Siber Güvenlik Başkanlığı • BİGDES • Bilgi ve İletişim Güvenliği Rehberi

BİGDES ve Bilgi ve İletişim Güvenliği Rehberi Uyum Danışmanlığı

Bilgi ve İletişim Güvenliği Rehberi, kurumların bilgi ve iletişim güvenliği tedbirlerini sistematik şekilde ele almasını hedefleyen önemli bir uyum çerçevesidir. Rehber kapsamında varlık grupları, kritiklik seviyeleri, güvenlik tedbirleri, kanıtlar, denetim hazırlığı ve aksiyon planları birlikte değerlendirilmelidir.

Giriş

Bilgi ve İletişim Güvenliği Rehberi uyumu ve ilgili BİGDES faaliyetleri güncel olarak Siber Güvenlik Başkanlığı terminolojisiyle ele alınır.

Securebyt, BİGDES uyum danışmanlığı kapsamında kurumların varlık gruplarını, kritiklik seviyelerini, uygulanacak tedbirlerini, mevcut durumunu, eksiklerini, kanıtlarını ve uyum yol haritasını bütüncül şekilde değerlendirir. Amaç yalnızca kontrol listesi doldurmak değil; kurumun bilgi güvenliği tedbirlerini uygulanabilir, kanıtlanabilir ve sürdürülebilir bir yapıya kavuşturmaktır.

BİGDES nedir?

BİGDES, Bilgi ve İletişim Güvenliği Uyum ve Denetim İzleme Sistemi'dir. Rehber uyum süreci, uyum denetimi ve ISO/IEC 27001 uyumlu Bilgi Güvenliği Yönetim Sistemi faaliyetlerinin Siber Güvenlik Başkanlığı tarafından gözetiminde kullanılır. Güncel kapsam için Siber Güvenlik Başkanlığının BİGDES sayfası esas alınmalıdır.

BİGDES uyum süreci, kurumun yalnızca teorik olarak rehbere uygun olduğunu beyan etmesiyle sınırlı değildir. Hangi varlıkların kapsamda olduğu, hangi tedbirlerin uygulanması gerektiği, mevcut durumun ne olduğu, hangi kanıtların üretileceği ve eksikliklerin nasıl kapatılacağı net olarak belirlenmelidir.

Bilgi ve İletişim Güvenliği Rehberi nedir?

Bilgi ve İletişim Güvenliği Rehberi; kurumlarda bilgi ve iletişim güvenliği risklerini azaltmaya yönelik tedbirlerin belirlenmesi, uygulanması, izlenmesi ve denetlenmesi için kullanılan kapsamlı bir rehberdir.

Rehber; ağ ve sistem güvenliği, uygulama ve veri güvenliği, taşınabilir cihazlar, bulut hizmetleri, fiziksel güvenlik, personel güvenliği, tedarikçi güvenliği, yedekleme, loglama, erişim kontrolü, zafiyet yönetimi ve benzeri birçok güvenlik başlığını kapsayabilir.

Güncel terminolojide rehber ve BİGDES süreci Siber Güvenlik Başkanlığı ile ilişkilendirilmelidir.

Siber Güvenlik Başkanlığı ve tarihsel DDO/CBDDO terminolojisi

Bilgi ve İletişim Güvenliği Rehberi önceki dönemde Cumhurbaşkanlığı Dijital Dönüşüm Ofisi (DDO/CBDDO) adıyla anılmıştır. Bu adlar eski dokümanlarda ve aramalarda görülebilir; güncel rehber ve BİGDES faaliyetlerinde esas otorite Siber Güvenlik Başkanlığıdır.

Bu yaklaşım hem güncel mevzuat ve kurumsal dil açısından doğru olur hem de eski isimle arama yapan kurumların doğru hizmet sayfasına ulaşmasını sağlar.

Kimler için gereklidir?

  • Kamu kurumları
  • Üniversiteler
  • Belediyeler
  • Sağlık kuruluşları
  • Kritik altyapı hizmeti sunan kurumlar
  • Bilgi güvenliği rehberi kapsamındaki tedbirleri uygulamakla yükümlü yapılar
  • ISO 27001, KVKK veya ISO 27701 süreçleriyle birlikte bilgi güvenliği uyumu yürütmek isteyen kurumlar
  • Varlık, risk, kontrol ve kanıt yönetimini sistematik hale getirmek isteyen organizasyonlar
  • Denetim ve gözetim süreçlerine hazırlanan kurumlar
  • BİGDES üzerinden kanıt ve uyum takibini düzenlemek isteyen bilgi işlem ve uyum ekipleri

BİGDES uyum süreci nasıl ilerler?

  • Kurum kapsamı, yetkili kişiler, sorumlu birimler ve çalışma yöntemi netleştirilir.
  • Varlık grupları ile kritiklik seviyeleri belirlenir ve doğrulanır.
  • Rehber tedbirleri kapsam ve varlıklarla eşleştirilir.
  • Mevcut uygulamalar ve kanıtlar üzerinden gap analiz yapılır.
  • Eksik tedbir ve eksik kanıtlar ayrı aksiyonlara dönüştürülür.
  • Politika, teknik çıktı, test, kayıt ve yönetim onayları hazırlanır.
  • BİGDES veri girişi veya resmi şablonlar için veriler doğrulanır.
  • Denetim/gözetim öncesi tutarlılık ve kapanış kontrolü yapılır.

Uyum, tek seferlik veri yükleme faaliyeti değildir. Sistem, süreç, varlık ve risk değişiklikleri tedbir durumlarına, kanıtlara ve BİGDES kayıtlarına yansıtılmalıdır.

BİGDES veri girişi ve hazırlık süreci

Veri girişi öncesinde Kurum Yetkilisi ve içerik sahipleri belirlenmeli, Siber Güvenlik Başkanlığı tarafından yayımlanan güncel rehber, form ve şablonlar kontrol edilmelidir. Kurum içi çalışma dosyaları ile BİGDES'e aktarılacak bilgiler aynı kapsam ve terminolojiyi kullanmalıdır.

  • Varlık grubu, kritiklik, tedbir durumu ve açıklama alanlarının doğrulanması
  • Kanıt dosyalarının ad, sürüm, tarih, sahip ve ilgili tedbir bilgisiyle hazırlanması
  • Doğrudan veri girişi veya resmi şablonla yükleme öncesi kalite kontrolü
  • Çelişkili, mükerrer, güncelliğini yitirmiş veya kapsam dışı kayıtların ayıklanması
  • Kurumsal onay sonrasında yetkili kullanıcı tarafından sisteme aktarım
  • Aktarım sonrası kayıt, hata ve eksik alan kontrolü

Danışmanlık, Kurum Yetkilisinin resmi rolünün yerine geçmez; verilerin sahibi ve nihai onay mercii ilgili kurumdur.

Securebyt bu süreçte ne yapar?

Securebyt, BİGDES uyum danışmanlığı sürecinde kurumun mevcut bilgi güvenliği seviyesini, varlık yapısını, tedbir gereksinimlerini ve kanıt yönetimi ihtiyacını birlikte değerlendirir.

Çalışma kapsamında yalnızca tedbir maddelerinin işaretlenmesi değil; kurumun gerçek sistemleri, ağ yapısı, uygulamaları, veri işleme süreçleri, kullanıcı erişimleri, loglama yapısı, yedekleme yaklaşımı, tedarikçi ilişkileri, ISO 27001/KVKK bağlantıları ve denetim hazırlığı birlikte ele alınır.

  • Rehber kapsamının belirlenmesi
  • Varlık gruplarının çıkarılması
  • Kritiklik seviyelerinin değerlendirilmesi
  • Uygulanacak tedbirlerin belirlenmesi
  • Mevcut durum analizi
  • Gap analiz çalışması
  • Kanıt ihtiyaçlarının belirlenmesi
  • Eksik kanıtların ve aksiyonların takip yaklaşımı
  • ISO 27001 ve KVKK ile ilişkili kontrollerin değerlendirilmesi
  • Denetim hazırlığı için doküman ve kanıt yapısının düzenlenmesi

Varlık grupları

Bilgi ve İletişim Güvenliği Rehberi uyum sürecinde varlık gruplarının doğru belirlenmesi kritik öneme sahiptir. Kurumun sahip olduğu sistemler, uygulamalar, ağ bileşenleri, veri tabanları, fiziksel ortamlar, taşınabilir cihazlar, bulut hizmetleri ve dış hizmet sağlayıcıları kapsam açısından değerlendirilmelidir.

Varlık grupları hangi tedbirlerin değerlendirileceğini doğrudan etkiler. Gruplar eksik veya fazla geniş tanımlandığında tedbir kapsamı ve kanıt beklentisi de hatalı kurulabilir. Bu nedenle BİGDES danışmanlığı sürecinde bilgi varlıkları, sahipleri, hizmet ilişkileri ve iş süreçleri birlikte analiz edilir.

Kritiklik seviyeleri

Kritiklik seviyesi, bir varlığın veya sürecin kurum açısından önem derecesini ifade eder. Kritik sistemler, kamu hizmetleri, kişisel veri içeren sistemler, finansal süreçler, sağlık bilgileri, öğrenci verileri, ağ altyapısı veya temel iş uygulamaları yüksek önem taşıyabilir.

Kritiklik seviyelerinin doğru belirlenmesi, hangi tedbirlerin öncelikli uygulanacağını, aksiyon terminlerini ve hangi kanıtların daha hassas yönetileceğini etkiler. Değerlendirme yalnız teknik önemle değil; hizmet kesintisi, gizlilik, bütünlük, mevzuat ve paydaş etkisiyle gerekçelendirilmelidir.

Tedbirler ve kontrol yapısı

Bilgi ve İletişim Güvenliği Rehberi kapsamında kurumlara uygulanması gereken çeşitli güvenlik tedbirleri bulunur. Bu tedbirler yalnızca teknik cihazlardan ibaret değildir; süreç, insan, teknoloji, fiziksel güvenlik, tedarikçi yönetimi ve dokümantasyon başlıklarını birlikte kapsar.

  • Ağ ve sistem güvenliği
  • Uygulama güvenliği
  • Veri güvenliği
  • Erişim kontrolü
  • Kimlik doğrulama
  • Loglama ve izleme
  • Yedekleme ve süreklilik
  • Zafiyet yönetimi
  • Sızma testi
  • Personel güvenliği
  • Tedarikçi güvenliği
  • Fiziksel güvenlik
  • Taşınabilir cihaz güvenliği
  • Bulut hizmetleri güvenliği
  • Doküman ve kanıt yönetimi

Kanıt yönetimi

BİGDES uyum sürecinde en önemli başlıklardan biri kanıt yönetimidir. Bir tedbirin uygulanmış sayılması için çoğu zaman politika, prosedür, ekran görüntüsü, konfigürasyon çıktısı, log kaydı, rapor, denetim çıktısı, test sonucu veya yönetim onayı gibi kanıtların sunulması gerekir.

Kabul edilebilir kanıtlar için örnek kategoriler

  • Onaylı politika, prosedür, talimat, plan ve görev tanımı
  • Yönetim kararı, kurul tutanağı, risk kabulü veya resmi onay
  • Ekran görüntüsü, sistem raporu ve konfigürasyon çıktısı
  • Log, alarm, izleme, yedekleme ve geri dönüş kayıtları
  • Zafiyet analizi, sızma testi, tatbikat veya kontrol test raporu
  • Eğitim katılımı, sınav sonucu ve farkındalık kaydı
  • Tedarikçi değerlendirmesi, sözleşme maddesi ve hizmet seviyesi kaydı
  • Uygunsuzluk, düzeltici faaliyet ve kapatma kanıtı

Kanıt yönetimi zayıf olduğunda kurum tedbirleri uygulasa bile bunu denetim veya gözden geçirme sırasında ispatlamakta zorlanabilir. Bu nedenle kanıtların merkezi şekilde toplanması, güncel tutulması ve ilgili tedbirlerle ilişkilendirilmesi gerekir.

Securebyt, bu süreçte Kurumsal Doküman Yönetim Sistemi yaklaşımıyla kanıtların politika, prosedür, risk, kontrol, varlık ve BİGDES tedbirleriyle ilişkilendirilmesini önerir.

Eksik kanıt ile eksik tedbir ayrımı

Eksik tedbir, beklenen kontrolün uygulanmaması veya yetersiz uygulanmasıdır. Eksik kanıt ise tedbir uygulanmış olsa bile uygulamayı doğrulayacak güncel, kapsamla ilişkili ve izlenebilir kaydın bulunmamasıdır. Birinde kontrol uygulanmalı veya iyileştirilmeli, diğerinde mevcut uygulamanın kanıt zinciri tamamlanmalıdır.

BİGDES gap analiz

BİGDES gap analiz çalışması, kurumun mevcut durumu ile Bilgi ve İletişim Güvenliği Rehberi kapsamında beklenen tedbirler arasındaki farkların belirlenmesini sağlar.

  • Kurum hangi varlık gruplarına sahiptir?
  • Hangi tedbirler kurum için uygulanabilir?
  • Mevcut tedbirler yeterli midir?
  • Hangi tedbirler hiç uygulanmamıştır?
  • Hangi tedbirler uygulanmış ancak kanıtlanmamıştır?
  • Hangi dokümanlar eksiktir?
  • Hangi teknik kontroller iyileştirilmelidir?
  • Hangi aksiyonlar önceliklidir?

Analizde her tedbir; uygulanıyor, kısmen uygulanıyor, uygulanmıyor veya kapsam gerekçesiyle değerlendirilecek gibi tutarlı durumlarla sınıflandırılır. Görüşme, doküman inceleme, teknik çıktı ve örneklem doğrulaması bir arada kullanılır; yalnızca beyana dayanılmaz.

Gap analiz sonucunda kurum için uygulanabilir, önceliklendirilmiş ve takip edilebilir bir uyum yol haritası hazırlanır. Bulgular varlık, kritiklik, risk, sorumlu birim, termin ve beklenen kanıtla ilişkilendirilir.

Uyum yol haritası

BİGDES uyum süreci tek seferlik bir kontrol listesi faaliyeti olarak görülmemelidir. Kurumun kaynakları, riskleri, bütçesi, teknik altyapısı ve denetim hedefleri dikkate alınarak kademeli bir uyum yol haritası oluşturulmalıdır.

  • Öncelikli tedbirler
  • Eksik kanıtlar
  • Teknik iyileştirme ihtiyaçları
  • Dokümantasyon gereksinimleri
  • Sorumlu birimler
  • Termin planı
  • Risk seviyesi
  • Denetim hazırlık durumu
  • Yönetim raporlaması

Sorumlu birim ve aksiyon takibi

Her açık için tek bir koordinatör belirlemek yeterli değildir. Kontrolü uygulayacak birim, kanıtı üretecek süreç sahibi, onay mercii ve ilerlemeyi izleyecek uyum sorumlusu ayrıştırılmalıdır.

  • Bulgu veya tedbir numarası ve ilişkili varlık grubu
  • Eksik tedbir ya da eksik kanıt sınıfı
  • Risk ve öncelik seviyesi
  • Aksiyon açıklaması, sorumlu birim ve onaylayan
  • Hedef tarih, bağımlılık ve kaynak ihtiyacı
  • Beklenen kanıt, güncel durum ve kapatma onayı

Geciken veya risk kabulü gerektiren aksiyonlar yönetim seviyesine taşınmalı; kapatma kararı yalnız görev tamamlandı beyanıyla değil, kanıt doğrulamasıyla verilmelidir.

Denetim ve gözetim öncesi hazırlık kontrolü

  • Kapsam, varlık grubu ve kritiklik bilgilerinin güncelliği
  • Tedbir durumları ile politika, teknik çıktı ve uygulamanın tutarlılığı
  • Kanıtların okunabilirliği, tarihi, sahibi, sürümü ve tedbir bağlantısı
  • Örneklem seçildiğinde kaynağa ve sorumluya kadar izlenebilirlik
  • Açık aksiyonların risk, termin ve yönetim kararıyla takip edilmesi
  • BİGDES veri girişleri ile kaynak dokümanların karşılaştırılması
  • Önceki bulgular ve düzeltici faaliyetlerin kapanış doğrulaması

Hazırlık kontrolü gerçek denetimin yerine geçmez; eksiklerin denetim öncesinde görünür ve yönetilebilir hale gelmesini sağlar.

ISO 27001 ile ilişkisi

ISO 27001 Bilgi Güvenliği Yönetim Sistemi, BİGDES ve Bilgi ve İletişim Güvenliği Rehberi uyum sürecine güçlü bir temel sağlar. ISO 27001'de yer alan risk yönetimi, varlık yönetimi, erişim kontrolü, olay yönetimi, tedarikçi güvenliği, iç denetim, dokümantasyon ve sürekli iyileştirme yaklaşımı, rehber tedbirlerinin daha sistematik yönetilmesine katkı sağlar.

Bu nedenle BİGDES danışmanlığı ve ISO 27001 BGYS Danışmanlığı birlikte yürütüldüğünde kurumun hem yönetim sistemi hem de tedbir/kanıt yapısı daha tutarlı hale gelir.

KVKK ile ilişkisi

Bilgi ve İletişim Güvenliği Rehberi kapsamındaki birçok tedbir, kişisel veri güvenliği açısından da önemlidir. Erişim kontrolü, loglama, şifreleme, yedekleme, maskeleme, ağ güvenliği, sızma testi, DLP, olay yönetimi ve farkındalık gibi başlıklar KVKK teknik ve idari tedbirleriyle doğrudan ilişkilidir.

Bu nedenle BİGDES uyum çalışması yürütülürken KVKK Danışmanlığı ve kişisel veri güvenliği başlıklarının da birlikte değerlendirilmesi kuruma daha güçlü bir uyum yapısı sağlar.

Kurumsal doküman yönetimi ile ilişkisi

BİGDES ve rehber uyum süreçlerinde doküman, kayıt ve kanıtların düzenli yönetimi kritik öneme sahiptir. Tedbirlerin uygulanması kadar, bu tedbirlerin hangi kanıtlarla desteklendiğinin gösterilmesi de gerekir.

Kurumsal Doküman Yönetim Sistemi yaklaşımı; BİGDES tedbirleri, varlık grupları, kanıtlar, politika/prosedürler, riskler ve kontroller arasında ilişki kurarak sürüm, sorumlu, onay, gözden geçirme tarihi ve denetim izinin takip edilmesini kolaylaştırır.

Securebyt çalışma yöntemi

  • Kapsam ve ön değerlendirme ile kurumun faaliyet alanı, sistemleri, veri yapısı, lokasyonları ve uyum ihtiyacı değerlendirilir.
  • Varlık gruplarının belirlenmesi adımında sistemler, uygulamalar, ağ bileşenleri, veri kaynakları, hizmet sağlayıcılar ve kritik süreçler analiz edilir.
  • Kritiklik değerlendirmesi ile varlıkların kurum açısından önem derecesi ve rehber kapsamındaki önceliği belirlenir.
  • Tedbir eşleştirme ile rehber kapsamındaki tedbirler kurumun varlık yapısıyla ilişkilendirilir.
  • Mevcut durum analizi ile teknik ve idari tedbirlerin uygulanma durumu değerlendirilir.
  • Gap analiz ile eksik tedbirler, eksik kanıtlar, teknik açıklar ve dokümantasyon ihtiyaçları belirlenir.
  • Kanıt ve doküman yapısı planlanır.
  • Uyum yol haritası ile kurumun önceliklerine göre uygulanabilir aksiyon planı hazırlanır.

Teslim edilecek çıktılar

  • BİGDES mevcut durum değerlendirme raporu
  • Varlık grubu analiz çıktısı
  • Kritiklik seviyesi değerlendirme çıktısı
  • Tedbir kapsam matrisi
  • BİGDES gap analiz raporu
  • Eksik tedbir ve eksik kanıt listesi
  • Doküman ve kanıt yönetimi önerileri
  • ISO 27001 ve KVKK ilişkilendirme önerileri
  • Önceliklendirilmiş uyum yol haritası
  • Yönetim özeti ve aksiyon planı

Sık yapılan hatalar

  • Varlık gruplarını eksik veya yüzeysel belirlemek
  • Kritiklik seviyelerini gerçek iş etkisine göre değerlendirmemek
  • Tedbirleri yalnızca kontrol listesi olarak görmek
  • Uygulanan tedbirler için yeterli kanıt oluşturmamak
  • ISO 27001 ve KVKK ile ilişki kurmamak
  • Kanıtları kişisel klasörlerde veya dağınık ortamlarda tutmak
  • Eksik tedbirler için önceliklendirilmiş aksiyon planı oluşturmamak
  • Denetim hazırlığını son ana bırakmak
  • Güncel Siber Güvenlik Başkanlığı terminolojisini göz ardı etmek

Kuruma katkısı

  • Bilgi ve iletişim güvenliği tedbirleri daha görünür hale gelir.
  • Varlık, tedbir ve kanıt ilişkisi netleşir.
  • Eksiklikler önceliklendirilmiş şekilde takip edilir.
  • Denetim ve gözetim süreçlerine hazırlık artar.
  • ISO 27001 ve KVKK süreçleriyle daha uyumlu yapı kurulur.
  • Yönetim için sade ve takip edilebilir raporlama oluşur.
  • Teknik ve idari güvenlik tedbirleri daha sürdürülebilir yönetilir.
  • Kanıt ve doküman yönetimi dağınık yapıdan çıkarılır.

BİGDES danışmanlık maliyetini hangi faktörler belirler?

BİGDES danışmanlık fiyatı, kurumun kapsamı ve mevcut olgunluğu değerlendirilmeden sabit rakamla belirlenemez. Başlıca maliyet faktörleri şunlardır:

  • Kurum, iştirak, lokasyon ve sorumlu birim sayısı
  • Varlık grupları, kritiklik seviyeleri ve değerlendirilecek tedbir hacmi
  • Mevcut teknik/idari uygulamalar ile kanıtların olgunluğu
  • Gap analiz, doküman üretimi ve BİGDES veri hazırlığının kapsamı
  • Ağ, sistem, loglama, test ve diğer teknik iyileştirme ihtiyaçları
  • Mevcut ISO 27001 yönetim sistemi süreçlerinin yeniden kullanım düzeyi
  • Denetim veya gözetim hazırlığı, toplantı ve saha çalışması ihtiyacı

Teklifte danışmanlık, teknik uygulama, doküman/kanıt hazırlığı ve varsa bağımsız denetim kalemlerinin rol ve sınırları açıkça ayrılmalıdır.

Sık sorulan sorular

BİGDES nedir?

BİGDES, Bilgi ve İletişim Güvenliği Uyum ve Denetim İzleme Sistemi'dir. Rehber uyumu, uyum denetimi ve bilgi güvenliği yönetim sistemi faaliyetlerinin Siber Güvenlik Başkanlığı tarafından gözetimini destekler.

Bilgi ve İletişim Güvenliği Rehberi hangi kurumu ilgilendirir?

Rehber özellikle kamu kurumları, kritik altyapı hizmeti sunan yapılar, üniversiteler, belediyeler, sağlık kuruluşları ve bilgi güvenliği tedbirlerini sistematik uygulaması gereken kurumlar için önemlidir.

BİGDES sürecindeki güncel otorite hangisidir?

Bilgi ve İletişim Güvenliği Rehberi uyumu ile BİGDES faaliyetlerinde güncel otorite Siber Güvenlik Başkanlığıdır. Eski kurum adları yalnız tarihsel bağlamı açıklamak için kullanılmalıdır.

BİGDES gap analiz nedir?

BİGDES gap analiz, kurumun mevcut bilgi güvenliği tedbirleriyle rehber kapsamında beklenen tedbirler arasındaki farkların belirlenmesi çalışmasıdır.

Kanıt yönetimi neden önemlidir?

Tedbirlerin uygulanmış olması kadar, bu tedbirlerin denetim sırasında kanıtlanabilir olması da önemlidir. Kanıt yönetimi eksikse kurum uyguladığı tedbirleri ispatlamakta zorlanabilir.

ISO 27001 BİGDES sürecine katkı sağlar mı?

Evet. ISO 27001; risk yönetimi, varlık yönetimi, erişim kontrolü, dokümantasyon ve iç denetim yapısıyla BİGDES uyum sürecini destekler.

KVKK ile Bilgi ve İletişim Güvenliği Rehberi arasında ilişki var mı?

Evet. Rehberdeki birçok teknik ve idari güvenlik tedbiri, kişisel veri güvenliği açısından KVKK uyum sürecini de destekler.

BİGDES uyum süreci nasıl ilerler?

Süreç; kapsam ve varlık gruplarının belirlenmesi, kritiklik değerlendirmesi, uygulanabilir tedbirlerin eşleştirilmesi, mevcut durum ve gap analiz, kanıtların hazırlanması, aksiyonların kapatılması, veri girişi ve denetim veya gözetim öncesi doğrulama adımlarıyla ilerler.

BİGDES veri girişi öncesinde hangi hazırlıklar yapılmalıdır?

Yetkili kullanıcı ve sorumlu birimler netleştirilmeli; güncel resmi şablonlar kontrol edilmeli; varlık, tedbir, durum, açıklama ve kanıt verileri kurum içinde doğrulanmalı; sisteme yüklemeden önce tutarlılık ve onay kontrolü yapılmalıdır.

BİGDES tedbirleri için hangi kanıt türleri kullanılabilir?

Tedbirin niteliğine göre politika veya prosedür, yönetim onayı, ekran görüntüsü, konfigürasyon çıktısı, log veya izleme kaydı, test ya da sızma testi raporu, eğitim kaydı, tutanak ve düzeltici faaliyet kaydı kanıt kategorileri arasında değerlendirilebilir.

Eksik kanıt ile eksik tedbir arasındaki fark nedir?

Eksik tedbir, beklenen kontrolün uygulanmaması veya yetersiz uygulanmasıdır. Eksik kanıt ise tedbir uygulanmış olsa bile bunu doğrulayacak güncel, kapsamla ilişkili ve izlenebilir kaydın bulunmamasıdır. Aksiyon planında bu iki durum ayrı izlenmelidir.

BİGDES denetimi veya gözetimi öncesinde ne kontrol edilir?

Kapsam, varlık ve kritiklik bilgileri, tedbir durumları, kanıtların güncelliği, örneklem izleri, açık aksiyonlar, sorumlu/onay kayıtları ve BİGDES veri girişlerinin kaynak dokümanlarla tutarlılığı kontrol edilmelidir.

BİGDES danışmanlık maliyetini hangi faktörler belirler?

Maliyet; kurum ve lokasyon sayısı, varlık grupları ve kritiklikleri, tedbir hacmi, mevcut uygulama ve kanıt olgunluğu, BİGDES veri hazırlığı, teknik iyileştirme, ISO 27001 entegrasyonu ve denetim hazırlığı kapsamına göre değişir.

Varlık grupları ve kritiklik seviyeleri BİGDES uyumunu nasıl etkiler?

Varlık grupları hangi tedbirlerin değerlendirileceğini, kritiklik seviyeleri ise risk ve uygulama önceliğini etkiler. Yanlış veya eksik sınıflandırma, tedbir kapsamının ve kanıt beklentisinin hatalı kurulmasına yol açabilir.

BİGDES ve rehber uyum sürecinizi birlikte yapılandıralım.

Kurumunuzda BİGDES ve Bilgi ve İletişim Güvenliği Rehberi uyum sürecini doğru yapılandırmak için Securebyt ile iletişime geçin. Varlık grupları, kritiklik seviyeleri, tedbirler, kanıt yönetimi, gap analiz ve uyum yol haritasını birlikte değerlendirelim.

İletişime Geç