# DDO Bilgi ve İletişim Güvenliği Rehberi Uyum Danışmanlığı

**URL:** https://securesys.com.tr/tr/hizmetler/ddo-bilgi-ve-iletisim-guvenligi-rehberi-uyum-danismanligi

**DDO Bilgi ve İletişim Güvenliği Rehberi Nedir?**

**DDO Bilgi ve İletişim Güvenliği Rehberi**, kamu kurum ve kuruluşlarında bilgi ve iletişim güvenliği risklerinin sistematik şekilde yönetilmesi, kritik bilgi varlıklarının korunması ve uygulanması gereken idari, teknik ve organizasyonel güvenlik tedbirlerinin belirlenmesi amacıyla oluşturulan kapsamlı bir bilgi güvenliği çerçevesidir.

Rehber, Türkiye Cumhuriyeti Cumhurbaşkanlığı **Dijital Dönüşüm Ofisi (DDO)** tarafından yayımlanan Bilgi ve İletişim Güvenliği yaklaşımı kapsamında kurumların bilgi güvenliği seviyelerini geliştirmelerine yönelik kontrol ve uygulama esaslarını içerir.

DDO uyum çalışmaları yalnızca bir **kontrol listesi doldurma veya doküman hazırlama projesi** olarak değerlendirilmemelidir. Etkin bir DDO Bilgi ve İletişim Güvenliği Rehberi uyum çalışması;

**Varlık Yönetimi + Risk Analizi + Güvenlik Kontrolleri + Teknik Analiz + Süreç Yönetimi + Denetim + İzleme + Sürekli İyileştirme**

bileşenlerinin birlikte ele alınmasını gerektirir.

SecureSys **DDO Bilgi ve İletişim Güvenliği Rehberi Uyum Danışmanlığı** kapsamında kurumların mevcut güvenlik seviyesinin değerlendirilmesi, varlık gruplarının oluşturulması, rehber gereksinimlerinin analiz edilmesi, GAP Analizi, risk değerlendirmesi, teknik kontroller, politika ve prosedürlerin geliştirilmesi, kanıt yönetimi ve denetim hazırlığı süreçlerinde destek sağlar.

Amaç yalnızca rehber maddelerini karşılamak değil, kurumun gerçek BT ve siber güvenlik altyapısında **ölçülebilir, izlenebilir ve sürdürülebilir bir bilgi güvenliği yönetim modeli** oluşturmaktır.

### DDO Bilgi ve İletişim Güvenliği Rehberi Neden Önemlidir?

Kamu kurumlarının dijitalleşmesiyle birlikte iş süreçlerinin önemli bölümü bilgi sistemleri üzerinden yürütülmektedir.

Vatandaş bilgileri, personel verileri, kurumsal dokümanlar, finansal bilgiler, kritik altyapı verileri ve operasyonel sistemler çok sayıda dijital platformda işlenmektedir.

Bununla birlikte;

- Fidye yazılımı saldırıları
- Kimlik bilgilerinin ele geçirilmesi
- Yetkisiz erişimler
- Veri sızıntıları
- Zararlı yazılımlar
- İç tehditler
- Tedarik zinciri saldırıları
- Bulut güvenliği riskleri
- Zafiyetlerin istismar edilmesi
- Ayrıcalıklı hesapların ele geçirilmesi
- Yanlış güvenlik yapılandırmaları

kurumların karşı karşıya olduğu temel siber güvenlik riskleri arasında bulunmaktadır.

DDO Bilgi ve İletişim Güvenliği Rehberi bu risklerin yalnızca güvenlik ürünleri satın alınarak değil, **yönetişim, süreç, insan ve teknoloji bileşenlerinin birlikte yönetilmesiyle** azaltılmasını hedefleyen bir yaklaşım sunar.

### DDO Uyum Danışmanlığı Nedir?

**DDO Uyum Danışmanlığı**, kurumun mevcut bilgi ve iletişim güvenliği yapısının rehber gereksinimleri doğrultusunda analiz edilmesi ve tespit edilen eksikliklerin giderilmesine yönelik sistematik uyum çalışmasıdır.

Danışmanlık kapsamında yalnızca dokümanların mevcut olup olmadığı değerlendirilmez.

Örneğin rehber kapsamında erişim kontrolüne ilişkin bir gereksinim bulunuyorsa yalnızca kurumun **Erişim Kontrol Politikası** olup olmadığına bakılması yeterli değildir.

Gerçek teknik ortamda;

**Active Directory kullanıcıları doğru yetkilendirilmiş mi?****Ayrıcalıklı hesaplar kontrol altında mı?****MFA kullanılıyor mu?****Eski kullanıcı hesapları kapatılıyor mu?****Administrator yetkileri sınırlandırılmış mı?****Erişimler loglanıyor mu?****Yetkiler periyodik olarak gözden geçiriliyor mu?**

gibi kontrollerin de değerlendirilmesi gerekir.

SecureSys'in DDO uyum yaklaşımında **doküman ile gerçek teknik uygulamanın birbirini doğrulaması** hedeflenir.

### DDO Uyum Süreci Nasıl İlerler?

DDO Bilgi ve İletişim Güvenliği Rehberi uyum süreci kurumun büyüklüğü, organizasyon yapısı, bilgi sistemleri, lokasyonları ve mevcut güvenlik olgunluk seviyesine göre özelleştirilebilir.

Genel çalışma modeli aşağıdaki aşamalardan oluşur.

**\1. Kapsam Belirleme**

Uyum çalışmasının organizasyonel ve teknik kapsamı belirlenir.

Kurumun;

- Organizasyon birimleri
- Lokasyonları
- Bilgi sistemleri
- Uygulamaları
- Veri tabanları
- Ağ altyapısı
- Bulut sistemleri
- Kritik servisleri
- Tedarikçileri
- Veri kaynakları

değerlendirilerek çalışma kapsamı oluşturulur.

**\2. Varlık Gruplarının Belirlenmesi**

Kurumun bilgi varlıkları ve ilgili varlık grupları belirlenir.

**\3. Mevcut Durum Analizi**

Mevcut politika, süreç, teknoloji ve güvenlik uygulamaları incelenir.

**\4. DDO GAP Analizi**

Rehber gereksinimleri ile kurumun mevcut durumu arasındaki farklar tespit edilir.

**\5. Risk Analizi**

Kritik varlıklara yönelik tehdit ve zafiyetler değerlendirilir.

**\6. Kontrol Eşleştirmesi**

Rehber kontrolleri kurumun sistemleri ve süreçleriyle ilişkilendirilir.

**\7. Teknik Güvenlik Analizi**

Rehber gereksinimlerinin teknik ortamda uygulanma seviyesi incelenir.

**\8. Politika ve Prosedürler**

Eksik veya güncellenmesi gereken bilgi güvenliği dokümanları oluşturulur.

**\9. Kanıt Yönetimi**

Kontrollerin uygulandığını gösterecek kanıtların yönetim yapısı oluşturulur.

**\10. Uygunsuzlukların Giderilmesi**

Tespit edilen GAP ve riskler önceliklendirilerek aksiyon planına dönüştürülür.

**\11. Denetim Hazırlığı**

Kurumun rehber kapsamında gerçekleştirilecek değerlendirme ve denetimlere hazırlığı desteklenir.

**\12. Sürekli İzleme**

DDO uyum seviyesinin yalnızca proje döneminde değil, sürekli takip edilmesini sağlayacak mekanizmalar oluşturulur.

### DDO GAP Analizi Nedir?

**DDO GAP Analizi**, kurumun mevcut bilgi ve iletişim güvenliği yapısı ile Bilgi ve İletişim Güvenliği Rehberi gereksinimleri arasındaki farkların sistematik olarak belirlenmesidir.

Her kontrol için;

**DDO Gereksinimi → Mevcut Durum → Uyum Seviyesi → Eksiklik → Risk → Aksiyon → Sorumlu → Termin → Kanıt**

ilişkisi oluşturulabilir.

Kontroller örneğin;

**Uyumlu****Kısmen Uyumlu****Uyumsuz****Uygulanamaz / Kapsam Dışı**

gibi durumlarla sınıflandırılabilir.

Ancak yalnızca yüzdesel bir uyum skoru oluşturmak yeterli değildir.

Asıl amaç, kurumun hangi eksikliklerinin **yüksek siber güvenlik riski** oluşturduğunu belirlemek ve aksiyonları risk seviyesine göre önceliklendirmektir.

### DDO Varlık Envanteri ve Varlık Grupları

Bilgi güvenliğinin temel prensiplerinden biri şudur:

**Koruyamadığınız değil, bilmediğiniz varlık en büyük risklerden biridir.**

Bu nedenle DDO uyum çalışmalarında kurumun bilgi varlıklarının sistematik şekilde belirlenmesi kritik önem taşır.

Varlık envanteri kapsamında;

- Sunucular
- Kullanıcı bilgisayarları
- Ağ cihazları
- Güvenlik cihazları
- Uygulamalar
- Veri tabanları
- Dosya sistemleri
- Mobil cihazlar
- Bulut servisleri
- SaaS platformları
- Kritik veriler
- Yedekleme sistemleri
- Sanallaştırma altyapıları
- OT/IoT sistemleri

değerlendirilebilir.

Her varlık için;

**Varlık Sahibi + Kritiklik + Veri Sınıfı + Lokasyon + Sistem Bağımlılığı + Güvenlik Kontrolleri**

ilişkisi oluşturulması, sonraki risk değerlendirmelerinin daha sağlıklı gerçekleştirilmesini sağlar.

### DDO Risk Analizi

**DDO Risk Analizi**, kurumun bilgi varlıklarına yönelik tehdit, zafiyet ve potansiyel etkilerin değerlendirilmesini amaçlar.

Risk analizi;

**Varlık → Tehdit → Zafiyet → Mevcut Kontrol → Olasılık → Etki → Risk Seviyesi → İlave Kontrol → Kalan Risk**

yaklaşımıyla gerçekleştirilebilir.

Örneğin internete açık bir uygulamanın güncel olmayan yazılım bileşenleri kullanması ile kurum içerisindeki izole bir test sisteminin oluşturduğu risk aynı değildir.

Risk değerlendirmelerinde özellikle bilginin;

**Gizlilik –****Confidentiality****Bütünlük –****Integrity****Erişilebilirlik –****Availability**

boyutları dikkate alınabilir.

### DDO Teknik Uyum Çalışmaları

DDO Bilgi ve İletişim Güvenliği Rehberi çalışmalarında en önemli alanlardan biri **teknik güvenlik kontrolleridir.**

SecureSys danışmanlık yaklaşımında rehber gereksinimlerinin kurumun gerçek sistemlerinde uygulanıp uygulanmadığı kapsam dahilinde teknik olarak değerlendirilebilir.

**[Active Directory Güvenliği](/tr/hizmetler/ad-microsoft-guvenlik-cozumleri)**

Active Directory birçok kurumun merkezi kimlik altyapısıdır.

Çalışma kapsamında;

- Domain Admin hesapları
- Enterprise Admin hesapları
- Kullanıcı ve grup yetkileri
- GPO yapıları
- Parola politikaları
- MFA kullanımı
- Service Account'lar
- Kullanılmayan hesaplar
- Ayrıcalıklı erişimler
- Yetki ayrılığı
- Hesap kilitleme politikaları
- Loglama

değerlendirilebilir.

### Ağ Güvenliği ve Segmentasyon

Kurum ağının tek ve geniş bir network yapısından oluşması saldırganların ağ içerisinde yatay hareketini kolaylaştırabilir.

DDO teknik uyum çalışmaları kapsamında;

- Network segmentasyonu
- VLAN yapıları
- Firewall politikaları
- DMZ
- Sunucu ağları
- Kullanıcı ağları
- Misafir ağları
- Yönetim ağları
- Kritik sistem segmentleri
- ACL kuralları
- Network erişimleri

değerlendirilebilir.

Amaç yalnızca firewall bulunması değil, **ağ mimarisinin saldırı yüzeyini azaltacak şekilde yapılandırılmasıdır.**

### Firewall Güvenlik Kontrolleri

Firewall kurallarının yıllar içerisinde kontrolsüz şekilde büyümesi önemli güvenlik riskleri oluşturabilir.

DDO uyum kapsamında;

- Any-Any kuralları
- Kullanılmayan kurallar
- Gereksiz servisler
- İnternete açık servisler
- Yönetim erişimleri
- NAT kuralları
- VPN erişimleri
- Loglama
- Kural sahipliği
- Periyodik rule review

gibi alanlar değerlendirilebilir.

### Ayrıcalıklı Erişim Yönetimi – PAM

Administrator, root, Domain Admin ve benzeri ayrıcalıklı hesapların ele geçirilmesi kurum için yüksek risk oluşturabilir.

**Privileged****Access Management – PAM** yaklaşımı ile;

- Ayrıcalıklı hesapların belirlenmesi
- Şifrelerin güvenli yönetimi
- Yetkilerin sınırlandırılması
- Oturumların izlenmesi
- İşlem kayıtlarının tutulması
- Geçici yetkilendirme
- Yetki onay mekanizmaları

uygulanabilir.

DDO uyum çalışmalarında ayrıcalıklı hesapların nasıl yönetildiği kritik teknik kontrol alanlarından biridir.

### MFA ve Kimlik Güvenliği

Parola tek başına modern saldırılara karşı yeterli bir güvenlik mekanizması olmayabilir.

Özellikle;

- VPN
- E-posta
- Bulut servisleri
- Yönetici hesapları
- Kritik uygulamalar
- Uzaktan erişimler

için **Multi-****Factor** **Authentication****– MFA** kullanımı değerlendirilmelidir.

Kimlik tabanlı saldırıların artması nedeniyle Identity Security, DDO teknik uyum çalışmalarının önemli bileşenlerinden biridir.

### Log Yönetimi ve SIEM

Güvenlik olaylarının tespit edilebilmesi için kritik sistemlerin loglarının merkezi şekilde toplanması ve analiz edilmesi önemlidir.

DDO uyum çalışmaları kapsamında;

- Hangi sistemlerin log ürettiği
- Hangi logların merkezi sisteme aktarıldığı
- Log saklama süreleri
- Zaman senkronizasyonu
- Log bütünlüğü
- Kritik olayların alarm üretmesi
- [SIEM](/tr/hizmetler/siem-soar-guvenlik-hizmeti) korelasyon kuralları
- Güvenlik olaylarının izlenmesi

değerlendirilebilir.

**SIEM – Security Information****and** **Event****Management** sistemlerinin yalnızca log depolama amacıyla değil, güvenlik olaylarını tespit etmek amacıyla kullanılması hedeflenmelidir.

### SOC ve DDO Uyumu

Logların SIEM'e gönderilmesi tek başına etkin güvenlik izleme anlamına gelmez.

Kritik alarmların değerlendirilmesi ve güvenlik olaylarına müdahale edilmesi için **SOC – Security Operations Center** süreçleri önem taşır.

SOC kapsamında;

**Log → Alarm → Analiz → Olay → Müdahale → Kök Neden Analizi → İyileştirme**

zincirinin kurulması gerekir.

DDO uyum süreçlerinde olay izleme ve müdahale yetkinlikleri kurumun genel siber güvenlik olgunluğunun önemli göstergelerindendir.

### EDR / XDR ve Endpoint Güvenliği

Kullanıcı bilgisayarları ve sunucular saldırganların temel hedefleri arasındadır.

Geleneksel antivirüs çözümlerine ek olarak **EDR –****Endpoint** **Detection** **and** **Response** veya **[XDR](/tr/hizmetler/xdr-guvenlik-hizmeti) –****Extended** **Detection** **and** **Response** teknolojileri gelişmiş tehditlerin tespit edilmesine yardımcı olabilir.

DDO teknik analizinde;

- Endpoint kapsamı
- Agent durumu
- Politika uygulamaları
- Alarm yönetimi
- İzolasyon yeteneği
- Ransomware koruması
- Merkezi yönetim
- Güncelleme durumu

değerlendirilebilir.

### Zafiyet Yönetimi

Siber güvenlik açıklarının yalnızca yılda bir kez taranması etkin bir zafiyet yönetimi yaklaşımı değildir.

**Vulnerability****Management** kapsamında;

**Keşif → Tarama → Doğrulama →****Risklendirme****→ Atama → Düzeltme →****Retest**

süreci oluşturulmalıdır.

Kritik zafiyetlerin kapatılması için SLA süreleri belirlenebilir.

Örneğin kritik ve internet erişimli bir zafiyet, düşük riskli iç sistem zafiyetinden daha yüksek öncelikte ele alınmalıdır.

### Patch Management – Yama Yönetimi

İşletim sistemi ve uygulama güncellemelerinin zamanında uygulanmaması bilinen zafiyetlerin saldırganlar tarafından kullanılmasına neden olabilir.

Yama yönetimi kapsamında;

- Güncel olmayan sistemler
- Kritik yamalar
- Test süreçleri
- Yama dağıtımı
- Başarısız güncellemeler
- İstisnalar
- EOL/EOS sistemler

takip edilmelidir.

### EOL / EOS Sistem Yönetimi

Üretici desteği sona ermiş işletim sistemleri, uygulamalar ve cihazlar güvenlik riski oluşturabilir.

**End****of Life /****End****of****Support** sistemlerin belirlenmesi ve kontrollü bir geçiş planı oluşturulması DDO uyum çalışmalarında değerlendirilebilecek önemli teknik alanlardan biridir.

### Yedekleme ve Felaket Kurtarma

Ransomware saldırılarında kurumun en önemli savunma katmanlarından biri güvenilir yedekleme altyapısıdır.

Ancak yalnızca “yedek alıyoruz” demek yeterli değildir.

Şu soruların cevaplanması gerekir:

**Yedek gerçekten alınıyor mu?****Restore testi yapılıyor mu?****Yedekler üretim sisteminden izole mi?****Yedekleme yöneticisi hesabı korunuyor mu?****Offline veya****immutable** **backup****mevcut mu?****Yedekler şifreleniyor mu?**

DDO uyum kapsamında yedekleme, iş sürekliliği ve felaket kurtarma kontrolleri birlikte değerlendirilebilir.

### DLP ve Veri Güvenliği

**Data****Loss** **Prevention****– DLP**, kritik verilerin yetkisiz şekilde kurum dışına çıkarılmasını önlemeye yönelik önemli güvenlik teknolojilerinden biridir.

Kritik verilerin;

- E-posta
- USB
- Web
- Cloud
- Dosya transferi
- Endpoint

üzerinden hareketleri izlenebilir.

DDO kapsamında DLP ihtiyacı kurumun veri sınıflandırması ve risk seviyesine göre değerlendirilmelidir.

### Veri Sınıflandırma

Her veri aynı güvenlik seviyesinde değildir.

Kurumsal veriler örneğin;

**Genel → Kurum İçi → Gizli → Çok Gizli / Kritik**

şeklinde sınıflandırılabilir.

Sınıflandırma sonucuna göre;

- Erişim yetkileri
- Şifreleme
- DLP
- Paylaşım
- Saklama
- Aktarım
- İmha

kuralları belirlenebilir.

### Veri Tabanı Güvenliği

Kritik bilgilerin önemli bölümü veri tabanlarında tutulmaktadır.

DDO teknik uyum kapsamında;

- Database administrator hesapları
- Kullanıcı yetkileri
- Kritik tablo erişimleri
- Şifreleme
- Loglama
- Audit kayıtları
- Patch seviyesi
- Backup güvenliği
- Uygulama hesapları

değerlendirilebilir.

İhtiyaca göre **Database Activity****Monitoring****– DAM** teknolojileri ile kritik veri tabanı aktiviteleri izlenebilir.

### E-posta Güvenliği

E-posta sistemleri phishing, malware ve hesap ele geçirme saldırılarında en sık kullanılan saldırı yüzeylerinden biridir.

DDO uyum kapsamında;

- SPF
- DKIM
- DMARC
- Anti-spam
- Anti-phishing
- MFA
- Mailbox audit
- Harici yönlendirme
- Zararlı ek kontrolleri
- URL güvenliği

değerlendirilebilir.

### Bulut Güvenliği

Kamu ve kurumsal yapılarda bulut servislerinin kullanımının artması DDO uyum çalışmalarında **Cloud Security** konusunu önemli hale getirmektedir.

Bulut ortamlarında;

- IAM
- MFA
- Yetkilendirme
- Storage güvenliği
- Public erişimler
- Security Group kuralları
- Loglama
- Encryption
- Backup
- API güvenliği
- Secret yönetimi
- Cloud posture

gibi alanlar değerlendirilebilir.

### DDO ve Sızma Testleri

Sızma testleri kurumun güvenlik kontrollerinin gerçek saldırı senaryoları karşısındaki dayanıklılığını ölçmek açısından önemli bir teknik doğrulama yöntemidir.

Kapsama göre;

- Dış Ağ [Sızma Testi](/tr/hizmetler/sizma-testi-penetrasyon-testi-hizmeti)
- Yerel Ağ Sızma Testi
- Web Uygulama Sızma Testi
- Mobil Uygulama Sızma Testi
- API Sızma Testi
- Active Directory Sızma Testi
- Kablosuz Ağ Sızma Testi
- Sosyal Mühendislik Testleri

gerçekleştirilebilir.

Buradaki amaç yalnızca zafiyet bulmak değil, mevcut güvenlik kontrollerinin **gerçek saldırı senaryolarında ne kadar etkin olduğunu ölçmektir.**

### DDO ve Siber Hijyen

**Siber Hijyen**, kurumun temel güvenlik uygulamalarını sürekli olarak sağlıklı durumda tutmasını ifade eder.

Örneğin;

- Güncel sistemler
- Güçlü parola politikaları
- MFA
- Aktif endpoint koruması
- Düzenli zafiyet taraması
- Kullanılmayan hesapların kapatılması
- Backup kontrolü
- EOL sistemlerin azaltılması
- Yetki kontrolleri

temel siber hijyen göstergeleridir.

DDO uyumunun sürdürülebilir olması için bu kontrollerin periyodik olarak ölçülmesi gerekir.

### DDO Tedarikçi Risk Yönetimi

Kurumun güvenlik seviyesi yalnızca kendi altyapısıyla sınırlı değildir.

Yazılım firmaları, bakım sağlayıcıları, bulut hizmetleri, dış kaynak personel ve diğer tedarikçiler kurum sistemlerine erişebilir.

Bu nedenle **Third****Party****Risk Management – TPRM** yaklaşımı DDO uyumunun önemli bileşenlerinden biridir.

Tedarikçiler için;

**Kritiklik → Veri Erişimi → Sistem Erişimi → Güvenlik Kontrolleri → Sözleşme → Risk Seviyesi → Periyodik Değerlendirme**

modeli oluşturulabilir.

### DDO Olay Müdahale Yönetimi

Bir siber saldırının tamamen engellenmesi her zaman mümkün olmayabilir.

Bu nedenle kurumların olay meydana geldiğinde hızlı ve kontrollü şekilde müdahale edebilmesi gerekir.

**Incident** **Response** süreci;

**Hazırlık → Tespit → Analiz → Sınırlama → Temizleme → Kurtarma → Kök Neden Analizi → İyileştirme**

aşamalarından oluşabilir.

Olay müdahale prosedürlerinin düzenli tatbikatlarla test edilmesi kurumun gerçek olaylara hazırlığını artırır.

### DDO İş Sürekliliği ve Felaket Kurtarma

Bilgi güvenliğinin temel unsurlarından biri erişilebilirliktir.

Kritik sistemlerin siber saldırı, donanım arızası, doğal afet veya operasyonel hata nedeniyle kullanılamaz hale gelmesi kurum hizmetlerini etkileyebilir.

Bu nedenle;

- Kritik süreçlerin belirlenmesi
- BIA yapılması
- RTO/RPO değerlerinin belirlenmesi
- DR altyapısının oluşturulması
- Backup stratejisinin belirlenmesi
- Kurtarma prosedürlerinin hazırlanması
- DR testlerinin gerçekleştirilmesi

gibi çalışmalar DDO uyum yaklaşımı içerisinde değerlendirilebilir.

### DDO Politika ve Prosedürleri

Kurumun kapsamına göre oluşturulabilecek veya güncellenebilecek dokümanlar arasında;

- Bilgi Güvenliği Politikası
- Erişim Kontrol Politikası
- Parola Politikası
- Varlık Yönetimi Prosedürü
- Risk Yönetimi Prosedürü
- Log Yönetimi Prosedürü
- Olay Müdahale Prosedürü
- Yedekleme Politikası
- İş Sürekliliği Politikası
- Değişiklik Yönetimi Prosedürü
- Zafiyet Yönetimi Prosedürü
- Yama Yönetimi Prosedürü
- [Veri Sınıflandırma](/tr/hizmetler/veri-kesfi-siniflandirma-cozumleri) Politikası
- Tedarikçi Güvenliği Prosedürü
- Uzaktan Erişim Politikası
- Mobil Cihaz Politikası
- Fiziksel Güvenlik Politikası
- Kabul Edilebilir Kullanım Politikası
- Kriptografi Politikası
- Güvenli Yazılım Geliştirme Politikası

yer alabilir.

Dokümanların kurumun gerçek işleyişiyle uyumlu olması kritik önem taşır.

### DDO Kanıt Yönetimi

DDO uyumunda bir kontrolün uygulandığının gösterilebilmesi için **kanıt yönetimi** önemlidir.

Kanıt;

- Sistem ekran görüntüsü
- Konfigürasyon çıktısı
- Log kaydı
- Rapor
- Toplantı tutanağı
- Onay kaydı
- Eğitim kaydı
- Test sonucu
- Politika veya prosedür
- Ticket kaydı

olabilir.

Her kontrol için;

**Kontrol → Sorumlu → Kanıt → Kanıt Tarihi → Geçerlilik → Sonraki Kontrol Tarihi**

ilişkisi oluşturulabilir.

Bu yaklaşım denetim dönemlerinde son dakika kanıt toplama yükünü önemli ölçüde azaltır.

### DDO Denetim Hazırlığı

DDO denetim hazırlığı kapsamında mevcut kontrol durumu ve kanıtlar gözden geçirilir.

SecureSys tarafından gerçekleştirilecek hazırlık çalışmasında;

- Eksik kanıtlar
- Güncel olmayan politikalar
- Teknik uygunsuzluklar
- Açık aksiyonlar
- Risk kabul kararları
- Sorumlusu bulunmayan kontroller
- Test edilmemiş süreçler

belirlenebilir.

Denetim öncesinde gerçekleştirilecek **Mock** **Audit****/ Ön Denetim** çalışması kurumun hazırlık seviyesini görmesini sağlayabilir.

### DDO Uyum Skoru ve Dashboard

Yüzlerce kontrolün Excel üzerinde takip edilmesi zaman içerisinde yönetilmesi zor bir yapıya dönüşebilir.

Bu nedenle DDO uyum seviyesinin dashboard üzerinden takip edilmesi faydalı olabilir.

Yönetim ekranlarında;

**Genel Uyum Oranı****Kritik Açık Kontroller****Yüksek Riskler****Geciken Aksiyonlar****Teknik Kontrol Durumu****Birim Bazlı Uyum****Varlık Grubu Bazlı Uyum****Kanıt Tamamlanma Oranı****Risk Trendleri**

gibi göstergeler takip edilebilir.

Böylece üst yönetim yüzlerce teknik kontrol yerine kurumun genel bilgi güvenliği durumunu ölçülebilir göstergeler üzerinden izleyebilir.

### Continuous Compliance – Sürekli DDO Uyumu

DDO uyumunun yılda bir kez gerçekleştirilen kontrol faaliyeti olması yeterli değildir.

BT altyapısı sürekli değişmektedir.

Yeni sunucular kurulabilir, çalışanlar ayrılabilir, yeni uygulamalar devreye alınabilir, firewall kuralları değişebilir veya yeni zafiyetler ortaya çıkabilir.

Bu nedenle **Continuous** **Compliance****– Sürekli Uyum** yaklaşımı uygulanabilir.

Örneğin;

**MFA kullanım oranı****EDR kapsamındaki cihaz oranı****Kritik açık sayısı** **Patch****seviyesi****Log göndermeyen sistemler** **Backup****başarısızlıkları****EOL sistem sayısı****Geciken risk aksiyonları**

periyodik olarak takip edilebilir.

### DDO ile ISO 27001 Arasındaki İlişki

**DDO Bilgi ve İletişim Güvenliği Rehberi ile ISO/IEC 27001** arasında birçok ortak bilgi güvenliği alanı bulunmaktadır.

Her iki yapı da;

- Risk yönetimi
- Varlık yönetimi
- Erişim kontrolü
- Olay yönetimi
- İş sürekliliği
- Tedarikçi güvenliği
- Teknik güvenlik
- Farkındalık
- Sürekli iyileştirme

alanlarını ele alır.

Ancak iki yapı aynı değildir.

[ISO 27001](/tr/hizmetler/iso-27001-bgys-danismanlik-hizmeti) uluslararası bir **Bilgi Güvenliği Yönetim Sistemi standardı**, DDO Bilgi ve İletişim Güvenliği Rehberi ise kendi kapsam ve gereksinimleri bulunan ulusal bilgi ve iletişim güvenliği yaklaşımıdır.

Bu nedenle;

**ISO 27001 belgesine sahip olmak otomatik olarak DDO uyumu anlamına gelmez.**

Bununla birlikte ISO 27001 yönetim sistemi bulunan kurumlarda mevcut kontroller DDO gereksinimleriyle eşleştirilerek önemli ölçüde ortak çalışma yapılabilir.

### DDO – ISO 27001 – KVKK Birlikte Nasıl Yönetilir?

Kurumların aynı kontrolü farklı standart ve mevzuatlar için tekrar tekrar uygulaması verimsizliğe neden olabilir.

Örneğin MFA kontrolü;

**DDO → Bilgi güvenliği kontrolü****ISO 27001 → Erişim ve kimlik güvenliği****[KVKK](/tr/hizmetler/kvkk-gdpr-danismanligi-hizmeti) → Kişisel verilerin korunmasına yönelik teknik tedbir**

olarak farklı gereksinimleri aynı anda destekleyebilir.

Bu nedenle SecureSys yaklaşımında;

**DDO + ISO 27001 + KVKK + GRC**

gereksinimlerinin ortak kontrol kütüphanesi altında eşleştirilmesi mümkündür.

Bu modele **Unified** **Compliance****– Birleşik Uyum Yönetimi** yaklaşımı denilebilir.

### DDO Uyum Olgunluk Analizi

Kurumların yalnızca “uyumlu / uyumsuz” olarak değerlendirilmesi her zaman yeterli bilgi sağlamaz.

Bu nedenle bilgi güvenliği olgunluğu farklı seviyelerde değerlendirilebilir.

**Seviye 1 – Başlangıç:** Kontroller kişilere bağımlı ve reaktif uygulanmaktadır.

**Seviye 2 – Gelişmekte:** Temel güvenlik kontrolleri bulunmaktadır ancak standardizasyon sınırlıdır.

**Seviye 3 – Tanımlı:** Politika ve süreçler oluşturulmuş, kurum genelinde uygulanmaktadır.

**Seviye 4 – Yönetilen:** Kontroller KPI/KRI göstergeleriyle ölçülmektedir.

**Seviye 5 – Optimize:** Kontroller otomatik izlenmekte ve sürekli iyileştirilmektedir.

Bu değerlendirme sonucunda;

**Mevcut Seviye → Hedef Seviye → GAP → Aksiyon → Yatırım İhtiyacı**

ilişkisi oluşturulur.

### DDO Uyum Danışmanlığı Çıktıları

SecureSys DDO danışmanlık projesinin kapsamına göre aşağıdaki çıktılar oluşturulabilir:

- DDO Mevcut Durum Analizi
- DDO GAP Analiz Raporu
- DDO Uyum Matrisi
- Bilgi Varlık Envanteri
- Varlık Grupları
- Risk Analizi
- Risk Envanteri
- Risk İşleme Planı
- Teknik Güvenlik Analiz Raporu
- Politika ve Prosedür Seti
- Kontrol-Kanıt Matrisi
- Tedarikçi Risk Analizi
- Zafiyet Yönetimi Yol Haritası
- Siber Güvenlik Olgunluk Analizi
- Düzeltici Faaliyet Planı
- DDO Uyum Dashboard Yapısı
- Denetim Hazırlık Kontrol Listesi
- Yönetici Özet Raporu
- Sürekli Uyum Yol Haritası

### DDO Uyum Danışmanlığı Kimler İçin Uygundur?

DDO Bilgi ve İletişim Güvenliği Rehberi kapsamındaki kurumların yanı sıra kamuya hizmet sağlayan ve yüksek bilgi güvenliği gereksinimleri bulunan organizasyonlar için de rehber yaklaşımı önemli bir referans oluşturabilir.

Özellikle;

- Kamu kurum ve kuruluşları
- Bakanlıklar
- Belediyeler
- Üniversiteler
- Kamu iştirakleri
- Kritik altyapı işletmecileri
- Kamuya teknoloji hizmeti sağlayan şirketler
- Veri merkezi hizmet sağlayıcıları
- Savunma sanayi kuruluşları
- Kamu projelerinde görev alan teknoloji firmaları

için DDO gereksinimleri önem taşıyabilir.

Kurumun doğrudan yükümlülük kapsamı ise güncel mevzuat ve rehber hükümleri üzerinden ayrıca değerlendirilmelidir.

### DDO Bilgi ve İletişim Güvenliği Rehberi Hakkında Sık Sorulan Sorular

#### DDO Bilgi ve İletişim Güvenliği Rehberi Nedir?

Kurumların bilgi ve iletişim sistemlerine yönelik güvenlik risklerini yönetmelerine ve gerekli güvenlik tedbirlerini sistematik şekilde uygulamalarına yardımcı olan ulusal bilgi güvenliği rehberidir.

#### DDO Uyum Danışmanlığı Nedir?

Kurumun mevcut güvenlik yapısının rehber gereksinimlerine göre analiz edilmesi, eksikliklerin belirlenmesi ve gerekli teknik, idari ve organizasyonel kontrollerin oluşturulmasına yönelik danışmanlık hizmetidir.

#### DDO GAP Analizi Nedir?

Kurumun mevcut güvenlik kontrolleri ile DDO Bilgi ve İletişim Güvenliği Rehberi gereksinimleri arasındaki eksikliklerin belirlenmesidir.

#### DDO Risk Analizi Nasıl Yapılır?

Kurumun varlıkları, tehditleri, zafiyetleri, mevcut kontrolleri, olasılık ve etki değerleri değerlendirilerek risk seviyesi belirlenir ve gerekli iyileştirme aksiyonları oluşturulur.

#### ISO 27001 Belgesi DDO Uyumu Sağlar mı?

Hayır. ISO 27001 ile DDO arasında birçok ortak kontrol bulunmasına rağmen iki yapı aynı değildir. ISO 27001'e sahip kuruluşların DDO gereksinimlerini ayrıca değerlendirmesi gerekir.

#### DDO Uyumunda Teknik Kontrol Yapılır mı?

Evet. Etkin bir uyum çalışmasında yalnızca politika ve prosedürler değil; Active Directory, ağ güvenliği, firewall, SIEM, loglama, EDR/XDR, zafiyet yönetimi, backup, erişim kontrolü ve diğer teknik güvenlik alanları da değerlendirilmelidir.

#### DDO Uyum Çalışması Ne Kadar Sürer?

Süre; kurumun büyüklüğüne, lokasyon sayısına, varlık sayısına, mevcut güvenlik seviyesine ve tespit edilen eksikliklerin miktarına göre değişebilir. Sağlıklı süre tahmini için öncelikle mevcut durum ve GAP analizi gerçekleştirilmesi önerilir.

#### DDO Uyumunda Sızma Testi Gerekli midir?

Sızma testleri, güvenlik kontrollerinin gerçek saldırı senaryolarında doğrulanması açısından önemli teknik güvenlik çalışmalarından biridir. Uygulanacak test kapsamı kurumun riskleri ve ilgili gereksinimlere göre belirlenmelidir.

#### DDO Uyumunda Kanıt Neden Önemlidir?

Bir güvenlik kontrolünün yalnızca tanımlanmış olması değil, gerçekten uygulandığının gösterilebilmesi gerekir. Bu nedenle politika, log, konfigürasyon, rapor, ticket ve test sonuçları gibi kanıtların düzenli yönetilmesi önemlidir.

### Neden SecureSys DDO Uyum Danışmanlığı?

DDO Bilgi ve İletişim Güvenliği Rehberi uyumu yalnızca **Excel üzerinde kontrol maddelerini işaretlemek** değildir.

Gerçek uyum;

**Politika + Süreç + İnsan + Teknoloji + Kanıt + Sürekli İzleme**

bileşenlerinin birlikte çalışmasını gerektirir.

SecureSys DDO uyum çalışmalarını **GRC ve siber güvenlik uzmanlığını birleştirerek** ele alır.

Bir kontrol “uygulanıyor” olarak işaretlenmeden önce gerektiğinde gerçek teknik ortamda karşılığının bulunup bulunmadığı değerlendirilir.

**Politikada MFA var mı? → Teknik ortamda gerçekten aktif mi?**

**Loglama prosedürü var mı? → Kritik sistemler gerçekten****SIEM'e****log gönderiyor mu?**

**Yedekleme politikası var mı? → Restore testi gerçekleştiriliyor mu?**

**Yetki yönetimi prosedürü var mı? → Eski ve ayrıcalıklı hesaplar gerçekten kontrol ediliyor mu?**

Bu yaklaşım DDO uyum projesinin yalnızca denetim hazırlığı değil, kurumun **gerçek siber güvenlik seviyesini yükselten bir dönüşüm projesine** dönüşmesini sağlar.

### DDO Uyum Danışmanlık Teklifi

SecureSys **DDO Bilgi ve İletişim Güvenliği Rehberi Uyum Danışmanlığı** kapsamında kurumunuzun mevcut durumunu analiz ederek DDO GAP Analizi, varlık envanteri, risk değerlendirmesi, teknik güvenlik kontrolleri, politika ve prosedürler, kontrol-kanıt matrisi, denetim hazırlığı ve sürekli uyum süreçlerini kapsayan kurumunuza özel bir yol haritası oluşturabilir.

#### Rehbere Sadece Uyum Sağlamayın, Güvenlik Seviyenizi Yükseltin

**Kontrolleri işaretlemek yerine güvenliği ölçün. Eksikleri görmekle kalmayın, riskleri azaltın.** DDO uyum sürecinizi **GRC, siber güvenlik ve teknik uzmanlıkla** tek çatı altında yönetin.

#### DDO Bilgi ve İletişim Güvenliği Rehberi GAP Analizi, teknik uyum ve denetim hazırlığı için hemen teklif alın.
