Güncel BİGDES ve otorite terminolojisi
BİGDES, Bilgi ve İletişim Güvenliği Uyum ve Denetim İzleme Sistemi’dir. Bilgi ve İletişim Güvenliği Rehberi uyumu, uyum denetimi ve ISO/IEC 27001 uyumlu Bilgi Güvenliği Yönetim Sistemi faaliyetlerinin gözetiminde kullanılır. Güncel kapsam için Siber Güvenlik Başkanlığının BİGDES sayfası esas alınmalıdır.
Rehber geçmişte Cumhurbaşkanlığı Dijital Dönüşüm Ofisi adıyla yürütüldüğü için DDO veya CBDDO ifadeleri eski dokümanlarda ve aramalarda görülebilir. Bu adlar güncel otorite gibi kullanılmamalı; yalnız tarihsel bağlamı açıklamak için anılmalıdır.
Uyum süreci hangi adımlardan oluşur?
- Kurum kapsamı, yetkili kişiler ve sorumlu birimlerin belirlenmesi
- Varlık grupları ile kritiklik seviyelerinin doğrulanması
- Rehber tedbirlerinin varlık ve süreçlerle eşleştirilmesi
- Mevcut uygulama ve kanıtlar üzerinden gap analiz
- Eksik tedbir ve eksik kanıtların ayrıştırılması
- Aksiyonların risk, sorumlu ve terminle takip edilmesi
- BİGDES veri girişi için kalite ve onay kontrolü
- Denetim veya gözetim öncesi tutarlılık doğrulaması
Süreç tek seferlik veri yükleme değildir. Yeni sistem, tedarikçi, lokasyon, kritik hizmet veya güvenlik olayı kapsam ve tedbir durumlarını değiştirebilir. Bu değişiklikler kayıt ve kanıtlara yansıtılmalıdır.
Varlık grupları neden başlangıç noktasıdır?
Varlık grupları, hangi tedbirlerin hangi ortamda değerlendirileceğini belirler. Ağ bileşenleri, sunucular, uygulamalar, veri tabanları, uç noktalar, bulut hizmetleri, fiziksel ortamlar ve dış hizmet sağlayıcılar farklı kontrol ve kanıt ihtiyaçlarına sahip olabilir.
Varlık grupları eksik tanımlanırsa ilgili tedbirler değerlendirme dışında kalabilir. Aşırı geniş tanımlandığında ise sahiplik ve kanıt ilişkisi belirsizleşir. Her grup için kapsam, sahip, iş süreci, bağlı hizmetler ve bilgi türleri görünür olmalıdır.
Kritiklik seviyesi uyumu nasıl etkiler?
Kritiklik, bir varlık veya hizmetin kesintisi, verisinin ifşası ya da bütünlüğünün bozulması halinde ortaya çıkacak etkiyi yansıtır. Yalnız teknik önem değil; kamu hizmeti, kişisel veri, finansal sonuç, mevzuat, güvenlik ve paydaş etkisi birlikte değerlendirilmelidir.
Doğru kritiklik seviyesi tedbirlerin önceliğini, aksiyon terminini ve kanıtın doğrulama derinliğini etkiler. Değerlendirme gerekçesi kayda alınmalı ve iş süreci sahibi tarafından doğrulanmalıdır. Değişen hizmet ve bağımlılıklar kritiklik kararını da değiştirebilir.
Tedbir ve kanıt ilişkisi nasıl kurulmalı?
Tedbir, kurumun riski azaltmak için uyguladığı teknik veya idari kontroldür. Kanıt ise bu kontrolün tanımlandığını, uygulandığını ve gerektiğinde izlendiğini gösteren doğrulanabilir kayıttır. Aynı kanıt birden fazla tedbiri destekleyebilir; ancak her bağlantının gerekçesi açık olmalıdır.
Kanıtın dosya adı kadar kapsamı, sahibi, tarihi, sürümü ve kaynağı önemlidir. Örneğin güvenlik duvarı ekran görüntüsü yalnız bir cihazın belirli andaki ayarını gösterebilir. Kural yönetim prosedürü, onay kaydı, güncel konfigürasyon çıktısı ve periyodik gözden geçirme sonucu birlikte daha güçlü bir kanıt zinciri oluşturur.
Kabul edilebilir kanıt türleri
- Onaylı politika, prosedür, talimat, plan ve görev tanımı
- Yönetim kararı, kurul tutanağı ve risk kabul kaydı
- Ekran görüntüsü, sistem raporu ve konfigürasyon çıktısı
- Log, alarm, izleme, yedekleme ve geri dönüş kaydı
- Zafiyet analizi, sızma testi, tatbikat veya kontrol test raporu
- Eğitim katılımı, sınav sonucu ve farkındalık kaydı
- Tedarikçi değerlendirmesi, sözleşme ve hizmet seviyesi kaydı
- Uygunsuzluk, düzeltici faaliyet ve kapanış kanıtı
Kanıt türü tedbire uygun seçilmelidir. Kişisel veri, parola, anahtar veya kritik konfigürasyon içeren dosyalar gereksiz hassas bilgi ifşa etmeyecek biçimde korunmalı ve yetkilendirilmelidir.
Eksik tedbir ve eksik kanıt farkı
Eksik tedbir, beklenen kontrolün hiç uygulanmaması ya da risk için yetersiz olmasıdır. Çözüm; kontrol tasarımı, kaynak, teknik uygulama, süreç ve sorumluluk gerektirebilir. Eksik kanıt ise kontrol çalışsa bile bunu doğrulayacak güncel, izlenebilir veya kapsamla ilişkili kaydın bulunmamasıdır.
Bu ayrım aksiyon planını değiştirir. Eksik tedbir için uygulama projesi gerekirken, eksik kanıt için kayıt üretme, onay, sürüm veya ilişkilendirme çalışması gerekebilir. Kanıt üretmek amacıyla gerçekte uygulanmayan bir kontrol varmış gibi belge hazırlamak doğru değildir.
BİGDES gap analiz nasıl yapılır?
Gap analizde her tedbirin kapsamı, mevcut uygulaması, ilgili varlığı ve kanıtı değerlendirilir. Durumlar tutarlı sınıflarla kaydedilir; örneğin uygulanıyor, kısmen uygulanıyor, uygulanmıyor veya gerekçesi değerlendirilecek. Yalnız süreç sahibinin beyanına dayanmak yerine doküman, teknik çıktı ve örneklem doğrulaması birlikte kullanılır.
- Tedbirin kuruma uygulanabilirliği
- Mevcut kontrolün tasarımı ve işletimi
- Kanıtın güncelliği ve kapsama uygunluğu
- İlişkili varlık ve kritiklik seviyesi
- Risk ve iş etkisi
- Eksikliğin sahibi, aksiyonu ve hedef tarihi
- Kapatma için beklenen kanıt ve onay
Sonuç yalnız eksik listesi değil, yönetimin kaynak ve öncelik kararı verebileceği uygulanabilir yol haritası olmalıdır.
Sorumlu birim ve aksiyon takibi
Her tedbir için uygulayıcı birim, kanıt sahibi, onaylayan ve izleyen taraflar ayrıştırılmalıdır. “Bilgi işlem sorumlu” gibi genel kayıtlar, satın alma, insan kaynakları, hukuk, idari işler veya iş birimi sorumluluklarını görünmez bırakabilir.
Aksiyon kaydında bulgu numarası, varlık, risk, eksik türü, yapılacak iş, sorumlu, bağımlılık, hedef tarih, beklenen kanıt ve güncel durum bulunmalıdır. Geciken ya da risk kabulü gerektiren konular yönetime taşınmalı; kapatma, yalnız tamamlandı beyanıyla değil kanıt doğrulamasıyla yapılmalıdır.
Denetime hazırlık ve kanıt takibi
Denetim öncesinde kapsam, varlık, kritiklik, tedbir durumu ve kanıtlar arasında tutarlılık kontrol edilir. Kanıtın okunabilir olması kadar kaynağına, sorumlusuna ve ilgili döneme kadar izlenebilmesi önemlidir. Önceki bulgular ve düzeltici faaliyetlerin kapanış kayıtları da doğrulanmalıdır.
Dağınık klasörler ve kişisel dosya adları sürüm kaybına yol açar. Kurumsal Doküman Yönetim Sistemi; tedbir, varlık, risk, kanıt, sahip, onay ve gözden geçirme tarihini ilişkilendirerek denetim izini güçlendirebilir. Araç seçimi tek başına uyum sağlamaz; sahiplik ve süreç tasarımı yine gereklidir.
ISO 27001 ile birlikte yürütme
ISO 27001’deki varlık, risk, erişim, tedarikçi, olay, doküman, iç denetim ve iyileştirme süreçleri BİGDES için önemli bir temel sağlar. Aynı kontrol için iki ayrı ve çelişkili kayıt üretmek yerine ortak kontrol ve kanıt haritası oluşturulabilir.
Bununla birlikte BİGDES’in varlık, tedbir, veri girişi ve gözetim ihtiyaçları ayrı izlenmelidir. ISO 27001 danışmanlığı ile birlikte yürütülen çalışma ortak sahiplik ve denetim kayıtlarını verimli hale getirirken her çerçevenin özgün gerekliliklerini korumalıdır.
Sık sorulan sorular
BİGDES nedir?
BİGDES, Bilgi ve İletişim Güvenliği Uyum ve Denetim İzleme Sistemi’dir. Rehber uyumu, denetim ve bilgi güvenliği yönetim sistemi faaliyetlerinin Siber Güvenlik Başkanlığı tarafından gözetimini destekler.
Eksik tedbir ile eksik kanıt arasındaki fark nedir?
Eksik tedbir kontrolün uygulanmaması veya yetersiz uygulanmasıdır. Eksik kanıt ise uygulama bulunsa bile bunu doğrulayacak güncel ve izlenebilir kaydın bulunmamasıdır.
Ekran görüntüsü tek başına yeterli kanıt mıdır?
Her zaman değildir. Kanıt tedbirin niteliğine, kapsama ve döneme uygun olmalı; tarih, sahip, sistem ve onay bilgileriyle gerektiğinde başka kayıtlarla desteklenmelidir.
BİGDES kanıtları nasıl güncel tutulur?
Her kanıt için sahip, sürüm, tarih, geçerlilik dönemi, ilgili varlık ve tedbir tanımlanmalı; değişiklik ve periyodik gözden geçirme takvimiyle yenilenmelidir.
İlgili Hizmetler
Gap analiz, veri hazırlığı ve denetim öncesi kanıt yapısı için BİGDES Uyum Danışmanlığı sayfasını inceleyin.
← Tüm rehberlere dön
Kanıt yapınızı birlikte değerlendirelim
Varlık, tedbir ve kanıt ilişkisini görünür hale getirip uygulanabilir bir uyum yol haritası oluşturalım.
İletişime geçin