GlosarioOperaciones de cumplimiento

Análisis de brechas

Respuesta corta

Un análisis de brechas (o análisis GAP) compara las prácticas de seguridad actuales de una organización con los requisitos de un marco como ISO 27001, el ENS o SOC 2, para identificar qué falta y qué hay que hacer antes de una auditoría.

Qué revisa

Un análisis de brechas revisa políticas, procesos, controles técnicos y evidencias frente a cada requisito del marco elegido. Para cada uno, registra si se cumple, se cumple en parte o falta, y qué haría falta para cerrar la brecha.

Qué obtienes

El resultado es una lista de brechas ordenadas por esfuerzo y riesgo, que se convierte en la hoja de ruta del proyecto. También permite estimar de forma realista cuánto tardará la certificación y qué recursos necesita.

Análisis de brechas frente a evaluación de riesgos

El análisis de brechas mide el cumplimiento de una norma. La evaluación de riesgos mide la exposición a amenazas. Hacen falta los dos: el primero dice qué pide el marco y el segundo qué necesita proteger realmente el negocio.

Cuándo hacerlo

Al empezar un proyecto de ISO 27001, ENS, SOC 2 o NIS2, al añadir un nuevo marco a un programa existente o antes de una auditoría para comprobar si se está preparado.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema