Eğitim Danışmanlık

ISO 27001 Neden Önemlidir?

13 Ağustos 20224 dakika okumaEğitim DanışmanlıkGüncel KonularSiber Güvenlik

ISO 27001 yönetmeliğinden bahsedebilmek için öncelikle ISO standartlarının ne olduğuna değinmemiz gerekiyor. Baş harfleri ISO, Uluslararası Standardizasyon Örgütü'nün kısaltmasıdır. ISO, şirketlerin sektördeki yönetim, hizmet sunumu ve ürünlerin geliştirilmesi ile ilgili homojenlik seviyeleri oluşturmalarına yardımcı olduğu için, bir şirketin farklı alanlarında yönetimini düzenlemeyi amaçlayan bir dizi standarttır.

ISO 27001 Standardı Nedir?

Bu bağlamda ISO 27001 standardı, bilginin gizliliğini, bütünlüğünü ve sürekli kullanılabilirliğini sağlamak amacıyla farklı kuruluşların bilgi güvenliği yönetim sistemleri (BGYS) için bir çerçeve ve çalışma ortamı sağlayan uluslararası bir standarttır.

ISO 27001 sertifikası, bir kuruluşun en önemli varlıklarını, müşterilerinin ve çalışanlarının bilgilerini, kurumsal imajını ve her türlü özel bilgiyi korumak için gereklidir.

ISO 27001 Neden Kullanılır?

ISO 27001 standardı, bilgi yönetim sistemimizi korumak için önemli bir düzenlemedir. Bu şekilde kuruluşlar, bilgilerin gizliliğini, bütünlüğünü ve sürekli kullanılabilirliğini sağlamanın yanı sıra tüketicilerine ve işbirliği yaptıkları diğer kuruluşlara güven sağlayabilir.

Kısacası, ISO 27001 standardı, en önemli varlıklardan birini oluşturduğu ve onunla bağlantılı olduğu temelinde, kuruluşların bilgilerini güvende tutmalarına yardımcı olmaya hizmet eder. Diğer yönlerden, ISO 27001'in uygulanması, RGPD ve diğer potansiyel tehditler de dahil olmak üzere, yasal gereksinimlerin yanı sıra müşterilerin gereksinimlerine de ideal bir yanıttır ve bu, ana varlıklarımızla ilgili yönleri güncel tutmamıza ve böylece onları tutmamıza yardımcı olacaktır. Böylece aşağıdaki hususlarla ilgilenen herhangi bir organizasyonun iş ve iş akışının sürekliliğinde bir takviye elde etmek mümkün hale gelir.

  • Siber suç.
  • Siber terörizm.
  • Kişisel verilerin ihlali.
  • Maddi hasar ve doğal afetler.
  • Hırsızlık ve suç.
  • Her türlü siber saldırı.

ISO 27001 Standardının Önemi

ISO 27001, bir kuruluşun bilgilerinin korunmasıyla ilgili iyi uygulamaları tanımlayan bir çerçevedir. Bu anlamda ISO 27001 standardı, bir şirketin bilgilerinin iyi korunması için ihtiyaç duyduğu hedefleri belirleyen gerekli ve temel bir araç haline gelir. Çünkü onsuz ve söz konusu bilgiler herhangi bir tehdide maruz kalmışsa, bir şirketin bilgisine dönüşebilir. Ekonomik nitelikteki sonuçların yanı sıra tedarikçiler ve müşterilerle dış ilişkilerde olası sorunlara yol açan organizasyonun normal akışının kesintiye uğraması da söz konusudur.

Bu kapsamda, ISO 27001 standardını takip eden, sağlam ve köklü bir bilgi güvenliği yönetim sistemine sahip olan ve bu standardın temel amacını, bilginin ve şirketin en önemli varlıklarından birinin savunması, korunması ve yönetimi olarak gören ISO, 27001, herhangi bir organizasyonun ana hedeflerinden biri haline gelir.


ONGSEC notu: belgelendirme sürecinde gerçekte ne oluyor?

ISO 27001'in ne olduğunu anlatan yazı çoktur; sürecin nerede tıkandığını anlatan azdır. Onlarca BGYS kurulumundan sonra söyleyebileceğimiz şey şu: standart zor değil, kapsamı dürüst çizmek zor.

Süre ve emek gerçekçi olarak ne kadar?

Sıfırdan başlayan orta ölçekli bir kurumda belgelendirmeye kadar geçen süre tipik olarak 6–9 aydır. Bunu kısaltan tek şey mevcut dokümantasyonun olgunluğudur, danışmanın hızı değil. Emeğin dağılımı kabaca şöyledir:

  • %15 — mevcut durum analizi ve boşluk tespiti
  • %25 — varlık envanteri ve risk değerlendirmesi
  • %30 — politika, prosedür ve kayıt altyapısının kurulması
  • %20 — uygulama, eğitim ve iç denetim
  • %10 — belgelendirme denetimi ve düzeltici faaliyetler

Dikkat edilirse emeğin yarısından fazlası doküman yazmak değil, envanter çıkarmak ve süreci gerçekten işletmektir. Sürecin tıkandığı yer de genellikle burasıdır.

Kapsam kararı: en kritik ve en çok hafife alınan adım

Kapsamı dar tutmak belgeyi kolaylaştırır ama işe yaramaz hâle getirir. "Yalnızca veri merkezi" kapsamlı bir belge, müşterinizin sorduğu "benim verim korunuyor mu" sorusunu yanıtlamaz. Kapsamı gereğinden geniş tutmak ise süreci içinden çıkılmaz kılar.

Pratik ölçüt şudur: kapsam, müşterinizin size emanet ettiği veriyi işleyen her sistemi içermelidir. Bunun dışında kalan her şey ikinci aşamaya bırakılabilir. Belgenizi okuyan kişi kapsam cümlesine bakar; oradaki daralma fark edilmezse sorun değil, fark edilirse belge güven değil şüphe üretir.

Denetimde en sık çıkan uygunsuzluklar

Belgelendirme denetimlerinde tekrar tekrar aynı beş kalem çıkar:

  1. Risk değerlendirmesinin güncellenmemiş olması. Bir kez yapılıp dosyaya konmuş, aradan geçen sürede sisteme giren yeni uygulamalar işlenmemiş.
  2. Tedarikçi güvenliğinin kâğıt üstünde kalması. Sözleşmede güvenlik maddesi var ama tedarikçinin bunlara uyup uymadığı hiç denetlenmemiş.
  3. Erişim yetkilerinin gözden geçirilmemesi. İşten ayrılan personelin hesabı hâlâ açık; standart bunun düzenli olarak kontrol edilmesini ve kaydedilmesini ister.
  4. Olay kayıtlarının eksikliği. "Hiç güvenlik olayı yaşamadık" denetçiyi rahatlatmaz, endişelendirir: olay yönetimi süreci işlemiyor demektir.
  5. İş sürekliliği tatbikatının yapılmamış olması. Plan var, tatbikat yok. Denenmemiş plan, plan değildir.

2013 ve 2022 sürümleri arasındaki fark

ISO 27001:2022 ile Ek A kontrolleri 114'ten 93'e indi; sayı azaldı ama kapsam genişledi. Yeni gelen 11 kontrol arasında tehdit istihbaratı, bulut hizmetleri güvenliği, iş sürekliliği için BİT hazırlığı, veri sızıntısı önleme, izleme faaliyetleri ve güvenli kod geliştirme var. 2013 belgesiyle devam eden kurumların geçiş süresi doldu; yeni denetimler doğrudan 2022'ye göre yapılıyor.

Belge ne söyler, ne söylemez

Bir ISO 27001 belgesi, süreçlerin yazılı olduğunu ve bağımsız bir kuruluşça denetlendiğini söyler. Sistemlerin güvenli olduğunu söylemez. Belgeli kurumlar da fidye yazılımına yakalanıyor. Belgeyi bir vitrin olarak değil, düzenli bakımı yapılan bir yönetim sistemi olarak görürseniz değerlidir; yıllık denetim öncesi iki hafta koşturarak hazırlanan bir tören olarak görürseniz maliyetten ibarettir.

Bu konuda destek

Yazdıklarımız iş yaparken üretilmiş notlardır. Kurumunuz için aynı işi yapabiliriz.

Uzmanla görüşün

Başlayalım

Projenizi konuşalım.

İlk görüşme bir keşif toplantısıdır, satış sunumu değil. Kurumunuzun kendi ortamında yapılacak kısa süreli bir pilot çalışma veya kavram doğrulama (PoC) ile yetkinliğimizi doğrudan değerlendirebilirsiniz.

Teklif formunu doldurun

WhatsApp