Praktische gids: compliancegaten vinden (en dichten)
Elk complianceprogramma stuit vroeg of laat op dezelfde vraag, meestal een paar weken voor een audit: waar zijn we eigenlijk kwetsbaar? Dit is de methode om die vraag rustig en herhaalbaar te beantwoorden, voordat de audit het doet.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.
Dit is praktische richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.
Gap-analyse heeft een slechte naam omdat de meeste organisaties het aanpakken als een jaarlijkse stormloop: een consultant, een spreadsheet, een paniekmoment, een ordner, en dan elf maanden waarin alles wegzakt. Het kan anders. Uitgevoerd als een herhaalbare lus is gap-analyse de vaste hartslag van een complianceprogramma. Dit is die lus.
De gap-analyse in zeven stappen
1. Reikwijdte, welke wetten en raamwerken zijn van toepassing? Begin hier, altijd. De AVG geldt zodra er persoonsgegevens worden verwerkt; NIS2 op basis van sector en omvang; DORA voor financiële entiteiten; de CRA bij het op de EU-markt aanbieden van een digitaal product; de AI-verordening bij het aanbieden of gebruiken van AI. Een verkeerd bepaalde reikwijdte levert schijnzekerheid op, de gevaarlijkste uitkomst, omdat alles gedekt lijkt terwijl dat niet zo is.
2. Inventarisatie, wat is er feitelijk aanwezig? De beheersmaatregelen, hun eigenaren en het bewijs erachter, plus de assets, systemen, data, AI-toepassingen en leveranciers die ze beschermen. In wat onzichtbaar is, valt geen gat te vinden.
3. Mapping, beheersmaatregelen aan eisen koppelen. Koppel elke beheersmaatregel aan de raamwerkeisen die ze afdekt. Gebruik de zeven gedeelde beheersdomeinen en bestaande koppelschema's (de NIS2→ISO 27001-mapping van ENISA, de informative references van NIST), verzin geen eigen taxonomie.
4. De gaten vinden. Er zijn twee soorten: eisen zonder beheersmaatregel (een echt gat) en beheersmaatregelen zonder of met verlopen bewijs, "verweesde beheersmaatregelen" en "bewijsrot". Op dat tweede gaan audits daadwerkelijk mis.
5. Prioriteren, op risico × blootstelling × deadline. (De regelgevingsklok en wat er wanneer landt, staan uitgewerkt in de tijdlijn.) Niet elk gat weegt even zwaar. Weeg mee wat de schade is bij misbruik, hoe waarschijnlijk het is dat een auditor of incident het aan het licht brengt, en hoe de regelgevingsklok loopt (DORA geldt al; de CRA-meldplicht start in september 2026; de hoogrisicoverplichtingen uit de AI-verordening landen nu in december 2027 volgens de definitieve aanname van de Digital Omnibus door de Raad).
6. Herstellen, met eigenaren en bewijsdoelen. Elk gat krijgt een eigenaar, een einddatum en een definitie van het bewijs dat de oplossing moet opleveren. Herstel dat geen bewijs oplevert, heeft het gat niet gedicht op een manier die een auditor accepteert.
7. Bewijs, doorlopend. Houd bewijs gedateerd, inspecteerbaar en actueel. Ga daarna terug naar de reikwijdte, want de wetten bewegen.
De antipatronen waar gap-analyses op stranden
Drie faalmodi duiken steeds opnieuw op, benoem ze, zodat het team ze kan onderscheppen:
- Bewijstheater. Beleidsstukken en vragenlijsten die sneller worden geproduceerd dan de werkende beheersmaatregelen erachter. De bottleneck zit nooit in documenten; die zit in het omzetten van governancetaal naar meetbaar, inspecteerbaar, aan systemen gekoppeld bewijs.
- Beleid zonder praktijk. Een ondertekend beleid met niets operationeels erachter. Het komt door een documentreview en zakt voor een technische toets.
- Schijnzekerheid door slechte reikwijdtebepaling. "We zijn in lijn met ISO" is niet "we voldoen aan NIS2". Aansluiting op een raamwerk is geen naleving van een wet.
Dit is inmiddels een juridische verwachting, geen extraatje
Gap-analyse was ooit optionele hygiëne. Twee wetten hebben er een verwachting van gemaakt. DORA vereist gedocumenteerde en geteste weerbaarheid, de gevonden en gedichte gaten moeten aantoonbaar zijn. NIS2 vereist bewijs van implementatie, niet alleen beleid, en legt via artikel 20 de verantwoordelijkheid daarvoor bij het bestuur. Toezichthouders willen steeds vaker de lus zien, niet alleen het certificaat.
Waar Soveryne past
De lus van zeven stappen is met de hand een hoop verbindend werk, en precies dat automatiseert Command. Het voert gap-analyse per raamwerk uit: schakel de raamwerken binnen de reikwijdte in, en Command laat eis voor eis zien waar er een gekoppelde beheersmaatregel met actueel bewijs staat en waar er een gat zit, dekking, auditgereedheid en openstaande gaten in één oogopslag. Doordat beheersmaatregelen over raamwerken heen gekoppeld zijn, kan het dichten van één gat het op meerdere plekken tegelijk dichten, en de continue validatie maakt van stap 7 een live signaal in plaats van een jaarlijkse stormloop, zodat bewijsrot opduikt op de dag dat het ontstaat en niet in de week voor een audit. Dat zijn de stappen 2 tot en met 7, operationeel gemaakt.
En stap 1, de reikwijdte, is een vraag voor Counsel: "geldt de CRA voor ons product?" of "zijn wij een essentiële entiteit onder NIS2?", beantwoord vanuit de regelgeving met bronvermelding. Coverage intelligence bepaalt de reikwijdte; Command vindt de gaten en bewijst dat ze gedicht zijn.
Veelgestelde vragen
Hoe verloopt een gap-analyse voor compliance? Bepaal de reikwijdte van de toepasselijke wetten, inventariseer de beheersmaatregelen en het bewijs, koppel beheersmaatregelen aan eisen, identificeer de gaten (ontbrekende beheersmaatregelen en ontbrekend of verlopen bewijs), prioriteer op risico en deadline, herstel met eigenaren en houd het bewijs doorlopend actueel, en herhaal.
Wat is de meest voorkomende reden dat gap-analyses mislukken? Bewijstheater, beleid sneller produceren dan de werkende, inspecteerbare beheersmaatregelen erachter, en een slechte reikwijdtebepaling die schijnzekerheid creëert.
Hoe vaak moet een gap-analyse worden uitgevoerd? Doorlopend, niet jaarlijks. Regelgeving en omgevingen veranderen (de deadlines van de AI-verordening verschoven in 2026) en bewijs verloopt, waardoor een momentopname snel achterhaald is.
Is gap-analyse wettelijk verplicht? Niet onder die naam, maar DORA vereist gedocumenteerde, geteste weerbaarheid en NIS2 vereist bewijs van implementatie, beide dwingen feitelijk af dat gaten worden gevonden, gedicht en aangetoond.
Maak van de jaarlijkse stormloop een live signaal. Voer gap-analyse per raamwerk uit en houd bewijs actueel met Command; bepaal wat binnen de reikwijdte valt met antwoorden mét bronvermelding uit Counsel.
Bronnen
- ENISA, NIS2 Technical Implementation Guidance (mapping voor stap 3), https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance
- DORA (gedocumenteerde, geteste weerbaarheid), https://eur-lex.europa.eu/eli/reg/2022/2554/oj
- NIS2 (bewijs van implementatie; verantwoordelijkheid art. 20), https://eur-lex.europa.eu/eli/dir/2022/2555/oj




