Belgelendirme • Sertifika • Danışmanlık meslekkursu@hotmail.com
Kalite Belge Hizmetleri

ISO 27001 Bilgi Güvenliği Yönetim Sistemi

Bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini risk temelli kontrollerle koruyan yönetim sistemi.

ISO 27001 Bilgi Güvenliği Yönetim Sistemi

ISO/IEC 27001, bir kuruluşun sahip olduğu bilgilerin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak için bilgi güvenliği yönetim sistemi (BGYS) kurmasına, uygulamasına ve sürekli iyileştirmesine yönelik şartları tanımlayan uluslararası standarttır. Müşteri verileri, finansal kayıtlar, ticari sırlar, personel bilgileri ve bilişim altyapısı bu kapsamda korunması gereken bilgi varlıklarıdır.

Bilgi güvenliği yalnızca bilgi işlem konusu değildir

Standart, güvenliği teknik önlemlerle sınırlamaz. Yetkisiz bir kişinin masada unutulan bir dosyaya erişmesi de, zayıf bir şifre nedeniyle sisteme sızılması da bilgi güvenliği ihlalidir. Bu nedenle ISO 27001; insan kaynakları süreçlerinden fiziksel güvenliğe, tedarikçi ilişkilerinden iş sürekliliğine kadar kurumun geneline yayılan bir yönetim yaklaşımı ister. Güncel sürümde Ek A kontrolleri kurumsal, insan, fiziksel ve teknolojik olmak üzere dört tema altında toplanmıştır.

Sistemin temel adımları

  • Kapsam belirleme: Hangi lokasyonların, süreçlerin ve sistemlerin BGYS kapsamına gireceğinin netleştirilmesi.
  • Varlık envanteri: Bilgi varlıklarının, sahiplerinin ve önem derecelerinin listelenmesi.
  • Risk değerlendirme ve işleme: Varlıkları tehdit eden risklerin analiz edilmesi, kabul edilebilir seviyeye indirilmesi için kontrollerin seçilmesi.
  • Uygulanabilirlik bildirgesi: Ek A kontrollerinden hangilerinin neden uygulandığının veya hariç tutulduğunun gerekçelendirilmesi.
  • Farkındalık ve eğitim: Çalışanların şifre güvenliği, oltalama saldırıları ve veri paylaşımı gibi konularda bilinçlendirilmesi.
  • Olay yönetimi ve süreklilik: Güvenlik olaylarının bildirilmesi, müdahale edilmesi ve kritik hizmetlerin kesintiye karşı korunması.

Kimler için gereklidir?

Yazılım ve bilişim firmaları, çağrı merkezleri, finans ve sigorta kuruluşları, sağlık kurumları, e-ticaret işletmeleri ve kişisel veri işleyen her kuruluş ISO 27001'den fayda sağlar. Kamu kurumlarına veya büyük şirketlere hizmet veren tedarikçilerden bilgi güvenliği belgesi talep edilmesi giderek yaygınlaşmaktadır. Standart, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında alınması gereken teknik ve idari tedbirlerin düzenli yönetilmesine de destek olur.

Belgelendirme süreci

Hazırlık aşamasında mevcut durum analizi yapılır, kapsam ve politika belirlenir, risk değerlendirmesi ve uygulanabilirlik bildirgesi hazırlanır. Seçilen kontroller hayata geçirildikten sonra iç tetkik ve yönetimin gözden geçirmesi yapılır. Ardından akredite belgelendirme kuruluşu iki aşamalı denetimle sistemi değerlendirir. Belge geçerlilik süresince yıllık gözetim denetimleri devam eder.

Beklenen faydalar

ISO 27001, olası veri ihlallerinin etkisini azaltır ve riskleri önceden görünür kılar. Müşterilerinize bilgilerini nasıl koruduğunuzu belgeyle gösterebilir, ihalelerde ve kurumsal satışlarda güçlü bir referans elde edersiniz.

Sık karşılaşılan eksikler

Bilgi güvenliği çalışmalarında en sık görülen eksik, varlık envanterinin yüzeysel hazırlanmasıdır. Sunucular ve bilgisayarlar listelenir ancak bulut hizmetleri, kişisel cihazlarla erişilen e-postalar, dış hizmet sağlayıcıların eriştiği sistemler ve kâğıt ortamındaki kritik dosyalar gözden kaçar. Envanter eksik olduğunda risk analizi de eksik kalır.

Erişim yetkilerinin yönetimi de önemli bir başlıktır. Görev değişikliği yapan veya işten ayrılan çalışanların yetkilerinin zamanında kaldırılmaması, yönetici hesaplarının ortak kullanılması ve güçlü kimlik doğrulama yöntemlerinin uygulanmaması, denetimlerde sıkça rastlanan bulgulardır.

Yedekleme konusunda ise yedek alınması tek başına yeterli değildir; yedeklerin gerçekten geri yüklenebildiğinin belirli aralıklarla test edilmesi ve test sonuçlarının kayıt altına alınması gerekir. Son olarak tedarikçilerle yapılan sözleşmelere bilgi güvenliği şartlarının eklenmesi, sistemin kurum dışına uzanan halkalarını da güvence altına alır.

Baran Belgelendirme olarak bilgi işlem ekibinizle birlikte kapsamı belirliyor, risk analizini sadeleştiriyor ve belgelendirme sürecini adım adım yönetiyoruz.

Sık sorulan sorular

ISO 27001 belgesi KVKK uyumu anlamına gelir mi?

Doğrudan gelmez. Ancak ISO 27001 kapsamında kurulan kontroller, KVKK kapsamında alınması gereken teknik ve idari tedbirlerin önemli bir bölümünü düzenli şekilde yönetmenizi sağlar.

Küçük bir yazılım firması için ISO 27001 uygun mu?

Evet. Kapsam ve kontroller işletmenin büyüklüğüne ve risklerine göre belirlenir. Küçük ekiplerde sistem daha sade ve hızlı kurulabilir.

Başvurunuzu birlikte planlayalım

Hangi belgeye ihtiyacınız olduğunu bilmiyor musunuz?

Mesleğinizi veya kurumunuzun ihtiyacını bize anlatın; uygun hizmeti birlikte belirleyelim.

WhatsApp Hemen Ara