Bilgi güvenliği
ISO/IEC 27001 danışmanlığı
ISO/IEC 27001, bilgi varlıklarını risk temelli kontrollerle koruyan yönetim sistemi standardıdır. Savunma sanayii, bilişim ve kamu ihalelerinde giderek daha sık şart koşulmakta; müşteri denetimlerinde bilgi güvenliği olgunluğunun ölçüsü olarak kabul edilmektedir.
2022 revizyonuyla birlikte Ek A kontrolleri dört tema altında yeniden düzenlendi: kurumsal, insan kaynaklı, fiziksel ve teknolojik. Mergen, varlık envanterinden Uygulanabilirlik Bildirgesi'ne kadar tüm zinciri kurar.
Neleri kapsıyor
Varlık envanteri ve sınıflandırma
Bilgi varlıklarının tanımlanması, sahiplendirilmesi ve gizlilik derecesine göre sınıflandırılması. Envanter olmadan risk değerlendirmesi kurulamaz.
Risk değerlendirme metodolojisi
Tehdit ve zafiyetlerin tanımlanması, olasılık ve etki ölçeklerinin belirlenmesi, kabul edilebilir risk seviyesinin yönetimce onaylanması.
Uygulanabilirlik Bildirgesi (SoA)
Ek A kontrollerinin tek tek değerlendirilip uygulanma kararının ve gerekçesinin kayda geçirilmesi. Denetimde ilk istenen dokümandır.
Politika ve prosedür seti
Bilgi güvenliği politikası, erişim kontrolü, tedarikçi ilişkileri, olay yönetimi, iş sürekliliği ve kriptografi konularında uygulanabilir dokümantasyon.
Olay yönetimi ve iş sürekliliği
Güvenlik olaylarının kaydı, sınıflandırılması ve müdahale akışı; kesinti senaryolarına karşı kurtarma planlarının tanımlanması ve tatbik edilmesi.
Farkındalık eğitimi
Çalışan farkındalığı ISO 27001'de teknik kontroller kadar ağırlıklıdır. Rol bazlı eğitim programı kurar ve kayıtlarını oluştururuz.
Nasıl ilerliyoruz
- 01
Kapsam ve varlık envanteri
Sistemin sınırlarını çizer, bilgi varlıklarını ve işleyen süreçleri envantere alırız.
- 02
Risk değerlendirmesi
Metodolojiyi kurar, riskleri puanlar ve işleme planını yönetimin onayına sunarız.
- 03
Kontrollerin uygulanması
Ek A kontrollerinden uygulanacak olanlar sahaya alınır, Uygulanabilirlik Bildirgesi gerekçeleriyle yazılır.
- 04
Eğitim ve iç tetkik
Farkındalık eğitimleri verilir, iç tetkikle sistem denetim öncesi sınanır.
- 05
Belgelendirme denetimi
Aşama 1 doküman incelemesi ve Aşama 2 saha denetiminde refakat eder, bulguları kapatırız.
Elinize ne geçiyor
- Bilgi varlığı envanteri ve sınıflandırma tablosu
- Risk değerlendirme metodolojisi ve risk işleme planı
- Uygulanabilirlik Bildirgesi (SoA)
- Bilgi güvenliği politikası ve alt prosedürler
- Olay müdahale ve iş sürekliliği planları
- Farkındalık eğitimi içeriği ve katılım kayıtları
Sık sorulanlar
ISO 27001 ile KVKK uyumu aynı şey mi?
Aynı değil ama büyük ölçüde örtüşür. KVKK bir yasal yükümlülüktür; ISO 27001 ise bu yükümlülüğü karşılamaya yardımcı olan yönetim çerçevesidir. ISO 27001 sistemi kurmak KVKK uyumunu kolaylaştırır fakat tek başına hukuki uyumu garanti etmez.
Ek A'daki tüm kontrolleri uygulamak zorunda mıyız?
Hayır. Kontroller risk değerlendirmenizin sonucuna göre seçilir. Uygulamadığınız her kontrol için gerekçenizi Uygulanabilirlik Bildirgesi'nde yazmanız yeterlidir; denetçi bu gerekçenin tutarlılığına bakar.
Teknik altyapımızı da siz mi kuruyorsunuz?
Yönetim sistemini, risk değerlendirmesini ve dokümantasyonu biz kurarız. Güvenlik duvarı, günlük yönetimi gibi teknik uygulamaları BT ekibiniz veya çözüm ortağınız hayata geçirir; biz şartı tanımlar ve uygunluğunu doğrularız.
ISO 9001 belgemiz var, işimizi kolaylaştırır mı?
Evet. Her iki standart da aynı üst yapıyı paylaşır; doküman kontrolü, iç tetkik, yönetimin gözden geçirmesi ve düzeltici faaliyet süreçleri ortak kurulabilir. Bu, hem dokümantasyon yükünü hem denetim süresini azaltır.
İlgili hizmetler
ISO/IEC 27001 sürecinizi birlikte planlayalım
Mevcut durumunuzu inceleyip boşluk analizi için takvim önerelim. Ön değerlendirme talebiniz iki iş günü içinde yanıtlanır.
Ön değerlendirme talep edin