İçeriğe geç
MERGENBELGELENDİRME DANIŞMANLIK

Bilgi güvenliği

ISO/IEC 27001 danışmanlığı

ISO/IEC 27001, bilgi varlıklarını risk temelli kontrollerle koruyan yönetim sistemi standardıdır. Savunma sanayii, bilişim ve kamu ihalelerinde giderek daha sık şart koşulmakta; müşteri denetimlerinde bilgi güvenliği olgunluğunun ölçüsü olarak kabul edilmektedir.

2022 revizyonuyla birlikte Ek A kontrolleri dört tema altında yeniden düzenlendi: kurumsal, insan kaynaklı, fiziksel ve teknolojik. Mergen, varlık envanterinden Uygulanabilirlik Bildirgesi'ne kadar tüm zinciri kurar.

ISO/IEC 27001:2022ISO/IEC 27002:2022

Neleri kapsıyor

Varlık envanteri ve sınıflandırma

Bilgi varlıklarının tanımlanması, sahiplendirilmesi ve gizlilik derecesine göre sınıflandırılması. Envanter olmadan risk değerlendirmesi kurulamaz.

Risk değerlendirme metodolojisi

Tehdit ve zafiyetlerin tanımlanması, olasılık ve etki ölçeklerinin belirlenmesi, kabul edilebilir risk seviyesinin yönetimce onaylanması.

Uygulanabilirlik Bildirgesi (SoA)

Ek A kontrollerinin tek tek değerlendirilip uygulanma kararının ve gerekçesinin kayda geçirilmesi. Denetimde ilk istenen dokümandır.

Politika ve prosedür seti

Bilgi güvenliği politikası, erişim kontrolü, tedarikçi ilişkileri, olay yönetimi, iş sürekliliği ve kriptografi konularında uygulanabilir dokümantasyon.

Olay yönetimi ve iş sürekliliği

Güvenlik olaylarının kaydı, sınıflandırılması ve müdahale akışı; kesinti senaryolarına karşı kurtarma planlarının tanımlanması ve tatbik edilmesi.

Farkındalık eğitimi

Çalışan farkındalığı ISO 27001'de teknik kontroller kadar ağırlıklıdır. Rol bazlı eğitim programı kurar ve kayıtlarını oluştururuz.

Nasıl ilerliyoruz

  1. 01

    Kapsam ve varlık envanteri

    Sistemin sınırlarını çizer, bilgi varlıklarını ve işleyen süreçleri envantere alırız.

  2. 02

    Risk değerlendirmesi

    Metodolojiyi kurar, riskleri puanlar ve işleme planını yönetimin onayına sunarız.

  3. 03

    Kontrollerin uygulanması

    Ek A kontrollerinden uygulanacak olanlar sahaya alınır, Uygulanabilirlik Bildirgesi gerekçeleriyle yazılır.

  4. 04

    Eğitim ve iç tetkik

    Farkındalık eğitimleri verilir, iç tetkikle sistem denetim öncesi sınanır.

  5. 05

    Belgelendirme denetimi

    Aşama 1 doküman incelemesi ve Aşama 2 saha denetiminde refakat eder, bulguları kapatırız.

Elinize ne geçiyor

  • Bilgi varlığı envanteri ve sınıflandırma tablosu
  • Risk değerlendirme metodolojisi ve risk işleme planı
  • Uygulanabilirlik Bildirgesi (SoA)
  • Bilgi güvenliği politikası ve alt prosedürler
  • Olay müdahale ve iş sürekliliği planları
  • Farkındalık eğitimi içeriği ve katılım kayıtları

Sık sorulanlar

ISO 27001 ile KVKK uyumu aynı şey mi?

Aynı değil ama büyük ölçüde örtüşür. KVKK bir yasal yükümlülüktür; ISO 27001 ise bu yükümlülüğü karşılamaya yardımcı olan yönetim çerçevesidir. ISO 27001 sistemi kurmak KVKK uyumunu kolaylaştırır fakat tek başına hukuki uyumu garanti etmez.

Ek A'daki tüm kontrolleri uygulamak zorunda mıyız?

Hayır. Kontroller risk değerlendirmenizin sonucuna göre seçilir. Uygulamadığınız her kontrol için gerekçenizi Uygulanabilirlik Bildirgesi'nde yazmanız yeterlidir; denetçi bu gerekçenin tutarlılığına bakar.

Teknik altyapımızı da siz mi kuruyorsunuz?

Yönetim sistemini, risk değerlendirmesini ve dokümantasyonu biz kurarız. Güvenlik duvarı, günlük yönetimi gibi teknik uygulamaları BT ekibiniz veya çözüm ortağınız hayata geçirir; biz şartı tanımlar ve uygunluğunu doğrularız.

ISO 9001 belgemiz var, işimizi kolaylaştırır mı?

Evet. Her iki standart da aynı üst yapıyı paylaşır; doküman kontrolü, iç tetkik, yönetimin gözden geçirmesi ve düzeltici faaliyet süreçleri ortak kurulabilir. Bu, hem dokümantasyon yükünü hem denetim süresini azaltır.

İlgili hizmetler

ISO/IEC 27001 sürecinizi birlikte planlayalım

Mevcut durumunuzu inceleyip boşluk analizi için takvim önerelim. Ön değerlendirme talebiniz iki iş günü içinde yanıtlanır.

Ön değerlendirme talep edin