📧 [email protected] 📞 +381 61 161 2299
Compliance

Compliance Gap Analysis: Šta je to i kako se radi

2026-08-02 · Shieldome Scout

Pre nego što krenete u sertifikaciju, morate znati gde stojite. Gap analysis vam govori tačno šta imate, šta nedostaje i šta treba da uradite — uz procenu napora i cene za svaki korak.

← Blog

Šta je gap analysis?

Gap analysis (analiza jaza) je metodički pregled razlike između vašeg trenutnog stanja bezbednosti i zahteva konkretnog compliance standarda (GDPR, SOC 2, ISO 27001, NIS2). Odgovarate na pitanje: "Koliko daleko smo od usklađenosti i šta tačno nedostaje?"

Rezultat je strukturovani izveštaj koji rangira sve zahteve standarda po statusu: ispunjeno, delimično ispunjeno, nedostaje. Za svaki gap definiše se procena napora (sati rada), tip rada (tehnički, organizacioni, dokumentacioni) i prioritet.

Zašto je gap analysis prvi korak, a ne sam audit

Formalni audit je skup (€8.000–€25.000) i finalan — revizor potvrđuje da ste compliant, ne pomaže vam da to postanete. Ući u audit bez pripreme znači platiti revizora da pronađe iste nedostatke koje biste mogli otkriti za 10% cene tokom gap analize.

Redosled koji ima smisla: gap analysis → remedijacija → audit. Kompanije koje preskoče gap analysis tipično troše 2–3x više na remedijaciju jer nemaju prioritetizovanu listu šta da rade.

Struktura gap analize po fazama

Faza 1: Scoping (1–2 dana)

Definiše se obuhvat: koji standard, koje sisteme pokriva (in-scope vs. out-of-scope), koji procesi uključuju lične podatke ili kritičnu infrastrukturu, ko su ključni stakeholderi.

Za malu SaaS firmu: obično su in-scope produkcioni serveri, baze podataka, CI/CD pipeline, CRM i support alati.

Faza 2: Tehnički assessment (2–5 dana)

Automatizovani i manuelni pregled tehničkih kontrola. Za web aplikacije: vulnerability scan, security headers analiza, SSL/TLS konfiguracija, autentifikacija, cookie bezbednost, API izloženost. Za infrastrukturu: network konfiguracija, pristupne kontrole, backup sisteme, logging i monitoring.

Ovo je deo koji Shieldome Scout automatizuje — generišemo tehnički izveštaj u satima umesto danima.

Faza 3: Organizacioni assessment (2–3 dana)

Pregled dokumenata i procesa: da li postoji security policy, incident response plan, privacy notice, DPA ugovori sa dobavljačima, evidencija obrade (GDPR), access review procedure, security training evidencija.

Ovo se radi kroz intervjue sa ključnim osobama (CTO, DPO, operations) i pregled dokumentacije.

Faza 4: Gap mapping i izveštaj (2–3 dana)

Svaki zahtev standarda se mapira na status: ✅ Compliant / ⚠️ Partially compliant / ❌ Non-compliant. Za svaki gap procenjuje se: nivo rizika, procenjeni napor za remedijaciju, tip (tehnički / organizacioni / dokumentacioni), preporučeni pristup.

Tipični rezultati za firmu od 10–50 zaposlenih (GDPR)

Na osnovu iskustva sa sličnim kompanijama:

Prosečan nalaz: 8–15 gapova, od kojih su 3–5 visokorizični, 4–6 srednjeg rizika, ostali niskog rizika ili nice-to-have.

Šta dobijate na kraju gap analize

  1. Executive summary — jedna stranica za menadžment: ukupni nivo usklađenosti, top 5 prioriteta, procenjeni rok i cena remedijacije
  2. Detaljan gap izveštaj — svaki zahtev standarda sa statusom, opisom gapa i preporukom
  3. Remedijacioni plan — prioritetizovana lista aktivnosti sa procenom napora (visoko/srednje/nisko) i tipom (ko to treba da uradi)
  4. Dokazi za revizora — screenshot-ovi, konfiguracije i tehnički nalazi koji se direktno mogu koristiti kao evidence tokom formalnog audita

Koliko košta i koliko traje

FrameworkTrajanjeCena
GDPR1–2 nedeljeod €799
SOC 2 Type I2–3 nedeljeod €1.199
ISO 270013–4 nedeljeod €1.499
GDPR + SOC 23–4 nedeljeod €1.799

Shieldome Scout Compliance Readiness kombinuje automatizovani tehnički scan sa manuelnim organizacionim assessment-om. Dobijate kompletni gap izveštaj koji možete pokazati investitorima, klijentima i revizorima. Zatražite besplatnu konsultaciju →

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →