ISO 27001 Bilgi Güvenliği Yönetim Sistemi Nedir?
ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi, kuruluşların sahip olduğu bilgileri sistematik şekilde korumasını, bilgi güvenliği risklerini yönetmesini ve güvenlik önlemlerini sürekli geliştirmesini sağlayan uluslararası bir yönetim sistemi standardıdır.
ISO 27001; bilginin yalnızca bilgisayar sistemlerinde bulunan dijital verilerden oluşmadığını kabul eder. Basılı belgeler, çalışanların sahip olduğu bilgiler, müşteri verileri, ticari sırlar, sözleşmeler, finansal kayıtlar, yazılımlar, yedekler, fiziksel arşivler ve sözlü olarak paylaşılan bilgiler de Bilgi Güvenliği Yönetim Sistemi kapsamında değerlendirilebilir.
Standardın temel yaklaşımı, kuruluşun bütün bilgilerine aynı güvenlik önlemini uygulaması değildir. Kuruluşun bilgi varlıklarını belirlemesi, bu varlıklara yönelik tehdit ve zafiyetleri değerlendirmesi ve risk seviyesine uygun kontroller uygulaması gerekir.
ISO 27001 yalnızca yazılım, bilişim veya teknoloji firmalarına yönelik değildir. Müşteri, çalışan, tedarikçi, finans, üretim, tasarım veya ticari bilgi işleyen her büyüklükteki kuruluş tarafından uygulanabilir.
ISO 27001 Standardının Amacı Nedir?
ISO 27001 standardının temel amacı, kuruluşun bilgi güvenliği risklerini kabul edilebilir seviyeye indiren ve bilgilerin korunmasını sürdürülebilir hale getiren etkin bir Bilgi Güvenliği Yönetim Sistemi oluşturmasını sağlamaktır.
Standardın başlıca amaçları şunlardır:
- Bilgilerin gizliliğini korumak,
- Bilgilerin bütünlüğünü güvence altına almak,
- Bilgi ve sistemlerin ihtiyaç duyulduğunda erişilebilir olmasını sağlamak,
- Bilgi varlıklarını ve bu varlıkların sahiplerini belirlemek,
- Bilgi güvenliği risklerini sistematik şekilde değerlendirmek,
- Siber saldırı, veri kaybı ve yetkisiz erişim risklerini azaltmak,
- Kişisel ve kurumsal bilgileri korumak,
- Bilgi güvenliğiyle ilgili yasal ve sözleşmesel şartlara uyumu desteklemek,
- Çalışanların bilgi güvenliği farkındalığını geliştirmek,
- Tedarikçilerden ve dış hizmet sağlayıcılardan kaynaklanan riskleri yönetmek,
- Bilgi güvenliği olaylarına hazırlıklı olmak,
- İş sürekliliğini ve bilgi sistemlerinin dayanıklılığını desteklemek,
- Müşteri ve ilgili tarafların güvenini artırmak,
- Bilgi Güvenliği Yönetim Sistemi’ni sürekli iyileştirmektir.
ISO 27001, yalnızca teknik güvenlik tedbirlerine odaklanmaz. İnsan, süreç, teknoloji ve fiziksel güvenlik unsurlarını birlikte ele alan bütüncül bir yönetim yaklaşımı sunar.
Bilgi Güvenliğinin Temel Unsurları Nelerdir?
ISO 27001 kapsamında bilgi güvenliği çoğunlukla üç temel unsur üzerinden değerlendirilir:
Gizlilik
Bilginin yalnızca erişim yetkisi bulunan kişiler tarafından görüntülenebilmesi veya kullanılabilmesidir.
Müşteri bilgilerinin yetkisiz bir çalışan tarafından görülmesi, kullanıcı parolalarının paylaşılması veya gizli bir sözleşmenin izinsiz kişilere gönderilmesi gizlilik ihlaline örnek olarak verilebilir.
Bütünlük
Bilginin doğruluğunun ve tamlığının korunmasıdır. Bilginin yetkisiz şekilde değiştirilmemesi, silinmemesi veya bozulmaması gerekir.
Bir finansal kaydın izinsiz değiştirilmesi, ürün reçetesindeki bilgilerin bozulması veya kayıtların yanlışlıkla silinmesi bütünlük kaybına örnektir.
Erişilebilirlik
Yetkili kullanıcıların bilgiye ve ilgili sistemlere ihtiyaç duydukları zamanda erişebilmesidir.
Sunucuların çalışmaması, yedeklerin geri yüklenememesi, internet kesintisi veya kritik yazılımların kullanılamaması erişilebilirlik kaybına neden olabilir.
Kuruluşun faaliyetlerine göre bilginin doğruluğu, gerçekliği, inkâr edilememe özelliği ve hesap verebilirlik gibi ilave güvenlik özellikleri de değerlendirmeye alınabilir.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi Nasıl Çalışır?
ISO 27001 Bilgi Güvenliği Yönetim Sistemi; kuruluşun bilgi varlıklarını, tehditlerini, zafiyetlerini ve mevcut güvenlik kontrollerini değerlendirerek risk temelli önlemler oluşturması esasına dayanır.
Sistemin kurulması sırasında öncelikle hangi bilgilerin korunması gerektiği belirlenir.
Bilgi varlıklarına örnek olarak aşağıdaki unsurlar verilebilir:
- Müşteri bilgileri,
- Çalışan özlük dosyaları,
- Kişisel veriler,
- Finansal kayıtlar,
- Sözleşmeler ve teklifler,
- Proje ve tasarım bilgileri,
- Ürün formülleri ve reçeteleri,
- Üretim kayıtları,
- Yazılımlar ve uygulamalar,
- Veri tabanları,
- Sunucular ve bilgisayarlar,
- Ağ cihazları,
- E-posta hesapları,
- Bulut sistemleri,
- Mobil cihazlar,
- Yedekleme ortamları,
- Basılı dokümanlar ve arşivler,
- Fiziksel giriş kartları,
- Kurumsal itibar ve bilgi birikimi.
Belirlenen varlıklara yönelik tehditler ve zafiyetler değerlendirilir.
Bilgi güvenliği tehditlerine örnek olarak şunlar verilebilir:
- Siber saldırılar,
- Zararlı yazılımlar,
- Fidye yazılımları,
- Kimlik avı saldırıları,
- Yetkisiz erişim,
- Parola hırsızlığı,
- Çalışan hataları,
- Kasıtlı bilgi sızdırma,
- Cihaz kaybı veya çalınması,
- Donanım arızaları,
- Elektrik veya internet kesintileri,
- Yangın, sel ve doğal afetler,
- Yetersiz yedekleme,
- Yanlış alıcıya e-posta gönderilmesi,
- Tedarikçi veya bulut hizmeti kaynaklı kesintiler,
- Güncel olmayan yazılımlar,
- Fiziksel alanlara izinsiz giriş,
- Sosyal mühendislik saldırıları.
Risk değerlendirmesi sonucunda gerekli kontroller belirlenir ve bir risk işleme planı hazırlanır.
ISO 27001 sistemi genel olarak şu aşamalardan oluşur:
- Kuruluşun iç ve dış koşullarının değerlendirilmesi,
- İlgili tarafların ihtiyaç ve beklentilerinin belirlenmesi,
- Bilgi Güvenliği Yönetim Sistemi kapsamının oluşturulması,
- Bilgi güvenliği politikasının hazırlanması,
- Bilgi varlıklarının belirlenmesi,
- Bilgi güvenliği risklerinin değerlendirilmesi,
- Risk işleme seçeneklerinin belirlenmesi,
- Uygulanacak güvenlik kontrollerinin seçilmesi,
- Uygulanabilirlik bildirgesinin hazırlanması,
- Bilgi güvenliği hedeflerinin oluşturulması,
- Görev, yetki ve sorumlulukların belirlenmesi,
- Çalışan eğitimlerinin gerçekleştirilmesi,
- Teknik, organizasyonel, fiziksel ve insan odaklı kontrollerin uygulanması,
- Bilgi güvenliği olaylarının yönetilmesi,
- Performansın izlenmesi ve ölçülmesi,
- İç tetkiklerin gerçekleştirilmesi,
- Yönetimin sistemi gözden geçirmesi,
- Uygunsuzlukların giderilmesi,
- Bilgi Güvenliği Yönetim Sistemi’nin sürekli iyileştirilmesi.
Bu yaklaşım sayesinde bilgi güvenliği yalnızca bilgi işlem bölümünün sorumluluğu olmaktan çıkarak üst yönetimden çalışanlara, insan kaynaklarından satın almaya kadar kuruluşun tamamını kapsayan bir yönetim anlayışına dönüşür.
ISO 27001 Standardının Temel Prensipleri Nelerdir?
ISO 27001, risk temelli düşünme ve sürekli iyileştirme anlayışına dayanan bir yönetim sistemi standardıdır.
Standardın temel prensipleri aşağıdaki şekilde açıklanabilir:
Risk temelli bilgi güvenliği
Kuruluşun bilgi güvenliği önlemlerini alışkanlıklara veya genel uygulamalara göre değil, kendi risk değerlendirmesinin sonuçlarına göre belirlemesi gerekir.
Her kuruluşun varlıkları, tehditleri, teknolojik altyapısı ve iş süreçleri farklı olduğu için uygulanacak kontroller de kuruluşa özel olmalıdır.
Liderlik ve üst yönetimin sorumluluğu
Üst yönetimin bilgi güvenliği politikasını oluşturması, gerekli kaynakları sağlaması ve Bilgi Güvenliği Yönetim Sistemi’ni kuruluşun iş süreçleriyle bütünleştirmesi gerekir.
Bilgi güvenliği yalnızca bilgi işlem yöneticisine veya dış hizmet sağlayıcısına devredilebilecek bir konu değildir.
Bilgi varlıklarının korunması
Kuruluşun sahip olduğu veya sorumluluğu altında bulunan bilgi varlıklarını belirlemesi ve bu varlıkların korunması için uygun sorumlular ataması gerekir.
Görevlerin ayrılığı ve erişim kontrolü
Kullanıcılara yalnızca görevlerini yerine getirmek için ihtiyaç duydukları erişim yetkileri verilmelidir.
Kritik işlemlerin tek kişinin kontrolünde bulunmasını önlemek amacıyla görevler ve yetkiler uygun şekilde ayrılmalıdır.
İnsan güvenliği
Çalışanların işe alınmasından işten ayrılmasına kadar geçen süreçte bilgi güvenliği şartları yönetilmelidir.
Gizlilik yükümlülükleri, kullanıcı yetkileri, farkındalık eğitimleri ve işten ayrılma işlemleri kontrol altında tutulmalıdır.
Fiziksel güvenlik
Sunucu odaları, arşivler, ofisler ve kritik çalışma alanları yetkisiz erişime karşı korunmalıdır.
Yangın, su baskını, elektrik kesintisi, sıcaklık ve nem gibi çevresel tehditler de dikkate alınmalıdır.
Teknolojik güvenlik
Parola yönetimi, zararlı yazılımlardan korunma, yedekleme, güvenlik güncellemeleri, ağ güvenliği, şifreleme ve kayıtların izlenmesi gibi teknik kontroller uygulanmalıdır.
Tedarikçi güvenliği
Bilgiye erişen veya bilgi işleyen tedarikçiler, yazılım firmaları, bulut hizmeti sağlayıcıları ve dış kaynaklı hizmetler bilgi güvenliği açısından değerlendirilmelidir.
Gerekli güvenlik şartları sözleşmelerde tanımlanmalı ve tedarikçilerin performansı takip edilmelidir.
Olay yönetimi
Bilgi güvenliği olaylarının bildirilmesi, değerlendirilmesi, sınıflandırılması ve müdahale edilmesi için uygun bir sistem oluşturulmalıdır.
Olaylardan öğrenilen sonuçlar, benzer olayların tekrarını önlemek amacıyla kullanılmalıdır.
Sürekli iyileştirme
Bilgi güvenliği riskleri, tehditler ve teknolojiler sürekli değiştiği için Bilgi Güvenliği Yönetim Sistemi düzenli olarak gözden geçirilmeli ve geliştirilmelidir.
ISO 27001 Kontrolleri Nelerdir?
ISO/IEC 27001:2022 standardının Ek A bölümünde, bilgi güvenliği risklerinin işlenmesinde dikkate alınabilecek kontroller yer almaktadır.
Bu kontroller dört ana başlık altında toplanır:
Organizasyonel kontroller
Kuruluşun bilgi güvenliği yönetimi, görev ve sorumluluklar, varlık yönetimi, erişim yetkileri, tedarikçi ilişkileri, olay yönetimi, iş sürekliliği ve yasal şartlar gibi konuları kapsar.
İnsan kontrolleri
Çalışanların işe alınması, gizlilik yükümlülükleri, bilgi güvenliği farkındalığı, uzaktan çalışma, olay bildirimi ve işten ayrılma süreçleri gibi insan kaynaklı risklere yönelik kontrolleri kapsar.
Fiziksel kontroller
Fiziksel alanlara giriş, güvenli bölgeler, ekran ve masa güvenliği, ekipmanların korunması, depolama ortamları ve tesis altyapısıyla ilgili kontrolleri kapsar.
Teknolojik kontroller
Kimlik doğrulama, erişim yetkileri, zararlı yazılımlardan korunma, güvenlik açıklarının yönetimi, yedekleme, kayıt tutma, ağ güvenliği, şifreleme, güvenli yazılım geliştirme ve veri sızıntısının önlenmesi gibi teknik konuları kapsar.
Ek A’da bulunan bütün kontrollerin her kuruluş tarafından aynı şekilde uygulanması zorunlu değildir. Kuruluş, gerçekleştirdiği risk değerlendirmesi sonucunda hangi kontrollerin gerekli olduğunu belirlemeli ve kararlarının gerekçelerini Uygulanabilirlik Bildirgesi’nde açıklamalıdır.
ISO 27001 Belgesi İşletmelere Ne Kazandırır?
ISO 27001 Bilgi Güvenliği Yönetim Sistemi, bilgilerin korunmasının yanı sıra kuruluşlara operasyonel, ticari ve kurumsal açıdan da önemli katkılar sağlar.
Başlıca faydaları şunlardır:
- Bilgi güvenliği risklerinin sistematik şekilde yönetilmesini sağlar.
- Müşteri ve çalışan bilgilerinin korunmasına yardımcı olur.
- Yetkisiz erişim ve veri sızıntısı risklerini azaltır.
- Siber saldırılara karşı hazırlık seviyesini geliştirir.
- Bilgi kaybı ve sistem kesintilerinin önlenmesine yardımcı olur.
- Yedekleme ve geri yükleme süreçlerini güçlendirir.
- Bilgi varlıklarının ve sorumlularının belirlenmesini sağlar.
- Kullanıcı erişim yetkilerinin kontrol edilmesine yardımcı olur.
- Çalışanların bilgi güvenliği farkındalığını artırır.
- Tedarikçilerden kaynaklanan güvenlik risklerinin yönetilmesini sağlar.
- Bilgi güvenliği olaylarına müdahale süreçlerini geliştirir.
- İş sürekliliği ve felaket kurtarma çalışmalarını destekler.
- Yasal ve sözleşmesel yükümlülüklerin takip edilmesini kolaylaştırır.
- Kişisel verilerin korunmasına yönelik çalışmaları destekler.
- Müşterilerin ve iş ortaklarının güvenini artırır.
- Kuruluşun itibar kaybı yaşama riskini azaltır.
- Müşteri denetimlerinde ve tedarikçi değerlendirmelerinde avantaj sağlar.
- Kamu ihaleleri ve kurumsal projelerde tercih nedeni olabilir.
- Ulusal ve uluslararası pazarlara erişimi kolaylaştırır.
- Bilgi güvenliği faaliyetlerinin kişilere bağlı olmaktan çıkarılmasını sağlar.
- ISO 9001, ISO 22301 ve ISO 20000-1 gibi standartlarla entegre edilebilir.
- Bilgi Güvenliği Yönetim Sistemi’nin sürekli iyileştirilmesine katkı sağlar.
ISO 27001’in en önemli katkılarından biri, bilgi güvenliğini yalnızca antivirüs veya güvenlik duvarı gibi teknik önlemlerden ibaret olmaktan çıkararak insan, süreç, teknoloji ve fiziksel güvenlik boyutlarıyla birlikte yönetilebilir hale getirmesidir.
ISO 27001 Belgesini Kimler Alabilir?
ISO 27001 standardının şartları genel niteliktedir. Bu nedenle sektör, çalışan sayısı, kuruluş büyüklüğü veya kullanılan teknoloji açısından herhangi bir kısıtlama bulunmamaktadır.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi aşağıdaki kuruluşlar tarafından uygulanabilir:
- Yazılım ve bilişim firmaları,
- Veri merkezleri,
- Bulut hizmeti sağlayıcıları,
- Telekomünikasyon kuruluşları,
- Finans ve sigorta şirketleri,
- Bankalar ve ödeme kuruluşları,
- E-ticaret firmaları,
- Sağlık kuruluşları,
- Hastaneler ve laboratuvarlar,
- Eğitim kurumları,
- Kamu kurumları ve belediyeler,
- Savunma sanayi kuruluşları,
- Lojistik ve taşımacılık firmaları,
- Üretim işletmeleri,
- Danışmanlık ve mühendislik firmaları,
- Çağrı merkezleri,
- İnsan kaynakları ve bordrolama firmaları,
- Hukuk ve mali müşavirlik ofisleri,
- Enerji kuruluşları,
- Arşiv ve doküman yönetimi hizmeti veren kuruluşlar,
- Kişisel veya ticari bilgi işleyen bütün işletmeler.
ISO 27001 belgesi almak için kuruluşun bilişim sektöründe faaliyet göstermesi gerekmez.
Bilgi işleyen, saklayan, aktaran veya müşterileri adına yöneten her kuruluş ISO 27001 standardını uygulayabilir.
ISO 27001 Belgesi Nasıl Alınır?
ISO 27001 belgelendirme süreci, kuruluşun Bilgi Güvenliği Yönetim Sistemi’ni kurması, uygulaması ve bağımsız bir belgelendirme kuruluşu tarafından denetlenmesiyle gerçekleştirilir.
Süreç genel olarak aşağıdaki aşamalardan oluşur:
1. Mevcut durum analizi
Kuruluşun bilgi güvenliği uygulamaları, teknolojik altyapısı, dokümantasyonu, çalışan yetkileri ve mevcut güvenlik önlemleri incelenir.
ISO 27001 şartlarına göre eksik ve geliştirilmesi gereken konular belirlenir.
2. Kuruluş bağlamının belirlenmesi
Bilgi Güvenliği Yönetim Sistemi’ni etkileyebilecek iç ve dış konular belirlenir.
Müşterilerin, çalışanların, kamu kurumlarının, tedarikçilerin ve diğer ilgili tarafların bilgi güvenliğiyle ilgili ihtiyaç ve beklentileri değerlendirilir.
3. Kapsamın oluşturulması
Bilgi Güvenliği Yönetim Sistemi’nin uygulanacağı birimler, lokasyonlar, süreçler, teknolojiler ve hizmetler belirlenir.
Belgelendirme kapsamının kuruluşun faaliyetlerini doğru ve yanıltıcı olmayacak şekilde yansıtması gerekir.
4. Bilgi varlıklarının belirlenmesi
Kuruluşun korunması gereken bilgi, yazılım, donanım, hizmet, çalışan, tesis ve diğer varlıkları belirlenir.
Varlıkların sahipleri, önem dereceleri ve korunma ihtiyaçları tanımlanır.
5. Risk değerlendirmesinin yapılması
Bilgi varlıklarına yönelik tehditler, zafiyetler, mevcut kontroller ve olası sonuçlar değerlendirilir.
Risk seviyeleri kuruluş tarafından belirlenen yöntem ve kriterlere göre hesaplanır.
6. Risk işleme planının hazırlanması
Kabul edilemez seviyedeki riskler için uygun işleme seçenekleri belirlenir.
Riskler azaltılabilir, önlenebilir, paylaşılabilir veya kuruluşun kriterlerine göre kabul edilebilir.
7. Uygulanabilirlik Bildirgesi’nin hazırlanması
Ek A kontrollerinin uygulanma durumu değerlendirilir.
Uygulanan, uygulanmayan veya kısmen uygulanan kontroller ile bu kararların gerekçeleri Uygulanabilirlik Bildirgesi’nde açıklanır.
8. Dokümantasyonun hazırlanması
Kuruluşun yapısına uygun politika, prosedür, plan, talimat, liste ve kayıt formları hazırlanır.
9. Kontrollerin uygulanması
Risk değerlendirmesi ve risk işleme planına göre organizasyonel, insan odaklı, fiziksel ve teknolojik kontroller uygulanır.
10. Eğitimlerin gerçekleştirilmesi
Çalışanlara ISO 27001 temel eğitimi, bilgi güvenliği farkındalık eğitimi ve görevlerine özel güvenlik eğitimleri verilir.
11. Sistemin uygulanması
Bilgi Güvenliği Yönetim Sistemi kuruluş içinde uygulanmaya başlanır.
Erişim yetkileri, yedekleme, olay yönetimi, tedarikçi güvenliği, fiziksel güvenlik ve diğer kontroller düzenli olarak takip edilir.
12. İç tetkik yapılması
Bilgi Güvenliği Yönetim Sistemi’nin ISO 27001 şartlarına ve kuruluşun kendi düzenlemelerine uygunluğu iç tetkik yoluyla değerlendirilir.
13. Yönetimin gözden geçirmesi
Üst yönetim; bilgi güvenliği hedeflerini, riskleri, olayları, performans sonuçlarını, iç tetkikleri, kaynak ihtiyaçlarını ve iyileştirme fırsatlarını değerlendirir.
14. Belgelendirme denetimi
Bağımsız belgelendirme kuruluşu tarafından aşama 1 ve aşama 2 denetimleri gerçekleştirilir.
Belirlenen uygunsuzlukların giderilmesinin ardından uygun bulunan kuruluş adına ISO 27001 belgesi düzenlenir.
ISO 27001 Danışmanlık Süreci Nasıl İlerler?
ISO 27001 danışmanlık hizmetinin amacı yalnızca prosedür ve form hazırlamak değildir. Etkin bir danışmanlık çalışmasında Bilgi Güvenliği Yönetim Sistemi’nin kuruluşun gerçek bilgi varlıklarına, risklerine, teknolojik altyapısına ve iş süreçlerine uygun olarak kurulması gerekir.
Danışmanlık süreci genel olarak aşağıdaki çalışmaları kapsar:
- Kuruluşun faaliyet alanının ve belgelendirme kapsamının değerlendirilmesi,
- Mevcut bilgi güvenliği uygulamalarının incelenmesi,
- Teknolojik ve fiziksel altyapının değerlendirilmesi,
- İç ve dış konuların belirlenmesi,
- İlgili tarafların ihtiyaç ve beklentilerinin analiz edilmesi,
- Bilgi güvenliği politikasının oluşturulması,
- Bilgi varlıklarının belirlenmesi,
- Varlık sahiplerinin ve sınıflandırma kriterlerinin oluşturulması,
- Risk değerlendirme metodolojisinin hazırlanması,
- Tehdit ve zafiyetlerin değerlendirilmesi,
- Bilgi güvenliği risk analizinin gerçekleştirilmesi,
- Risk işleme planının hazırlanması,
- Uygulanabilirlik Bildirgesi’nin oluşturulması,
- Bilgi güvenliği hedeflerinin belirlenmesi,
- Görev, yetki ve sorumlulukların tanımlanması,
- Erişim kontrol sisteminin değerlendirilmesi,
- Kullanıcı hesapları ve parola yönetiminin düzenlenmesi,
- Yedekleme ve geri yükleme süreçlerinin değerlendirilmesi,
- Zararlı yazılımlardan korunma yöntemlerinin oluşturulması,
- Güvenlik açıkları ve güncelleme süreçlerinin düzenlenmesi,
- Bilgi güvenliği olay yönetimi sisteminin oluşturulması,
- Fiziksel güvenlik kontrollerinin değerlendirilmesi,
- Tedarikçi ve bulut hizmeti güvenliğinin değerlendirilmesi,
- İş sürekliliği ve bilgi teknolojileri hazırlıklarının gözden geçirilmesi,
- Kişisel veriler ve diğer yasal yükümlülüklerin değerlendirilmesi,
- İklim değişikliğinin bilgi güvenliği üzerindeki etkilerinin değerlendirilmesi,
- Kuruluşa özel prosedür, talimat ve kayıtların hazırlanması,
- Çalışan farkındalık eğitimlerinin gerçekleştirilmesi,
- İç tetkiklerin yapılması,
- Yönetimin gözden geçirmesi toplantısının gerçekleştirilmesi,
- Belgelendirme denetimine hazırlık yapılması,
- Denetimde belirlenen uygunsuzlukların kapatılmasına destek verilmesi.
Hazır ve her kuruluş için aynı şekilde hazırlanmış dokümanların kullanılması, gerçek bilgi güvenliği risklerini karşılamayan ve uygulamada karşılığı bulunmayan bir sistem ortaya çıkarabilir.
Etkin bir ISO 27001 sistemi; kuruluşun kullandığı bilgi sistemlerine, veri türlerine, çalışanlarına, tedarikçilerine, lokasyonlarına ve hizmet modeline özel olarak hazırlanmalıdır.
Neden EA Kalite Eğitim ve Danışmanlık?
EA Kalite Eğitim ve Danışmanlık olarak, 2011 yılından bu yana edindiğimiz yönetim sistemleri deneyimiyle Türkiye genelinde ISO 27001 Bilgi Güvenliği Yönetim Sistemi danışmanlığı, eğitim ve belgelendirme hazırlık hizmetleri sunuyoruz.
Danışmanlık çalışmalarımızda yalnızca dokümantasyon hazırlamak yerine, kuruluşunuzun gerçek bilgi varlıklarını ve risklerini esas alan, uygulanabilir ve sürdürülebilir bir Bilgi Güvenliği Yönetim Sistemi oluşturmayı amaçlıyoruz.
ISO 27001 danışmanlık hizmetimiz kapsamında:
- Kuruluşunuza özel mevcut durum analizi gerçekleştiririz.
- Belgelendirme kapsamınızı faaliyetlerinize göre belirleriz.
- Bilgi varlıklarınızı ve varlık sahiplerini oluştururuz.
- Risk değerlendirme metodolojinizi hazırlarız.
- Bilgi güvenliği risk analizinizi gerçekleştiririz.
- Risk işleme planınızı oluştururuz.
- Uygulanabilirlik Bildirgesi’ni hazırlarız.
- Organizasyonel, insan odaklı, fiziksel ve teknolojik kontrollerinizi değerlendiririz.
- Erişim, yedekleme, olay yönetimi ve tedarikçi güvenliği süreçlerinizi düzenleriz.
- Bilgi güvenliğiyle ilgili yasal ve sözleşmesel yükümlülüklerinizi değerlendiririz.
- Kuruluşunuza özel politika, prosedür, talimat, plan ve formlar hazırlarız.
- Bilgi güvenliği hedefleri ve performans göstergeleri belirleriz.
- Çalışanlarınıza ISO 27001 ve bilgi güvenliği farkındalık eğitimleri veririz.
- İç tetkik ve yönetimin gözden geçirmesi çalışmalarını gerçekleştiririz.
- Belgelendirme denetimine hazırlık sürecini yönetiriz.
- Belgelendirme sonrasında sistemin sürdürülebilirliğini destekleriz.
Amacımız yalnızca ISO 27001 belgesinin alınmasını sağlamak değil; bilgi güvenliği risklerini azaltan, müşteri güvenini artıran ve kuruluşunuza uzun vadeli değer kazandıran bir Bilgi Güvenliği Yönetim Sistemi oluşturmaktır.
Sık Sorulan Sorular
ISO 27001 belgesi zorunlu mudur?
ISO 27001 belgesi bütün kuruluşlar için genel bir yasal zorunluluk değildir.
Ancak kuruluşun faaliyet alanına, tabi olduğu mevzuata, müşteri şartlarına, sözleşmelere veya kamu ihalelerine göre ISO 27001 belgesi talep edilebilir.
ISO 27001 belgesi kaç yıl geçerlidir?
ISO 27001 belgesi genel olarak üç yıllık belgelendirme döngüsü kapsamında düzenlenir.
Bu süre içinde yıllık gözetim denetimleri gerçekleştirilir. Üçüncü yılın sonunda yeniden belgelendirme denetimi yapılır.
ISO 27001 yalnızca bilişim firmaları için midir?
Hayır. ISO 27001, bilgi işleyen, saklayan, aktaran veya müşterileri adına yöneten bütün kuruluşlar tarafından uygulanabilir.
Üretim, sağlık, eğitim, lojistik, danışmanlık ve kamu sektöründe faaliyet gösteren kuruluşlar da ISO 27001 belgesi alabilir.
Küçük işletmeler ISO 27001 belgesi alabilir mi?
Evet. ISO 27001, çalışan sayısı veya kuruluş büyüklüğü açısından bir sınırlama getirmez.
Sistemin kapsamı, kontrolleri ve dokümantasyonu kuruluşun büyüklüğüne ve bilgi güvenliği risklerine göre düzenlenebilir.
ISO 27001 belgesi almak için bilgi işlem departmanı gerekli midir?
Hayır. Kuruluşun kendi bünyesinde bilgi işlem departmanı bulunması zorunlu değildir.
Bilgi teknolojileri hizmetleri dışarıdan alınıyorsa tedarikçi ilişkileri, sözleşmeler, erişim yetkileri ve hizmet sürekliliği bilgi güvenliği açısından yönetilmelidir.
ISO 27001 ile KVKK aynı şey midir?
Hayır. ISO 27001 bir Bilgi Güvenliği Yönetim Sistemi standardıdır. KVKK ise kişisel verilerin korunmasına ilişkin yasal yükümlülükler getirir.
ISO 27001, kişisel verilerin korunmasını destekleyen güvenlik kontrolleri sağlayabilir; ancak ISO 27001 belgesine sahip olmak tek başına bütün KVKK yükümlülüklerinin yerine getirildiği anlamına gelmez.
ISO 27001 siber güvenlik standardı mıdır?
ISO 27001 siber güvenlik konularını kapsar ancak yalnızca siber güvenliğe odaklanmaz.
İnsan kaynakları, fiziksel güvenlik, dokümanlar, tedarikçiler, yasal yükümlülükler ve iş sürekliliği gibi teknik olmayan bilgi güvenliği konularını da kapsar.
ISO 27001 kapsamında risk analizi zorunlu mudur?
Evet. Bilgi güvenliği risk değerlendirmesi ISO 27001 sisteminin temel şartlarından biridir.
Kuruluşun risk değerlendirme kriterlerini belirlemesi, riskleri analiz etmesi ve kabul edilemez riskler için uygun işleme planları oluşturması gerekir.
Uygulanabilirlik Bildirgesi nedir?
Uygulanabilirlik Bildirgesi, kuruluşun ISO 27001 Ek A kontrollerini değerlendirdiği ve hangi kontrollerin neden uygulandığını veya uygulanmadığını açıkladığı temel bir dokümandır.
Bu dokümanın risk değerlendirmesi ve risk işleme planıyla uyumlu olması gerekir.
ISO 27001 kapsamında bütün kontroller uygulanmak zorunda mıdır?
Hayır. Ek A’da yer alan bütün kontrollerin aynı şekilde uygulanması zorunlu değildir.
Kuruluş, risk değerlendirmesi, yasal şartlar ve sözleşmesel yükümlülükler doğrultusunda gerekli kontrolleri belirlemeli ve kararlarını gerekçelendirmelidir.
ISO 27001 kapsamında penetrasyon testi zorunlu mudur?
Standart, her kuruluş için aynı sıklıkta penetrasyon testi yapılmasını açık şekilde zorunlu kılmaz.
Ancak kuruluşun bilgi güvenliği risklerine, kullandığı sistemlere, müşteri şartlarına ve yasal yükümlülüklerine göre güvenlik testleri gerekli olabilir.
ISO 27001 kapsamında yedekleme zorunlu mudur?
Kuruluşun bilgi varlıklarının erişilebilirlik ve bütünlük ihtiyaçlarına göre uygun yedekleme yöntemleri oluşturması gerekir.
Yedeklerin alınmasının yanı sıra korunması, saklama süreleri ve geri yükleme testleri de değerlendirilmelidir.
ISO 27001 kapsamında çalışan eğitimi gerekli midir?
Evet. Çalışanların bilgi güvenliği politikaları, sorumlulukları, parola güvenliği, kimlik avı, olay bildirimi ve bilgi paylaşımı gibi konularda bilinçlendirilmesi gerekir.
ISO 27001 kapsamında tedarikçiler değerlendirilir mi?
Evet. Bilgiye veya sistemlere erişen tedarikçiler ile bulut, yazılım, bakım ve dış kaynak hizmeti sağlayıcıları bilgi güvenliği açısından değerlendirilmelidir.
Gerekli güvenlik şartları sözleşmelerde tanımlanmalıdır.
ISO 27001 kapsamında iklim değişikliği değerlendirilir mi?
Evet. Kuruluşun iklim değişikliğinin Bilgi Güvenliği Yönetim Sistemi’ni etkileyen ilgili bir konu olup olmadığını değerlendirmesi gerekir.
Aşırı sıcaklık, sel, yangın, elektrik kesintileri, veri merkezi soğutma sorunları, iletişim altyapısının etkilenmesi ve tedarikçi kesintileri kuruluşun faaliyetlerine göre değerlendirilebilir.
ISO 27001 ile ISO 9001 birlikte uygulanabilir mi?
Evet. ISO 27001 ve ISO 9001 benzer yönetim sistemi yapısına sahiptir.
Dokümantasyon, iç tetkik, yönetimin gözden geçirmesi, risk yönetimi ve düzeltici faaliyet süreçleri entegre olarak yürütülebilir.
ISO 27001 danışmanlığı ne kadar sürer?
Danışmanlık süresi; kuruluşun büyüklüğüne, lokasyon sayısına, bilgi sistemlerinin karmaşıklığına, çalışan sayısına, belgelendirme kapsamına ve mevcut güvenlik uygulamalarına göre değişir.
ISO 27001 belgesi almak için hangi dokümanlar hazırlanır?
Kuruluşun yapısına göre değişmekle birlikte aşağıdaki dokümanlar hazırlanabilir:
- Bilgi güvenliği politikası,
- Bilgi varlıkları envanteri,
- Risk değerlendirme metodolojisi,
- Bilgi güvenliği risk analizi,
- Risk işleme planı,
- Uygulanabilirlik Bildirgesi,
- Bilgi sınıflandırma kuralları,
- Erişim kontrol prosedürü,
- Kullanıcı yetki kayıtları,
- Yedekleme prosedürü,
- Bilgi güvenliği olay yönetimi prosedürü,
- Tedarikçi güvenliği şartları,
- Fiziksel güvenlik kuralları,
- İş sürekliliği ve bilgi teknolojileri hazırlık planları,
- Varlık kullanım kuralları,
- Parola ve kimlik doğrulama kuralları,
- Personel giriş ve çıkış kontrol kayıtları,
- Eğitim ve farkındalık kayıtları,
- İzleme ve ölçme kayıtları,
- İç tetkik kayıtları,
- Yönetimin gözden geçirmesi kayıtları,
- Uygunsuzluk ve düzeltici faaliyet kayıtları.
Dokümantasyonun kapsamı kuruluşun büyüklüğüne, teknolojik altyapısına ve bilgi güvenliği risklerine göre belirlenmelidir.
ISO 27001 Danışmanlığı İçin Bizimle İletişime Geçin
ISO 27001 Bilgi Güvenliği Yönetim Sistemi; bilgi varlıklarını korumak, siber güvenlik ve veri kaybı risklerini azaltmak, yasal ve sözleşmesel şartlara uyumu güçlendirmek ve müşterilerine güven vermek isteyen kuruluşlar için etkili bir yönetim aracıdır.
EA Kalite Eğitim ve Danışmanlık olarak işletmenizin faaliyet alanına özel Bilgi Güvenliği Yönetim Sistemi kuruyor; risk analizi, Uygulanabilirlik Bildirgesi, dokümantasyon, eğitim, iç tetkik ve belgelendirme hazırlık süreçlerinde profesyonel destek sağlıyoruz.
ISO 27001 danışmanlığı, ISO 27001 eğitimi ve belgelendirme hazırlık hizmetleri hakkında bilgi almak için EA Kalite Eğitim ve Danışmanlık ile iletişime geçebilirsiniz.
