03 Conduct an ISO 27001 Gap Assessment
Welcome to the third project in:
Module 11 — Enterprise GRC Transformation Project
In the previous project, you built an:
Information SecurityManagement SystemYou established:
Organizational Context ↓ISMS Scope ↓Governance ↓Risk Management ↓Security Objectives ↓Policies ↓Controls ↓Statement of Applicability ↓Evidence ↓Internal Audit ↓Management Review ↓Continual ImprovementNow management wants to understand:
Are We Readyfor ISO 27001?Your assignment is to conduct an:
ISO/IEC 27001Gap AssessmentThe purpose is not simply to create a checklist.
You need to determine:
What Is Required?
What Exists Today?
Is It Implemented?
Is It Effective?
Can We Prove It?
What Is Missing?
What Risk Doesthe Gap Create?
What MustBe Remediated?Project Objective
Section titled “Project Objective”You will assess CloudNova Technologies against the requirements of:
ISO/IEC 27001:2022
Your assessment will cover:
ISO 27001 Requirements ↓Current ISMS ↓Documentation ↓Implementation ↓Evidence ↓Control Effectiveness ↓Gap Identification ↓Risk Assessment ↓Remediation ↓Readiness DecisionMission Information
Section titled “Mission Information”Project Type: ISO 27001 Readiness / Gap Assessment
Difficulty: Intermediate to Advanced
Estimated Time: 4–6 Hours
Primary Role: GRC Analyst / ISO 27001 Consultant
Supporting Roles: CISO / ISMS Manager / Security / IT / HR / Engineering / Procurement / Legal / Internal Audit
Standard: ISO/IEC 27001:2022
Environment: Spreadsheet, documentation workspace, ticketing platform, or GRC platform
Deliverable: ISO 27001 Gap Assessment & Remediation Pack
Important: ISO standards are copyrighted. Use an appropriately licensed copy of ISO/IEC 27001:2022 when performing a real assessment. This project focuses on the assessment methodology rather than reproducing the standard.
Learning Objectives
Section titled “Learning Objectives”By completing this project, you will learn how to:
-
define an ISO 27001 gap assessment.
-
establish assessment scope.
-
define assessment criteria.
-
assess ISMS requirements.
-
understand Clauses 4–10.
-
evaluate Annex A control applicability.
-
review a Statement of Applicability.
-
identify required documentation.
-
collect objective evidence.
-
conduct stakeholder interviews.
-
distinguish documentation from implementation.
-
evaluate control design.
-
evaluate operating effectiveness.
-
identify gaps.
-
classify assessment findings.
-
connect gaps to enterprise risk.
-
identify root causes.
-
prioritize remediation.
-
assign remediation ownership.
-
develop remediation plans.
-
measure ISO readiness.
-
prepare executive readiness reporting.
-
prepare an organization for certification activities.
Scenario
Section titled “Scenario”CloudNova Technologies has established its first formal ISMS.
The organization now has:
ISMS Scope
Risk Register
Risk Methodology
Risk Treatment Plans
Information Security Policy
Supporting Policies
Control Register
Statement of Applicability
Security Metrics
Internal Audit Process
Management Review ProcessLeadership wants to pursue ISO/IEC 27001 certification.
However, management does not want to immediately engage a certification body without understanding the organization’s readiness.
The CISO asks:
Where AreOur ISO 27001Gaps?The CEO asks:
How Much WorkRemains BeforeCertification?Your job is to answer both questions.
Your Mission
Section titled “Your Mission”Conduct an ISO 27001 gap assessment that determines:
Requirement ↓Current State ↓Expected State ↓Evidence ↓Gap ↓Risk ↓Remediation ↓Owner ↓Target DateRequired Deliverables
Section titled “Required Deliverables”Create:
01 Assessment Scope
02 Assessment Plan
03 ISO Requirement Assessment
04 Annex A Applicability Review
05 Statement of Applicability Review
06 Documentation Register
07 Evidence Request List
08 Interview Plan
09 Gap Register
10 Finding Register
11 Risk Assessment
12 Remediation Plan
13 Readiness Dashboard
14 Executive Gap Assessment Report
15 Certification Readiness RoadmapPart 1 — Understand the Gap Assessment
Section titled “Part 1 — Understand the Gap Assessment”A gap assessment compares:
Required State ↓Against ↓Current StateThe difference is:
GapConceptually:
ISO Requirement ↓Expected Practice ↓Current Practice ↓Evidence ↓Difference ↓GapPart 2 — Gap Assessment vs Certification Audit
Section titled “Part 2 — Gap Assessment vs Certification Audit”Do not confuse:
Gap Assessmentwith:
Certification AuditA gap assessment is typically performed to understand readiness and identify weaknesses before formal certification activities.
Its purpose is:
Discover ProblemsBefore theExternal Auditor DoesPart 3 — Understand ISO 27001 Structure
Section titled “Part 3 — Understand ISO 27001 Structure”For assessment planning, think about ISO/IEC 27001:2022 in two major areas:
ISMS RequirementsClauses 4–10and:
Annex AInformation Security ControlsPart 4 — Management-System Requirements
Section titled “Part 4 — Management-System Requirements”Your assessment should consider the management-system areas covering:
Context
Leadership
Planning
Support
Operation
Performance Evaluation
ImprovementThese correspond to Clauses 4–10.
Part 5 — Annex A
Section titled “Part 5 — Annex A”ISO/IEC 27001:2022 Annex A contains:
93 Controlsorganized into four themes:
Organizational
People
Physical
TechnologicalYour job is not to automatically declare all controls applicable.
Control applicability should reflect:
Risk Treatment
Business Requirements
Legal Requirements
Regulatory Requirements
Contractual RequirementsPart 6 — Establish Assessment Scope
Section titled “Part 6 — Establish Assessment Scope”Start with the approved:
ISMS ScopeDo not assess random systems outside the defined boundary unless the scope itself is being challenged.
Document:
Business Units
Locations
Products
Processes
Technology
Information Assets
Third Parties
Interfaces
DependenciesPart 7 — Example Scope
Section titled “Part 7 — Example Scope”For CloudNova:
Enterprise SaaS Services
Production AWS Environment
Kubernetes Infrastructure
Corporate IT
Microsoft 365
GitHub
Software Development
Security Operations
Customer Support
Supporting Business FunctionsPart 8 — Confirm Scope Validity
Section titled “Part 8 — Confirm Scope Validity”Ask:
Does the ScopeCover the ServicesCustomers ActuallyDepend On?Look for inappropriate exclusions.
Example:
Production SaaSIncluded
Identity ProviderExcludedIf authentication is critical to the SaaS service, this exclusion requires examination.
Part 9 — Identify Interfaces
Section titled “Part 9 — Identify Interfaces”Scope boundaries may connect to:
Cloud Providers
SaaS Providers
Payment Providers
Managed Services
Corporate Functions
Customers
SuppliersThese interfaces may create risk even when a service is externally operated.
Part 10 — Create Assessment Plan
Section titled “Part 10 — Create Assessment Plan”Document:
Assessment Objective
Scope
Criteria
Assessment Team
Stakeholders
Assessment Dates
Evidence Requirements
Interview Schedule
Sampling Method
Reporting MethodPart 11 — Define Assessment Criteria
Section titled “Part 11 — Define Assessment Criteria”Your primary criteria should include the applicable ISO/IEC 27001 requirements.
Additional criteria may include:
Internal Policies
Legal Requirements
Contractual Requirements
Risk Treatment Decisions
Statement of ApplicabilityPart 12 — Establish Assessment Methodology
Section titled “Part 12 — Establish Assessment Methodology”Use:
Document Review +Interviews +Evidence Review +Observation +SamplingDo not rely on one source.
Part 13 — Assessment Workflow
Section titled “Part 13 — Assessment Workflow”Use:
Plan ↓Request Evidence ↓Review Documents ↓Interview Owners ↓Test Samples ↓Evaluate Requirements ↓Identify Gaps ↓Validate Findings ↓Prioritize Remediation ↓Report ReadinessPart 14 — Build Assessment Workbook
Section titled “Part 14 — Build Assessment Workbook”Suggested columns:
Reference
Requirement Area
Expected State
Current State
Evidence
Owner
Assessment Result
Gap
Risk
Recommendation
Priority
Target Date
StatusPart 15 — Define Assessment Ratings
Section titled “Part 15 — Define Assessment Ratings”Use a simple rating model.
Conformant
Section titled “Conformant”Requirement Satisfied
Implemented
Evidence AvailablePartially Conformant
Section titled “Partially Conformant”Requirement PartiallyImplemented orEvidence IncompleteNonconformant
Section titled “Nonconformant”Requirement NotAdequately SatisfiedNot Assessed
Section titled “Not Assessed”Insufficient Informationto Reach ConclusionWhere relevant, applicability should be separately documented rather than using assessment status as a substitute for the SoA.
Part 16 — Do Not Use “Not Applicable” Carelessly
Section titled “Part 16 — Do Not Use “Not Applicable” Carelessly”Especially for Annex A controls, exclusion requires:
ReasonedJustificationDo not write:
Not ApplicableBecause WeDon't Use Itwithout validating the actual business and risk context.
Part 17 — Start With Clause 4
Section titled “Part 17 — Start With Clause 4”Assess organizational:
ContextDetermine whether the organization has identified relevant:
Internal Issues
External Issues
Interested Parties
Requirements
ISMS ScopePart 18 — Context Evidence
Section titled “Part 18 — Context Evidence”Possible evidence:
Context Register
Interested Parties Register
ISMS Scope
Business Strategy
Legal Register
Customer RequirementsPart 19 — Context Interview Questions
Section titled “Part 19 — Context Interview Questions”Ask:
What Business ChangesCould Affect the ISMS?
Which External RequirementsInfluence Security?
Which StakeholdersHave Security Expectations?
How Is ISMS ScopeDetermined?
How Are ChangesReviewed?Part 20 — Example Context Gap
Section titled “Part 20 — Example Context Gap”Current state:
Interested PartiesIdentifiedbut:
RequirementsNot MaintainedGap:
Stakeholder SecurityRequirements AreNot SystematicallyReviewedPart 21 — Assess Clause 5 — Leadership
Section titled “Part 21 — Assess Clause 5 — Leadership”Evaluate:
Leadership Commitment
Information Security Policy
Roles
Responsibilities
AuthoritiesPart 22 — Leadership Evidence
Section titled “Part 22 — Leadership Evidence”Review:
Approved Security Policy
Governance Charter
Organization Chart
Role Descriptions
Committee Minutes
Management Decisions
Resource ApprovalsPart 23 — Leadership Interview
Section titled “Part 23 — Leadership Interview”Ask management:
How Do YouReview Cyber Risk?
Who Is Accountablefor the ISMS?
How Are SecurityObjectives Approved?
How Are ResourcesAllocated?
How Do You Knowthe ISMS Is Effective?Part 24 — Example Leadership Gap
Section titled “Part 24 — Example Leadership Gap”Policy exists.
However:
No Evidenceof ExecutiveApprovalThis is different from:
Policy DoesNot ExistYour assessment must distinguish the two.
Part 25 — Assess Clause 6 — Planning
Section titled “Part 25 — Assess Clause 6 — Planning”Evaluate:
Risk Assessment
Risk Treatment
Security Objectives
Planning ChangesPart 26 — Risk Methodology Review
Section titled “Part 26 — Risk Methodology Review”Verify whether CloudNova has defined:
Risk Criteria
Likelihood
Impact
Risk Acceptance
Risk Ownership
Assessment Process
Treatment ProcessPart 27 — Test Risk Register
Section titled “Part 27 — Test Risk Register”Select samples.
For example:
R-001Privileged Account Compromise
R-003Critical Vulnerability
R-005Third-Party RiskTrace each risk through:
Risk ↓Assessment ↓Treatment ↓Control ↓Owner ↓Evidence ↓Residual Risk ↓AcceptancePart 28 — Example Risk Gap
Section titled “Part 28 — Example Risk Gap”Risk register contains:
High Riskbut no:
Treatment OwnerThis indicates the process may be defined but not fully operationalized.
Part 29 — Review Risk Treatment
Section titled “Part 29 — Review Risk Treatment”Ask:
Which RisksRequire Treatment?
Who ApprovesTreatment?
How Are ControlsSelected?
How Is ResidualRisk Evaluated?
Who AcceptsRemaining Risk?Part 30 — Review Security Objectives
Section titled “Part 30 — Review Security Objectives”Objectives should be:
Relevant
Measurable Where Practicable
Monitored
Communicated
UpdatedExample:
100% PrivilegedAccounts Protectedby MFAPart 31 — Weak Objective
Section titled “Part 31 — Weak Objective”ImproveCloud SecurityThe problem is not the intent.
The problem is:
How Will WeKnow WhenIt Is Achieved?Part 32 — Assess Clause 7 — Support
Section titled “Part 32 — Assess Clause 7 — Support”Evaluate areas including:
Resources
Competence
Awareness
Communication
Documented InformationPart 33 — Resource Assessment
Section titled “Part 33 — Resource Assessment”Determine whether:
People
Budget
Technology
Timeare sufficient to operate the ISMS.
Part 34 — Competence Evidence
Section titled “Part 34 — Competence Evidence”Review:
Training Records
Qualifications
Role Requirements
Skills Matrix
Performance RecordsPart 35 — Awareness Testing
Section titled “Part 35 — Awareness Testing”Do not only ask:
Was TrainingCompleted?Determine whether personnel understand:
Security Policy
Their Responsibilities
Incident Reporting
Consequences ofNoncompliancePart 36 — Communication Assessment
Section titled “Part 36 — Communication Assessment”Verify:
What IsCommunicated?
When?
To Whom?
By Whom?
How?Part 37 — Document Control
Section titled “Part 37 — Document Control”Review whether documented information is:
Identified
Reviewed
Approved
Version Controlled
Protected
Available
Retained
Disposedappropriately.
Part 38 — Example Documentation Gap
Section titled “Part 38 — Example Documentation Gap”You discover:
Access Control Policy
Version 1.2
Last Reviewed:3 Years AgoThe policy exists.
But the document-control process may not be operating as intended.
Part 39 — Assess Clause 8 — Operation
Section titled “Part 39 — Assess Clause 8 — Operation”Evaluate whether planned ISMS processes actually operate.
This includes:
Operational Planning
Risk Assessments
Risk TreatmentPart 40 — Look for Operational Evidence
Section titled “Part 40 — Look for Operational Evidence”Examples:
Tickets
System Reports
Approval Records
Access Reviews
Risk Reviews
Change Records
Meeting RecordsPart 41 — Process vs Evidence
Section titled “Part 41 — Process vs Evidence”Procedure:
Privileged AccessReviewed QuarterlyEvidence:
Q1 Review✓
Q2 ReviewMissing
Q3 Review✓Conclusion:
Process Exists
OperationIs InconsistentPart 42 — Assess Clause 9 — Performance Evaluation
Section titled “Part 42 — Assess Clause 9 — Performance Evaluation”Evaluate:
Monitoring
Measurement
Analysis
Evaluation
Internal Audit
Management ReviewPart 43 — Monitoring Assessment
Section titled “Part 43 — Monitoring Assessment”For each important metric ask:
What Is Measured?
How?
When?
Who Reviews It?
What Target Exists?
What HappensWhen It Fails?Part 44 — Example Monitoring Gap
Section titled “Part 44 — Example Monitoring Gap”Metric:
Critical PatchSLA ComplianceReport exists monthly.
But:
No Target
No Escalation
No Trend ReviewThe organization has data.
It does not yet have effective performance management.
Part 45 — Internal Audit Assessment
Section titled “Part 45 — Internal Audit Assessment”Review:
Audit Program
Audit Scope
Audit Criteria
Auditor Independence
Audit Reports
Findings
Corrective ActionsPart 46 — Common Internal Audit Gap
Section titled “Part 46 — Common Internal Audit Gap”CloudNova performs:
Security ControlSelf-Assessmentsbut has not established a sufficiently independent ISMS internal audit process.
This should be evaluated against the organization’s audit arrangements and applicable requirements.
Part 47 — Management Review Assessment
Section titled “Part 47 — Management Review Assessment”Review:
Meeting Agenda
Attendance
Required Inputs
Risk Changes
Metrics
Audit Results
Incidents
Actions
DecisionsPart 48 — Weak Management Review
Section titled “Part 48 — Weak Management Review”A meeting titled:
QuarterlySecurity Reviewdoes not automatically satisfy the management-review process.
Verify:
Required Inputs
Management Participation
Decisions
Outputs
Action TrackingPart 49 — Assess Clause 10 — Improvement
Section titled “Part 49 — Assess Clause 10 — Improvement”Evaluate:
Nonconformities
Corrective Actions
Continual ImprovementPart 50 — Corrective Action Assessment
Section titled “Part 50 — Corrective Action Assessment”For each significant finding, determine whether the organization:
Contains Problem
Corrects Problem
Determines Cause
Assesses Similar Issues
Implements Action
Verifies EffectivenessPart 51 — Example Weak Corrective Action
Section titled “Part 51 — Example Weak Corrective Action”Finding:
Quarterly AccessReview MissedAction:
CompleteAccess ReviewThat fixes the immediate problem.
It may not fix:
Root CausePart 52 — Better Corrective Action
Section titled “Part 52 — Better Corrective Action”Identify Root Cause ↓Establish Control Calendar ↓Assign Owner ↓Automate Reminder ↓Create Escalation ↓Verify Next CyclePart 53 — Assess Continual Improvement
Section titled “Part 53 — Assess Continual Improvement”Look for improvements driven by:
Audit Findings
Incidents
Risk Changes
Metrics
Management Reviews
Threat Intelligence
Control FailuresPart 54 — Move to Annex A
Section titled “Part 54 — Move to Annex A”After assessing the management system, review:
Annex AControl ApplicabilityDo not immediately start testing every control.
First examine:
Statement ofApplicabilityPart 55 — Review the SoA
Section titled “Part 55 — Review the SoA”For each relevant control, verify the organization’s SoA appropriately records information such as:
Control Reference
Applicability
Justification
Implementation Statusand supports traceability to the organization’s control environment.
Part 56 — SoA Review Questions
Section titled “Part 56 — SoA Review Questions”Ask:
Is the SoACurrent?
Does It ReflectRisk Treatment?
Are ApplicableControls Included?
Are ExclusionsJustified?
Does ImplementationStatus Match Reality?Part 57 — Example SoA Gap
Section titled “Part 57 — Example SoA Gap”SoA:
Control:ImplementedEvidence review:
Control:Partially OperatingGap:
SoA Does NotAccurately ReflectCurrent ImplementationPart 58 — Review Organizational Controls
Section titled “Part 58 — Review Organizational Controls”Assess relevant controls dealing with areas such as:
Policies
Roles
Asset Management
Access Governance
Supplier Relationships
Incident Management
Business Continuity
Compliance
Cloud ServicesPart 59 — Review People Controls
Section titled “Part 59 — Review People Controls”Consider relevant areas including:
Screening
Employment Responsibilities
Awareness
Training
Disciplinary Processes
Termination
Confidentiality
Remote Working
Security Event ReportingPart 60 — Review Physical Controls
Section titled “Part 60 — Review Physical Controls”Consider relevant controls around:
Physical Boundaries
Secure Areas
Physical Access
Monitoring
Equipment
Media
Utilities
Cabling
Maintenance
Secure DisposalCloud-first organizations still need to evaluate physical-security applicability for offices, devices, people, and relevant service dependencies.
Part 61 — Review Technological Controls
Section titled “Part 61 — Review Technological Controls”Consider areas such as:
Endpoint Security
Privileged Access
Authentication
Capacity
Malware Protection
Vulnerability Management
Configuration Management
Data Protection
Backup
Logging
Monitoring
Network Security
Cryptography
Secure Development
Change ManagementPart 62 — Build Control Assessment Record
Section titled “Part 62 — Build Control Assessment Record”For each sampled control record:
Control Reference:
Control Objective:
Applicability:
Internal Control:
Control Owner:
Implementation:
Evidence:
Design Effectiveness:
Operating Effectiveness:
Gap:
Risk:
Recommendation:Part 63 — Evidence Collection
Section titled “Part 63 — Evidence Collection”Create an:
Evidence Request Listor:
ERLPart 64 — Example Evidence Requests
Section titled “Part 64 — Example Evidence Requests”Request:
ISMS Scope
Risk Methodology
Risk Register
Risk Treatment Plan
Statement of Applicability
Information Security Policy
Access Control Policy
Asset Inventory
Access Reviews
Vulnerability Reports
Incident Records
Vendor Assessments
BCP / DR Tests
Training Records
Internal Audit Reports
Management Review MinutesPart 65 — Evidence Request Register
Section titled “Part 65 — Evidence Request Register”Create:
| ID | Evidence | Owner | Requested | Received | Status |
|---|---|---|---|---|---|
| E-001 | ISMS Scope | GRC | Date | Date | Complete |
| E-002 | Risk Register | Risk | Date | Date | Complete |
| E-003 | Access Review | IAM | Date | — | Pending |
| E-004 | DR Test | BCM | Date | Date | Complete |
Part 66 — Evaluate Evidence Quality
Section titled “Part 66 — Evaluate Evidence Quality”Evidence should be:
Relevant
Reliable
Complete
Current
TraceablePart 67 — Weak Evidence
Section titled “Part 67 — Weak Evidence”Example:
ScreenshotShowing MFAEnabledmay prove configuration at one moment.
It may not prove:
All Accounts
Correct Scope
Continuous Enforcement
Review ProcessPart 68 — Stronger Evidence
Section titled “Part 68 — Stronger Evidence”Combine:
Policy
Configuration
System Export
Sample Accounts
Monitoring
Exception RecordsPart 69 — Conduct Interviews
Section titled “Part 69 — Conduct Interviews”Documents tell you:
What ShouldHappenInterviews help determine:
What PeopleActually DoPart 70 — Interview ISMS Manager
Section titled “Part 70 — Interview ISMS Manager”Ask:
How Is theISMS Maintained?
How Are RisksReviewed?
How Are PoliciesUpdated?
How Are ControlsMonitored?
How Are ProblemsEscalated?Part 71 — Interview Control Owners
Section titled “Part 71 — Interview Control Owners”Ask:
What IsYour Control?
How OftenDoes It Operate?
What Triggers It?
What EvidenceDoes It Generate?
What HappensWhen It Fails?Part 72 — Interview Employees
Section titled “Part 72 — Interview Employees”Ask:
How Do YouReport a SecurityIncident?
Where Do YouFind Security Policies?
What Are YourSecurity Responsibilities?Part 73 — Use Sampling
Section titled “Part 73 — Use Sampling”You normally cannot inspect every:
User
Server
Ticket
Vendor
Change
IncidentUse appropriate sampling.
Example:
Quarterly Access Reviews
Select:Q1Q2Q3Q4Part 74 — Sampling Must Be Defensible
Section titled “Part 74 — Sampling Must Be Defensible”Record:
Population
Sample Size
Selection Method
Period
ExceptionsPart 75 — Trace Controls End-to-End
Section titled “Part 75 — Trace Controls End-to-End”Example:
Risk:Privileged Compromise ↓Policy:Access Control ↓Control:Quarterly Review ↓Procedure ↓Evidence ↓Testing ↓FindingPart 76 — Identify Gaps
Section titled “Part 76 — Identify Gaps”Typical gap categories include:
Missing Documentation
Incomplete Documentation
Missing Control
Partial Implementation
Control Failure
Insufficient Evidence
Unclear Ownership
Missing Measurement
Missing Governance
Outdated DocumentationPart 77 — Create Gap Register
Section titled “Part 77 — Create Gap Register”Example:
| Gap ID | Area | Gap | Risk | Priority | Owner |
|---|---|---|---|---|---|
| G-001 | IAM | Access review inconsistent | High | High | IAM |
| G-002 | Supplier | Reviews incomplete | High | High | TPRM |
| G-003 | ISMS | Policy review overdue | Moderate | Medium | GRC |
| G-004 | Audit | Audit program incomplete | High | High | Audit |
Part 78 — Write Strong Findings
Section titled “Part 78 — Write Strong Findings”Weak:
Access ReviewNot GoodStrong:
The defined quarterlyprivileged-access reviewprocess was not performedduring Q2.
Evidence was availablefor Q1 and Q3 butnot Q2.Part 79 — Finding Structure
Section titled “Part 79 — Finding Structure”Use:
Criteria
Condition
Evidence
Risk / Impact
RecommendationPart 80 — Example Finding
Section titled “Part 80 — Example Finding”Finding ID:F-001
Area:Access Governance
Criteria:Approved access reviewrequirements
Condition:One quarterly privilegedaccess review was notcompleted.
Evidence:Q1 and Q3 reportswere available.Q2 evidence was absent.
Risk:Inappropriate privilegedaccess may remainundetected.
Recommendation:Implement centralizedscheduling, ownership,and escalation foraccess reviews.Part 81 — Classify Findings
Section titled “Part 81 — Classify Findings”Your internal gap methodology may use:
Critical
High
Medium
Lowor another defined model.
Do not confuse internal readiness ratings with the formal classification terminology used by a certification body.
Part 82 — Prioritize by Risk
Section titled “Part 82 — Prioritize by Risk”Do not prioritize only because:
ISO RequirementMissingConsider:
Security Risk
Certification Impact
Business Criticality
Customer Impact
Remediation Complexity
DependenciesPart 83 — Critical Priority Example
Section titled “Part 83 — Critical Priority Example”No FormalRisk Assessmentcould undermine significant portions of the ISMS.
Part 84 — High Priority Example
Section titled “Part 84 — High Priority Example”Internal AuditNot Completedmay create major readiness concerns before certification activities.
Part 85 — Medium Priority Example
Section titled “Part 85 — Medium Priority Example”Several PoliciesPast Review Datewhere controls are otherwise operating effectively.
Part 86 — Root Cause Analysis
Section titled “Part 86 — Root Cause Analysis”For significant gaps ask:
Why DoesThis Gap Exist?Possible root causes:
No Owner
No Process
Insufficient Resources
No Tooling
Poor Awareness
Unclear Requirement
Process Not Integrated
Weak GovernancePart 87 — Example Root Cause
Section titled “Part 87 — Example Root Cause”Gap:
Vendor ReviewsOverdueImmediate cause:
AssessmentsNot CompletedRoot cause:
No Central VendorInventory orAssessment CalendarPart 88 — Build Remediation Plan
Section titled “Part 88 — Build Remediation Plan”Each gap should have:
Gap ID
Required Action
Owner
Priority
Dependencies
Target Date
Evidence Required
StatusPart 89 — Example Remediation
Section titled “Part 89 — Example Remediation”Gap:G-001
Issue:Quarterly privilegedaccess review inconsistent.
Action:Establish automatedquarterly review workflow.
Owner:IAM Manager
Evidence:Completed reviewand approval records.
Success:Two consecutivereview cycles completed.Part 90 — Validate Remediation
Section titled “Part 90 — Validate Remediation”Do not close a gap because:
DocumentCreatedValidate:
Implemented?
Operating?
Evidence Available?
Effective?Part 91 — Remediation Lifecycle
Section titled “Part 91 — Remediation Lifecycle”Gap ↓Action ↓Owner ↓Implementation ↓Evidence ↓Retest ↓Effective? / \ Yes No ↓ ↓Close ReworkPart 92 — Build Readiness Dashboard
Section titled “Part 92 — Build Readiness Dashboard”Example:
ISO 27001 READINESS
Requirements Assessed 100%
Conformant 72%
Partially Conformant 18%
Nonconformant 10%
Critical Gaps 1
High Gaps 6
Medium Gaps 11
Remediation Complete 45%Values are illustrative.
Part 93 — Avoid Misleading Readiness Percentages
Section titled “Part 93 — Avoid Misleading Readiness Percentages”Do not report:
87%ISO Compliantas though all requirements carry identical importance.
A single fundamental gap may materially affect readiness.
Therefore combine percentages with:
Critical Gaps
Systemic Issues
Certification Blockers
Risk ExposurePart 94 — Identify Certification Blockers
Section titled “Part 94 — Identify Certification Blockers”Create a separate category:
CertificationReadiness BlockerExamples might include:
Incomplete ISMS Scope
Missing Risk Assessment
Missing Risk Treatment
Incomplete SoA
Internal Audit Not Performed
Management Review Not Performed
Major Controls Not OperatingEvaluate these against the organization’s actual certification situation.
Part 95 — Create Readiness Heat Map
Section titled “Part 95 — Create Readiness Heat Map”Example:
| Area | Readiness |
|---|---|
| Context | High |
| Leadership | High |
| Planning | Medium |
| Support | High |
| Operation | Medium |
| Performance Evaluation | Low |
| Improvement | Medium |
| Annex A Controls | Medium |
Part 96 — Identify Systemic Gaps
Section titled “Part 96 — Identify Systemic Gaps”A systemic issue affects multiple requirements.
Example:
No CentralControl Ownershipmay cause:
Missing Evidence
Overdue Reviews
Unclear Accountability
Control Failures
Audit FindingsFixing the root cause can resolve multiple gaps.
Part 97 — Group Remediation
Section titled “Part 97 — Group Remediation”Instead of:
Fix 37Individual Findingsgroup them into programs.
Example:
Program 01ISMS Governance
Program 02Risk Management
Program 03Identity Governance
Program 04Supplier Security
Program 05Evidence Automation
Program 06Internal AssurancePart 98 — Create Remediation Waves
Section titled “Part 98 — Create Remediation Waves”Wave 1 — Certification Blockers
Section titled “Wave 1 — Certification Blockers”ImmediateWave 2 — High-Risk Gaps
Section titled “Wave 2 — High-Risk Gaps”PriorityWave 3 — Operational Maturity
Section titled “Wave 3 — Operational Maturity”ImproveWave 4 — Optimization
Section titled “Wave 4 — Optimization”AutomatePart 99 — Example Roadmap
Section titled “Part 99 — Example Roadmap”Month 1ScopeRiskSoAGovernance
Month 2PoliciesControl OwnershipEvidence
Month 3Control RemediationMetricsSupplier Security
Month 4Internal Audit
Month 5Corrective ActionsManagement Review
Month 6Readiness ValidationThis timeline is illustrative, not a certification requirement.
Part 100 — Prepare Executive Report
Section titled “Part 100 — Prepare Executive Report”Executives do not need:
93 ControlRowson the first page.
They need:
Are We Ready?
What Arethe Biggest Gaps?
What RiskDo They Create?
What MustBe Fixed?
Who Owns It?
How LongWill It Take?
What InvestmentIs Required?Part 101 — Executive Summary Structure
Section titled “Part 101 — Executive Summary Structure”Use:
Assessment Objective
Assessment Scope
Overall Readiness
Key Strengths
Critical Gaps
High-Risk Gaps
Systemic Issues
Certification Blockers
Remediation Priorities
Resource Requirements
Target Readiness
Management DecisionsPart 102 — Example Executive Narrative
Section titled “Part 102 — Example Executive Narrative”CloudNova has establishedthe foundational componentsof its ISMS.
Governance, risk management,and core security policiesare substantially established.
Readiness gaps remain ininternal audit, supplierassurance, evidence consistency,and privileged access reviews.
These gaps should beremediated and validatedbefore progressing toformal certification activities.Part 103 — Highlight Strengths Too
Section titled “Part 103 — Highlight Strengths Too”A gap assessment should not become:
EverythingIs WrongReport mature areas such as:
Strong Executive Sponsorship
Defined ISMS Scope
Established Risk Register
Central Security Monitoring
Mature Incident ResponseThis provides balanced assurance.
Part 104 — Maintain Evidence Traceability
Section titled “Part 104 — Maintain Evidence Traceability”Create:
Requirement ↓Control ↓Evidence ↓Assessment ↓Finding ↓RemediationPart 105 — Create Traceability Matrix
Section titled “Part 105 — Create Traceability Matrix”Example:
| Requirement Area | Control | Evidence | Result | Gap |
|---|---|---|---|---|
| Risk Management | GRC-001 | Risk Register | Partial | G-001 |
| Access | IAM-001 | MFA Report | Pass | — |
| Supplier | TPRM-001 | Vendor Reviews | Partial | G-004 |
Part 106 — Separate Design and Operation
Section titled “Part 106 — Separate Design and Operation”A control can be:
Designed Wellbut:
Operating Poorlyor:
Designed Poorlyeven if people follow it consistently.
Assess both.
Part 107 — Example
Section titled “Part 107 — Example”Control:
AnnualVendor AssessmentDesign:
Insufficientfor Critical VendorRisk ProfileOperation:
Performedas DocumentedThe process works as designed.
The design itself may be inadequate for the organization’s risk-treatment needs.
Part 108 — Test Exceptions
Section titled “Part 108 — Test Exceptions”Ask:
What HappensWhen the ControlCannot Be Followed?Example:
MFA Exceptionshould have:
Business Justification
Risk Assessment
Approval
Compensating Control
Expiration
ReviewPart 109 — Review Control Exceptions
Section titled “Part 109 — Review Control Exceptions”Look for:
Permanent Exceptions
Expired Exceptions
Unapproved Exceptions
No Compensating Controls
No Risk AcceptancePart 110 — Assess Evidence Consistency
Section titled “Part 110 — Assess Evidence Consistency”One successful sample does not necessarily prove consistent operation.
Look across:
Time
Systems
Teams
Locations
PopulationsPart 111 — Identify Shadow Processes
Section titled “Part 111 — Identify Shadow Processes”You may discover:
Official Procedure ↓DifferentReal ProcessExample:
Policy:Access RequestThrough Ticket
Reality:AdministratorsSometimes GrantAccess via ChatThis is important assessment evidence.
Part 112 — Assess Tooling
Section titled “Part 112 — Assess Tooling”Determine whether ISMS processes depend heavily on:
Manual Spreadsheets
Email
Individual Knowledge
Manual RemindersThese are not automatically nonconformities.
But they may create:
Scalability
Consistency
Evidence
Ownership
Monitoringrisks.
Part 113 — Identify Automation Opportunities
Section titled “Part 113 — Identify Automation Opportunities”Examples:
Automated Evidence Collection
Automated Access Reviews
Policy Review Reminders
Risk Treatment Tracking
Vendor Reassessment Alerts
Control Monitoring
Compliance DashboardsPart 114 — Build Gap Register Template
Section titled “Part 114 — Build Gap Register Template”Gap ID:
Requirement Area:
Control / Process:
Expected State:
Current State:
Evidence:
Gap Description:
Root Cause:
Business Risk:
Security Risk:
Readiness Impact:
Priority:
Recommendation:
Owner:
Target Date:
Status:
Retest Date:
Closure Evidence:Part 115 — Build Finding Template
Section titled “Part 115 — Build Finding Template”Finding ID:
Title:
Criteria:
Condition:
Evidence:
Cause:
Risk / Impact:
Recommendation:
Owner:
Management Response:
Target Date:
Status:Part 116 — Build Evidence Request Template
Section titled “Part 116 — Build Evidence Request Template”Evidence ID:
Requirement Area:
Evidence Requested:
Purpose:
Owner:
Request Date:
Due Date:
Received Date:
Evidence Location:
Reviewer:
Result:
Notes:Part 117 — Build Remediation Template
Section titled “Part 117 — Build Remediation Template”Remediation ID:
Gap ID:
Action:
Priority:
Owner:
Supporting Teams:
Dependencies:
Required Resources:
Target Date:
Expected Evidence:
Success Criteria:
Status:
Validation Result:Part 118 — Build Readiness Report Template
Section titled “Part 118 — Build Readiness Report Template”Assessment:
Standard:ISO/IEC 27001:2022
Scope:
Assessment Period:
Assessment Team:
Overall Readiness:
Strengths:
Critical Gaps:
High Gaps:
Systemic Issues:
Certification Blockers:
Annex A Observations:
Remediation Priorities:
Resource Requirements:
Recommended Next Step:Practical Assignment
Section titled “Practical Assignment”Perform the assessment for CloudNova.
Task 1 — Define Scope
Section titled “Task 1 — Define Scope”Create:
ISO 27001Gap Assessment ScopeTask 2 — Build Assessment Plan
Section titled “Task 2 — Build Assessment Plan”Document:
Objective
Criteria
Stakeholders
Timeline
Methodology
SamplingTask 3 — Assess Clauses 4–10
Section titled “Task 3 — Assess Clauses 4–10”For each relevant requirement area record:
Expected State
Current State
Evidence
Assessment
GapTask 4 — Review Annex A
Section titled “Task 4 — Review Annex A”Evaluate applicability and implementation across the four control themes.
Task 5 — Review SoA
Section titled “Task 5 — Review SoA”Validate:
Applicability
Justification
Implementation
TraceabilityTask 6 — Create Evidence Request List
Section titled “Task 6 — Create Evidence Request List”Request at least:
25 EvidenceArtifactsTask 7 — Conduct Interviews
Section titled “Task 7 — Conduct Interviews”Prepare interview questions for:
CISO
ISMS Manager
IAM
SOC
Engineering
HR
Procurement
BCMTask 8 — Create Gap Register
Section titled “Task 8 — Create Gap Register”Identify at least:
15 RealisticReadiness GapsTask 9 — Risk-Rate Gaps
Section titled “Task 9 — Risk-Rate Gaps”Assign:
Critical
High
Medium
Lowusing a documented internal methodology.
Task 10 — Root Cause Analysis
Section titled “Task 10 — Root Cause Analysis”Perform root-cause analysis for at least:
5 High-PriorityGapsTask 11 — Create Remediation Plan
Section titled “Task 11 — Create Remediation Plan”For every high-priority gap define:
Action
Owner
Target
Evidence
Success CriteriaTask 12 — Build Readiness Dashboard
Section titled “Task 12 — Build Readiness Dashboard”Summarize:
Assessment Status
Gap Severity
Remediation Progress
Certification BlockersTask 13 — Executive Report
Section titled “Task 13 — Executive Report”Prepare a concise executive assessment answering:
Are We Ready?
What Is Missing?
What Must Be Fixed?
What RequiresManagement Action?Final Validation Checklist
Section titled “Final Validation Checklist”Planning
Section titled “Planning”-
assessment objective defined.
-
scope defined.
-
criteria defined.
-
stakeholders identified.
-
methodology documented.
-
sampling approach defined.
ISMS Requirements
Section titled “ISMS Requirements”-
context assessed.
-
leadership assessed.
-
planning assessed.
-
support assessed.
-
operation assessed.
-
performance evaluation assessed.
-
improvement assessed.
Annex A
Section titled “Annex A”-
SoA reviewed.
-
applicability reviewed.
-
exclusions justified.
-
implementation validated.
-
selected controls sampled.
-
evidence reviewed.
Evidence
Section titled “Evidence”-
ERL created.
-
evidence owners identified.
-
evidence received.
-
evidence quality evaluated.
-
evidence traceability maintained.
Interviews
Section titled “Interviews”-
ISMS owner interviewed.
-
management interviewed.
-
control owners interviewed.
-
operational personnel interviewed.
-
conflicting information investigated.
Findings
Section titled “Findings”-
criteria identified.
-
condition documented.
-
objective evidence recorded.
-
risk identified.
-
root causes considered.
-
recommendations provided.
Remediation
Section titled “Remediation”-
gaps prioritized.
-
certification blockers identified.
-
owners assigned.
-
target dates established.
-
evidence requirements defined.
-
retesting planned.
Reporting
Section titled “Reporting”-
strengths identified.
-
systemic gaps identified.
-
readiness dashboard created.
-
executive report prepared.
-
management decisions identified.
-
roadmap created.
Expected Project Folder
Section titled “Expected Project Folder”03 Conduct an ISO 27001 Gap Assessment│├── 01 Assessment Scope├── 02 Assessment Plan├── 03 ISO Requirement Assessment├── 04 Annex A Applicability Review├── 05 Statement of Applicability Review├── 06 Documentation Register├── 07 Evidence Request List├── 08 Interview Plan├── 09 Gap Register├── 10 Finding Register├── 11 Gap Risk Assessment├── 12 Remediation Plan├── 13 Readiness Dashboard├── 14 Executive Gap Assessment Report└── 15 Certification Readiness RoadmapSuccess Criteria
Section titled “Success Criteria”You successfully complete this project when you can take:
ISO Requirement ↓Expected State ↓Current State ↓Objective Evidence ↓Assessment ↓Gap ↓Risk ↓Root Cause ↓Remediation ↓Validationand answer:
What DoesISO Require?
What DoWe Currently Have?
Can WeProve It?
Does ItActually Operate?
Where Arethe Gaps?
Which GapsMatter Most?
What CouldBlock Readiness?
Who MustFix Them?
What EvidenceWill ProveRemediation?
Are We Readyto Move Forward?Career Connection
Section titled “Career Connection”This project reflects work performed by:
GRC Analysts
ISO 27001 Analysts
ISMS Managers
Information SecurityConsultants
Compliance Analysts
Internal Auditors
Security AssuranceProfessionals
GRC ConsultantsA beginner approaches an ISO assessment as:
Requirement ↓Yes / NoA professional approaches it as:
Requirement ↓Business Context ↓Risk ↓Process ↓Control ↓Evidence ↓Effectiveness ↓Gap ↓RemediationThe objective is not simply to determine:
Do We Havethe Document?It is to determine:
Is the ISMSDesigned Correctly?
Is ItImplemented?
Does ItOperate?
Is ThereObjective Evidence?
Does ItManage RiskEffectively?That is the foundation of professional ISO 27001 readiness assessment.
What’s Next?
Section titled “What’s Next?”➡️ Next: 04 — Perform a SOC 2 Readiness Review
You have now moved from:
EnterpriseRisk Assessment ↓Build an ISMS ↓ISO 27001Gap AssessmentThe next project changes the assurance perspective.
Instead of focusing primarily on an ISO management-system certification framework, you will assess whether CloudNova is prepared for:
SOC 2AssuranceYou will move through:
SOC 2 Scope ↓System Description ↓Trust Services Criteria ↓Control Mapping ↓Control Ownership ↓Evidence ↓Design Assessment ↓Operating Readiness ↓Gap Identification ↓Remediation ↓Audit ReadinessYou will learn how to answer:
Which Trust ServicesCategories Apply?
What IsOur System Boundary?
Which ControlsSupport the Criteria?
Are ControlsDesigned Appropriately?
Can We ProduceAudit Evidence?
Are ControlsOperating Consistently?
Which GapsCould AffectSOC 2 Readiness?➡️ Next: 04 — Perform a SOC 2 Readiness Review