Control One
Compliance 13 juni 2026 · 8 min leestijd · Control One Redactie

Gap-analyse uitvoeren: zo start je met ISO-implementatie

Weet je waar je staat voordat je begint. Zo voert je een grondige gap-analyse uit voor elke ISO-norm.

Gap-analyse uitvoeren: zo start je met ISO-implementatie — Control One

Voordat je begint aan de implementatie van een ISO-norm, moet je weten waar je staat. Een gap-analyse — ook wel nulmeting of nulanalyse genoemd — geef je precies dat inzicht. Het is de meest waardevolle stap in elk ISO-traject, want zonder een eerlijke nulmeting werk je in het duister. In dit artikel lees je hoe je een grondige gap-analyse uitvoert, wat je erin opneemt en hoe je de resultaten gebruikt als routekaart.

Wat is een gap-analyse?

Een gap-analyse (nulmeting) is een systematische vergelijking tussen de huidige situatie van je organisatie en de eisen van een ISO-norm. Het woord “gap” verwijst naar de kloof tussen wat je al doet en wat de norm van je vereist.

Doel van de gap-analyse

De gap-analyse heeft drie concrete doelen:

  1. Inzicht: je weet precies welke eisen van de norm je al voldoet
  2. Prioritering: je ziet welke gaps het grootste risico vormen of de meeste aandacht vragen
  3. Planning: de resultaten vormen de basis voor je implementatieplan

Een gap-analyse is geen eenmalige activiteit. Het is ook waardevol om halverwege een implementatietraject opnieuw een analyse uit te voeren, om voortgang te meten.

Verschil met een interne audit

Een gap-analyse lijkt op een interne audit, maar er zijn belangrijke verschillen. Een interne audit toetst of je systeem functioneert zoals bedoeld. Een gap-analyse wordt uitgevoerd voordat het systeem volledig is ingericht, en meet de afstand tot de norm. Je kunt geen interne audit uitvoeren op een systeem dat er nog niet is.

Voorbereiding: wat heb je nodig?

Een goede gap-analyse begint met goede voorbereiding. Verzamel het volgende voordat je aan de slag gaat:

Wat je nodig heeftWaarom
De volledige tekst van de normJe toetst aan de echte eisen, niet aan samenvattingen
Bestaande beleids- en procesdocumentenBasis voor de vergelijking
Organogram en procesbeschrijvingenInzicht in verantwoordelijkheden en werkwijzen
Lijst van systemen, tools en leveranciersRelevant voor scope-bepaling
Betrokken medewerkersJe hebt input nodig van mensen die de processen kennen

Zorg ook dat je de scope van je managementsysteem vooraf hebt bepaald. De scope beschrijft voor welk deel van je organisatie het systeem geldt: welke locaties, producten, diensten en processen zijn inbegrepen?

Stap voor stap: hoe voert je de gap-analyse uit?

Stap 1: Structureer de analyse per clausule

Neem de norm als leidraad en ga clausule voor clausule door. Voor ISO 27001 werk je de tien clausules door én de 93 beheersmaatregelen in Annex A. Voor ISO 9001 focust je op de proceseisen in clausule 8.

Gebruik een spreadsheet of compliance software met de structuur van de norm. Elke eis krijgt een status:

  • Voldaan: er is aantoonbaar bewijs dat aan de eis wordt voldaan
  • Gedeeltelijk voldaan: er is een begin, maar het is onvolledig of niet gedocumenteerd
  • Niet voldaan: de eis is niet geadresseerd
  • Niet van toepassing: de eis geldt niet voor je scope (documenteer altijd waarom)

Stap 2: Verzamel bewijs via interviews en documentreview

Een gap-analyse is geen bureauoefening. Je moet de realiteit toetsen. Voer interviews uit met sleutelpersonen:

  • Directie: zijn er beleid en doelstellingen geformuleerd?
  • Proceseigenaren: zijn processen beschreven en wordt er conform gewerkt?
  • IT-beheer (bij ISO 27001): welke beveiligingsmaatregelen zijn actief?
  • HR: zijn medewerkers opgeleid en bewust van hun rol?

Vraag ook om concrete documenten als bewijs. Een procedure die in een map staat maar nooit wordt gebruikt, telt niet als bewijs van naleving.

Stap 3: Scoor en prioriteer de gaps

Geef elke gap een beoordeling op twee dimensies:

  1. Ernst: hoe groot is de afwijking van de norm?
  2. Impact: welk risico loopt de organisatie als deze gap niet wordt gedicht?

Een gap op een kritisch beveiligingsproces (bij ISO 27001) weegt zwaarder dan een formele tekortkoming in de documentatie van een laagrisico-procedure.

Tip: Gebruik een stoplichtmethode (rood/oranje/groen) om de urgentie van elke gap visueel te maken. Dit helpt bij communicatie naar de directie en maakt prioritering intuïtief.

Stap 4: Stel een implementatieplan op

De gap-analyse mondt uit in een gestructureerd implementatieplan. Per gap beschrijft je:

  • Wat er gedaan moet worden
  • Wie verantwoordelijk is
  • Wanneer het klaar moet zijn
  • Welke middelen nodig zijn

Houd het plan realistisch. Stel liever een haalbare planning op met minder items dan een ambitieuze planning die halverwege stilvalt.

Typische gaps per ISO-norm

ISO 27001 — informatiebeveiliging

De meest voorkomende gaps bij ISO 27001 in het MKB:

  • Geen formeel informatiebeveiligingsbeleid
  • Geen risicobeoordeling op informatieactiva
  • Ontbrekende toegangsbeheerprocessen
  • Geen bewustzijnsprogramma voor medewerkers
  • Incidentenregistratie en -afhandeling niet geformaliseerd

ISO 9001 — kwaliteitsmanagement

Bij ISO 9001 zien we vaak:

  • Klachtenregistratie bestaat, maar leidt niet tot verbeteracties
  • Processen zijn beschreven, maar niet actueel gehouden
  • Leveranciersbeoordeling ontbreekt of is informeel
  • Interne audits worden niet systematisch uitgevoerd

Interne uitvoering of externe begeleiding?

Je kunt een gap-analyse zelf uitvoeren, met externe begeleiding of met software. Elk heeft voor- en nadelen.

Zelf uitvoeren geeft maximale betrokkenheid en diepgaand intern inzicht, maar vereist kennis van de norm. Externe consultant brengt ervaring en een frisse blik, maar is kostbaar. Compliance software zoals Control One biedt gestructureerde gap-analyse tools die je stap voor stap door de normeisen leiden — dit is voor MKB-bedrijven vaak de meest efficiënte aanpak.

Veelgestelde vragen over de gap-analyse

Hoe lang duurt een gap-analyse? Voor een MKB-bedrijf met 10 tot 50 medewerkers duurt een grondige gap-analyse voor één norm typisch twee tot vijf werkdagen. Bij grotere organisaties of bij meerdere normen kan dit oplopen tot twee tot drie weken.

Wie moet de gap-analyse uitvoeren? Idealiter iemand met kennis van de norm én van de organisatie. Dat kan de kwaliteits- of compliance manager zijn, aangevuld met experts op relevante gebieden (IT, HR, operatie). Betrokkenheid van de directie is essentieel voor gezag en draagvlak.

Moet ik de gap-analyse documenteren voor de certificeringsinstantie? De gap-analyse zelf is geen formeel vereiste van ISO-normen, maar de resultaten zijn de basis voor je implementatieplan — en auditors kijken graag hoe je het implementatietraject heeft aangepakt. Documenteer je bevindingen altijd zorgvuldig.

Begin met inzicht, niet met hoop

Een gap-analyse kost tijd, maar het is de investering die elke succesvolle ISO-implementatie onderbouwt. Organisaties die direct beginnen met documenteren — zonder eerst een nulmeting — lopen vast op verkeerde prioriteiten en gemiste eisen.

Met Control One voert je een gestructureerde gap-analyse uit op basis van de exacte normeisen, met rapportage die direct omzet in een implementatieplan. Bekijk onze prijzen of lees meer over ISO 27001 en ISO 9001.

Klaar voor structurele compliance?

Eén platform voor je ISO-normen, wetgeving, audits en directiebeoordeling. Control One koppelt alles aan elkaar zonder Excel-bestanden.

Naslagwerk uit de kennisbank