Uyum ve Denetim

BGYS Belgelendirme ve Uyumluluk Hizmetleri

ONGSEC, kurumunuzun ulusal ve uluslararası bilgi güvenliği standartlarına uyum süreçlerini başından sonuna yönetir; belgelendirme sürecinde teknik ve danışmanlık desteği sunar. Yaklaşımımız, denetimi geçmeyi değil kurumda gerçekte…

ISO/IEC 27001KVKKGDPRSOC 2PCI DSSBİGR
01

ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi

  • Mevcut durum (gap) analizi ve iyileştirme yol haritası
  • Kapsam belirleme, varlık envanteri ve bilgi sınıflandırma çalışması
  • Risk değerlendirme metodolojisi kurulması ve risk işleme planı hazırlanması
  • Uygulanabilirlik bildirgesi (SoA) hazırlanması ve kontrol gerekçelendirme
  • Politika, prosedür, talimat ve kayıt dokümanlarının hazırlanması
  • Teknik kontrollerin uygulanması ve kanıt üretiminin sisteme bağlanması
  • Farkındalık eğitimleri ve süreç sahiplerinin yetkinleştirilmesi
  • İç denetim yapılması ve yönetim gözden geçirme toplantısının yürütülmesi
  • Belgelendirme kuruluşu denetimine hazırlık, denetime eşlik ve uygunsuzluk kapatma
  • Belge sonrası gözetim denetimlerine hazırlık ve sürekli iyileştirme desteği
02

Bilgi ve İletişim Güvenliği Rehberi (BİGR) Uyumu

  • Varlık gruplarının tanımlanması ve kritiklik derecesinin belirlenmesi
  • Rehber tedbirlerine göre boşluk analizi ve önceliklendirilmiş uygulama planı
  • Teknik ve idari tedbirlerin uygulanması, kanıt dosyalarının oluşturulması
  • Denetime hazırlık, kanıt yönetimi ve uygunsuzluk giderme
  • Dönemsel özdeğerlendirme ve yönetim raporlaması
03

KVKK ve GDPR Uyumluluk Danışmanlığı

  • Kişisel veri envanteri ve veri akış haritasının hazırlanması
  • Veri işleme faaliyetleri kaydının oluşturulması ve VERBİS bildirimi
  • Aydınlatma metinleri, açık rıza formları ve saklama-imha politikası
  • Veri güvenliği teknik ve idari tedbirler değerlendirmesi
  • Veri ihlali müdahale sürecinin kurulması ve bildirim akışının tanımlanması
  • Yurt dışına veri aktarımı değerlendirmesi ve sözleşmesel güvence yapılandırması
  • Veri sorumlusu / veri işleyen ilişkilerinin sözleşmesel düzenlenmesi
  • Çalışan farkındalık eğitimi ve dönemsel uyum denetimi
04

SOC 2 Tip I / Tip II Danışmanlığı

  • Güven hizmetleri kriterleri (TSC) kapsamında hazırlık analizi
  • Kontrol tasarımı, kanıt üretim mekanizmalarının kurulması
  • Gözlem dönemi boyunca kontrol işletim etkinliğinin izlenmesi
  • Bağımsız denetçi süreçlerine hazırlık ve denetim koordinasyonu
05

Diğer Standartlar ve Sektörel Düzenlemeler

  • ISO 22301 İş Sürekliliği Yönetim Sistemi kurulumu ve tatbikat programı
  • ISO/IEC 27017 ve 27018 bulut güvenliği ve bulutta kişisel veri koruma
  • ISO/IEC 27701 gizlilik bilgi yönetim sistemi
  • ISO 20000 BT hizmet yönetimi ve ITIL süreç uyarlaması
  • NIST Cybersecurity Framework uyum değerlendirmesi
  • PCI DSS uyum danışmanlığı ve kapsam daraltma çalışmaları
  • Sektörel düzenleyici uyumluluk (BDDK, SPK, BTK, EPDK) gereksinim eşlemesi
  • Enerji ve kritik altyapı sektörlerine yönelik güvenlik rehberleri uyumu
  • Birden fazla standardın tek bütünleşik yönetim sistemi altında toplanması
06

NIS2, DORA ve Sektörel Düzenlemeler

Avrupa pazarına açılan ve düzenlemeye tabi sektörlerde çalışan kurumlar için hazırlık ve boşluk kapatma.

  • NIS2 kapsam değerlendirmesi ve yükümlülük haritası
  • DORA kapsamında BT riski ve üçüncü taraf yönetimi
  • BDDK, EPDK ve SPK düzenlemelerine uyum boşluk analizi
  • Olay bildirim sürelerine göre süreç tasarımı
  • Yönetim kurulu sorumluluk ve raporlama çerçevesi
07

Tedarikçi ve Üçüncü Taraf Risk Yönetimi

İhlallerin önemli bölümü tedarikçi üzerinden gelir. Tedarikçi riski sözleşme öncesinde ve süresince yönetilir.

  • Tedarikçi envanteri ve kritiklik sınıflandırması
  • Güvenlik değerlendirme anketi ve kanıt talebi
  • Sözleşmeye güvenlik ve bildirim maddelerinin eklenmesi
  • Erişim kapsamının en aza indirilmesi ve izlenmesi
  • Dönemsel yeniden değerlendirme ve çıkış (offboarding) süreci
08

ISO 22301 İş Sürekliliği ve Olağanüstü Durum

Güvenlik olayı kadar sel, yangın ve elektrik kesintisi de hizmeti durdurur; süreklilik planı ikisini birlikte ele alır.

  • İş etki analizi (BIA) ve kritik süreç önceliklendirme
  • RTO / RPO hedeflerinin iş birimleriyle belirlenmesi
  • Süreklilik ve olağanüstü durum planlarının yazımı
  • Alternatif çalışma alanı ve iletişim planı
  • Tatbikat, ölçüm ve plan güncelleme döngüsü
09

Veri İhlali Müdahale ve Bildirim Süreci

KVKK kapsamında ihlalin en kısa sürede ve en geç 72 saat içinde Kurul’a bildirilmesi gerekir; süreç önceden kurulur.

  • İhlal tespit, sınıflandırma ve karar kriterleri
  • Kurul ve ilgili kişi bildirim şablonları
  • Kanıt toplama ve delil bütünlüğünün korunması
  • Hukuk, iletişim ve teknik ekip arasında görev dağılımı
  • İhlal kayıt defteri ve denetimde sunulacak dosya

Başlayalım

Projenizi konuşalım.

İlk görüşme bir keşif toplantısıdır, satış sunumu değil. Kurumunuzun kendi ortamında yapılacak kısa süreli bir pilot çalışma veya kavram doğrulama (PoC) ile yetkinliğimizi doğrudan değerlendirebilirsiniz.

Teklif formunu doldurun

WhatsApp