Kurulum altı adımdır ve en uzunu risk değerlendirmedir. Hangi adımda sizden ne isteneceğini baştan yazıyoruz.
Kuruluşunuzu ve ihtiyaçlarınızı tanımlayın; size uygun ISO standartlarını ve hazırlık adımlarını gösteren ön raporunuz anında oluşsun.
Örnek ekran görüntüsüdür.
ISO 27001 kurulumunu QMS yazılım desteğiyle yürütüyoruz: dokümanlar, denetim soruları, DÖF kayıtları ve hedefler tek platformda toplanır. Yandaki örnek iç denetim ekranında olduğu gibi; standardın her maddesi için uygunluk durumu anlık izlenir, açık bulgular sorumlusuna atanır.
QMS yazılımı iç denetim ekranı; örnek görüntüdür; veriler gerçek müşteri verisi değildir.
27001 bilgi güvenliği yönetim sistemi kurulumu; kapsamın belirlenmesi, bilgi varlıklarının envantere alınması, risklerin değerlendirilmesi, Ek-A kontrollerinin seçilip gerekçelendirilmesi, politika ve prosedürlerin yazılması, personelin eğitilmesi ve iç denetim döngüsünün kurulmasıyla tamamlanır.
Kurulumun en uzun adımı risk değerlendirmedir. Hazır bir kontrol listesi doldurmak hızlıdır ama denetimde ayakta kalmaz; denetçi risk kayıt defterinin sizin varlıklarınızdan çıkıp çıkmadığına bakar. Bu adımı süreç sahipleriyle birlikte yürütüyoruz.
İkinci zorlanılan yer kontrol gerekçelendirmesidir. Uygulanmayan kontroller için "bize uygun değil" demek yetmez; gerekçenin risk değerlendirmesine dayanması gerekir. Uygulanabilirlik bildirgesi denetimde ilk bakılan belgelerdendir.
Bilgiye yalnız yetkili erişir.
Değişiklik izlenir.
Bilgi gerektiğinde ulaşır.
Döngü durmaz.
Süre kuruluş büyüklüğüne ve mevcut güvenlik olgunluğuna göre değişir. Boşluk analizinden sonra net takvim veriyoruz.
| Adım | Ne yapılır | Sizden istenen |
|---|---|---|
| 1. Kapsam | Hangi birim ve hizmet dahil | Organizasyon şeması |
| 2. Varlık envanteri | Bilgi varlıkları listelenir | Sistem ve veri listesi |
| 3. Risk değerlendirme | Tehdit ve zafiyet puanlanır | Süreç sahiplerinin zamanı |
| 4. Kontrol seçimi | Ek-A'dan seçim ve gerekçe | Mevcut önlemler |
| 5. Eğitim | Personel sisteme dahil edilir | Katılım |
| 6. İç denetim | İşleyiş doğrulanır | Sahaya erişim |
ISO 27001'i tek başına bir belge değil, işleyen bir sistem olarak kuruyoruz. Üç ayaklı modelimizle süreç sizin için karmaşık değil, net ve yönetilebilir olur.
Deneyimli danışmanlarımız mevcut işleyişinizi analiz eder, ISO 27001 şartlarına göre eksikleri çıkarır ve sistemi sizinle birlikte kurar. Dokümantasyondan denetim provasına kadar her adımda yanınızdayız; siz işinize odaklanın, süreci biz yönetelim.
Bilgi güvenliğinde kanıt yükü ağırdır: risk kayıt defteri, uygulanabilirlik bildirgesi, erişim ve olay kayıtları. QMS yazılımında bunlar tek platformda tutulur.
Belge kalıcı olsun diye ekibinizi de hazırlıyoruz: ISO 27001 temel bilgilendirme, dokümantasyon ve iç denetçi eğitimleriyle sistem şirket kültürünün parçası hâline gelir; gözetim denetimleri sorunsuz geçer.
Geniş kapsam denetim yükünü büyütür.
Hazır liste doldurulmaz.
İki çalışma tek takvimde.
Eğitim kendi süreçlerinizle.
ISO 27001 kanıt düzeniyle.
Ayrı lisans faturası çıkmaz.
Danışmanımız mevcut süreçlerinizi inceler, ISO 27001 boşluk analizini yapar ve size özel yol haritası çıkarır.
Politika, prosedürler, risk analizi ve kayıtlar QMS yazılım desteğiyle hazırlanır; ekibiniz eğitilir.
İç denetim ve Yönetimin Gözden Geçirmesi yapılır; belgelendirme denetimine eksiksiz girilir.
Akredite kuruluş denetimi tamamlanır, ISO 27001 sertifikanız düzenlenir; yıllık gözetimleri biz takip ederiz.
Bilgi varlıklarını gizlilik, bütünlük ve erişilebilirlik ilkeleri çerçevesinde korumak için kurulan politika, süreç ve kontrollerin bütünüdür. Risk temelli çalışır.
BGYS kurduğunuz sistemin adı, ISO 27001 ise bu sistemin şartlarını tanımlayan standarttır. Sistemi standarda uygun kurup denetlettiğinizde sertifika alırsınız.
Kapsam belirlenir, varlıklar envantere alınır, riskler değerlendirilir, Ek-A kontrolleri seçilip gerekçelendirilir, politika ve prosedürler yazılır, personel eğitilir, izleme ve iç denetim döngüsü kurulur.
Yasal olarak belge zorunlu değildir. Ancak KVKK teknik ve idari tedbirler ister; BGYS bu tedbirlerin nasıl seçileceğini ve kanıtlanacağını tanımlar.
Kişisel veri ya da müşteri bilgisi işleyen her ölçekte anlamlıdır. Küçük kuruluşta kapsam dar tutulur, doküman sayısı azalır.
Kuruluş büyüklüğüne ve mevcut güvenlik olgunluğuna göre değişir. Boşluk analizinden sonra net takvim veriyoruz.