BGYS bir yazılım değil, bir yönetim sistemidir: hangi bilgiyi kimin koruduğu, hangi riske hangi kontrolün konduğu ve bunun nasıl izlendiği. ISO 27001 bu sistemin standardıdır.
Kuruluşunuzu ve ihtiyaçlarınızı tanımlayın; size uygun ISO standartlarını ve hazırlık adımlarını gösteren ön raporunuz anında oluşsun.
Örnek ekran görüntüsüdür.
ISO 27001 kurulumunu QMS yazılım desteğiyle yürütüyoruz: dokümanlar, denetim soruları, DÖF kayıtları ve hedefler tek platformda toplanır. Yandaki örnek iç denetim ekranında olduğu gibi; standardın her maddesi için uygunluk durumu anlık izlenir, açık bulgular sorumlusuna atanır.
QMS yazılımı iç denetim ekranı; örnek görüntüdür; veriler gerçek müşteri verisi değildir.
Bilgi güvenliği yönetim sistemi (BGYS), bir kuruluşun bilgi varlıklarını gizlilik, bütünlük ve erişilebilirlik ilkeleri çerçevesinde korumak için kurduğu politika, süreç ve kontrollerin bütünüdür. Risk temelli çalışır: önce hangi varlığın hangi tehdide açık olduğu belirlenir, sonra bu riske karşı hangi kontrolün uygulanacağına karar verilir. ISO/IEC 27001 bu sistemin şartlarını tanımlayan ve belgelendirmeye esas olan uluslararası standarttır.
BGYS'yi antivirüs ya da güvenlik duvarı gibi araçlardan ayıran şey kapsam ve sorumluluk tanımıdır. Sistem, hangi bilginin korunacağını ve bu korumanın kime ait olduğunu yazılı hâle getirir. Teknik önlemler bu çerçevenin içinde birer araçtır; çerçeve olmadan alınan önlemler birbirinden habersiz kalır ve bir olay yaşandığında kimin ne yapacağı belirsizleşir.
İkinci ayırt edici nokta sistemin sürekli işlemesidir. Risk değerlendirme bir kez yapılıp rafa kaldırılan bir çalışma değildir; yeni bir tedarikçi, yeni bir uygulama ya da yeni bir lokasyon risk tablosunu değiştirir. Bu yüzden BGYS izleme, iç denetim ve yönetim gözden geçirmesi adımlarını da içerir. Belgelendirmede denetçinin aradığı şey de tam olarak bu döngünün gerçekten dönüyor olmasıdır.
Bilgiye yalnız yetkili kişiler erişebilir.
Bilgi yetkisiz biçimde değiştirilemez, değişiklik izlenir.
Bilgi gerektiğinde yetkili kişiye ulaşır.
Risk değerlendirme, izleme ve iç denetim döngüsü durmaz.
Bileşenler ISO 27001 şartlarına göre kurulur. Kuruluşun büyüklüğüne ve BT altyapısına göre derinlik değişir, ama hiçbiri atlanamaz.
| Bileşen | Ne yapar | Çıktısı |
|---|---|---|
| Kapsam | Hangi birim ve hizmet dâhil, belirlenir | Kapsam beyanı |
| Varlık envanteri | Korunacak bilgi varlıkları listelenir | Varlık listesi ve sahipleri |
| Risk değerlendirme | Tehdit ve zafiyetler puanlanır | Risk kayıt defteri |
| Risk işleme | Her riske karar verilir | Risk işleme planı |
| Ek-A kontrolleri | Uygulanacak kontroller seçilir | Uygulanabilirlik bildirgesi |
| Politika ve prosedürler | Kurallar yazılı hâle gelir | Doküman seti |
| Eğitim ve farkındalık | Personel sisteme dâhil edilir | Eğitim kayıtları |
| İzleme ve iç denetim | Sistemin işlediği doğrulanır | Bulgu ve düzeltici faaliyet |
ISO 27001'i tek başına bir belge değil, işleyen bir sistem olarak kuruyoruz. Üç ayaklı modelimizle süreç sizin için karmaşık değil, net ve yönetilebilir olur.
Deneyimli danışmanlarımız mevcut işleyişinizi analiz eder, ISO 27001 şartlarına göre eksikleri çıkarır ve sistemi sizinle birlikte kurar. Dokümantasyondan denetim provasına kadar her adımda yanınızdayız; siz işinize odaklanın, süreci biz yönetelim.
BGYS'nin en zor tarafı dokümantasyonun canlı kalmasıdır: varlık envanteri güncellenmezse risk tablosu yanlışlanır, politika revizyonu takip edilmezse denetimde eski sürüm çıkar. QMS yazılımında varlıklar, riskler, kontroller, politikalar ve iç denetim bulguları birbirine bağlı tutulur; bir varlık değiştiğinde ilgili risk ve kontrol de görünür.
Belge kalıcı olsun diye ekibinizi de hazırlıyoruz: ISO 27001 temel bilgilendirme, dokümantasyon ve iç denetçi eğitimleriyle sistem şirket kültürünün parçası hâline gelir; gözetim denetimleri sorunsuz geçer.
Gereğinden geniş kapsam denetim yükünü ve maliyeti büyütür.
Hazır kontrol listesi doldurulmaz, envanter sizinle birlikte çıkarılır.
İki çalışma tek takvimde planlanır, uyum maliyeti düşer.
Farkındalık eğitimi kendi süreçleriniz üzerinden yapılır.
Sistem, ISO 27001 denetiminde aranan kanıt düzeniyle kurulur.
Dokümantasyon yükü QMS yazılımıyla azalır, ayrı lisans faturası çıkmaz.
Danışmanımız mevcut süreçlerinizi inceler, ISO 27001 boşluk analizini yapar ve size özel yol haritası çıkarır.
Politika, prosedürler, risk analizi ve kayıtlar QMS yazılım desteğiyle hazırlanır; ekibiniz eğitilir.
İç denetim ve Yönetimin Gözden Geçirmesi yapılır; belgelendirme denetimine eksiksiz girilir.
Akredite kuruluş denetimi tamamlanır, ISO 27001 sertifikanız düzenlenir; yıllık gözetimleri biz takip ederiz.
Bir kuruluşun bilgi varlıklarını gizlilik, bütünlük ve erişilebilirlik ilkeleri çerçevesinde korumak için kurduğu politika, süreç ve kontrollerin bütünüdür. Risk temelli çalışır: önce riskler belirlenir, sonra bu risklere karşı uygulanacak kontroller seçilir ve sistemin işleyişi sürekli izlenir.
BGYS kurduğunuz sistemin adıdır; ISO/IEC 27001 ise bu sistemin şartlarını tanımlayan uluslararası standarttır. BGYS'yi standarda uygun kurup akredite bir kuruluşa denetlettiğinizde ISO 27001 sertifikası alırsınız. Belgelendirme olmadan da BGYS kurulabilir, ancak üçüncü tarafa kanıtlanamaz.
Kapsam belirlenir, bilgi varlıkları envantere alınır, riskler değerlendirilir ve risk işleme planı yapılır, Ek-A kontrolleri seçilip uygulanabilirlik bildirgesi hazırlanır, politika ve prosedürler yazılır, personel eğitilir, ardından izleme ve iç denetim döngüsü kurulur.
Kişisel veri ya da müşteri bilgisi işleyen her ölçekte kuruluş için anlamlıdır. Küçük firmalarda sistem daha sade kurulur; kapsam dar tutulur, doküman sayısı azalır. KVKK yükümlülüğü ölçekten bağımsız olduğu için sistematik bir çerçeve küçük kuruluşlarda da işi kolaylaştırır.
Yasal olarak ISO 27001 belgesi zorunlu değildir. Ancak KVKK kişisel verilerin korunması için teknik ve idari tedbirler alınmasını zorunlu kılar; BGYS bu tedbirlerin nasıl seçileceğini, uygulanacağını ve kanıtlanacağını tanımlayan sistematik çerçeveyi verir. Denetimde kanıt sunmayı belirgin biçimde kolaylaştırır.
Kuruluşun büyüklüğüne, BT altyapısının karmaşıklığına ve mevcut güvenlik olgunluğuna göre değişir. Boşluk analizinden sonra net bir takvim sunuyoruz; öncesinde tahmin vermiyoruz çünkü mevcut durumu görmeden verilen süre yanıltıcı olur.