ISO 27001 BGYS Danışmanlık Hizmeti
Bilgi varlıklarınızı koruyun, bilgi güvenliği risklerinizi sistematik olarak yönetin; GAP analizi, risk değerlendirmesi, politika seti, iç tetkik ve ISO/IEC 27001 belgelendirme hazırlığıyla BGYS'nizi kurun.

ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemi (BGYS) için uluslararası kabul görmüş bir standarttır. Kurum ve kuruluşların sahip olduğu bilgi varlıklarını korumasına, bilgi güvenliği ve siber güvenlik risklerini yönetmesine ve güvenlik süreçlerini sistematik bir yapı altında yürütmesine yardımcı olur.
ISO 27001 standardı; bilgi güvenliği yönetimi kapsamında politika, süreç, prosedür, risk yönetimi ve teknik kontrolleri içeren kapsamlı bir çerçeve sunar.
Kuruluşlar ISO 27001’e uyum sağlayarak bilgi varlıklarının;
- Gizliliğini (Confidentiality)
- Bütünlüğünü (Integrity)
- Erişilebilirliğini (Availability)
korumayı ve bilgi güvenliği risklerini kontrollü şekilde yönetmeyi hedefler.
SecureSys ISO 27001 BGYS Danışmanlık Hizmeti kapsamında kuruluşların mevcut durum analizinden risk değerlendirmesine, politika ve prosedürlerin oluşturulmasından iç tetkik ve belgelendirme hazırlığına kadar tüm ISO 27001 uyum sürecini destekler.
ISO 27001 Belgesi Almak Kuruluşunuza Ne Tür Avantaj Sağlar?
ISO 27001 belgesi yalnızca bir sertifika değildir. Kurumun bilgi güvenliği süreçlerini sistematik şekilde yönettiğini ve bilgi güvenliği risklerine karşı belirli bir yönetim modeli oluşturduğunu gösterir.
Bilgi Güvenliğini Güçlendirir
Siber saldırılar, veri sızıntıları, yetkisiz erişimler, hesap ele geçirme ve diğer bilgi güvenliği risklerinin sistematik olarak değerlendirilmesini sağlar.
Yasal Uyumluluğu Destekler
ISO 27001 çalışmaları; KVKK, GDPR ve sektörel bilgi güvenliği gereksinimleri kapsamında ihtiyaç duyulan birçok güvenlik sürecinin oluşturulmasına katkı sağlar.
Müşteri ve İş Ortaklarında Güven Sağlar
Müşterilerinize, iş ortaklarınıza ve tedarikçilerinize bilgi güvenliği konusunda sistematik bir yönetim yaklaşımı uyguladığınızı gösterir.
Rekabet Avantajı Sunar
Özellikle kurumsal müşteriler, kamu ihaleleri, tedarikçi değerlendirmeleri ve uluslararası projelerde ISO 27001 belgesi önemli bir avantaj sağlayabilir.
İç Süreçleri İyileştirir
Risk analizleri, varlık yönetimi, erişim kontrolü, olay yönetimi ve diğer güvenlik süreçlerinin standartlaştırılmasına yardımcı olur.
Uluslararası Geçerlilik Sunar
ISO/IEC 27001, dünya genelinde tanınan bilgi güvenliği yönetim sistemi standartlarından biridir ve kuruluşların uluslararası projelerde güven oluşturmasına katkı sağlar.
ISO/IEC 27001:2013'ten ISO/IEC 27001:2022'ye Geçiş
ISO/IEC 27001 standardı yıllar içerisinde değişen teknoloji ve tehdit ortamına uyum sağlamak amacıyla güncellenmiştir.
ISO/IEC 27001:2013 sürümü, ISO/IEC 27001:2022 ile güncellenmiştir.
Siber güvenlik artık birçok kuruluşun stratejik gündeminde ilk sıralarda yer almaktadır. Fidye yazılımları, veri ihlalleri, kimlik tabanlı saldırılar, bulut güvenliği riskleri ve uzaktan çalışma modelleri bilgi güvenliği yönetim sistemlerinin de gelişmesini gerekli hale getirmiştir.
Özellikle;
- Bulut servislerinin yaygınlaşması
- Uzaktan ve hibrit çalışma modelleri
- Siber saldırıların artması
- Tedarikçi ve üçüncü taraf risklerinin büyümesi
- Veri gizliliğinin önem kazanması
- Güvenlik izleme ve tehdit istihbaratı ihtiyaçlarının artması
ISO 27001 kontrol yapısının güncellenmesini gerekli hale getirmiştir.
ISO/IEC 27001:2022 sürümü bu değişen risk ortamına daha uygun bir kontrol yaklaşımı sunar.
ISO 27001:2022 ile Gelen Değişiklikler
ISO/IEC 27001:2022 sürümü ile bilgi güvenliği kontrollerinde önemli bir yeniden yapılandırma yapılmıştır.
Yeni yaklaşımda kontroller daha sade ve modern güvenlik ihtiyaçlarına uygun kategoriler altında ele alınmaktadır.
Özellikle;
- Tehdit istihbaratı
- Bulut servislerinin güvenliği
- ICT readiness for business continuity
- Fiziksel güvenlik izleme
- Konfigürasyon yönetimi
- Bilgi silme
- Veri maskeleme
- Veri sızıntısının önlenmesi
- Monitoring activities
- Web filtering
- Secure coding
gibi günümüz bilgi güvenliği ihtiyaçlarına yönelik kontroller öne çıkmaktadır.
Bu nedenle ISO 27001:2013 belgesine sahip kuruluşların yalnızca dokümanlarını güncellemesi değil, mevcut teknik ve operasyonel güvenlik kontrollerini de ISO 27001:2022 perspektifinden yeniden değerlendirmesi gerekir.
ISO 27001 Danışmanlık Hizmeti Nasıl İlerler?
SecureSys ISO 27001 danışmanlık hizmeti kurumun mevcut yapısına göre özelleştirilir.
Genel olarak aşağıdaki aşamalar üzerinden ilerlenir:
1. Kapsam Belirleme
ISO 27001 BGYS kapsamına dahil edilecek organizasyon birimleri, sistemler, lokasyonlar ve süreçler belirlenir.
2. ISO 27001 Boşluk Analizi
Mevcut bilgi güvenliği yapısının ISO/IEC 27001 gereksinimlerini ne ölçüde karşıladığı değerlendirilir.
3. Varlık Envanteri
Bilgi varlıkları, sistemler, uygulamalar, veri kaynakları ve kritik iş süreçleri belirlenir.
4. Risk Analizi
Bilgi varlıklarına yönelik tehditler, zafiyetler ve mevcut kontroller değerlendirilerek bilgi güvenliği riskleri belirlenir.
5. Risk İşleme Planı
Belirlenen risklerin azaltılması, kabul edilmesi, transfer edilmesi veya önlenmesine yönelik aksiyonlar oluşturulur.
6. Politika ve Prosedürlerin Oluşturulması
ISO 27001 kapsamında gerekli politika, prosedür, talimat ve kayıtlar hazırlanır veya mevcut dokümanlar güncellenir.
7. Teknik Kontrollerin Değerlendirilmesi
Bilgi güvenliği politikalarının teknik ortamda uygulanma seviyesi incelenir.
8. İç Tetkik
BGYS yapısının ISO 27001 gereksinimlerine uygunluğu iç tetkik çalışması ile değerlendirilir.
9. Yönetimin Gözden Geçirmesi
BGYS performansı üst yönetim perspektifinden değerlendirilir.
10. Belgelendirme Hazırlığı
Belgelendirme kuruluşunun gerçekleştireceği denetim öncesinde son hazırlık ve uygunluk kontrolleri gerçekleştirilir.
ISO 27001 Boşluk Analizi Nedir?
ISO 27001 Boşluk Analizi (ISO 27001 Gap Analysis), bir kuruluşun mevcut bilgi güvenliği yapısının ISO/IEC 27001 standardının gerekliliklerini ne kadar karşıladığını belirlemek amacıyla yapılan değerlendirmedir.
Boşluk analizi sırasında;
Gereksinim → Mevcut Durum → Eksiklik → Risk → Önerilen Aksiyon → Sorumlu → Hedef Tarih
ilişkisi oluşturulur.
Bu çalışma sayesinde kuruluş ISO 27001 belgelendirme sürecine başlamadan önce hangi alanlarda eksiklik bulunduğunu görebilir ve kaynaklarını öncelikli aksiyonlara yönlendirebilir.
ISO 27001 Risk Analizi
ISO 27001’in temel bileşenlerinden biri bilgi güvenliği risk yönetimidir.
Risk analizi kapsamında kurumun kritik bilgi varlıkları belirlenerek bu varlıklara yönelik tehditler, zafiyetler ve mevcut güvenlik kontrolleri değerlendirilir.
Risk değerlendirmelerinde;
Gizlilik + Bütünlük + Erişilebilirlik
kriterlerinin yanı sıra riskin gerçekleşme olasılığı ve kurum üzerindeki potansiyel etkisi dikkate alınır.
Risk analizi sonunda kurumun bilgi güvenliği risk envanteri ve risk işleme planı oluşturulur.
ISO 27001 Teknik Çalışmalar
ISO 27001 uyumu yalnızca dokümantasyon hazırlamakla sağlanamaz.
Bilgi güvenliği politikalarının kurumun teknik altyapısında gerçekten uygulanması gerekir.
ISO 27001 danışmanlık hizmeti kapsamında ihtiyaca göre;
- Active Directory güvenlik kontrolleri
- Kullanıcı ve yetki yönetimi
- MFA kontrolü
- Parola politikaları
- Firewall güvenlik politikaları
- Network segmentasyonu
- VPN ve uzaktan erişim
- Log yönetimi
- SIEM altyapısı
- EDR/XDR kullanım durumu
- Zafiyet ve patch yönetimi
- Yedekleme kontrolleri
- Felaket kurtarma altyapısı
- DLP ve veri güvenliği
- PAM ve ayrıcalıklı erişim
- Bulut güvenliği
- E-posta güvenliği
- EOL/EOS sistem kontrolü
gibi teknik alanlar değerlendirilebilir.
Bu yaklaşım ISO 27001’in yalnızca doküman üzerinde değil, gerçek BT ortamında uygulanmasını destekler.
ISO 27001 Eğitimi
SecureSys tarafından gerçekleştirilen ISO/IEC 27001:2022 eğitimleri, kuruluşların standardın gereksinimlerini anlamasına ve BGYS süreçlerini kurum içinde sürdürülebilir şekilde yönetmesine yardımcı olur.
Eğitim kapsamında;
- ISO 27001 temel kavramları
- ISO 27001:2022 değişiklikleri
- Risk yönetimi
- BGYS kapsamı
- Annex A kontrolleri
- Politika ve prosedür yönetimi
- İç tetkik
- Yönetimin gözden geçirmesi
- Belgelendirme süreci
gibi konular ele alınabilir.
ISO 27001 Belgelendirme Süreci
ISO 27001 belgelendirme sürecinde kuruluş öncelikle BGYS yapısını oluşturur ve uygulamaya alır.
Ardından yetkili bir belgelendirme kuruluşu tarafından gerçekleştirilen denetim süreci başlar.
Genel olarak süreç;
BGYS Kurulumu → İç Tetkik → YGG → Belgelendirme Denetimi → Gözetim Denetimleri → Yeniden Belgelendirme
şeklinde ilerler.
SecureSys, belgelendirme kuruluşundan bağımsız danışmanlık perspektifiyle kuruluşun denetime hazırlanmasına destek sağlar.
ISO 27001 Danışmanlık Hizmeti Kimler İçin Uygundur?
ISO 27001 danışmanlık hizmeti;
- Kamu kurumları
- Savunma sanayi şirketleri
- Finans kuruluşları
- Yazılım şirketleri
- SaaS firmaları
- Veri merkezi işletmecileri
- Bulut hizmet sağlayıcıları
- Sağlık kuruluşları
- Üretim şirketleri
- Enerji şirketleri
- E-ticaret firmaları
- Teknoloji şirketleri
- Kişisel veya kritik veri işleyen organizasyonlar
için uygulanabilir.
Ayrıca büyük müşterilere hizmet veren ve tedarikçi değerlendirmelerinde ISO 27001 şartı ile karşılaşan kuruluşlar için de önemli bir gereksinim olabilir.
Neden SecureSys ISO 27001 Danışmanlığı?
SecureSys ISO 27001 çalışmalarını yalnızca politika ve prosedür oluşturma faaliyeti olarak değerlendirmez.
Risk yönetimi + dokümantasyon + teknik güvenlik + iç tetkik + belgelendirme hazırlığı birlikte ele alınır.
Bu sayede ISO 27001 gereksinimlerinin yalnızca doküman üzerinde karşılanması değil, kurumun gerçek BT ve güvenlik ortamına uygulanması hedeflenir.
ISO 27001 Belgesi Nasıl Alınır?
ISO 27001 belgesi almak isteyen bir kuruluşun öncelikle ISO/IEC 27001 standardına uygun bir Bilgi Güvenliği Yönetim Sistemi (BGYS) kurması ve bu sistemi kurum içerisinde uygulamaya alması gerekir.
ISO 27001 belgelendirme süreci yalnızca birkaç politika ve prosedür hazırlanmasından oluşmaz. Kurumun bilgi varlıklarının belirlenmesi, bilgi güvenliği risklerinin analiz edilmesi, gerekli güvenlik kontrollerinin uygulanması, sorumlulukların tanımlanması ve sistemin sürdürülebilir şekilde işletilmesi gerekir.
Genel olarak ISO 27001 belgesi alma süreci aşağıdaki adımlardan oluşur:
- ISO 27001 kapsamının belirlenmesi
- ISO 27001 mevcut durum ve boşluk analizi yapılması
- Bilgi varlıklarının belirlenmesi
- ISO 27001 risk analizi gerçekleştirilmesi
- Risk işleme planının hazırlanması
- Politika ve prosedürlerin oluşturulması
- ISO 27001 Annex A kontrollerinin değerlendirilmesi
- Teknik ve organizasyonel güvenlik kontrollerinin uygulanması
- BGYS kayıtlarının oluşturulması
- ISO 27001 iç tetkik yapılması
- Yönetimin Gözden Geçirmesi (YGG) gerçekleştirilmesi
- Eksikliklerin ve uygunsuzlukların kapatılması
- Belgelendirme denetimine girilmesi
Belgelendirme denetimi, danışmanlık hizmetinden bağımsız bir yetkili belgelendirme kuruluşu tarafından gerçekleştirilir.
SecureSys, ISO 27001 belgelendirme öncesinde kuruluşun BGYS yapısını oluşturmasına, risk analizlerini gerçekleştirmesine, dokümantasyonu hazırlamasına ve denetime hazır hale gelmesine destek olur.
ISO 27001 Belgesi Zorunlu mu?
ISO 27001 belgesi her kuruluş için genel anlamda zorunlu değildir. Ancak kuruluşun faaliyet gösterdiği sektör, tabi olduğu mevzuat, müşteri sözleşmeleri, kamu ihaleleri veya tedarikçi güvenlik gereksinimleri nedeniyle ISO 27001 belgesi fiilen bir gereklilik haline gelebilir.
Özellikle;
- Kamu kurumlarına hizmet veren şirketler
- Finans sektöründe faaliyet gösteren kuruluşlar
- Savunma sanayi şirketleri
- Yazılım ve teknoloji firmaları
- SaaS hizmet sağlayıcıları
- Veri merkezi ve bulut hizmet sağlayıcıları
- Büyük kurumsal şirketlere hizmet veren tedarikçiler
- Kritik veya kişisel veri işleyen kuruluşlar
için ISO 27001 sertifikası önemli bir müşteri veya sözleşme gereksinimi olabilir.
Birçok büyük kuruluş tedarikçi seçimlerinde bilgi güvenliği seviyesini değerlendirmekte ve ISO 27001 belgesini önemli bir güven göstergesi olarak kabul etmektedir.
Bu nedenle “ISO 27001 zorunlu mu?” sorusu yalnızca yasal zorunluluk açısından değil, müşteri gereksinimleri, rekabet avantajı ve tedarikçi güvenliği açısından da değerlendirilmelidir.
ISO 27001 Belgesi Ne Kadar Sürede Alınır?
ISO 27001 belgesi alma süresi, kuruluşun büyüklüğüne, çalışan sayısına, lokasyonlarına, bilgi sistemlerinin karmaşıklığına ve mevcut bilgi güvenliği olgunluk seviyesine göre değişiklik gösterebilir.
ISO 27001 çalışmalarına sıfırdan başlayan bir kuruluş ile daha önce bilgi güvenliği politikaları, risk yönetimi süreçleri ve teknik kontrolleri oluşturmuş bir kuruluşun hazırlık süreleri aynı olmayacaktır.
Süreyi etkileyen başlıca faktörler şunlardır:
- Kuruluşun büyüklüğü
- ISO 27001 kapsamına alınacak lokasyon sayısı
- Çalışan sayısı
- Kritik bilgi sistemlerinin sayısı
- Mevcut politika ve prosedürlerin durumu
- Bilgi güvenliği olgunluk seviyesi
- Teknik güvenlik açıkları
- Risk analizi kapsamı
- Uygulanması gereken ek güvenlik kontrolleri
- İç tetkik sonuçları
- Düzeltici faaliyetlerin tamamlanma süresi
Küçük ve hazır bir organizasyonda süreç daha kısa ilerleyebilirken, çok lokasyonlu ve karmaşık BT altyapısına sahip kuruluşlarda daha kapsamlı bir çalışma gerekebilir.
SecureSys, ISO 27001 Gap Analizi sonrasında kuruluşun mevcut durumuna göre tahmini proje süresi ve uygulanması gereken aksiyonları içeren bir yol haritası oluşturabilir.
ISO 27001 Danışmanlık Fiyatları Nasıl Belirlenir?
ISO 27001 danışmanlık fiyatları sabit bir paket fiyat üzerinden değerlendirilmemelidir. Danışmanlık kapsamı kuruluşun büyüklüğüne, ISO 27001 kapsamına, mevcut BGYS olgunluğuna ve ihtiyaç duyulan çalışma miktarına göre değişir.
ISO 27001 danışmanlık maliyetini etkileyen temel faktörler arasında;
- Kuruluşun çalışan sayısı
- Lokasyon sayısı
- ISO 27001 kapsamına dahil edilecek süreçler
- BT altyapısının büyüklüğü
- Mevcut dokümantasyon seviyesi
- Risk analizi kapsamı
- Politika ve prosedür ihtiyacı
- Teknik güvenlik kontrolleri
- İç tetkik ihtiyacı
- ISO 27001 eğitimi
- Belgelendirme hazırlığı
- Yerinde veya uzaktan çalışma ihtiyacı
yer almaktadır.
Bu nedenle doğru bir ISO 27001 danışmanlık teklifi hazırlanabilmesi için öncelikle kuruluşun mevcut durumu ve hedeflenen kapsam belirlenmelidir.
SecureSys tarafından gerçekleştirilecek ön değerlendirme sonrasında kuruluşunuza özel ISO 27001 danışmanlık kapsamı, proje planı ve fiyatlandırma oluşturulabilir.
ISO 27001 ile KVKK Arasındaki İlişki Nedir?
ISO 27001 ile KVKK aynı şey değildir.
KVKK, kişisel verilerin korunmasına yönelik yasal yükümlülükleri düzenlerken ISO 27001 kuruluşun tüm bilgi varlıklarını korumaya yönelik bir Bilgi Güvenliği Yönetim Sistemi oluşturmasını sağlar.
Bununla birlikte iki yapı arasında önemli bir ilişki bulunmaktadır.
ISO 27001 kapsamında uygulanan;
- Erişim kontrolü
- Yetkilendirme
- Log yönetimi
- Varlık yönetimi
- Risk analizi
- Veri sınıflandırma
- Yedekleme
- Olay yönetimi
- Tedarikçi güvenliği
- Fiziksel güvenlik
- Personel güvenliği
gibi kontroller KVKK kapsamında ihtiyaç duyulan bilgi güvenliği önlemlerinin desteklenmesine katkı sağlayabilir.
Ancak ISO 27001 belgesine sahip olmak otomatik olarak KVKK uyumu anlamına gelmez. Aynı şekilde KVKK çalışmalarının yapılmış olması da kuruluşun ISO 27001 standardına uyumlu olduğu anlamına gelmez.
Doğru yaklaşım, ISO 27001 BGYS ile KVKK süreçlerinin birbirini destekleyen bir yapı altında yönetilmesidir.
ISO 27001 ve ISO 27017 Arasındaki Fark Nedir?
ISO/IEC 27001, kuruluşların Bilgi Güvenliği Yönetim Sistemi oluşturmasına yönelik temel bilgi güvenliği standardıdır.
ISO/IEC 27017 ise özellikle bulut servislerinde bilgi güvenliği kontrollerine odaklanan bir rehberdir.
ISO 27001 daha geniş bir kapsamda;
- Bilgi güvenliği yönetimi
- Risk yönetimi
- Politika ve prosedürler
- Organizasyonel güvenlik
- Teknik güvenlik
- Fiziksel güvenlik
alanlarını ele alırken ISO 27017, özellikle cloud ortamlarında müşteri ve bulut hizmet sağlayıcısı arasındaki güvenlik sorumluluklarının yönetilmesini destekler.
AWS, Microsoft Azure, Google Cloud veya diğer bulut servislerini yoğun şekilde kullanan kuruluşlarda ISO 27001 + ISO 27017 birlikte değerlendirilerek daha güçlü bir bulut güvenliği yönetim modeli oluşturulabilir.
ISO 27001 İç Tetkik Nedir?
ISO 27001 İç Tetkik, kuruluşun kurduğu Bilgi Güvenliği Yönetim Sisteminin standardın gereksinimlerini karşılayıp karşılamadığını değerlendirmek amacıyla gerçekleştirilen sistematik iç denetim çalışmasıdır.
İç tetkik sırasında;
- ISO 27001 gereksinimleri
- Kurum politikaları
- Prosedürler
- Risk yönetimi süreçleri
- Annex A kontrolleri
- Teknik güvenlik uygulamaları
- Kayıtlar
- Sorumluluklar
- Daha önce belirlenen aksiyonlar
incelenir.
İç tetkik sonucunda uygunsuzluklar, gözlemler ve iyileştirme fırsatları belirlenir.
Bu çalışma belgelendirme denetiminden önce kuruluşun kendi eksikliklerini görmesini sağlar ve ISO 27001 belgelendirme hazırlığının en önemli aşamalarından biridir.
SecureSys, ISO 27001 iç tetkik çalışmasını bağımsız bir değerlendirme perspektifiyle gerçekleştirerek tespit edilen eksiklikler için düzeltici faaliyet önerileri oluşturabilir.
ISO 27001 YGG Nedir?
YGG, Yönetimin Gözden Geçirmesi ifadesinin kısaltmasıdır.
ISO 27001 kapsamında üst yönetimin Bilgi Güvenliği Yönetim Sisteminin etkinliğini belirli aralıklarla değerlendirmesi gerekir.
ISO 27001 YGG toplantısında genellikle;
- BGYS hedefleri
- Risk durumu
- Güvenlik olayları
- İç tetkik sonuçları
- Uygunsuzluklar
- Düzeltici faaliyetler
- Performans göstergeleri
- Kaynak ihtiyaçları
- İş ve teknoloji değişiklikleri
- Sürekli iyileştirme fırsatları
değerlendirilir.
YGG'nin amacı yalnızca toplantı tutanağı oluşturmak değildir. Üst yönetimin bilgi güvenliği performansını değerlendirmesi ve gerekli kararları alması beklenir.
Bu nedenle ISO 27001 YGG, bilgi güvenliğinin yalnızca BT veya siber güvenlik ekiplerinin sorumluluğunda olmadığını; yönetim seviyesinde takip edilmesi gereken kurumsal bir süreç olduğunu gösterir.
ISO 27001 Risk Analizi Nasıl Yapılır?
ISO 27001 risk analizi, kuruluşun bilgi varlıklarına yönelik tehditlerin, zafiyetlerin ve mevcut güvenlik kontrollerinin değerlendirilerek bilgi güvenliği risklerinin belirlenmesi sürecidir.
Risk analizi yapılırken öncelikle kritik bilgi varlıkları tanımlanır.
Ardından;
Varlık → Tehdit → Zafiyet → Mevcut Kontrol → Olasılık → Etki → Risk Seviyesi
ilişkisi oluşturulur.
Riskler bilginin üç temel özelliği açısından değerlendirilir:
Gizlilik: Bilgiye yalnızca yetkili kişilerin erişebilmesi.
Bütünlük: Bilginin yetkisiz veya kontrolsüz şekilde değiştirilmemesi.
Erişilebilirlik: Bilgi ve sistemlerin ihtiyaç duyulduğunda kullanılabilir olması.
Risk analizi sonucunda kabul edilebilir seviyenin üzerinde kalan riskler için Risk İşleme Planı hazırlanır.
Risklere yönelik dört temel yaklaşım uygulanabilir:
Riski Azaltma Riski Kabul Etme Riski Transfer Etme Riskten Kaçınma
ISO 27001 risk analizi tek seferlik bir çalışma değildir. Yeni sistemler, projeler, tedarikçiler, tehditler ve organizasyonel değişiklikler doğrultusunda belirli aralıklarla yeniden değerlendirilmelidir.
ISO 27001 Annex A Kontrolleri Nelerdir?
ISO 27001 Annex A, kuruluşların bilgi güvenliği risklerini yönetirken değerlendirebileceği referans bilgi güvenliği kontrollerini içerir.
ISO/IEC 27001:2022 sürümünde Annex A kontrolleri dört ana başlık altında yapılandırılmıştır:
Organizasyonel Kontroller
Bilgi güvenliği politikaları, görev ve sorumluluklar, tedarikçi güvenliği, olay yönetimi, varlık yönetimi ve organizasyonel bilgi güvenliği süreçlerini kapsar.
İnsan Kontrolleri
Personel güvenliği, farkındalık, eğitim, gizlilik yükümlülükleri ve insan kaynakları süreçleriyle ilişkili bilgi güvenliği kontrollerini içerir.
Fiziksel Kontroller
Fiziksel alanların korunması, güvenli bölgeler, cihazların fiziksel güvenliği ve çevresel tehditlere karşı alınacak önlemleri kapsar.
Teknolojik Kontroller
Erişim kontrolü, kimlik doğrulama, loglama, kriptografi, zafiyet yönetimi, yedekleme, ağ güvenliği, güvenli yazılım geliştirme ve diğer teknik güvenlik kontrollerini içerir.
Annex A'da bulunan her kontrolün kuruluş tarafından doğrudan uygulanması gerektiği şeklinde bir yaklaşım doğru değildir.
Kuruluş kendi ISO 27001 risk analizi sonucunda hangi kontrollerin uygulanabilir olduğunu değerlendirir ve bu kararlarını Uygulanabilirlik Bildirgesi – Statement of Applicability (SoA) içerisinde açıklar.
ISO 27001 Uygulanabilirlik Bildirgesi – SoA Nedir?
Statement of Applicability (SoA) – Uygulanabilirlik Bildirgesi, ISO 27001 kapsamında hangi Annex A kontrollerinin kuruluşa uygulanacağını, hangilerinin uygulanmayacağını ve bunun gerekçelerini gösteren temel BGYS dokümanlarından biridir.
SoA sayesinde;
- Uygulanan kontroller
- Uygulanmayan kontroller
- Kontrollerin uygulanma gerekçeleri
- Kontrol durumları
merkezi olarak takip edilir.
ISO 27001 belgelendirme denetimlerinde risk analizi, risk işleme planı ve Uygulanabilirlik Bildirgesi birbiriyle tutarlı şekilde değerlendirilmelidir.
ISO 27001 Danışmanlık Teklifi
SecureSys ISO 27001 danışmanlık ve uyum süreci başlatmayı düşünüyorsanız; mevcut durum analizi, ISO 27001 Gap Analizi, bilgi güvenliği risk analizi, politika ve prosedürlerin oluşturulması, Annex A kontrollerinin değerlendirilmesi, teknik güvenlik kontrolleri, iç tetkik, YGG ve belgelendirme hazırlığı dahil olmak üzere kuruluşunuza özel bir çalışma kapsamı oluşturabiliriz.
İlk kez ISO 27001 belgesi almak isteyen kuruluşlardan mevcut BGYS yapısını geliştirmek isteyen şirketlere kadar farklı ihtiyaçlar için ISO/IEC 27001:2022 danışmanlık hizmeti sunuyoruz.
ISO 27001 belgelendirme, ISO 27001 uyum danışmanlığı, ISO 27001 risk analizi veya ISO 27001 iç tetkik hizmeti için bizimle iletişime geçin.
Teklif İsteyin
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.