ISO ve Yönetim Sistemleri

ISO 27001 Belgesi Nasıl Alınır? Süreç ve 2022 Gereklilikleri

ISO 27001 belgelendirme yolculuğu, kapsam ve risk yönetiminden başlayan; uygulama, iç denetim ve bağımsız denetimle doğrulanan bir yönetim sistemi sürecidir.

ISO 27001 belgesi neyi gösterir?

ISO/IEC 27001:2022, kuruluşun bilgi güvenliği risklerini yönetmek için bir Bilgi Güvenliği Yönetim Sistemi kurmasına, işletmesine, izlemesine ve sürekli iyileştirmesine yönelik gereklilikleri tanımlar. Belge, her güvenlik olayının önleneceği veya kurumda hiç zafiyet bulunmadığı anlamına gelmez. Kurumun risk temelli, sorumlulukları belirlenmiş ve denetlenebilir bir yönetim sistemi işlettiğini gösterir.

Belgelendirme hedefi yalnız doküman hazırlamak değildir. Politika ve prosedürlerin günlük işleyişe yansıması, kontrollerin uygulanması, kayıtların oluşması ve yönetimin sistemi sahiplenmesi gerekir. Bu nedenle süreç hem yönetim hem teknik ekiplerin birlikte çalışmasını gerektirir.

1. Kuruluş bağlamı ve kapsam belirleme

İlk adım kurumun faaliyetlerini, paydaşlarını, sözleşmelerini, yasal yükümlülüklerini ve bilgi güvenliği hedeflerini anlamaktır. Kapsam; hangi tüzel kişilik, lokasyon, süreç, ürün, hizmet, sistem ve ekiplerin BGYS içinde olduğunu açıklar. Kapsam dışı bırakılan alanların bilgi akışları ve bağımlılıkları göz ardı edilmemelidir.

  • Belgelendirilmek istenen ürün ve hizmetler
  • Kritik iş süreçleri ve bilgi varlıkları
  • Fiziksel ve bulut lokasyonları
  • İç ve dış taraflar ile beklentileri
  • Tedarikçi ve dış kaynak bağımlılıkları
  • KVKK, sözleşme ve sektörel gereklilikler

Yanlış kapsam, denetimde belirsizlik yaratır ve gerçek riskleri dışarıda bırakabilir. Kapsam beyanı kısa olsa da arkasındaki analiz ayrıntılı olmalıdır.

2. Varlık envanteri ve risk analizi

Kurum hangi bilgiyi, sistemi, uygulamayı, cihazı, personel rolünü ve hizmet sağlayıcıyı koruduğunu bilmeden doğru kontrol seçemez. Varlık envanteri sahip, konum, sınıflandırma, iş süreci ve bağımlılık bilgileriyle yönetilmelidir.

Risk analizinde tehdit, zafiyet, mevcut kontrol, olasılık ve iş etkisi birlikte değerlendirilir. Kabul edilemeyecek riskler için kaçınma, azaltma, paylaşma veya kabul gibi işleme kararları verilir. Her aksiyonun sahibi ve hedef tarihi bulunmalıdır. Risk kriterleri kurumun risk iştahıyla uyumlu ve tekrar uygulanabilir olmalıdır.

3. SoA ve kontrol seçimi

Uygulanabilirlik Bildirgesi, yaygın kısaltmasıyla SoA, BGYS’nin en önemli köprü dokümanlarından biridir. İlgili kontrollerin kurum için uygulanıp uygulanmadığını, mevcut durumunu ve hariç tutma gerekçelerini gösterir. SoA, kontrol listesini mekanik biçimde işaretlemek yerine risk işleme planıyla tutarlı olmalıdır.

ISO/IEC 27001:2022 kontrol yapısı; organizasyonel, insan, fiziksel ve teknolojik kontrol gruplarını içerir. Tehdit istihbaratı, bulut hizmetleri, veri maskeleme, veri sızıntısı önleme, izleme faaliyetleri ve güvenli kodlama gibi güncel konular da kurumun bağlamına göre değerlendirilir. Kontrol seçimi ürün satın alma listesi değil, risk azaltma kararıdır.

4. Dokümantasyon ve uygulama

BGYS dokümantasyonu kurumun ölçeğine ve süreçlerine uygun olmalıdır. Ana politika; risk yönetimi, erişim, olay, tedarikçi, varlık, yedekleme, iş sürekliliği, insan kaynakları güvenliği ve değişiklik yönetimi gibi süreçlerle desteklenebilir. Her kurumun aynı sayıda dokümana ihtiyacı yoktur.

Dokümanın onaylanması başlangıçtır. Kullanıcı hesap gözden geçirmeleri, yedekleme testleri, olay kayıtları, tedarikçi değerlendirmeleri, eğitim katılımları, değişiklikler ve performans göstergeleri işletilerek kanıt oluşturur. Denetçi, yazılan kural ile gerçekleşen uygulamanın tutarlı olup olmadığına bakar.

5. Eğitim, farkındalık ve sorumluluklar

Üst yönetim BGYS’ye yön vermeli, kaynak sağlamalı ve sorumlulukları atamalıdır. Bilgi güvenliği veya BT ekibi tek başına bütün sistemi kuramaz. İnsan kaynakları, satın alma, hukuk/uyum, idari işler ve kapsamdaki iş birimleri kendi süreçlerine ait kontrolleri sahiplenir.

Genel farkındalık eğitimi tüm çalışanlara ortak temel sağlar. Ayrıcalıklı kullanıcı, yazılım geliştirici, sistem yöneticisi veya satın alma gibi roller için görev bazlı eğitim gerekebilir. Eğitim yalnız katılım listesi değil; içeriği, hedef kitlesi ve mümkünse etkinlik ölçümüyle kayıt altına alınmalıdır.

6. İç denetim ve yönetimin gözden geçirmesi

İç denetim, BGYS’nin standarda ve kurumun kendi kurallarına uygunluğunu tarafsız kanıtlarla değerlendirir. Denetçi kendi yaptığı işi denetlememeli; kapsam, kriter, örneklem, bulgular ve sonuçlar kayıt altına alınmalıdır. Tespit edilen uygunsuzlukların kök nedeni analiz edilerek düzeltici faaliyetler izlenir.

Yönetimin gözden geçirmesinde hedefler, risk değişiklikleri, güvenlik olayları, performans, denetim sonuçları, tedarikçiler, kaynaklar ve iyileştirme fırsatları ele alınır. Yönetim kararları, sorumlu ve termin bilgisiyle kayıt altına alınmalıdır. Bu toplantı yalnız imza alınan bir form değil, sistemin yönünü belirleyen yönetim mekanizmasıdır.

7. Belgelendirme kuruluşu ve denetim

Danışman firma ile belgelendirme kuruluşu farklı roller üstlenir. Danışman; yönetim sisteminin tasarlanması, risklerin değerlendirilmesi, doküman ve kontrollerin uygulanması ile hazırlık çalışmalarına destek olur. Belgelendirme kuruluşu bağımsız denetim yapar ve uygunluk sonucuna göre belge kararı verir.

Denetim genellikle yönetim sistemi tasarımı ve dokümante yapının incelendiği ilk aşama ile uygulama ve etkinliğin örneklemler üzerinden değerlendirildiği sonraki aşamayı içerir. Bulgular varsa kurum düzeltici faaliyetlerini sunar. Belge alındıktan sonra gözetim denetimleri ve yeniden belgelendirme döngüsü için BGYS işletilmeye devam eder.

ISO 27001:2022 geçişinde dikkat edilecekler

2022 sürümünde yalnız kontrol numaralarının eşleştirilmesi yeterli değildir. Kuruluş bağlamı, ilgili taraf beklentileri, süreçler ve riskler yeniden gözden geçirilmeli; SoA güncel kontrol yapısıyla tutarlı hale getirilmelidir. Yeni veya değişen kontrol konularının gerçekten uygulanabilir olup olmadığı değerlendirilmelidir.

Bulut servis kullanımı, tehdit istihbaratı, veri maskeleme, DLP, izleme ve güvenli geliştirme gibi alanlarda politika kadar uygulama kanıtı aranmalıdır. Eski dokümanları topluca yeniden adlandırmak yerine, hangi risk ve süreç değişikliğinin hangi dokümana yansıdığı izlenmelidir.

Sık sorulan sorular

ISO 27001 belgesini kim verir?

ISO 27001 belgesi, yönetim sistemini bağımsız olarak denetleyen yetkili belgelendirme kuruluşu tarafından uygunluk sağlanması halinde düzenlenir. Danışman firma belge vermez.

ISO 27001:2022 için SoA nedir?

Uygulanabilirlik Bildirgesi, ilgili kontrollerin uygulanma durumunu ve dahil etme veya hariç tutma gerekçelerini risk işleme kararlarıyla ilişkilendiren temel BGYS dokümanıdır.

ISO 27001 belgesi almak ne kadar sürer?

Süre kapsam, mevcut olgunluk, teknik iyileştirmeler, ekip katılımı ve kayıtların oluşmasına göre değişir. Gerçekçi takvim mevcut durum analizi sonrasında hazırlanır.

İç denetim yapılmadan belgelendirme denetimine girilir mi?

İç denetim ile yönetimin gözden geçirmesi belgelendirme hazırlığının temel parçalarıdır; bulguların ve düzeltici faaliyetlerin kayıtları hazırlanmalıdır.

Belgelendirme yol haritanızı planlayın

Mevcut durumunuzu, kapsamınızı ve hedefinizi birlikte değerlendirerek uygulanabilir bir ISO 27001:2022 planı oluşturalım.

İletişime geçin