Gap analysis
การเปรียบเทียบสภาพปัจจุบันขององค์กร (นโยบาย controls หลักฐาน) กับสภาพเป้าหมายที่กำหนดโดย standard หรือ framework ผลลัพธ์คือ list ของความแตกต่าง (gaps) ที่จัดลำดับความสำคัญแล้ว พร้อม remediation actions
Gap analysis คือ deliverable มาตรฐานในงานเตรียม audit ของ compliance มันตอบคำถาม: "เราอยู่ตรงไหนเทียบกับสิ่งที่ต้องการ และต้องทำอะไรเพื่อปิดช่องว่าง?"
Gap analysis ที่ดีมี 4 คอลัมน์:
- Requirement — control หรือ clause จาก framework เป้าหมาย (เช่น ISO 27001 A.8.2 Privileged access rights)
- Current state — สิ่งที่องค์กรมีจริงๆ ทั้งในนโยบายและการปฏิบัติ
- Gap — ความแตกต่างเฉพาะระหว่าง requirement และ current state
- Remediation action — ขั้นตอนที่ชัดเจนในการปิด gap พร้อม owner และ due date
AI-assisted gap analysis สามารถสร้างทั้ง 4 คอลัมน์โดยตรงจากเอกสารต้นฉบับ ซึ่งในอดีตต้องใช้ consultant อ่านหลายวัน
Gap analysis ไม่ใช่สิ่งเดียวกับ certification audit Gap analysis คือ สิ่งที่คุณทำก่อน เพื่อรู้ว่าพร้อมหรือยัง Certification audit คือสิ่งที่ accredited body ทำเพื่อออก certificate
Use case ทั่วไป: SME ไทยที่วางแผน ISO 27001 certification ใน 12 เดือนรัน gap analysis ทุกไตรมาส ในแต่ละไตรมาสทีมปิด 10 gaps ที่สำคัญที่สุด เมื่อถึงเวลา certification audit รายงานส่วนใหญ่เขียวแล้ว