ISO 27001, bilgi güvenliği yönetim sisteminin şartlarını tanımlayan standarttır. Sistemi bu şartlara göre kurup belgelendirmeye hazırlıyoruz.
Kuruluşunuzu ve ihtiyaçlarınızı tanımlayın; size uygun ISO standartlarını ve hazırlık adımlarını gösteren ön raporunuz anında oluşsun.
Örnek ekran görüntüsüdür.
ISO 27001 kurulumunu QMS yazılım desteğiyle yürütüyoruz: dokümanlar, denetim soruları, DÖF kayıtları ve hedefler tek platformda toplanır. Yandaki örnek iç denetim ekranında olduğu gibi; standardın her maddesi için uygunluk durumu anlık izlenir, açık bulgular sorumlusuna atanır.
QMS yazılımı iç denetim ekranı; örnek görüntüdür; veriler gerçek müşteri verisi değildir.
ISO/IEC 27001, bilgi güvenliği yönetim sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için şartları tanımlayan uluslararası standarttır. Sistem risk temelli çalışır: kapsam belirlenir, varlıklar envantere alınır, riskler değerlendirilir ve Ek-A kontrol kataloğundan uygulanacaklar seçilip gerekçelendirilir. Standarda uygunluk akredite denetimle belgelendirilir.
Standardın 2022 sürümüyle gelen en önemli değişiklik Ek-A kontrol yapısının yeniden düzenlenmesidir. Kontroller yeni temalar altında gruplandı ve bazı yeni kontroller eklendi. 2013 sürümüne göre kurulmuş sistemlerin geçiş takvimi içinde güncellenmesi gerekir.
Uygulamada en çok zorlanılan yer uygulanabilirlik bildirgesidir. Her kontrol için uygulanıp uygulanmadığı ve gerekçesi yazılmalıdır. "Uygulanmıyor" demek yeterli değildir; neden uygulanmadığının risk değerlendirmesine dayanması beklenir.
Bilgiye yalnız yetkili erişir.
Değişiklik izlenir.
Bilgi gerektiğinde ulaşır.
Döngü durmaz.
Bileşenler ISO 27001 şartlarına göre kurulur; kuruluş büyüklüğüne göre derinlik değişir ama hiçbiri atlanamaz.
| Bileşen | Ne yapar | Çıktısı |
|---|---|---|
| Kapsam | Hangi birim ve hizmet dahil | Kapsam beyanı |
| Varlık envanteri | Korunacak varlıklar listelenir | Varlık listesi |
| Risk değerlendirme | Tehdit ve zafiyet puanlanır | Risk kayıt defteri |
| Ek-A kontrolleri | Uygulanacaklar seçilir | Uygulanabilirlik bildirgesi |
| Politika ve prosedür | Kurallar yazılı hale gelir | Doküman seti |
| İç denetim | İşleyiş doğrulanır | Bulgu raporu |
ISO 27001'i tek başına bir belge değil, işleyen bir sistem olarak kuruyoruz. Üç ayaklı modelimizle süreç sizin için karmaşık değil, net ve yönetilebilir olur.
Deneyimli danışmanlarımız mevcut işleyişinizi analiz eder, ISO 27001 şartlarına göre eksikleri çıkarır ve sistemi sizinle birlikte kurar. Dokümantasyondan denetim provasına kadar her adımda yanınızdayız; siz işinize odaklanın, süreci biz yönetelim.
Bilgi güvenliğinde kanıt yükü ağırdır: risk kayıt defteri, uygulanabilirlik bildirgesi, erişim ve olay kayıtları. QMS yazılımında bunlar tek platformda tutulur.
Belge kalıcı olsun diye ekibinizi de hazırlıyoruz: ISO 27001 temel bilgilendirme, dokümantasyon ve iç denetçi eğitimleriyle sistem şirket kültürünün parçası hâline gelir; gözetim denetimleri sorunsuz geçer.
Geniş kapsam denetim yükünü büyütür.
Hazır liste doldurulmaz.
İki çalışma tek takvimde.
Eğitim kendi süreçlerinizle.
ISO 27001 kanıt düzeniyle.
Ayrı lisans faturası çıkmaz.
Danışmanımız mevcut süreçlerinizi inceler, ISO 27001 boşluk analizini yapar ve size özel yol haritası çıkarır.
Politika, prosedürler, risk analizi ve kayıtlar QMS yazılım desteğiyle hazırlanır; ekibiniz eğitilir.
İç denetim ve Yönetimin Gözden Geçirmesi yapılır; belgelendirme denetimine eksiksiz girilir.
Akredite kuruluş denetimi tamamlanır, ISO 27001 sertifikanız düzenlenir; yıllık gözetimleri biz takip ederiz.
Bilgi varlıklarını gizlilik, bütünlük ve erişilebilirlik ilkeleri çerçevesinde korumak için kurulan politika, süreç ve kontrollerin bütünüdür. Risk temelli çalışır.
BGYS kurduğunuz sistemin adı, ISO 27001 ise bu sistemin şartlarını tanımlayan standarttır. Sistemi standarda uygun kurup denetlettiğinizde sertifika alırsınız.
Kapsam belirlenir, varlıklar envantere alınır, riskler değerlendirilir, Ek-A kontrolleri seçilip gerekçelendirilir, politika ve prosedürler yazılır, personel eğitilir, izleme ve iç denetim döngüsü kurulur.
Yasal olarak belge zorunlu değildir. Ancak KVKK teknik ve idari tedbirler ister; BGYS bu tedbirlerin nasıl seçileceğini ve kanıtlanacağını tanımlar.
Kişisel veri ya da müşteri bilgisi işleyen her ölçekte anlamlıdır. Küçük kuruluşta kapsam dar tutulur, doküman sayısı azalır.
Kuruluş büyüklüğüne ve mevcut güvenlik olgunluğuna göre değişir. Boşluk analizinden sonra net takvim veriyoruz.