Šta je gap analysis?
Gap analysis (analiza jaza) je metodički pregled razlike između vašeg trenutnog stanja bezbednosti i zahteva konkretnog compliance standarda (GDPR, SOC 2, ISO 27001, NIS2). Odgovarate na pitanje: "Koliko daleko smo od usklađenosti i šta tačno nedostaje?"
Rezultat je strukturovani izveštaj koji rangira sve zahteve standarda po statusu: ispunjeno, delimično ispunjeno, nedostaje. Za svaki gap definiše se procena napora (sati rada), tip rada (tehnički, organizacioni, dokumentacioni) i prioritet.
Zašto je gap analysis prvi korak, a ne sam audit
Formalni audit je skup (€8.000–€25.000) i finalan — revizor potvrđuje da ste compliant, ne pomaže vam da to postanete. Ući u audit bez pripreme znači platiti revizora da pronađe iste nedostatke koje biste mogli otkriti za 10% cene tokom gap analize.
Redosled koji ima smisla: gap analysis → remedijacija → audit. Kompanije koje preskoče gap analysis tipično troše 2–3x više na remedijaciju jer nemaju prioritetizovanu listu šta da rade.
Struktura gap analize po fazama
Faza 1: Scoping (1–2 dana)
Definiše se obuhvat: koji standard, koje sisteme pokriva (in-scope vs. out-of-scope), koji procesi uključuju lične podatke ili kritičnu infrastrukturu, ko su ključni stakeholderi.
Za malu SaaS firmu: obično su in-scope produkcioni serveri, baze podataka, CI/CD pipeline, CRM i support alati.
Faza 2: Tehnički assessment (2–5 dana)
Automatizovani i manuelni pregled tehničkih kontrola. Za web aplikacije: vulnerability scan, security headers analiza, SSL/TLS konfiguracija, autentifikacija, cookie bezbednost, API izloženost. Za infrastrukturu: network konfiguracija, pristupne kontrole, backup sisteme, logging i monitoring.
Ovo je deo koji Shieldome Scout automatizuje — generišemo tehnički izveštaj u satima umesto danima.
Faza 3: Organizacioni assessment (2–3 dana)
Pregled dokumenata i procesa: da li postoji security policy, incident response plan, privacy notice, DPA ugovori sa dobavljačima, evidencija obrade (GDPR), access review procedure, security training evidencija.
Ovo se radi kroz intervjue sa ključnim osobama (CTO, DPO, operations) i pregled dokumentacije.
Faza 4: Gap mapping i izveštaj (2–3 dana)
Svaki zahtev standarda se mapira na status: ✅ Compliant / ⚠️ Partially compliant / ❌ Non-compliant. Za svaki gap procenjuje se: nivo rizika, procenjeni napor za remedijaciju, tip (tehnički / organizacioni / dokumentacioni), preporučeni pristup.
Tipični rezultati za firmu od 10–50 zaposlenih (GDPR)
Na osnovu iskustva sa sličnim kompanijama:
- Tehnički zahtevi (60–70% od ukupnih): 70–80% kompanija ima HTTPS, ali 40% ima loše cookie consent implementacije, 60% nema jasne data retention politike, 80% nema formalnu MFA politiku
- Organizacioni zahtevi: Retko ko ima formalni incident response plan, DPA sa svim subprocesorima ili evidenciju obrade (ROPAs)
- Dokumentacioni zahtevi: Privacy notice postoji kod većine, ali nije usklađen sa Art. 13/14 zahtevima
Prosečan nalaz: 8–15 gapova, od kojih su 3–5 visokorizični, 4–6 srednjeg rizika, ostali niskog rizika ili nice-to-have.
Šta dobijate na kraju gap analize
- Executive summary — jedna stranica za menadžment: ukupni nivo usklađenosti, top 5 prioriteta, procenjeni rok i cena remedijacije
- Detaljan gap izveštaj — svaki zahtev standarda sa statusom, opisom gapa i preporukom
- Remedijacioni plan — prioritetizovana lista aktivnosti sa procenom napora (visoko/srednje/nisko) i tipom (ko to treba da uradi)
- Dokazi za revizora — screenshot-ovi, konfiguracije i tehnički nalazi koji se direktno mogu koristiti kao evidence tokom formalnog audita
Koliko košta i koliko traje
| Framework | Trajanje | Cena |
|---|---|---|
| GDPR | 1–2 nedelje | od €799 |
| SOC 2 Type I | 2–3 nedelje | od €1.199 |
| ISO 27001 | 3–4 nedelje | od €1.499 |
| GDPR + SOC 2 | 3–4 nedelje | od €1.799 |
Shieldome Scout Compliance Readiness kombinuje automatizovani tehnički scan sa manuelnim organizacionim assessment-om. Dobijate kompletni gap izveštaj koji možete pokazati investitorima, klijentima i revizorima. Zatražite besplatnu konsultaciju →
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →