📞 0850 304 60 95
|
✉️ bilgi@ybsis.com.tr

YBS-Yönetim Bilişim Sistemleri

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Standardı Belgesi Nedir? Nasıl Alınır?

ISO/IEC 27001:2022 • Bilgi Güvenliği Yönetim Sistemi

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Nedir?

ISO 27001 Bilgi Güvenliği Yönetim Sistemi, kuruluşların bilgi varlıklarını korumak, siber riskleri yönetmek, iş sürekliliğini desteklemek ve gizlilik, bütünlük ile erişilebilirliği güvence altına almak için oluşturulmuş uluslararası yönetim standardıdır.

Bu sistem; yalnızca teknik güvenlik önlemlerine değil, aynı zamanda süreç yönetimine, çalışan farkındalığına, erişim kontrolüne, yasal uyuma ve sürekli iyileştirme yaklaşımına dayanır. Böylece bilgi güvenliği, kurum içinde sürdürülebilir ve ölçülebilir bir yapıya kavuşur.

Bilgi Varlıklarını Korur
Kurumsal verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini sistematik şekilde güvence altına alır.
Siber Riskleri Yönetir
Risklerin belirlenmesi, değerlendirilmesi ve uygun kontroller ile yönetilmesini destekler.
Müşteri ve Paydaş Güveni Sağlar
Kuruluşun bilgi güvenliğine verdiği önemi görünür hale getirerek güven ve itibar kazandırır.
Genel Bakış

ISO 27001 standardı neyi amaçlar?

ISO 27001’in temel amacı, bilgiye yönelik tehditleri ve açıklıkları kontrol altına alarak kurumsal faaliyetlerin güvenli şekilde devam etmesini sağlamaktır. Bu yaklaşım; bilgi güvenliğini yalnızca bilgi işlem biriminin sorumluluğu olmaktan çıkarır ve tüm organizasyona yayılan kurumsal bir yönetim yapısı haline getirir.

Risk Tabanlı Güvenlik
Bilgi varlıklarına yönelik risklerin ölçülmesini ve uygun güvenlik önlemleri ile yönetilmesini sağlar.
İş Sürekliliği Desteği
Kesinti, veri kaybı veya ihlal durumlarında kritik faaliyetlerin devamlılığını destekleyen yapı kurar.
Uyum ve İtibar
Yasal gerekliliklere, sözleşmesel şartlara ve müşteri beklentilerine uyumu güçlendirir.
Faydalar

ISO 27001 kuruluşlara ne sağlar?

Sektör ve şirket büyüklüğünden bağımsız olarak uygulanabilir bilgi güvenliği yapısı sunar.
Bilgi güvenliği risklerinin önceden değerlendirilmesini ve etkilerinin azaltılmasını sağlar.
Müşteri verilerinin ve hassas bilgilerin korunmasına verilen önemi görünür hale getirir.
İç tetkik, izleme ve yönetimin gözden geçirmesi gibi mekanizmalarla sistemin etkinliğini artırır.
İş sürekliliği, siber güvenlik ve kurumsal yönetişim ihtiyaçlarına güçlü katkı sunar.
Kurumsal itibar, rekabet avantajı ve paydaş güveni üzerinde olumlu etki oluşturur.
En Çok Merak Edilen Konu

ISO 27001 ile şirket içinde neler değişir?

Kuruluşların en çok araştırdığı başlık, bilgi güvenliği yönetim sisteminin günlük operasyonlara nasıl yansıyacağıdır. ISO 27001 ile birlikte yalnızca BT altyapısı değil; insan kaynakları süreçleri, erişim yetkileri, tedarikçi yönetimi, dokümantasyon, olay yönetimi, yedekleme yapısı ve iç denetim yaklaşımı da daha sistematik hale gelir.

Bilgi varlıkları envanteri çıkarılır ve sınıflandırma yaklaşımı netleştirilir.
Erişim yetkileri, parola politikaları ve kullanıcı sorumlulukları gözden geçirilir.
Risk değerlendirme, olay yönetimi ve yedekleme süreçleri daha ölçülebilir hale getirilir.
Çalışan farkındalığı, tedarikçi kontrolleri ve yasal uyum süreçleri daha görünür şekilde yönetilir.
Kurulum Süreci

ISO 27001 Bilgi Güvenliği Yönetim Sistemi nasıl kurulur?

Bilgi güvenliği yönetim sisteminin kurulması; mevcut durum analizi, varlık envanteri, risk değerlendirme, kontrol planlama, uygulama, iç tetkik ve iyileştirme adımlarından oluşur.

1. Mevcut Durum ve Kapsam Belirleme
Kuruluşun mevcut bilgi güvenliği uygulamaları değerlendirilir, kapsam ve kritik süreçler belirlenir.
2. Bilgi Varlıkları ve Risk Analizi
Bilgi varlıkları sınıflandırılır, tehditler ve açıklıklar belirlenir, risk değerlendirme çalışmaları yapılır.
3. Politika, Hedef ve Kontrollerin Oluşturulması
Bilgi güvenliği politikası, amaçlar, sorumluluklar ve uygulanacak kontroller planlanır.
4. Uygulama ve Farkındalık
Prosedürler uygulanır, çalışan eğitimleri verilir, erişim ve olay yönetim yapıları aktif hale getirilir.
5. İç Tetkik, Yönetim Gözden Geçirmesi ve Belgelendirme
Sistem ölçülür, uygunsuzluklar giderilir, düzeltici faaliyetler tamamlanır ve denetim sürecine hazır hale gelinir.
Yol Haritası

ISO 27001 hazırlık timeline örneği

Aşama 1 – Mevcut Durum Analizi
Mevcut kontroller, bilgi varlıkları ve riskler değerlendirilir.
Aşama 2 – Risk Değerlendirme ve Planlama
Risk işleme planları, hedefler ve uygulanacak kontroller belirlenir.
Aşama 3 – Uygulama ve Eğitim
Politika, prosedür ve kontrol mekanizmaları devreye alınır; çalışan farkındalığı artırılır.
Aşama 4 – İç Tetkik ve Düzeltici Faaliyet
Uygunsuzluklar tespit edilir, kayıtlar gözden geçirilir ve iyileştirme adımları uygulanır.
Aşama 5 – Belgelendirme
Akredite kuruluş denetimi gerçekleştirilir ve uygunluk sağlanırsa belge alınır.
Standart Maddeleri

ISO 27001 standart maddeleri

Aşağıdaki başlıklar altında bilgi güvenliği yönetim sisteminin ana yapısını kullanıcı dostu şekilde inceleyebilirsiniz.

4. Kuruluşun Bağlamı
4.1 Kuruluşun ve bağlamının anlaşılması
4.2 İlgili tarafların ihtiyaç ve beklentilerinin anlaşılması
4.3 BGYS kapsamının belirlenmesi
4.4 Bilgi güvenliği yönetim sistemi
5. Liderlik
5.1 Liderlik ve bağlılık
5.2 Politika
5.3 Roller, sorumluluklar ve yetkiler
6. Planlama
6.1 Risk ve fırsatları ele alan faaliyetler
6.2 Bilgi güvenliği amaçları ve planlama
7. Destek
7.1 Kaynaklar
7.2 Yeterlilik
7.3 Farkındalık
7.4 İletişim
7.5 Dokümante edilmiş bilgi
8. İşletim
8.1 İşletimsel planlama ve kontrol
8.2 Bilgi güvenliği risk değerlendirme
8.3 Bilgi güvenliği risk işleme
9. Performans Değerlendirme
9.1 İzleme, ölçme, analiz ve değerlendirme
9.2 İç tetkik
9.3 Yönetimin gözden geçirmesi
10. İyileştirme
10.1 Uygunsuzluk ve düzeltici faaliyet
10.2 Sürekli iyileştirme
Kontrol Yapısı

Annex A kontrol alanları

ISO 27001 uygulamalarında teknik, organizasyonel ve operasyonel güvenlik yaklaşımı birlikte ele alınır. Kontrollerin seçimi, kuruluşun kendi risk değerlendirme sonuçlarına göre şekillenir.

Organizasyonel Kontroller İnsan Odaklı Kontroller Fiziksel Kontroller Teknolojik Kontroller

ISO 27001 süreciniz için bizimle iletişime geçin

Kuruluşunuza uygun bilgi güvenliği yönetim sisteminin kurulması, dokümantasyon yapısının hazırlanması, risk analizlerinin yapılması ve belgelendirme sürecinin planlanması için bizimle iletişime geçebilirsiniz.

İletişim Sayfasına Git
Son Yazılar