Bilgi Güvenliği ve İş Sürekliliği

ISO 27001 Nedir? Bilgi Güvenliği Yönetim Sistemine Giriş

2023 yılında küresel ölçekte veri ihlallerinin ortalama maliyeti 4,45 milyon dolara ulaştı. Türkiye'de ise KVKK'nın yürürlüğe girmesinden bu yana Kişisel Verileri Koruma Kurumu binlerce şirkete idari para cezası uyguladı. Siber tehditler artık "büyük şirketlerin sorunu" olmaktan çıktı — her ölçekten her sektörden kuruluş hedef haline gelebiliyor.

ISO 27001 Bilgi Güvenliği Yönetim Sistemi

ISO 27001, bilgi güvenliğini reaktif bir IT meselesi olmaktan çıkarıp proaktif bir yönetim disiplinine dönüştüren uluslararası standart. 2022'de yayımlanan güncel versiyon (ISO/IEC 27001:2022), dijital dönüşümün getirdiği yeni tehdit ortamına yanıt verecek şekilde güncellendi.

Bilgi Güvenliği Nedir? Sadece Siber Güvenlik Değil

ISO 27001'i anlamak için önce "bilgi güvenliği" kavramını doğru çerçevelemek gerekiyor. Standart, bilgi güvenliğini üç temel boyutta ele alıyor: Gizlilik (bilgiye yalnızca yetkililerin erişmesi), bütünlük (bilginin doğruluğunun ve tamlığının korunması) ve erişilebilirlik (yetkili kişilerin ihtiyaç duydukları anda bilgiye ulaşabilmesi).

Bu üçlü çerçeve önemli çünkü bilgi güvenliği yalnızca siber saldırıları değil, insan hatalarını, fiziksel güvenlik açıklarını, iş süreci zafiyetlerini ve tedarikçi risklerini de kapsıyor. "Güçlü firewall kurduk, güvendeyiz" anlayışı artık geçerliliğini yitirdi.

ISO 27001 Ne Sağlıyor?

Bilgi Güvenliği Risk Yönetimi

Standardın özünde bir Bilgi Güvenliği Yönetim Sistemi (BGYS) kurma zorunluluğu var. Bu sistem; risklerin tanımlandığı, değerlendirildiği ve yönetildiği, kontrollerin seçilip uygulandığı, performansın izlendiği ve sürekli iyileştirmenin sağlandığı bütünleşik bir yapı.

ISO 27001:2022 ile gelen en önemli yenilik Ek A kontrollerinin yeniden yapılandırılması. 114 kontrolden oluşan eski yapı, 93 kontrole indirildi ve dört ana temaya (Organizasyonel, İnsan, Fiziksel, Teknolojik) göre yeniden düzenlendi. Bulut güvenliği, tehdit istihbaratı ve veri maskeleme gibi modern gereksinimler standarda dahil edildi.

Kimler İçin Öncelikli?

ISO 27001 her sektörden kuruluşa uygulanabilir ama bazı sektörlerde fiilen zorunluluk haline geliyor. Finans ve bankacılık sektöründe BDDK ve BOME düzenlemeleri BGYS kurulumunu doğrudan gerektiriyor. Sağlık sektöründe hasta verilerinin korunması için standart kritik önem taşıyor. E-ticaret ve yazılım şirketleri için müşteri güveninin somut kanıtı. Savunma sanayii ve kamu ihaleleri için giderek daha sık talep edilen bir belge. Kişisel veri işleyen tüm kuruluşlar için ise KVKK uyumunu pekiştiren en güvenilir araç.

KVKK ile İlişkisi

KVKK ISO 27001 Uyum

KVKK, kişisel verilerin korunması için "gerekli teknik ve idari tedbirlerin alınması" zorunluluğunu getiriyor ama bu tedbirlerin ne olduğunu ayrıntılı tarif etmiyor. ISO 27001, bu boşluğu dolduruyor — standarttaki kontroller KVKK'nın beklediği teknik ve idari tedbirleri büyük ölçüde karşılıyor.

Pratikte ISO 27001 belgesi, KVKK denetimleri ve olası ihlal soruşturmalarında kuruluşun gerekli özeni gösterdiğinin somut kanıtı işlevi görüyor.

Kurulum Süreci Nasıl İşliyor?

ISO 27001 kurulumu genellikle boşluk analiziyle başlıyor: Mevcut güvenlik uygulamalarınız standardın neresinde duruyor? Ardından kapsam belirleniyor — tüm organizasyon mu, belirli bir lokasyon ya da hizmet mi? Risk değerlendirmesi yapılıyor, kontroller seçiliyor, Uygulanabilirlik Bildirisi (Statement of Applicability) hazırlanıyor. İç denetim ve yönetim gözden geçirmesinin ardından belgelendirme denetimi gerçekleşiyor.

Süreç organizasyonun büyüklüğüne ve mevcut olgunluk seviyesine göre 6 ila 18 ay arasında tamamlanabiliyor.

ISO 27001 belgesi almak ya da BGYS kurmak için danışmanlık hizmetlerimizi ve eğitim programlarımızı inceleyebilir ya da doğrudan bize ulaşabilirsiniz.

Paylaş   

İlginizi Çekebilir
  • ISO 27001:2013 Standart Maddeleri ve Yapısı

    ISO/IEC 27001 BGYS Standardının son versiyonu 01 Ekim 2013 tarihinde yayınlanmıştır. ISO27001:2013 versiyonu; farklı sektör ve büyüklükteki firmaların gelişen bilgi güvenliği ve siber güvenlik tehditleri konularına uyum sağlamalarını destekleyecek şekilde düzenlenmiştir. ISO/IEC 27... Devamı

  • ISO27001'de Bilgi Sınıflandırma

    Bilgi Sınıflandırma ISO 27001:2013 BGYS Standardında Varlık Yönetimi konusuna bir önceki yazımızda giriş yapmış ve varlık yönetimi ile ilgili standartların beklentilerini paylaşmıştık. ( ISO27001 Bilgi Güvenliği standardında Varlık Yönetimi ) Bu yazımızda ise Varlık Yönetimi'n... Devamı

  • ISO 27000 Standartlar serisi kaç standarttan oluşuyor?

    ISO 27001 standardı hepimizin bildiği, ön planda olan standart. Bilgi Güvenliği Yönetim sistemlerine yönelik şartlar ISO27001’de tanımlanıyor, bu standart referans alınarak Bilgi Güvenliği Yönetim Sistemi kuruluyor ve ISO27001 Belgesi bu standarda uygunluğu göre veriliyor. Peki, bilgi güvenliğine... Devamı

  • Kriz Yönetiminde Kesintisizlik: ISO 22301 İş Sürekliliği Stratejileri

    Her kurum, faaliyetlerini ciddi şekilde aksatabilecek beklenmedik olaylarla (doğal afetler, siber saldırılar, tedarik zinciri kesintileri veya teknik arızalar) karşılaşma riski taşır. ISO 22301 İş Sürekliliği Yönetim Sistemi (İSYS), bir organizasyonun bu tür yıkıcı olaylar karşısında hazırlıklı olma... Devamı

  • Kriz Anında Ayakta Kalmak: İş Sürekliliği Planlamasının 5 Temel Adımı

    Bir BT müdürü şöyle anlatmıştı: "Siber saldırı olduğunda iş sürekliliği planımızı açtık, ama yazıcı çalışmıyordu. Planı dijital ortamda sakladığımız için kriz anında okuyamadık." Bu hikaye gülünç görünebilir ama aslında iş sürekliliği planlamasının özündeki sorunu anlatıyor: Planlar gerçeklikten kop... Devamı

  • Kategoriler
    İhtiyaçlarınız için en doğru adrestesiniz. Tüm sorularınızın yanıtları ve en uygun çözümler bir mesaj uzağınızda !