Diller
Turkish English Arabic Deutsch Russian
İletişim Bilgilerimiz
Bizi Takip Edin

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgelendirme

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgelendirme hizmetleri için doğru yerdesiniz Hemen Ekol Belgelendirme'den bilgi ve destek alın. 

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgelendirme

Dijitalleşmenin işletmelerin hemen her sürecine yayıldığı günümüzde bilgi, kuruluşların en değerli varlıkları arasında yer almaktadır. Müşteri bilgileri, çalışan kayıtları, ticari sırlar, finansal veriler, sözleşmeler, projeler, teknik dokümanlar, yazılım kaynak kodları, erişim bilgileri, üretim verileri ve kurumsal yazışmaların güvenliği işletmeler açısından yalnızca bir bilişim teknolojileri konusu değildir. Bilginin kaybolması, yetkisiz kişilerin eline geçmesi, değiştirilmesi veya ihtiyaç duyulduğu anda erişilememesi işletmenin operasyonlarını, müşteri ilişkilerini ve kurumsal itibarını doğrudan etkileyebilir. Bu nedenle kuruluşların bilgi güvenliğini sistematik, ölçülebilir ve sürdürülebilir bir yönetim modeliyle ele alması giderek daha önemli hale gelmektedir.

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgelendirme, kuruluşların bilgi güvenliği risklerini belirlemesine, uygun kontrolleri planlamasına, sorumlulukları tanımlamasına, sistemin performansını takip etmesine ve sürekli iyileştirme yaklaşımı oluşturmasına yönelik uluslararası bir yönetim sistemi çerçevesinin bağımsız olarak değerlendirilmesini kapsar.

Standardın resmi adı ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi standardıdır. İş dünyasında ve internet aramalarında ise yaygın olarak ISO 27001, ISO 27001 belgesi, ISO 27001 sertifikası, Bilgi Güvenliği Yönetim Sistemi belgesi ve ISO 27001 belgelendirme ifadeleri kullanılmaktadır.

ISO/IEC 27001 yalnızca büyük teknoloji şirketlerine yönelik bir standart değildir. Yazılım şirketlerinden üretim tesislerine, sağlık kuruluşlarından lojistik şirketlerine, e-ticaret işletmelerinden eğitim kurumlarına, finans kuruluşlarından danışmanlık şirketlerine kadar bilgi işleyen her ölçekte kuruluş bu yönetim sistemi yaklaşımından yararlanabilir.

Ekol Belgelendirme, kuruluşların ISO 27001 belgelendirme süreci kapsamında ihtiyaç duyduğu değerlendirme ve belgelendirme çalışmalarının sistematik biçimde yürütülmesine yönelik hizmet yaklaşımı sunmaktadır. Belgelendirme sürecinde temel amaç yalnızca birtakım dokümanların hazırlanmış olduğunu görmek değil, kuruluşun bilgi güvenliği yönetim sisteminin belirlenen kapsam içerisinde gerçekten uygulanıp uygulanmadığını değerlendirmektir.

ISO 27001 Nedir?

ISO 27001, kuruluşların bilgi varlıklarını korumak amacıyla oluşturduğu yönetim sisteminin temel gerekliliklerini belirleyen uluslararası bir standarttır. Standardın resmi gösterimi ISO/IEC 27001 şeklindedir. ISO ve IEC tarafından ortaklaşa geliştirilen standart, bilgi güvenliğini kuruluş genelinde yönetilebilir bir yapıya dönüştürmeyi amaçlar.

Bilgi güvenliği yalnızca antivirüs programı kullanmak, güvenlik duvarı kurmak veya dosyaları yedeklemek anlamına gelmez. Teknolojik tedbirler önemli olmakla birlikte bilgi güvenliğinin yalnızca bir bölümünü oluşturur. İnsan faktörü, fiziksel güvenlik, yetkilendirme, tedarikçi ilişkileri, sözleşmeler, olay yönetimi, iş sürekliliği, erişim yönetimi, varlık yönetimi ve organizasyonel sorumluluklar da bilgi güvenliğinin ayrılmaz parçalarıdır.

Bu nedenle ISO 27001 Bilgi Güvenliği Yönetim Sistemi, insan, süreç ve teknoloji unsurlarını birlikte değerlendirir.

ISO'nun yayımladığı güncel standardın ana sürümü ISO/IEC 27001:2022'dir. Standart Ekim 2022'de yayımlanmış olup üçüncü baskıdır. Ayrıca Şubat 2024 tarihinde iklim eylemi değişikliği yayımlanmıştır.

Kuruluşlar, kendi faaliyetlerine ve bilgi güvenliği risklerine uygun bir yönetim sistemi kurarak standardın gerekliliklerini yerine getirmeyi hedefleyebilir.

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Nedir?

Bilgi Güvenliği Yönetim Sistemi, İngilizce adıyla Information Security Management System yani ISMS, kuruluş içerisindeki bilgi güvenliği çalışmalarının planlı ve kontrol edilebilir bir yönetim sistemi altında yürütülmesini sağlar.

Bir işletmede farklı türlerde bilgiler bulunabilir. Bazı bilgiler yalnızca kurum çalışanları tarafından kullanılabilirken bazı bilgiler müşterilere, iş ortaklarına veya tedarikçilere ait olabilir. Bazı verilerin yetkisiz kişiler tarafından görüntülenmesi ciddi sonuçlara neden olabilir. Bazı bilgilerde ise asıl kritik konu verinin değiştirilmemesi veya ihtiyaç duyulan anda ulaşılabilir durumda olmasıdır.

ISO 27001 yaklaşımı bilgi güvenliğini üç temel kavram üzerinden değerlendirmeye yardımcı olur: gizlilik, bütünlük ve erişilebilirlik.

Gizlilik, bilginin yalnızca yetkili kişiler tarafından erişilebilir olmasını ifade eder.

Bütünlük, bilginin doğruluğunun ve eksiksizliğinin korunmasını ifade eder.

Erişilebilirlik ise yetkili kişilerin ihtiyaç duyduklarında bilgiye ve ilgili sistemlere ulaşabilmesini ifade eder.

Kuruluşların oluşturduğu ISO 27001 BGYS, bu üç unsurun karşı karşıya bulunduğu riskleri belirlemeyi ve risk seviyesine uygun kontroller oluşturarak bilgi güvenliğini yönetmeyi amaçlar.

ISO 27001 Belgesi Nedir?

ISO 27001 belgesi, belirlenen belgelendirme kapsamındaki Bilgi Güvenliği Yönetim Sisteminin ilgili standart gereklilikleri açısından değerlendirilmesi sonucunda uygunluk kararı verilmesi halinde düzenlenen yönetim sistemi belgesidir.

Burada önemli bir ayrım bulunmaktadır. ISO 27001 belgesi, kuruluşta hiçbir zaman siber güvenlik olayı yaşanmayacağının garantisi değildir. Aynı şekilde kuruluşun bütün bilgi sistemlerinin mutlak anlamda güvenli olduğu şeklinde yorumlanmamalıdır.

Belgelendirmenin temel konusu, kuruluşun bilgi güvenliği risklerini sistematik bir yönetim yaklaşımıyla ele alıp almadığıdır.

Bu nedenle ISO 27001 sertifikası almak isteyen işletmelerin yalnızca denetim günü için hazırlık yapması yeterli değildir. Kuruluşun uyguladığı yönetim sisteminin günlük faaliyetlerin bir parçası haline gelmesi gerekir.

Bilgi güvenliği politikaları oluşturulmalı, sorumluluklar belirlenmeli, riskler değerlendirilmelidir. Uygulanabilir kontroller seçilmeli, performans takip edilmeli, iç denetimler yapılmalı ve üst yönetim sistemi değerlendirmelidir.

ISO/IEC 27001:2022 Güncel Standardı

ISO 27001 alanında araştırma yapan kuruluşların karşılaşabileceği önemli konulardan biri standardın güncel versiyonudur.

Günümüzde belgelendirme çalışmaları açısından temel alınması gereken ana sürüm ISO/IEC 27001:2022'dir. Önceki ISO/IEC 27001:2013 sürümü ISO tarafından geri çekilmiş durumdadır. ISO'nun güncel standard sayfasında 2022 sürümü yayımlanmış uluslararası standart olarak gösterilmektedir.

2022 versiyonunda yönetim sistemi yaklaşımının yanı sıra Ek A kapsamında bilgi güvenliği kontrollerinin yapısı da güncellenmiştir.

Güncel Ek A yapısında kontroller organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört ana grupta ele alınmaktadır. ISO/IEC 27002:2022 yapısında toplam 93 kontrol bulunmaktadır. ISO'nun ilgili teknik komite kaynaklarında da bu yapı 93 kontrol ve dört tema olarak açıklanmaktadır.

Bu nedenle eski ISO 27001 doküman setlerini kullanan kuruluşların mevcut yapılarını güncel standardın gereklilikleri doğrultusunda değerlendirmeleri önemlidir.

ISO 27001 Belgelendirme Neden Önemlidir?

Bilgi güvenliği ihlalleri yalnızca teknik sistemleri etkilemez. Bir olay sonucunda üretim kesintiye uğrayabilir, müşteri hizmetleri durabilir, çalışanlar kritik sistemlere erişemeyebilir veya kurumun ticari bilgileri yetkisiz kişilere açılabilir.

Bilginin stratejik değerinin yükselmesiyle birlikte müşteriler ve iş ortakları da çalıştıkları şirketlerin bilgi güvenliği uygulamalarını daha yakından değerlendirmektedir.

Bu noktada ISO 27001 belgelendirme, kuruluşun bilgi güvenliğini belirli bir yönetim sistemi çerçevesinde ele aldığını ortaya koymasına yardımcı olabilir.

Belgelendirme aynı zamanda kurum içerisinde güvenlik sorumluluklarının daha açık hale gelmesini destekler. Bilginin nerede bulunduğunun, kim tarafından kullanıldığının, hangi risklerle karşı karşıya olduğunun ve hangi güvenlik tedbirlerinin uygulandığının daha sistematik değerlendirilmesine katkı sağlar.

Özellikle kurumsal müşterilerle çalışan şirketler açısından ISO 27001, sözleşme veya tedarikçi değerlendirme süreçlerinde karşılaşılan önemli yönetim sistemi standartlarından biridir.

ISO 27001 Kimler İçin Uygundur?

ISO 27001 belgesi, belirli bir sektöre veya yalnızca bilişim şirketlerine yönelik değildir. Bilgi üreten, saklayan, işleyen veya üçüncü taraflara ait bilgi kullanan her kuruluş kendi yapısına göre Bilgi Güvenliği Yönetim Sistemi oluşturabilir.

Yazılım geliştirme şirketleri, veri merkezi işletmeleri, bulut hizmeti sağlayıcıları, e-ticaret firmaları, çağrı merkezleri, muhasebe şirketleri, finans kuruluşları, sigorta işletmeleri, danışmanlık firmaları, insan kaynakları şirketleri, lojistik işletmeleri, üretim şirketleri, sağlık kuruluşları, eğitim kurumları ve kamuya hizmet sunan kuruluşlar bunlar arasında değerlendirilebilir.

Bunun yanında küçük ve orta ölçekli işletmeler de ISO 27001 sisteminden yararlanabilir. ISO'nun KOBİ'lere yönelik güncel rehberinde, ISO/IEC 27001 yaklaşımının küçük ve orta ölçekli kuruluşların siber risklere karşı daha sistematik bir yapı oluşturmasına ve sürekli iyileştirme kültürü geliştirmesine yardımcı olabileceği belirtilmektedir.

Dolayısıyla ISO 27001 küçük işletmeler için gerekli mi? sorusunun cevabı şirketin büyüklüğünden ziyade yönettiği bilginin niteliğine, müşteri beklentilerine ve risklerine bağlıdır.

ISO 27001 Belgesi Hangi Sektörlerde Kullanılır?

ISO 27001 çok geniş bir uygulama alanına sahiptir.

Bilişim sektöründe müşteri verileri, yazılım kodları, kullanıcı hesapları, sunucu sistemleri ve erişim bilgilerinin korunması öne çıkar.

E-ticaret şirketlerinde müşteri hesapları, sipariş bilgileri, entegrasyonlar, ödeme süreçleri ve tedarikçi sistemleri önemlidir.

Üretim şirketlerinde ERP verileri, üretim reçeteleri, teknik çizimler, müşteri projeleri, üretim planları ve endüstriyel sistemler kritik bilgi varlıkları olabilir.

Sağlık sektöründe hasta bilgileri ve kurumsal sağlık verileri yüksek hassasiyete sahip olabilir.

Lojistik sektöründe müşteri kayıtları, sevkiyat bilgileri, rota sistemleri, depo yönetim yazılımları ve ticari sözleşmeler korunması gereken bilgiler arasında yer alabilir.

Hukuk, muhasebe, danışmanlık ve finans alanlarında ise müşterilerden alınan gizli bilgiler, finansal kayıtlar ve sözleşmeler bilgi güvenliğinin merkezinde bulunabilir.

Bu nedenle ISO 27001 Bilgi Güvenliği Yönetim Sistemi standardı, farklı sektörlerin kendi risklerine göre uyarlanabilen bir yapı sunmaktadır.

ISO 27001'in Temel Amacı Nedir?

ISO 27001'in temel amacı bilgi güvenliğini tesadüfi uygulamalardan çıkararak yönetilen bir sisteme dönüştürmektir.

Kuruluşta bazı güvenlik tedbirlerinin bulunması tek başına etkili bir BGYS bulunduğu anlamına gelmez. Örneğin güçlü bir güvenlik duvarı kullanılması önemli bir teknik kontroldür. Ancak çalışanların kullanıcı hesaplarını paylaşması, eski çalışanların erişimlerinin zamanında kapatılmaması veya yedeklerin geri yükleme testlerinin yapılmaması başka güvenlik riskleri oluşturabilir.

ISO 27001, bilgi güvenliğinin bütünsel olarak değerlendirilmesini hedefler.

Kuruluş bağlamının anlaşılması, ilgili tarafların beklentilerinin değerlendirilmesi, yönetimin sorumluluk üstlenmesi, risklerin analiz edilmesi, hedeflerin belirlenmesi, kaynakların planlanması, operasyonel kontrollerin uygulanması, performans ölçümü ve sürekli iyileştirme bu sistemin temel parçalarıdır.

Bilgi Varlığı Nedir?

ISO 27001 sisteminin etkili kurulabilmesi için kuruluşun hangi bilgileri ve bilgiyle ilişkili varlıkları koruması gerektiğini anlaması önemlidir.

Bilgi varlığı yalnızca bilgisayarda saklanan dosya değildir.

Sunucular, dizüstü bilgisayarlar, mobil cihazlar, yazılımlar, veritabanları, ağ altyapısı, sözleşmeler, basılı evraklar, yedekler, çalışan bilgileri, müşteri listeleri, ticari sırlar, teknik çizimler, kaynak kodları ve kurumsal bilgi birikimi bilgi güvenliği açısından değerlendirilmesi gereken varlıklar arasında bulunabilir.

Kuruluşun faaliyetlerine göre bu listenin kapsamı değişir.

Önemli olan, kritik bilginin nerede bulunduğunun bilinmesi ve bu bilginin karşı karşıya olduğu risklerin değerlendirilmesidir.

ISO 27001 Risk Değerlendirmesi Nedir?

ISO 27001 risk değerlendirmesi, Bilgi Güvenliği Yönetim Sisteminin en önemli çalışmalarından biridir.

Kuruluş öncelikle bilgi güvenliğini etkileyebilecek riskleri belirlemelidir. Riskler yalnızca siber saldırılardan oluşmaz.

Yetkisiz erişim, insan hatası, cihaz kaybı, kötü amaçlı yazılım, sistem arızası, elektrik kesintisi, fiziksel erişim, yanlış yetkilendirme, veri silinmesi, tedarikçi kaynaklı problemler, yetersiz yedekleme, bilgi sızıntısı ve doğal olaylar farklı risk senaryoları oluşturabilir.

Risk değerlendirmesinde kuruluşun belirlediği yöntem kullanılmalı ve değerlendirme tutarlı biçimde gerçekleştirilmelidir.

Riskin olasılığı, potansiyel etkisi ve kuruluş tarafından belirlenen değerlendirme kriterleri dikkate alınabilir.

Amaç bütün riskleri sıfırlamak değildir. Amaç riskleri tanımak, kabul edilebilir seviyeleri belirlemek ve gerekli risk işleme kararlarını sistematik biçimde almaktır.

ISO 27001 Risk İşleme Planı

Risk değerlendirmesi tamamlandıktan sonra belirlenen risklerin nasıl ele alınacağı planlanmalıdır.

ISO 27001 risk işleme planı, kuruluşun hangi riskler için hangi önlemleri uygulayacağını ortaya koyan temel çalışmalardan biridir.

Bazı riskler uygun kontroller uygulanarak azaltılabilir. Bazı risklerden ilgili faaliyetin değiştirilmesi yoluyla kaçınılabilir. Belirli koşullarda risk transferi veya kuruluşun tanımladığı kriterler doğrultusunda risk kabulü gibi seçenekler değerlendirilebilir.

Risk işleme sürecinin kuruluşun gerçek faaliyetleriyle uyumlu olması önemlidir.

Yalnızca denetimde gösterilmek üzere hazırlanmış ancak uygulamada karşılığı olmayan risk planları etkili bir Bilgi Güvenliği Yönetim Sistemi oluşturmaz.

ISO 27001 Uygulanabilirlik Bildirgesi Nedir?

Uygulanabilirlik Bildirgesi, ISO 27001 çalışmalarında en sık araştırılan dokümanlardan biridir. İngilizce karşılığı Statement of Applicability olduğu için uygulamada SoA kısaltmasıyla da karşılaşılabilir.

Uygulanabilirlik Bildirgesi, kuruluşun bilgi güvenliği risklerini yönetmek amacıyla gerekli gördüğü kontrolleri ve Ek A kontrollerinin uygulanabilirlik durumunu ilişkilendiren önemli bir BGYS çıktısıdır.

Burada dikkat edilmesi gereken nokta, ISO 27001 Ek A'daki kontrollerin sadece bir kontrol listesi gibi işaretlenmemesidir.

Kuruluş kendi risklerini, yasal ve sözleşmesel gerekliliklerini, ilgili tarafların beklentilerini ve bilgi güvenliği ihtiyaçlarını değerlendirmelidir.

Uygulanmayan kontroller için uygun gerekçelerin bulunması, uygulanan kontrollerin ise kuruluş içerisinde gerçekten işletilmesi gerekir.

ISO 27001 Ek A Kontrolleri

Güncel ISO/IEC 27001:2022 Ek A kontrolleri, bilgi güvenliği risklerinin yönetilmesinde kuruluşların değerlendirebileceği önemli kontrol alanlarını içerir.

Güncel yapıda kontroller dört ana grupta sınıflandırılmıştır: organizasyonel kontroller, insan kontrolleri, fiziksel kontroller ve teknolojik kontroller.

Organizasyonel kontroller; politikalar, bilgi güvenliği görevleri, sorumluluklar, tedarikçi ilişkileri, olay yönetimi ve çeşitli kurumsal güvenlik süreçlerini kapsayan konuları içerir.

İnsan kontrolleri; personel süreçleri, farkındalık, gizlilik yükümlülükleri ve çalışanların bilgi güvenliği sorumlulukları gibi insan kaynaklı risklere odaklanır.

Fiziksel kontroller; güvenli alanlar, fiziksel girişler, ekipmanların korunması ve fiziksel ortam güvenliğiyle bağlantılı konuları kapsar.

Teknolojik kontroller ise erişim teknolojileri, kimlik doğrulama, zararlı yazılımlara karşı koruma, yedekleme, loglama, ağ güvenliği, kriptografi ve çeşitli teknik güvenlik uygulamalarıyla ilişkilidir.

ISO teknik komite kaynakları, 2022 yapısında toplam 93 kontrolün bu dört tema altında toplandığını belirtmektedir.

ISO 27001 Organizasyonel Kontroller

Bilgi güvenliği yalnızca bilgi işlem departmanının sorumluluğunda değildir.

Bu nedenle ISO 27001 organizasyonel kontrolleri, kuruluş çapında güvenliği destekleyen yönetim uygulamalarını kapsar.

Bilgi güvenliği politikalarının oluşturulması, sorumlulukların tanımlanması, görevlerin ayrılması, ilgili otoritelerle veya özel ilgi gruplarıyla ilişkilerin yönetilmesi, tehdit istihbaratı, proje yönetiminde bilgi güvenliği, bilgi varlıklarının envanteri ve kabul edilebilir kullanım kuralları gibi birçok konu organizasyonel yaklaşım içerisinde değerlendirilebilir.

Tedarikçiler ve bulut hizmetleri gibi dış kaynaklarla ilişkili güvenlik gereklilikleri de günümüzde önemli hale gelmiştir.

Kuruluşun kontrolü dışında hizmet veren bir tedarikçi dahi kritik bilgilere erişebiliyorsa bu ilişkinin bilgi güvenliği perspektifinden değerlendirilmesi gerekir.

ISO 27001 İnsan Kaynakları ve Farkındalık

En gelişmiş teknik güvenlik çözümlerinin kullanıldığı kuruluşlarda bile insan kaynaklı riskler tamamen ortadan kalkmaz.

Yanlış alıcıya e-posta gönderilmesi, şüpheli bağlantıya tıklanması, parolanın paylaşılması, gizli belgelerin kontrolsüz ortamda bırakılması veya yetkisiz kişilere bilgi verilmesi güvenlik olaylarına neden olabilir.

Bu nedenle ISO 27001 bilgi güvenliği farkındalık eğitimi önemli bir konudur.

Çalışanların bilgi güvenliği politikasını bilmeleri, kendi sorumluluklarını anlamaları ve karşılaşabilecekleri tehditlere karşı bilinçli olmaları gerekir.

Farkındalık faaliyetlerinin yalnızca işe giriş sırasında yapılan tek bir eğitimle sınırlı olmaması önemlidir.

Kuruluşun risklerine göre düzenli eğitimler, bilgilendirme faaliyetleri, testler ve farkındalık çalışmaları planlanabilir.

ISO 27001 Fiziksel Güvenlik

Bilgi dijital ortamda bulunsa dahi fiziksel sistemler üzerinde çalışır.

Sunucu odasına yetkisiz giriş yapılabilmesi, dizüstü bilgisayarların korunmaması, hassas belgelerin açık alanlarda bırakılması veya kritik ekipmanların çevresel risklere karşı korunmaması bilgi güvenliği problemi oluşturabilir.

ISO 27001 fiziksel güvenlik kontrolleri, kuruluşun fiziksel alanlarının ve bilgi işleme ekipmanlarının korunmasına yönelik riskleri değerlendirmesini gerektirir.

Güvenli alanların oluşturulması, fiziksel girişlerin kontrol edilmesi, ziyaretçi süreçleri, ekipman güvenliği, temiz masa ve temiz ekran uygulamaları, cihazların kuruluş dışına çıkarılması gibi konular kuruluşun risk durumuna göre değerlendirilebilir.

ISO 27001 Teknolojik Kontroller

Teknolojik kontroller Bilgi Güvenliği Yönetim Sisteminin önemli bir bölümünü oluşturur.

Kullanıcı erişimleri, kimlik doğrulama yöntemleri, ayrıcalıklı hesapların yönetimi, zararlı yazılımlara karşı koruma, güvenlik açıklarının yönetimi, yedekleme, loglama, ağ güvenliği, veri maskeleme, veri sızıntısının önlenmesi, güvenli yazılım geliştirme ve kriptografik uygulamalar bu kapsamda ele alınabilecek konular arasındadır.

Ancak ISO 27001 teknolojik kontrolleri her kuruluşta aynı şekilde uygulanmaz.

Bir yazılım şirketinin güvenlik ihtiyaçlarıyla yalnızca sınırlı sayıda bilgisayar kullanan küçük bir hizmet işletmesinin risk profili aynı değildir.

Bu nedenle kontrol seçimi kuruluşun bilgi güvenliği riskleri doğrultusunda yapılmalıdır.

ISO 27001 Belgelendirme Süreci Nasıl İşler?

ISO 27001 belgelendirme süreci, kuruluşun mevcut durumuna ve belgelendirme kapsamına göre çeşitli aşamalardan oluşabilir.

İlk olarak kuruluş belgelendirme kapsamını ve başvuru bilgilerini netleştirir. Faaliyet alanı, çalışan yapısı, lokasyonlar, süreçler ve Bilgi Güvenliği Yönetim Sisteminin kapsamı belgelendirme planlaması açısından önemlidir.

Belgelendirme denetimlerinin temel amacı kuruluşun BGYS'sinin ISO/IEC 27001 gerekliliklerine uygunluğunu değerlendirmektir.

İlk belgelendirme denetimleri yönetim sistemleri açısından genellikle aşamalı bir yaklaşım içerir. İlk aşamada sistemin temel yapısı, kapsamı ve denetime hazırlık durumu değerlendirilirken sonraki aşamada yönetim sisteminin uygulanması ve etkinliği daha ayrıntılı incelenir.

Belgelendirme kararı, denetim bulgularının ve ilgili sürecin değerlendirilmesi sonucunda oluşturulur.

Belgelendirme sonrasında da yönetim sisteminin sürdürüldüğünün değerlendirilmesine yönelik gözetim ve sonraki belgelendirme faaliyetleri bulunur.

ISO 27001 Birinci Aşama Denetimi

ISO yönetim sistemi belgelendirmesinde ilk değerlendirme bölümü yaygın olarak Aşama 1 denetimi veya Stage 1 olarak adlandırılır.

Bu aşamada kuruluşun yönetim sistemi yapısının belgelendirme denetiminin sonraki aşamasına hazır olup olmadığı değerlendirilir.

BGYS kapsamı, kuruluş bağlamı, risk değerlendirme yaklaşımı, yönetim sistemi dokümantasyonu ve kuruluşun hazırlık seviyesi gibi alanlar incelenebilir.

Aşama 1'in amacı doğrudan belge düzenlemek değildir.

Bu çalışma, sonraki denetim aşamasının daha sağlıklı planlanmasına ve kuruluşun mevcut durumunun değerlendirilmesine yardımcı olur.

Kuruluşların bu süreci yalnızca bir doküman kontrolü olarak görmemesi önemlidir.

Sistemin temel gerekliliklerinin organizasyon içerisinde anlaşılmış ve yapılandırılmış olması beklenir.

ISO 27001 İkinci Aşama Denetimi

ISO 27001 Aşama 2 denetimi, Bilgi Güvenliği Yönetim Sisteminin kuruluş içerisinde uygulanma durumunun daha ayrıntılı değerlendirildiği bölümdür.

Denetçiler yalnızca prosedürlerin varlığına değil, prosedürlerin nasıl uygulandığına ilişkin objektif kanıtlara da bakar.

Örneğin kullanıcı yetkilendirme prosedürü bulunuyorsa gerçek kullanıcı hesaplarının nasıl açıldığı, yetki değişikliklerinin nasıl yönetildiği veya işten ayrılan personelin erişimlerinin nasıl kapatıldığı incelenebilir.

Benzer biçimde yedekleme prosedürü varsa yedek kayıtları ve ilgili uygulamalar değerlendirilebilir.

İç denetim, yönetimin gözden geçirmesi, risk yönetimi, bilgi güvenliği hedefleri, olay kayıtları ve seçilen kontrollerin uygulanması Aşama 2 sırasında ele alınabilecek konular arasındadır.

ISO 27001 Denetiminde Nelere Bakılır?

ISO 27001 denetimi bir ezber veya sadece evrak kontrolü değildir.

Denetimde kuruluşun tanımladığı süreçlerin gerçek uygulamalarla uyumlu olup olmadığı değerlendirilir.

Kuruluşun kapsamı doğru belirlemesi, ilgili tarafları değerlendirmesi, bilgi güvenliği politikası oluşturması, risk değerlendirmesi yapması ve gerekli kontrolleri planlaması önemlidir.

Ayrıca bilgi güvenliği hedeflerinin belirlenmesi, çalışanların görevlerinin anlaşılması, farkındalık faaliyetlerinin yürütülmesi ve performansın takip edilmesi değerlendirmeye dahil olabilir.

İç denetim ve yönetimin gözden geçirmesi de yönetim sisteminin temel mekanizmaları arasındadır.

Denetimde elde edilen bulgular objektif kanıtlara dayanmalıdır.

Bu nedenle şirketlerin yalnızca denetim öncesinde belge hazırlamak yerine sistemi düzenli şekilde uygulaması önemlidir.

ISO 27001 İç Denetim Nedir?

ISO 27001 iç denetim, kuruluşun kendi Bilgi Güvenliği Yönetim Sisteminin planlanan düzenlemelere ve standart gerekliliklerine uygun biçimde çalışıp çalışmadığını değerlendirmesine yardımcı olan sistematik bir faaliyettir.

İç denetim ile kuruluş sorunları belgelendirme denetiminden önce tespit etme fırsatı elde edebilir.

Denetim kapsamı, kriterleri ve programı belirlenmelidir.

Denetimi gerçekleştiren kişilerin objektifliği ve gerekli yetkinliğe sahip olması önemlidir.

İç denetimde yalnızca dokümanların bulunup bulunmadığı değil, süreçlerin uygulanması da değerlendirilmelidir.

Tespit edilen uygunsuzluk veya geliştirme alanları kayıt altına alınarak gerekli düzeltmeler planlanmalıdır.

İç denetim sonuçları üst yönetimin yönetim sistemi performansını değerlendirebilmesi için de önemli bir veri kaynağı oluşturur.

ISO 27001 Yönetimin Gözden Geçirmesi

Bir Bilgi Güvenliği Yönetim Sisteminin yalnızca bilgi işlem birimi tarafından yürütülmesi yeterli değildir.

ISO 27001 yaklaşımında üst yönetimin sisteme liderlik etmesi ve performansı değerlendirmesi önem taşır.

Yönetimin gözden geçirmesi, BGYS'nin uygunluğunu, yeterliliğini ve etkinliğini değerlendirmek amacıyla yapılan önemli yönetim faaliyetlerinden biridir.

Bu değerlendirmelerde önceki kararların durumu, iç ve dış konulardaki değişiklikler, bilgi güvenliği performansı, denetim sonuçları, hedeflerin durumu, ilgili taraflardan gelen geri bildirimler ve iyileştirme fırsatları gibi konular ele alınabilir.

Amaç yalnızca toplantı tutanağı oluşturmak değildir.

Yönetimin sistemle ilgili gerçek kararlar alması ve gerekli kaynakları değerlendirmesi önemlidir.

ISO 27001 Bilgi Güvenliği Politikası

Bilgi Güvenliği Politikası, kuruluşun bilgi güvenliğine ilişkin temel yaklaşımını ortaya koyan yönetim sistemi dokümanlarından biridir.

Politika kuruluşun faaliyetlerine, bilgi güvenliği hedeflerine ve yönetim yaklaşımına uygun olmalıdır.

Genel internet şablonlarından alınarak şirket adı değiştirilmiş politikaların kuruluşun gerçek yönetim sistemiyle uyumlu olmaması mümkündür.

Bu nedenle politika, kuruluşun bilgi güvenliği yaklaşımını gerçekten yansıtmalıdır.

Çalışanların politika hakkında bilgi sahibi olması ve politikanın gerektiğinde ilgili taraflara sunulabilir olması önemlidir.

Bilgi güvenliği politikasının altında erişim kontrolü, yedekleme, kabul edilebilir kullanım veya farklı alanlara ilişkin daha ayrıntılı politika ve prosedürler bulunabilir.

ISO 27001 Dokümanları Nelerdir?

ISO 27001 dokümanları konusunda en sık yapılan hatalardan biri, her işletme için değişmeyen standart bir doküman paketi bulunduğunun düşünülmesidir.

Yönetim sistemi dokümantasyonu kuruluşun büyüklüğüne, kapsamına, risklerine, faaliyetlerine ve kullandığı teknolojilere göre farklılık gösterebilir.

Kapsam dokümanı, bilgi güvenliği politikası, risk değerlendirme metodolojisi, risk değerlendirme sonuçları, risk işleme planı, Uygulanabilirlik Bildirgesi, bilgi güvenliği hedefleri, yetkinlik ve eğitim kayıtları, iç denetim kayıtları, yönetimin gözden geçirmesi kayıtları ve düzeltici faaliyet kayıtları sistemde önemli yer tutabilir.

Bunun yanında kuruluşun risklerine göre erişim yönetimi, yedekleme, olay yönetimi, tedarikçi güvenliği, varlık yönetimi, fiziksel güvenlik ve iş sürekliliğiyle ilgili dokümanlara ihtiyaç duyulabilir.

ISO 27001 Kapsamı Nasıl Belirlenir?

ISO 27001 kapsam belirleme, belgelendirme sürecinin kritik noktalarından biridir.

Kapsamın kuruluşun gerçek faaliyetlerini, bilgi varlıklarını, lokasyonlarını, teknolojik altyapısını ve ilgili taraflarla ilişkilerini dikkate alması gerekir.

Kapsam aşırı geniş belirlenirse yönetim sisteminin kontrol edilmesi gereksiz şekilde karmaşık hale gelebilir. Aşırı dar veya yapay bir kapsam ise kuruluşun gerçek bilgi güvenliği süreçlerini doğru yansıtmayabilir.

Örneğin bir yazılım şirketinde belirli bir yazılım geliştirme ve destek hizmeti kapsam dahilinde olabilir.

Bir üretim işletmesinde ise müşteri projelerinin yönetildiği bilgi sistemleri, ERP altyapısı ve ilgili lokasyonlar kapsamın parçası olabilir.

Kapsam belirlenirken organizasyonel sınırlar ve bilgi akışları dikkatle değerlendirilmelidir.

ISO 27001 Varlık Envanteri

Kuruluşun neyi koruduğunu bilmeden etkili bilgi güvenliği sağlaması oldukça güçtür.

Bu nedenle ISO 27001 varlık envanteri BGYS çalışmalarında önemli bir araçtır.

Envanter yalnızca bilgisayar, yazıcı ve sunucu listesinden ibaret görülmemelidir.

Bilginin kendisi, yazılım sistemleri, fiziksel donanımlar, hizmetler ve kuruluş açısından değer taşıyan diğer varlıklar değerlendirmeye dahil edilebilir.

Varlıkların sahiplerinin veya sorumlularının belirlenmesi, sınıflandırılması ve uygun koruma yöntemlerinin uygulanması sistemin daha kontrollü yürütülmesine yardımcı olur.

Güncel ve kullanılabilir bir envanter, risk değerlendirmesinin kalitesini de doğrudan etkileyebilir.

Bilgi Sınıflandırma Neden Gereklidir?

Kuruluş içerisindeki her bilgi aynı hassasiyet seviyesine sahip değildir.

Herkese açık bir ürün kataloğuyla müşteri sözleşmesi veya yönetici parolalarının aynı şekilde korunması mantıklı değildir.

Bilgi sınıflandırma, bilgilerin önem ve hassasiyet seviyelerine göre kategorilere ayrılmasına yardımcı olur.

Kuruluş kendi yapısına uygun sınıflandırma seviyeleri belirleyebilir.

Örneğin kamuya açık, kurum içi, gizli veya çok gizli gibi farklı sınıflar kullanılabilir. Ancak sınıflandırma isimlerinden daha önemli olan bu seviyelerin çalışanlar tarafından anlaşılması ve uygun şekilde uygulanmasıdır.

Dosyanın nasıl paylaşılacağı, hangi ortamda saklanacağı veya kuruluş dışına çıkarılıp çıkarılamayacağı gibi kurallar bilgi sınıflandırmasına göre şekillendirilebilir.

ISO 27001 Erişim Kontrolü

Yetkisiz erişim bilgi güvenliği risklerinin en önemlilerinden biridir.

ISO 27001 erişim kontrolü, kullanıcıların yalnızca görevleri için ihtiyaç duydukları bilgi ve sistemlere uygun yetkilerle erişebilmesini sağlamaya yönelik süreçleri içerir.

Yeni personel işe başladığında hangi erişimlerin verileceği belirlenmelidir.

Görev değişikliklerinde yetkiler yeniden değerlendirilmelidir.

İşten ayrılma durumunda erişimlerin zamanında kaldırılması gerekir.

Ayrıcalıklı kullanıcı hesaplarının normal hesaplardan daha sıkı yönetilmesi önemlidir.

Erişim yetkilerinin periyodik gözden geçirilmesiyle artık gerekli olmayan veya hatalı verilmiş yetkiler tespit edilebilir.

Parola ve Kimlik Doğrulama Yönetimi

Parolalar bilgi sistemlerinin korunmasında kullanılan temel güvenlik araçlarından biridir ancak tek başlarına yeterli olmayabilir.

Kuruluşun risklerine göre çok faktörlü kimlik doğrulama, parola yönetim araçları ve merkezi kimlik yönetimi gibi teknolojiler değerlendirilebilir.

ISO 27001 açısından önemli olan kuruluşun kimlik doğrulama risklerini değerlendirmesi ve uygun kontrolleri uygulamasıdır.

Varsayılan parolaların değiştirilmemesi, ortak kullanıcı hesaplarının kontrolsüz kullanılması veya kritik hesap bilgilerinin çalışanlar arasında paylaşılması ciddi güvenlik açıkları oluşturabilir.

Teknik sistemler kadar çalışan farkındalığı da bu alanda önemlidir.

ISO 27001 Yedekleme Süreci

Verinin yedeğinin alınması bilgi güvenliği açısından kritik olmakla birlikte yalnızca yedek dosyanın oluşturulması yeterli değildir.

ISO 27001 yedekleme yaklaşımında hangi verilerin yedekleneceği, yedekleme sıklığı, saklama koşulları, sorumluluklar ve geri yükleme gereksinimleri kuruluşun ihtiyacına göre belirlenmelidir.

Yedeğin mevcut olması kadar ihtiyaç halinde kullanılabilir olması da önemlidir.

Bu nedenle geri yükleme testleri gerçekleştirilmesi, yedekleme hatalarının izlenmesi ve kritik sistemlerin kurtarma ihtiyaçlarının anlaşılması gerekir.

Fidye yazılımları gibi tehditler nedeniyle yedeklerin güvenliği de ayrıca değerlendirilmelidir.

Bilgi Güvenliği Olay Yönetimi

Her güvenlik olayı büyük çaplı veri ihlali şeklinde ortaya çıkmaz.

Şüpheli e-posta, kaybolan bilgisayar, yanlış kişiye gönderilen belge, zararlı yazılım alarmı veya olağandışı kullanıcı aktivitesi de bilgi güvenliği olayı olarak ele alınabilir.

ISO 27001 bilgi güvenliği olay yönetimi, çalışanların hangi durumları bildirmesi gerektiğini bilmesini ve olayların sistematik şekilde ele alınmasını sağlar.

Bildirim kanalları belirlenmeli, sorumlular tanımlanmalı, olaylar kayıt altına alınmalı ve gerektiğinde olaylardan öğrenilen dersler iyileştirme çalışmalarına aktarılmalıdır.

Bir olayın tekrar oluşmasını önlemek için yalnızca sonucu değil, temel nedeni değerlendirmek önemlidir.

Tedarikçi Bilgi Güvenliği

Günümüzde şirketlerin bilgi sistemlerinin önemli bölümü dış hizmet sağlayıcılarla bağlantılıdır.

Bulut hizmetleri, yazılım firmaları, dış kaynak personel, çağrı merkezi hizmetleri, veri merkezi işletmeleri ve teknik destek firmaları kuruluşun bilgilerine veya sistemlerine erişebilir.

Bu nedenle ISO 27001 tedarikçi güvenliği, bilgi güvenliği yönetiminin önemli alanlarından biridir.

Tedarikçinin hangi bilgilere erişeceği, güvenlik yükümlülükleri, gizlilik şartları, olay bildirimleri ve hizmet sona erdiğinde bilgilerin nasıl yönetileceği değerlendirilmelidir.

Tedarikçi seçimi kadar hizmet devam ederken gerekli değerlendirmelerin yapılması da önemlidir.

Bulut Sistemleri ve ISO 27001

Bulut teknolojileri birçok kuruluş için altyapı yönetimini kolaylaştırmaktadır. Ancak bir verinin buluta aktarılması bilgi güvenliği sorumluluğunu tamamen hizmet sağlayıcıya devretmez.

Kuruluş hangi bulut servislerini kullandığını, hangi bilgilerin bu ortamlarda işlendiğini ve erişimlerin nasıl yönetildiğini bilmelidir.

ISO 27001 bulut güvenliği değerlendirmelerinde hizmet sağlayıcı ilişkileri, kullanıcı erişimleri, yapılandırmalar, yedekleme, loglama, veri aktarımı ve hizmet sürekliliği gibi konular önem kazanabilir.

Bulut sistemlerinde paylaşılan sorumluluk yaklaşımının anlaşılması, güvenlik kontrollerinin kim tarafından uygulanacağının netleştirilmesine yardımcı olur.

Uzaktan Çalışma ve ISO 27001

Uzaktan ve hibrit çalışma modellerinin yaygınlaşması bilgi güvenliği risklerinin ofis dışına taşınmasına neden olmuştur.

Ev ağları, taşınabilir bilgisayarlar, mobil cihazlar ve uzaktan bağlantı sistemleri farklı riskler oluşturabilir.

ISO 27001 uzaktan çalışma güvenliği, personelin kurum dışından çalışırken bilgiye nasıl erişeceğini ve bilgiyi nasıl koruyacağını belirleyen kontrolleri gerektirebilir.

Cihaz güvenliği, VPN veya güvenli bağlantı teknolojileri, çok faktörlü kimlik doğrulama, ekran gizliliği ve fiziksel dokümanların korunması kuruluşun risklerine göre değerlendirilmelidir.

Çalışanların uzaktan çalışma güvenliği konusunda bilgilendirilmesi de teknik kontroller kadar önemlidir.

ISO 27001 ve Siber Güvenlik Arasındaki İlişki

ISO 27001 ile siber güvenlik sıklıkla aynı kavram gibi kullanılmaktadır. Oysa aralarında önemli bir ilişki bulunmakla birlikte kapsamları tamamen aynı değildir.

Siber güvenlik ağırlıklı olarak dijital ortamlar, sistemler ve siber tehditlerle ilişkilidir.

Bilgi güvenliği ise dijital, fiziksel veya sözlü biçimde bulunan bilgilerin korunmasını daha geniş perspektiften ele alabilir.

ISO 27001, siber güvenlik kontrollerini bir yönetim sistemi yaklaşımı içerisinde değerlendirir.

Böylece teknik çözümler risk yönetimi, insan faktörü, politikalar, fiziksel güvenlik ve yönetim sorumluluklarıyla birlikte ele alınır.

ISO da standardın siber riskler karşısında risk farkındalığını ve sistematik yönetimi desteklediğini belirtmektedir.

ISO 27001 ve KVKK İlişkisi

Türkiye'deki kuruluşların ISO 27001 ve KVKK arasındaki ilişkiyi sıklıkla araştırdığı görülmektedir.

Bu iki yapı aynı şey değildir ve biri diğerinin yerine geçmez.

KVKK kişisel verilerin korunmasına ilişkin hukuki yükümlülükler getirirken ISO 27001 bilgi güvenliği yönetimi için uluslararası bir yönetim sistemi çerçevesi sunar.

Bununla birlikte kişisel veriler kuruluşların koruması gereken önemli bilgi varlıkları arasında olabilir.

Erişim kontrolleri, bilgi sınıflandırma, olay yönetimi, tedarikçi güvenliği, kayıtların korunması ve çeşitli teknik güvenlik uygulamaları kişisel verilerin korunması açısından da önemli olabilir.

Kuruluşların kendi hukuki yükümlülüklerini ayrıca değerlendirmesi gerekir.

ISO 27001 belgesinin tek başına bütün mevzuat yükümlülüklerinin yerine getirildiği anlamına gelmediği unutulmamalıdır.

ISO 27001 ve ISO 9001 Birlikte Uygulanabilir mi?

ISO yönetim sistemi standartlarının ortak yönetim yaklaşımı sayesinde kuruluşlar ISO 27001 ve ISO 9001 sistemlerini entegre şekilde yönetebilir.

ISO 9001 kalite yönetimine, ISO 27001 ise bilgi güvenliğine odaklanır.

Her iki sistemde de kuruluş bağlamı, liderlik, hedefler, dokümante edilmiş bilgi, performans değerlendirme, iç denetim, yönetimin gözden geçirmesi ve iyileştirme gibi ortak yönetim prensipleri bulunmaktadır.

Bu nedenle halihazırda ISO 9001 uygulayan bir kuruluş, mevcut yönetim sistemi kültüründen ISO 27001 çalışmalarında yararlanabilir.

Ancak bilgi güvenliği risk değerlendirmesi ve ISO 27001'e özgü kontrol yapısının ayrıca ele alınması gerekir.

ISO 27001 ve ISO 22301 İlişkisi

Bilgi güvenliği ile iş sürekliliği birbirine yakın konulardır.

Bir bilgi sisteminin devre dışı kalması yalnızca bilgi güvenliği problemi değil, aynı zamanda hizmet sürekliliği problemi oluşturabilir.

ISO 22301 İş Sürekliliği Yönetim Sistemi iş kesintileri karşısında kuruluşun kritik faaliyetlerini sürdürebilme kapasitesine odaklanırken ISO 27001 bilgi güvenliği risklerini yönetir.

Özellikle teknoloji, finans, sağlık, veri merkezi ve kritik hizmet sağlayıcılarında iki yaklaşım birbirini destekleyebilir.

Kuruluşların kurtarma hedeflerini ve kritik süreç bağımlılıklarını anlaması, Bilgi Güvenliği Yönetim Sisteminin de daha etkili kurulmasına katkı sağlayabilir.

ISO 27001 ve ISO 27701

Kişisel veri ve gizlilik yönetimiyle ilgilenen kuruluşlar ISO 27001 ve ISO 27701 ilişkisini de araştırmaktadır.

ISO/IEC 27701, gizlilik bilgi yönetimine ilişkin bir çerçeve sunar ve bilgi güvenliği yönetimiyle bağlantılı şekilde değerlendirilebilir.

Kişisel verilerin yoğun işlendiği sektörlerde gizlilik ve bilgi güvenliği süreçlerinin koordineli biçimde ele alınması avantaj sağlayabilir.

Bununla birlikte uygulanacak standartların kapsamları ve güncel gereklilikleri ayrıca değerlendirilmelidir.

ISO 27001 Belgesi Almak İçin Neler Gereklidir?

ISO 27001 belgesi almak için kuruluşun öncelikle çalışan bir Bilgi Güvenliği Yönetim Sistemi oluşturması gerekir.

Kapsamın tanımlanması, kuruluş bağlamının değerlendirilmesi ve ilgili tarafların belirlenmesi başlangıç çalışmalarının bir bölümüdür.

Daha sonra bilgi güvenliği risklerinin değerlendirilmesi ve risklere uygun kontrollerin belirlenmesi gerekir.

Bilgi güvenliği politikaları ve gerekli prosedürler oluşturulmalı, görev ve sorumluluklar tanımlanmalıdır.

Sistem uygulamaya alınmalı ve uygulamaların kayıtları oluşturulmalıdır.

Çalışanların yetkinlik ve farkındalık ihtiyaçları değerlendirilmelidir.

Bilgi güvenliği hedefleri takip edilmeli, iç denetim gerçekleştirilmeli ve yönetimin gözden geçirmesi yapılmalıdır.

Tespit edilen eksiklikler için düzeltici faaliyetler yürütüldükten sonra kuruluş belgelendirme denetimine hazır hale gelebilir.

ISO 27001 Belgesi Nasıl Alınır?

ISO 27001 belgesi nasıl alınır? sorusu işletmeler tarafından sıkça araştırılmaktadır.

Süreç yalnızca başvuru formu doldurup belge teslim almak şeklinde değildir.

Öncelikle kuruluş ISO/IEC 27001 gerekliliklerini karşılayan yönetim sistemini kurmalı ve uygulamalıdır.

Daha sonra belgelendirme kuruluşuna başvuru yapılır.

Başvuru bilgilerinin değerlendirilmesinin ardından denetim programı oluşturulur.

İlk belgelendirme sürecinin ilgili aşamaları tamamlanır.

Denetim sırasında uygunsuzluk tespit edilmesi halinde gerekli düzeltme ve düzeltici faaliyetler yürütülür.

Belgelendirme kararı sürecinin olumlu sonuçlanması durumunda belirlenen kapsam için belge düzenlenebilir.

Ekol Belgelendirme ile gerçekleştirilecek ISO 27001 belgelendirme başvurusu sırasında kuruluşun faaliyet yapısı ve belgelendirme kapsamına ilişkin bilgilerin doğru sunulması sürecin planlanması açısından önemlidir.

ISO 27001 Belgelendirme İçin Hazırlık

Belgelendirme öncesinde kuruluşların yaptığı en önemli hazırlıklardan biri sistem ile uygulama arasındaki farkları kontrol etmektir.

Prosedürde farklı, sahada farklı bir uygulamanın bulunması denetim sırasında sorun oluşturabilir.

Bu nedenle ISO 27001 denetim hazırlığı sırasında dokümanlar kadar gerçek uygulamalar da incelenmelidir.

Yetki listeleri güncel mi, eski kullanıcıların erişimleri kapatılmış mı, yedekler düzenli alınıyor mu, olay kayıtları tutuluyor mu, risk değerlendirmesi güncel mi, Uygulanabilirlik Bildirgesi gerçek kontrollerle örtüşüyor mu ve çalışanlar güvenlik sorumluluklarını biliyor mu gibi sorular değerlendirilmelidir.

İç denetim bu hazırlığın en önemli araçlarından biridir.

ISO 27001 Uygunsuzluk Nedir?

Denetim sırasında standardın veya kuruluşun kendi belirlediği yönetim sistemi gerekliliklerinin karşılanmadığını gösteren objektif kanıt bulunması halinde uygunsuzluk gündeme gelebilir.

ISO 27001 uygunsuzlukları farklı konularda ortaya çıkabilir.

Risk değerlendirmesinin güncel olmaması, kritik erişimlerin kontrol edilmemesi, iç denetim faaliyetlerinin etkisiz yürütülmesi, zorunlu kayıtların bulunmaması veya belirlenen prosedürlerin uygulanmaması örnek olarak değerlendirilebilir.

Buradaki amaç yalnızca eksikliği kapatmak değildir.

Kuruluşun uygunsuzluğun nedenini anlayarak tekrar oluşmasını önleyecek düzeltici faaliyet geliştirmesi gerekir.

Etkili düzeltici faaliyet yönetimi ISO 27001'in sürekli iyileştirme anlayışının önemli bir parçasıdır.

ISO 27001 Sürekli İyileştirme

Bilgi güvenliği riskleri sürekli değişmektedir.

Bugün yeterli olan bir kontrol, yeni teknolojiler veya yeni tehditler nedeniyle gelecekte yetersiz kalabilir.

Kuruluş yeni yazılımlar kullanmaya başlayabilir, başka lokasyona taşınabilir, çalışan sayısı artabilir veya yeni hizmet sağlayıcılarla çalışabilir.

Bu değişikliklerin tamamı BGYS üzerinde etkili olabilir.

ISO 27001 sürekli iyileştirme, yönetim sisteminin değişen koşullara göre güncel tutulmasını hedefler.

Denetimler, güvenlik olayları, performans sonuçları, çalışan geri bildirimleri ve risk değerlendirmeleri iyileştirme için veri sağlayabilir.

Bu nedenle ISO 27001 belgelendirme tek seferlik bir proje olarak görülmemelidir.

ISO 27001 Bilgi Güvenliği Hedefleri

Kuruluşların bilgi güvenliği politikasını somut performans hedefleriyle desteklemesi önemlidir.

ISO 27001 bilgi güvenliği hedefleri, kuruluşun güvenlik performansını takip edebilmesini sağlar.

Örneğin bilgi güvenliği farkındalık eğitimlerinin tamamlanma oranı, kritik güvenlik açıklarının kapatılma süreleri, yedekleme başarısı, olaylara müdahale süreleri veya erişim gözden geçirmelerinin tamamlanma oranları kuruluşun faaliyetlerine bağlı olarak ölçülebilir göstergeler haline getirilebilir.

Her kuruluşun aynı hedefleri kullanması gerekmez.

Hedeflerin kuruluşun bilgi güvenliği politikasına, risklerine ve stratejik yönüne uygun olması önemlidir.

Ayrıca hedeflere ulaşmak için sorumlular, kaynaklar ve takip yöntemleri belirlenmelidir.

ISO 27001 İş Sürekliliği ve Felaket Kurtarma

Bir güvenlik olayının önemli sonuçlarından biri sistemlerin kullanılamaz hale gelmesidir.

Sunucu arızası, fidye yazılımı, enerji kesintisi veya farklı bir olay kritik süreçleri etkileyebilir.

Bu nedenle ISO 27001 iş sürekliliği ve felaket kurtarma konuları bilgi güvenliğinin erişilebilirlik boyutuyla yakından ilişkilidir.

Kuruluşun hangi sistemlerin kritik olduğunu bilmesi gerekir.

Kurtarma öncelikleri, yedekleme yöntemleri ve sorumluluklar kuruluşun ihtiyaçlarına göre planlanmalıdır.

Hazırlanan planların yalnızca doküman olarak saklanması yerine mümkün olduğu ölçüde test edilmesi önemlidir.

Test sonuçları mevcut eksikliklerin görülmesine ve sistemin geliştirilmesine yardımcı olur.

Yazılım Firmaları İçin ISO 27001

Yazılım şirketleri için ISO 27001, müşterilerin kaynak kodlarının, üretim sistemlerinin, kullanıcı bilgilerinin ve geliştirme altyapısının korunması açısından önemli bir yönetim sistemi yaklaşımı sunar.

Kaynak kod depolarına erişimler, geliştirme ve canlı ortamların ayrılması, değişiklik yönetimi, güvenli geliştirme uygulamaları, güvenlik testleri ve geliştirici yetkilendirmeleri önemli alanlar arasında bulunabilir.

Bulut servislerinin yoğun kullanıldığı yazılım firmalarında tedarikçi ve bulut güvenliği ayrıca değerlendirilmelidir.

Müşteri sözleşmeleri kapsamında getirilen bilgi güvenliği yükümlülüklerinin de BGYS içerisinde izlenmesi gerekir.

E-Ticaret Firmaları İçin ISO 27001

E-ticaret kuruluşları yüksek miktarda müşteri, sipariş ve işlem verisiyle çalışabilir.

Bu nedenle e-ticaret ISO 27001 belgelendirme süreçlerinde web altyapısı, kullanıcı hesapları, üçüncü taraf entegrasyonları, lojistik sistemleri ve çalışan erişimleri önemli hale gelir.

E-ticaret platformlarının bir bölümü farklı bulut ve SaaS hizmetlerinden yararlanır.

Bu durum tedarikçi güvenliği ve erişim yönetiminin önemini artırır.

Müşteri güvenini desteklemek isteyen e-ticaret şirketleri bilgi güvenliğini yalnızca teknik ekiplerin konusu olarak değil, şirket çapında yönetilen bir süreç olarak ele almalıdır.

Üretim Firmaları İçin ISO 27001

Üretim tesisleri giderek daha fazla dijital sistem kullanmaktadır.

ERP, üretim planlama, kalite yönetimi, depo yönetimi, bakım sistemleri ve endüstriyel otomasyon çözümleri üretim operasyonlarının ayrılmaz parçaları haline gelmiştir.

Bu nedenle üretim firmaları için ISO 27001, yalnızca ofis bilgisayarlarını korumaya yönelik bir çalışma değildir.

Teknik çizimler, üretim reçeteleri, müşteri projeleri, ticari sırlar ve üretim sistemlerine ilişkin bilgiler kuruluş açısından kritik olabilir.

Bilgi teknolojileri ile operasyon teknolojilerinin ilişkisi de risk değerlendirmesinde dikkate alınabilir.

Sağlık Sektöründe ISO 27001

Sağlık kuruluşları yüksek hassasiyete sahip kişisel ve kurumsal veriler işleyebilir.

Hasta bilgileri, laboratuvar sonuçları, görüntüleme kayıtları, çalışan verileri ve finansal bilgiler farklı sistemlerde bulunabilir.

Bu nedenle sağlık sektöründe ISO 27001, bilgiye yalnızca yetkili kişilerin ulaşmasının sağlanması, kayıtların bütünlüğünün korunması ve kritik sistemlerin erişilebilirliği açısından sistematik bir yaklaşım oluşturabilir.

Sağlık kuruluşlarının ayrıca yürürlükteki sektörel ve kişisel veri mevzuatı yükümlülüklerini bağımsız biçimde değerlendirmesi gerekir.

Lojistik Firmalarında ISO 27001

Lojistik şirketleri müşteriler, sürücüler, depolar, araçlar, siparişler ve sevkiyatlarla ilgili yoğun veri işleyebilir.

Taşıma yönetim sistemleri, depo yönetim yazılımları ve müşteri portalları iş süreçlerinde kritik rol oynar.

Lojistik ISO 27001 belgesi, şirketin bilgi güvenliği süreçlerini sistematik hale getirmesine yardımcı olabilir.

Mobil cihaz güvenliği, uzaktan çalışan personel, saha erişimleri, üçüncü taraf lojistik hizmet sağlayıcıları ve sistem entegrasyonları özellikle değerlendirilmesi gereken alanlar arasında olabilir.

Finans ve Muhasebe Şirketlerinde ISO 27001

Finansal bilgiler kuruluşlar için son derece hassastır.

Muhasebe şirketleri ve finans hizmet sağlayıcıları yalnızca kendi verilerini değil, çok sayıda müşteriye ait finansal bilgileri de işleyebilir.

Bu nedenle ISO 27001 finans sektörü açısından bilgi gizliliğinin korunması, yetkilendirmelerin doğru yapılması, işlem kayıtlarının tutulması ve güvenlik olaylarının yönetilmesi gibi alanlarda sistematik bir yaklaşım sağlar.

Sektöre özel yasal veya düzenleyici gerekliliklerin ayrıca değerlendirilmesi gerekir.

ISO 27001 Belgelendirmenin Kurumsal Faydaları

ISO 27001 uygulamasının en önemli faydalarından biri bilgi güvenliği sorumluluklarının daha görünür hale gelmesidir.

Kuruluş kimin hangi bilgiden sorumlu olduğunu ve hangi risklerin hangi kontrollerle yönetildiğini daha sistematik biçimde takip edebilir.

ISO 27001 belgelendirme avantajları arasında müşteriler ve iş ortakları karşısında kurumsal güvenin desteklenmesi, tedarikçi değerlendirmelerinde bilgi güvenliği gerekliliklerine daha hazır olunması ve güvenlik süreçlerinin ölçülebilir hale getirilmesi sayılabilir.

Ayrıca bilgi güvenliği olaylarına karşı hazırlığın geliştirilmesi ve güvenliğin yalnızca teknik personelin sorumluluğundan çıkarak kurumsal kültürün bir parçası haline gelmesi önemli kazanımlardandır.

ISO 27001 Müşteri Güvenine Nasıl Katkı Sağlar?

Kurumsal müşteriler çalışacakları şirketleri değerlendirirken yalnızca ürün veya hizmet kalitesine bakmayabilir.

Tedarikçinin kendilerine ait bilgileri nasıl koruduğu da önemli bir değerlendirme kriteri olabilir.

ISO 27001 belgesi, kuruluşun bilgi güvenliğini sistematik bir yönetim yaklaşımıyla ele aldığını göstermesine yardımcı olabilir.

Özellikle dış kaynak hizmetleri, yazılım, veri işleme, çağrı merkezi, e-ticaret, finans ve danışmanlık alanlarında müşteriler bilgi güvenliğiyle ilgili detaylı sorular sorabilir.

Belgeli ve aktif şekilde işletilen bir BGYS, bu beklentilere daha düzenli cevap verilmesini sağlayabilir.

İhalelerde ISO 27001 Belgesi

Bazı özel sektör veya kamu satın alma süreçlerinde yönetim sistemi belgeleri teknik ya da idari kriterler arasında yer alabilir.

ISO 27001 belgesi ihalelerde gerekli mi? sorusunun cevabı ilgili ihale şartnamesine bağlıdır.

Her ihalede zorunlu olduğu söylenemez.

Ancak bilgi işleyen veya kritik teknoloji hizmeti sağlayan firmalarla ilgili bazı satın alma süreçlerinde ISO 27001 belgesi talep edilebilir.

Bu nedenle ihaleye katılacak kuruluşların ilgili şartnameyi ayrıntılı incelemesi ve istenen belgenin kapsamının kendi faaliyetleriyle uyumlu olup olmadığını kontrol etmesi önemlidir.

ISO 27001 Belgelendirme Kapsamının Önemi

ISO 27001 belgesinde yalnızca belgeye sahip olmak değil, belgelendirme kapsamı da önemlidir.

Bir kuruluşun yalnızca belirli bir hizmeti veya lokasyonu kapsam içerisinde olabilir.

Bu nedenle müşterilerin ve kuruluşların belge kapsamını dikkatle değerlendirmesi gerekir.

Belgelendirme başvurusu yapılırken faaliyetlerin doğru ifade edilmesi ve kapsamın yönetim sisteminin gerçek sınırlarıyla uyumlu oluşturulması önemlidir.

Kapsam, pazarlama amacıyla gerçekte uygulanmayan alanları kapsayacak biçimde genişletilmemelidir.

Aynı şekilde kuruluşun kritik bilgi güvenliği süreçlerini yapay biçimde dışarıda bırakan bir yapıdan da kaçınılmalıdır.

Çok Lokasyonlu Şirketlerde ISO 27001

Birden fazla şubesi, tesisi veya ofisi bulunan kuruluşlarda ISO 27001 kapsamı daha dikkatli planlanmalıdır.

Farklı lokasyonların aynı bilgi sistemlerini kullanıp kullanmadığı, merkezi yönetimin seviyesi, süreçlerin standartlaştırılma durumu ve bilgi güvenliği sorumlulukları değerlendirilmelidir.

Çok lokasyonlu ISO 27001 belgelendirme çalışmalarının denetim planı organizasyon yapısına göre değişebilir.

Merkez ofis yanında veri merkezi, üretim tesisi, depo veya farklı şubelerin kapsam içindeki rolleri netleştirilmelidir.

ISO 27001 Uzaktan Denetim Yapılabilir mi?

Dijital çalışma yöntemlerinin gelişmesiyle yönetim sistemi denetimlerinde uzaktan denetim teknikleri belirli koşullarda kullanılabilmektedir.

Ancak ISO 27001 uzaktan denetim uygulamasının kapsamı; kuruluşun faaliyetleri, riskleri, denetimin türü, gerekli kanıtlara erişim ve ilgili belgelendirme kurallarına göre değerlendirilmelidir.

Bazı süreçler uzaktan görüşmeler ve ekran paylaşımıyla etkin biçimde değerlendirilebilirken fiziksel güvenlik gibi alanlarda yerinde inceleme gerekebilir.

Bu nedenle denetimin tamamen uzaktan yapılacağı varsayılmamalı, planlama ilgili koşullara göre gerçekleştirilmelidir.

ISO 27001 Denetimine Kimler Katılmalıdır?

Denetimde yalnızca bilgi işlem yöneticisinin bulunması yeterli olmayabilir.

Bilgi güvenliği yönetim sistemi kuruluş çapında uygulandığından insan kaynakları, satın alma, idari işler, üst yönetim, yazılım, operasyon ve diğer ilgili birimler denetim kapsamına göre görüşmelere dahil olabilir.

ISO 27001 denetim hazırlığı yapılırken süreç sahiplerinin kendi sorumluluklarını ve uygulamalarını bilmesi önemlidir.

Çalışanların ezberlenmiş cevaplar vermesinden ziyade günlük işlerinde bilgi güvenliğini nasıl uyguladıklarını açıklayabilmesi beklenir.

ISO 27001 Denetim Süresi Neye Göre Değişir?

Denetim süresinin bütün şirketler için aynı olması beklenmez.

Kuruluşun çalışan sayısı, belgelendirme kapsamı, faaliyetlerin karmaşıklığı, kullanılan teknolojiler, lokasyon sayısı ve yönetim sistemi yapısı denetim planlamasını etkileyebilir.

Çok lokasyonlu veya karmaşık bilgi sistemlerine sahip bir şirketle daha küçük ve tek lokasyonlu bir hizmet işletmesinin denetim ihtiyaçları farklı olabilir.

Bu nedenle ISO 27001 denetim süresi, kuruluş hakkında alınan başvuru bilgileri değerlendirilerek planlanmalıdır.

ISO 27001 Gözetim Denetimi

ISO 27001 belgesinin alınmasının ardından yönetim sisteminin uygulanmaya devam etmesi gerekir.

ISO 27001 gözetim denetimi, belgelendirilmiş yönetim sisteminin sürdürüldüğünün ve belirli gerekliliklerin uygulanmaya devam ettiğinin değerlendirilmesine yönelik denetim faaliyetidir.

Gözetim sürecinde önceki denetim bulguları, iç denetimler, yönetimin gözden geçirmesi, bilgi güvenliği performansı ve çeşitli süreçler incelenebilir.

Kuruluşun yalnızca ilk belgelendirme döneminde yoğun çalışma yapıp daha sonra sistemi bırakması doğru bir yaklaşım değildir.

Bilgi güvenliği riskleri ve teknolojik ortam sürekli değiştiği için BGYS'nin canlı tutulması gerekir.

ISO 27001 Yeniden Belgelendirme

Belgelendirme sistemleri belirli bir çevrim içerisinde yürütülür ve çevrimin sonunda yeniden belgelendirme değerlendirmesi gerçekleştirilir.

ISO 27001 yeniden belgelendirme denetimi, yönetim sisteminin genel performansının ve sürdürülebilirliğinin yeniden değerlendirilmesini kapsar.

Kuruluşun önceki dönem performansı, değişiklikleri ve yönetim sisteminin etkinliği değerlendirmeye dahil olabilir.

Bu süreç, kuruluş açısından BGYS'nin yıllar içerisinde nasıl geliştiğini görme fırsatı da oluşturabilir.

ISO 27001:2022 ve İklim Değişikliği Değişikliği

ISO yönetim sistemi standartlarında 2024 yılında yayımlanan iklim eylemi değişiklikleri ISO/IEC 27001'i de kapsamaktadır.

ISO tarafından yayımlanan ISO/IEC 27001:2022/Amd 1:2024 değişikliği Şubat 2024 tarihli resmi bir değişikliktir.

Bu değişiklik, kuruluş bağlamı ve ilgili taraflar değerlendirilirken iklim değişikliğinin kuruluş açısından ilgili bir konu olup olmadığının dikkate alınmasını gündeme getirir.

Bilgi güvenliği açısından bu değerlendirme; veri merkezlerinin çevresel koşulları, enerji sürekliliği, fiziksel tesisler, tedarik zinciri ve operasyonel dayanıklılık gibi konularla bazı kuruluşlarda ilişkili olabilir.

Her kuruluş kendi bağlamına göre ilgililik değerlendirmesi yapmalıdır.

ISO 27001 Belgelendirmesinde Sık Yapılan Hatalar

ISO 27001 hazırlık çalışmalarında en sık görülen sorunlardan biri sistemi yalnızca doküman üretme projesi olarak görmektir.

İnternetten indirilen prosedürlerin işletmenin gerçek süreçleriyle uyuşmaması denetim sırasında kolaylıkla ortaya çıkabilir.

Bir başka hata, risk değerlendirmesinin yalnızca formalite olarak hazırlanmasıdır.

Risk analizi kuruluşun gerçek bilgi varlıklarına ve tehditlerine dayanmıyorsa seçilen kontroller de etkisiz hale gelebilir.

Uygulanabilirlik Bildirgesinin kontrol listesi gibi hazırlanması, iç denetimin yüzeysel yapılması, yönetimin sisteme yeterince dahil olmaması ve çalışan farkındalığının ihmal edilmesi de önemli sorunlar arasında yer alır.

ISO 27001 Belgesi İçin Hazır Doküman Yeterli mi?

Hayır. ISO 27001 hazır dokümanları, yalnızca örnek veya başlangıç noktası olarak faydalı olabilir.

Bir şirketin süreçleri başka bir şirketle tamamen aynı değildir.

Organizasyon yapısı, kullanılan yazılımlar, çalışanlar, müşteri beklentileri, tedarikçiler ve bilgi güvenliği riskleri değişir.

Bu nedenle dokümanların kuruluşun gerçek yapısına göre uyarlanması gerekir.

Denetimde dokümanların varlığı kadar uygulama kayıtları ve çalışanların sistemi nasıl kullandığı da önem taşır.

ISO 27001 Belgesinin İşletmelere Katkısı

ISO 27001 uygulamasının uzun vadeli değeri yalnızca belge görüntüsünde değildir.

Etkili bir sistem kuruluşun bilgi güvenliğini daha görünür ve ölçülebilir hale getirir.

Erişimlerin kontrol edilmesi, bilgi varlıklarının tanımlanması, risklerin kayıt altına alınması ve güvenlik olaylarının sistematik yönetilmesi operasyonel disiplin sağlayabilir.

Çalışanların güvenlik farkındalığının artması insan kaynaklı hataların azaltılmasına yardımcı olabilir.

Tedarikçi ilişkilerinde güvenlik beklentilerinin netleştirilmesi de üçüncü taraf risklerinin daha sistematik yönetilmesini destekleyebilir.

Ekol Belgelendirme ile ISO 27001 Belgelendirme

Ekol Belgelendirme ISO 27001 belgelendirme hizmetleri kapsamında kuruluşların Bilgi Güvenliği Yönetim Sistemlerinin ilgili standart kriterleri doğrultusunda değerlendirilmesine yönelik süreçler planlanabilir.

Belgelendirme başvurusunda kuruluşun faaliyetleri, çalışan yapısı, lokasyonları ve BGYS kapsamına ilişkin doğru bilgilerin paylaşılması önemlidir.

Denetim programının kuruluşun faaliyetlerini temsil edecek şekilde oluşturulması gerekir.

Denetim sürecinde dokümante edilmiş bilgilerin yanı sıra gerçek uygulamalar, kayıtlar ve süreç sahipleriyle yapılan görüşmeler değerlendirmeye dahil edilebilir.

Ekol Belgelendirme ile ISO 27001 sürecine başlamak isteyen kuruluşların öncelikle kapsamlarını ve mevcut BGYS hazırlık seviyelerini netleştirmeleri sürecin daha sistematik ilerlemesine yardımcı olur.

ISO 27001 Belgelendirme Firması Seçerken Nelere Dikkat Edilmeli?

ISO 27001 belgelendirme firması araştırılırken yalnızca belgenin hızlı şekilde alınması yaklaşımıyla hareket edilmemelidir.

Bilgi güvenliği yönetim sistemi belgelendirmesi teknik ve kurumsal süreçlerin değerlendirilmesini gerektirir.

Kuruluşun belgelendirme sürecinin nasıl yürütüleceği, başvuru ve denetim aşamalarının açık biçimde açıklanması önemlidir.

Belgelendirilecek faaliyet kapsamının doğru yazılması ve kuruluşun gerçek faaliyetleriyle uyumlu olması gerekir.

Belgelendirme kuruluşunun bağımsızlık ve tarafsızlık ilkeleri de yönetim sistemi belgelendirmesinin temel unsurları arasındadır.

Firma seçimi yapılırken kuruluşun ihtiyaç duyduğu belgenin müşteri, ihale veya sözleşme gerekliliklerine uygun olup olmadığı da değerlendirilmelidir.

ISO 27001 Belgesi İçin Ekol Belgelendirme'ye Başvuru

ISO 27001 belgelendirme başvurusu yapılırken kuruluşun faaliyet konusu, çalışan sayısı, lokasyonları, kapsamı ve mevcut yönetim sistemi bilgileri gibi çeşitli verilerin sunulması gerekebilir.

Bu bilgiler denetim planlamasının oluşturulmasında kullanılır.

Belgelendirme kapsamının açık ve doğru tanımlanması özellikle önemlidir.

Başvuru sonrası süreçte kuruluşun yönetim sistemi hazırlık durumu dikkate alınarak belgelendirme faaliyetleri planlanabilir.

Ekol Belgelendirme ile gerçekleştirilecek süreçte şirketlerin gerekli bilgi ve kayıtlarını düzenli biçimde hazırlaması denetimin verimli ilerlemesini destekler.

ISO 27001 Belgesi Almak İçin Doğru Yaklaşım

ISO 27001 sürecine başlayacak bir kuruluşun ilk hedefi yalnızca belge almak değil, gerçekten çalışan bir Bilgi Güvenliği Yönetim Sistemi oluşturmak olmalıdır.

Sistem kuruluşun gerçek risklerine dayandığında dokümantasyon doğal biçimde oluşur ve çalışanlar uygulamaları daha kolay benimser.

Bilgi güvenliğinin günlük operasyonların bir parçası haline gelmesi belgelendirme sürecini de daha anlamlı kılar.

Bu yaklaşım sayesinde ISO 27001 sertifikası, yalnızca kurumsal web sitesinde gösterilen bir belge olmaktan çıkarak kuruluşun risk yönetimi ve güvenlik kültürünün bir sonucu haline gelebilir.

ISO 27001 Belgelendirme Konusunda Ekol Belgelendirme

Dijital verilerin, bulut servislerinin, uzaktan erişim sistemlerinin ve çevrim içi iş süreçlerinin yaygınlaşması bilgi güvenliğini tüm sektörler açısından önemli hale getirmiştir.

Kuruluşların yalnızca saldırı gerçekleştikten sonra önlem almak yerine riskleri önceden belirlemesi ve sistematik kontroller oluşturması daha sürdürülebilir bir yaklaşımdır.

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgelendirme, bilgi güvenliğinin yönetim seviyesinde ele alınmasına, sorumlulukların belirlenmesine ve güvenlik süreçlerinin sürekli geliştirilmesine yönelik önemli bir uluslararası çerçevedir.

Ekol Belgelendirme, ISO 27001 belgelendirme ihtiyacı bulunan işletmeler için başvuru, planlama, denetim ve belgelendirme sürecinin ilgili gereklilikler doğrultusunda yürütülmesine yönelik çözüm sunmayı amaçlar.

Kuruluş ister küçük bir yazılım firması ister çok lokasyonlu bir üretim işletmesi olsun, temel yaklaşım aynıdır: bilgi varlıklarını tanımak, riskleri değerlendirmek, gerekli kontrolleri uygulamak, sistemin performansını izlemek ve sürekli iyileştirmek.

Sıkça Sorulan Sorular

ISO 27001 nedir?

ISO 27001, resmi adıyla ISO/IEC 27001, Bilgi Güvenliği Yönetim Sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesine ilişkin gereklilikleri tanımlayan uluslararası yönetim sistemi standardıdır. Kuruluşların bilgi güvenliği risklerini sistematik biçimde yönetmesine yönelik bir çerçeve sağlar.

Güncel ISO 27001 standardı hangisidir?

Güncel temel sürüm ISO/IEC 27001:2022'dir. Standart Ekim 2022'de yayımlanan üçüncü baskıdır. Ayrıca ISO/IEC 27001:2022/Amd 1:2024 iklim eylemi değişikliği bulunmaktadır. ISO/IEC 27001:2013 sürümü ISO tarafından geri çekilmiştir.

ISO 27001 belgesi ne işe yarar?

ISO 27001 belgesi, kuruluşun belirlenen kapsamda bilgi güvenliği risklerini yönetmeye yönelik bir Bilgi Güvenliği Yönetim Sistemi oluşturduğunu ve belgelendirme değerlendirmesinden geçtiğini göstermeye yardımcı olur. Müşteri, tedarikçi ve kurumsal iş ilişkilerinde bilgi güvenliği yönetimi açısından önemli bir gösterge olabilir.

ISO 27001 belgesi zorunlu mu?

ISO 27001'in zorunlu olup olmadığı kuruluşun faaliyet gösterdiği sektör, sözleşmeleri, müşteri şartları, ihale koşulları ve yürürlükteki mevzuat gerekliliklerine göre değişebilir. Her işletme için genel ve koşulsuz bir zorunluluktan söz etmek doğru değildir.

ISO 27001 belgesini kimler alabilir?

Küçük, orta veya büyük ölçekli özel şirketler, kamu kuruluşları ve farklı türlerde organizasyonlar ISO 27001 Bilgi Güvenliği Yönetim Sistemi kurabilir. Standardın kullanımı belirli bir sektörle sınırlandırılmamıştır.

Küçük işletmeler ISO 27001 belgesi alabilir mi?

Evet. ISO/IEC 27001 farklı ölçekteki kuruluşlara uygulanabilir. ISO da standarda ilişkin KOBİ rehberinde küçük ve orta ölçekli işletmeler için BGYS uygulamalarını ele almaktadır.

ISO 27001 yalnızca bilişim şirketleri için mi?

Hayır. Yazılım ve bilişim şirketleri ISO 27001'in yaygın kullanıcıları arasında olsa da üretim, lojistik, sağlık, finans, eğitim, danışmanlık, e-ticaret ve farklı sektörlerde faaliyet gösteren şirketler de Bilgi Güvenliği Yönetim Sistemi kurabilir.

ISO 27001 ile ISO/IEC 27001 aynı mı?

Günlük kullanımda ISO 27001 ifadesi yaygın olarak kullanılır. Standardın resmi adı ise ISO/IEC 27001'dir. ISO ve IEC tarafından ortaklaşa yayımlandığı için resmi gösterimde ISO/IEC ifadesi bulunmaktadır.

ISO 27001 sertifikası nasıl alınır?

Kuruluş öncelikle standarda uygun bir Bilgi Güvenliği Yönetim Sistemi kurmalı ve uygulamalıdır. Ardından belgelendirme başvurusu yapılır, denetim süreçleri gerçekleştirilir ve varsa tespit edilen uygunsuzluklar ele alınır. İlgili değerlendirme ve belgelendirme kararının olumlu sonuçlanması halinde belge düzenlenebilir.

ISO 27001 belgesi almak için hangi dokümanlar gerekir?

Doküman ihtiyacı kuruluşun kapsamına göre değişir. BGYS kapsamı, bilgi güvenliği politikası, risk değerlendirme ve risk işleme kayıtları, Uygulanabilirlik Bildirgesi, hedefler, iç denetim ve yönetimin gözden geçirmesi kayıtları temel çalışmalar arasında yer alabilir. Kuruluşun risklerine göre ek politika, prosedür ve kayıtlar oluşturulabilir.

ISO 27001 risk analizi zorunlu mudur?

Bilgi güvenliği risklerinin değerlendirilmesi ISO 27001 yönetim sisteminin temel unsurlarından biridir. Kuruluşun kendi bağlamına uygun, tanımlı ve tutarlı bir risk değerlendirme yöntemi oluşturması gerekir.

ISO 27001 Uygulanabilirlik Bildirgesi nedir?

Uygulanabilirlik Bildirgesi, kuruluşun bilgi güvenliği risklerinin yönetiminde gerekli kontrolleri ve Ek A kontrol yapısıyla ilgili uygulama durumunu ortaya koyan temel BGYS dokümanlarından biridir. İngilizcede Statement of Applicability veya SoA olarak adlandırılır.

ISO 27001:2022 kaç kontrol içeriyor?

Güncel ISO/IEC 27001:2022 Ek A yapısı toplam 93 kontrolü organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört ana tema altında düzenlemektedir.

ISO 27001 bütün 93 kontrolün uygulanmasını zorunlu tutuyor mu?

Kontrol seçimi kuruluşun bilgi güvenliği riskleri, yükümlülükleri ve ihtiyaçlarıyla ilişkilidir. Kuruluş gerekli kontrolleri risk işleme süreci içerisinde belirlemeli ve Ek A ile karşılaştırmalıdır. Uygulanmayan kontrollerin durumu uygun şekilde gerekçelendirilmelidir.

ISO 27001 denetiminde çalışanlara soru sorulur mu?

Evet. Denetim kapsamına bağlı olarak farklı görevlerdeki çalışanlarla görüşme yapılabilir. Çalışanların bilgi güvenliği sorumluluklarını, ilgili politikaları ve günlük işlerinde uygulamaları gereken güvenlik kurallarını bilmesi önemlidir.

ISO 27001 denetiminde nelere bakılır?

Kapsam, risk yönetimi, politikalar, hedefler, sorumluluklar, seçilen güvenlik kontrolleri, çalışan farkındalığı, iç denetim, yönetimin gözden geçirmesi, düzeltici faaliyetler ve gerçek uygulama kayıtları değerlendirmeye konu olabilir.

ISO 27001 için iç denetim yapılması gerekir mi?

Evet. İç denetim yönetim sisteminin uygunluğunun ve etkinliğinin kuruluş tarafından değerlendirilmesi açısından önemli bir ISO 27001 gerekliliğidir. İç denetim sonuçlarında tespit edilen problemlerin gerektiği şekilde ele alınması gerekir.

Yönetimin gözden geçirmesi gerekli midir?

Evet. Üst yönetimin Bilgi Güvenliği Yönetim Sisteminin performansını değerlendirmesi sistemin önemli gereklilikleri arasında bulunur. Yönetimin gözden geçirmesi toplantılarının yalnızca formalite olarak değil, karar ve iyileştirme mekanizması olarak yürütülmesi önemlidir.

ISO 27001 kapsamında eğitim gerekli midir?

Kuruluşun bilgi güvenliğini etkileyen görevleri yürüten kişilerin gerekli yetkinliğe sahip olması ve çalışanların bilgi güvenliği farkındalığının sağlanması gerekir. Eğitimlerin şekli kuruluşun risklerine ve çalışan rollerine göre planlanabilir.

ISO 27001 ile KVKK aynı şey mi?

Hayır. ISO 27001 ve KVKK farklı yapılardır. ISO 27001 bilgi güvenliği yönetim sistemi standardıdır; KVKK ise Türkiye'de kişisel verilerin korunmasına ilişkin hukuki düzenlemedir. ISO 27001 belgesi KVKK kapsamındaki hukuki yükümlülüklerin otomatik olarak yerine getirildiği anlamına gelmez.

ISO 27001 KVKK uyumuna katkı sağlar mı?

ISO 27001 kapsamında uygulanan erişim kontrolü, risk yönetimi, olay yönetimi, varlık yönetimi ve bilgi sınıflandırma gibi süreçler kişisel verilerin güvenliğinin yönetilmesini destekleyebilir. Ancak mevzuata uyum ayrı hukuki değerlendirme gerektirir.

ISO 27001 ile ISO 9001 birlikte uygulanabilir mi?

Evet. Kuruluşlar ISO 9001 Kalite Yönetim Sistemi ile ISO 27001 Bilgi Güvenliği Yönetim Sistemini entegre bir yönetim sistemi yaklaşımıyla ele alabilir. Ortak yönetim sistemi süreçlerinin koordineli yürütülmesi mümkündür.

ISO 27001 belgesi siber saldırıları tamamen engeller mi?

Hayır. Hiçbir yönetim sistemi veya teknik güvenlik çözümü bütün siber olayların gerçekleşmesini mutlak biçimde engellediğini garanti edemez. ISO 27001'in amacı bilgi güvenliği risklerini sistematik şekilde belirlemek, değerlendirmek, işlemek ve yönetim sistemini sürekli geliştirmektir.

ISO 27001 belgesi veri kaybını tamamen önler mi?

Belge tek başına veri kaybını garanti biçimde önlemez. Ancak etkili uygulanmış bir BGYS; yedekleme, erişim kontrolü, olay yönetimi ve risk yönetimi gibi süreçlerin daha sistematik yürütülmesini sağlayabilir.

ISO 27001 kapsamında yedekleme zorunlu mu?

Kuruluş bilgi güvenliği risklerini ve bilgi erişilebilirliği ihtiyaçlarını değerlendirmelidir. Güncel kontrol yapısında bilgi yedekleme önemli güvenlik alanlarından biridir. Uygulamanın kapsamı ve yöntemi kuruluşun riskleri doğrultusunda belirlenir.

ISO 27001 bulut sistemlerini kapsar mı?

Kuruluşun kullandığı bulut sistemleri belgelendirme kapsamındaki bilgi ve süreçleri etkiliyorsa ilgili güvenlik riskleri değerlendirilmelidir. Bulut hizmet sağlayıcılarıyla ilişkiler, erişimler ve veri güvenliği BGYS kapsamında ele alınabilir.

ISO 27001 uzaktan çalışan personeli kapsar mı?

Uzaktan çalışan personelin bilgi güvenliği açısından oluşturduğu riskler kapsam dahilindeki faaliyetlerle ilişkiliyse değerlendirilmelidir. Kurum cihazlarının kullanımı, uzaktan erişim, fiziksel dokümanlar ve kullanıcı farkındalığı gibi konular ele alınabilir.

ISO 27001 belgesi için antivirüs yeterli midir?

Hayır. Antivirüs yalnızca belirli teknolojik tehditlere yönelik bir güvenlik aracıdır. ISO 27001 organizasyonel, insan, fiziksel ve teknolojik güvenlik kontrollerini risk temelli bir yönetim sistemi içerisinde ele alır.

ISO 27001 belgesi için güvenlik duvarı şart mı?

Kuruluşun teknik kontrol ihtiyacı ağ yapısı ve risklerine göre değerlendirilmelidir. ISO 27001'in yaklaşımı belirli bir marka veya ürünün satın alınmasından ziyade bilgi güvenliği risklerinin uygun kontrollerle yönetilmesidir.

ISO 27001 belgelendirme denetimi kaç aşamalıdır?

İlk belgelendirme süreci genel olarak Aşama 1 ve Aşama 2 değerlendirmeleri üzerinden yürütülebilir. Aşama 1 sistemin temel yapısı ve hazırlık durumuna, Aşama 2 ise uygulama ve etkinliğin daha ayrıntılı değerlendirilmesine odaklanır.

ISO 27001 Aşama 1 denetimi nedir?

Aşama 1, kuruluşun Bilgi Güvenliği Yönetim Sisteminin yapısını ve sonraki denetim aşamasına hazırlığını değerlendirmeye yönelik ilk belgelendirme aşamasıdır. Kapsam ve temel BGYS yapısı bu aşamada ele alınabilir.

ISO 27001 Aşama 2 denetimi nedir?

Aşama 2, yönetim sisteminin uygulanmasının ve etkinliğinin daha ayrıntılı değerlendirildiği denetim aşamasıdır. Süreçlerin gerçek uygulamaları ve bunlara ilişkin objektif kanıtlar incelenir.

Denetimde uygunsuzluk çıkarsa belge alınamaz mı?

Uygunsuzluğun niteliğine göre kuruluşun gerekli düzeltme ve düzeltici faaliyetleri gerçekleştirmesi ve bunların değerlendirilmesi gerekebilir. Her uygunsuzluk otomatik olarak sürecin tamamen sona ereceği anlamına gelmez. Belgelendirme kararı ilgili denetim ve değerlendirme kurallarına göre verilir.

ISO 27001 belgesi alındıktan sonra denetim yapılır mı?

Evet. Belgelendirilmiş yönetim sisteminin sürdürülmesine yönelik gözetim faaliyetleri bulunur. Kuruluşun sistemi belge aldıktan sonra da uygulamaya ve geliştirmeye devam etmesi gerekir.

ISO 27001 kapsamı değiştirilebilir mi?

Kuruluşun faaliyetlerinin, lokasyonlarının veya hizmetlerinin değişmesi halinde belgelendirme kapsamının güncellenmesi gündeme gelebilir. Değişikliklerin belgelendirme kuruluşuna bildirilmesi ve gerekli değerlendirmelerin yapılması gerekir.

Yeni şube açılması ISO 27001 belgesini etkiler mi?

Yeni lokasyonun mevcut BGYS kapsamı ve faaliyetleriyle ilişkisine göre değerlendirme yapılması gerekebilir. Özellikle belgelendirme kapsamına dahil edilmesi isteniyorsa süreç belgelendirme kuruluşuyla planlanmalıdır.

ISO 27001 belgesi müşteriler için önemli midir?

Özellikle müşteriye ait bilgi işleyen şirketlerde ISO 27001 belgesi önemli bir kurumsal güven göstergesi olabilir. Bazı müşteriler tedarikçi seçimlerinde bilgi güvenliği yönetim sistemi belgesini kriter olarak kullanabilir.

ISO 27001 belgesi ihalelerde kullanılabilir mi?

İhale şartnamesinde ISO 27001 veya eşdeğer bir yönetim sistemi belgesi talep edilmesi halinde ilgili şartlar doğrultusunda kullanılabilir. Belgenin kapsamının ve diğer özelliklerinin şartnameyle uyumluluğu kontrol edilmelidir.

ISO 27001 danışmanlığı ile belgelendirme aynı şey mi?

Hayır. Danışmanlık, kuruluşun yönetim sistemi oluşturmasına yönelik destek faaliyetidir. ISO 27001 belgelendirme ise kurulan sistemin bağımsız olarak denetlenmesi ve uygunluk değerlendirmesidir. Tarafsızlığın korunması açısından bu iki rolün ayrımı önemlidir.

ISO 27001 belgesi için hangi departman sorumludur?

BGYS koordinasyonu bilgi güvenliği veya bilgi teknolojileri birimi tarafından yürütülebilir ancak sistem yalnızca tek departmanın sorumluluğu değildir. Üst yönetim, insan kaynakları, satın alma, idari işler, hukuk, operasyon ve diğer ilgili bölümlerin görevleri bulunabilir.

ISO 27001 bilgi işlem departmanının projesi midir?

Hayır. Bilgi teknolojileri önemli bir paydaş olsa da ISO 27001 kurumsal bir yönetim sistemidir. İnsan, süreç, fiziksel ortam ve teknoloji birlikte değerlendirilir.

ISO 27001 için çalışanlara farkındalık eğitimi verilmesi neden önemlidir?

Çalışanlar günlük faaliyetlerinde hassas bilgilere erişebilir ve güvenlik kararları verir. Kimlik avı, parola güvenliği, bilgi paylaşımı ve şüpheli olayların bildirilmesi gibi konularda farkındalık güvenlik risklerinin yönetilmesini destekler.

ISO 27001 phishing saldırılarına karşı koruma sağlar mı?

ISO 27001 belirli bir saldırıyı otomatik olarak engelleyen yazılım değildir. Ancak farkındalık eğitimi, olay yönetimi, teknik kontroller ve risk yönetimi gibi uygulamaların sistematik yürütülmesini destekleyerek kimlik avı risklerinin yönetilmesine katkı sağlayabilir.

ISO 27001 fidye yazılımlarına karşı faydalı mı?

Risk değerlendirmesi, erişim kontrolleri, yedekleme, zararlı yazılım koruması, güvenlik açıklarının yönetimi ve olay müdahalesi gibi uygulamalar fidye yazılımı risklerinin yönetiminde önemlidir. ISO 27001 bu çalışmaların yönetim sistemi çerçevesinde ele alınmasını destekler.

ISO 27001 belgesi olan şirket hiç veri ihlali yaşamaz mı?

Böyle bir garanti verilemez. ISO 27001 belgesi risklerin sistematik şekilde yönetildiğini gösteren bir yönetim sistemi belgesidir; tüm tehditlerin tamamen ortadan kaldırıldığı anlamına gelmez.

ISO 27001 kapsamında mobil cihazlar değerlendirilir mi?

Kuruluşun bilgi varlıklarına erişen telefon, tablet ve dizüstü bilgisayarlar risk değerlendirmesi açısından önemli olabilir. Cihaz güvenliği, kayıp veya çalınma, ekran kilidi, veri saklama ve uzaktan erişim gibi konular kuruluşun risklerine göre değerlendirilebilir.

ISO 27001 kapsamında tedarikçiler denetlenir mi?

Kuruluşun tedarikçi ilişkilerindeki bilgi güvenliği risklerini yönetmesi gerekir. Bunun yöntemi tedarikçinin kritikliği, hizmet türü ve eriştiği bilgiye göre değişebilir. Sözleşme şartları, performans değerlendirme veya farklı kontrol yöntemleri kullanılabilir.

ISO 27001 belgelendirme için Ekol Belgelendirme'ye nasıl başvurulur?

Ekol Belgelendirme ile ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgelendirme sürecine başlamak isteyen kuruluşlar faaliyetleri, çalışan yapısı, lokasyonları ve planlanan belgelendirme kapsamına ilişkin bilgileri hazırlayarak başvuru sürecini başlatabilir. Başvuru bilgilerinin doğru ve eksiksiz olması denetim planlamasının sağlıklı gerçekleştirilmesine yardımcı olur.

Ekol Belgelendirme ISO 27001 sürecinde hangi işletmelere hizmet verebilir?

Bilgi Güvenliği Yönetim Sistemi belgelendirmesine ihtiyaç duyan yazılım, bilişim, e-ticaret, üretim, lojistik, sağlık, eğitim, danışmanlık, finans ve diğer hizmet veya sanayi kuruluşları faaliyet yapılarına göre ISO 27001 belgelendirme sürecini değerlendirebilir.

ISO 27001 belgelendirmeye başlamadan önce ne yapılmalıdır?

İlk olarak belgelendirme kapsamının ve kuruluşun mevcut durumunun belirlenmesi faydalıdır. Ardından standardın gereklilikleriyle mevcut uygulamalar arasındaki eksiklikler değerlendirilerek BGYS kurulmalı veya geliştirilmelidir. Sistem belirli bir süre uygulanmalı, gerekli kayıtlar oluşturulmalı, iç denetim ve yönetimin gözden geçirmesi tamamlanmalıdır.

Neden ISO 27001 Bilgi Güvenliği Yönetim Sistemi kurulmalıdır?

Bilginin işletmeler açısından kritik bir varlık haline gelmesi güvenlik risklerinin sistematik biçimde yönetilmesini gerekli kılmaktadır. ISO 27001 Bilgi Güvenliği Yönetim Sistemi, kuruluşun bilgi varlıklarını tanımasına, risklerini değerlendirmesine, uygun kontroller uygulamasına ve güvenlik performansını sürekli geliştirmesine yönelik sürdürülebilir bir yönetim yaklaşımı sunar.

Neden Ekol Belgelendirme ile ISO 27001 belgelendirme süreci değerlendirilmeli?

ISO 27001 belgelendirmesi kuruluşun bilgi güvenliği yönetim sisteminin bağımsız bir değerlendirme sürecinden geçmesini gerektirir. Ekol Belgelendirme ile süreç planlanırken işletmenin faaliyet alanı, BGYS kapsamı, organizasyon yapısı ve denetim ihtiyaçları dikkate alınarak ISO 27001 belgelendirme sürecinin sistematik şekilde yürütülmesi hedeflenebilir.

Bilgi güvenliğinin yalnızca teknik ekiplerin sorumluluğu olmadığı günümüzde ISO 27001, kuruluş çapında güvenlik kültürü oluşturmak ve bilgi risklerini daha kontrollü yönetmek isteyen işletmeler için önemli bir uluslararası yönetim sistemi yaklaşımıdır. Ekol Belgelendirme ile gerçekleştirilecek ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgelendirme çalışmaları, kuruluşun oluşturduğu BGYS'nin standart gereklilikleri açısından değerlendirilmesine yönelik profesyonel bir belgelendirme süreci sunar.

İlginizi Çekebilecek Diğer Bloglar
Whatsapp
Instagram