01 — ISO 27001 nedir?
ISO 27001, bir kuruluşun sahip olduğu veya yönettiği bilgileri güvenli biçimde koruyabilmesi için oluşturulmuş uluslararası bir yönetim sistemi standardıdır. Müşteri bilgileri, çalışan kayıtları, ticari veriler, projeler, sözleşmeler ve finansal bilgiler gibi önemli bilgi varlıklarının yetkisiz erişime, izinsiz değişikliğe veya ihtiyaç duyulduğunda kullanılamaz hâle gelmeye karşı korunmasını amaçlar.
ISO 27001 yalnızca bilgisayar sistemleri ve yazılımlarla ilgilenmez. Çalışanların yetkileri, kullanıcı hesapları, parolalar, yedekleme, tedarikçiler, fiziksel alanlar, uzaktan erişim, güvenlik olayları ve çalışan farkındalığı gibi konular birlikte ele alınır.
Kuruluş önce önemli bilgilerini ve bu bilgilerin karşı karşıya olduğu riskleri belirler. Ardından gerekli kuralları, süreçleri ve güvenlik kontrollerini oluşturur, uygular ve düzenli olarak izler. Böylece bilgi güvenliği, yalnızca teknik ekibin değil, kuruluşun tamamının yönettiği sistematik bir yapıya dönüşür.
02 — ISO 27001 yalnızca bilişim şirketleri için midir?
Hayır. ISO 27001, yalnızca yazılım veya teknoloji şirketlerine yönelik değildir. Hastaneler, üretim tesisleri, enerji şirketleri, mühendislik firmaları, eğitim kurumları, hizmet kuruluşları ve kamu kurumları gibi bilgi kullanan ve yöneten her kuruluşta uygulanabilir.
Önemli olan kuruluşun hangi bilgileri kullandığı, bu bilgilerin kaybolması, değiştirilmesi veya yetkisiz kişilerin eline geçmesi hâlinde ne gibi sonuçların ortaya çıkacağıdır.
03 — ISO 27001 zorunlu mudur?
ISO 27001 genel olarak gönüllü bir standarttır. Ancak bazı sektörlerde mevzuat, müşteri şartları, ihaleler, sözleşmeler veya düzenleyici kurumların gereklilikleri nedeniyle ISO 27001 kurulması veya belgelendirilmesi zorunlu hâle gelebilir.
Bu nedenle “zorunlu mu?” sorusunun cevabı kuruluşun faaliyet alanına ve tabi olduğu yükümlülüklere göre ayrıca değerlendirilmelidir.
04 — ISO 27001 belgesi nasıl alınır?
Önce kuruluşta hangi faaliyetlerin ve bilgilerin ISO 27001 kapsamında olacağı belirlenir. Ardından mevcut durum incelenir; bilgi güvenliği riskleri ortaya çıkarılır ve eksik olan uygulamalar belirlenir.
Sonraki aşamada gerekli politikalar ve süreçler oluşturulur; kullanıcı yetkileri, yedekleme, tedarikçi güvenliği, fiziksel güvenlik ve olay yönetimi gibi gerekli kontroller uygulanır. Sistemin gerçekten çalıştığını gösterecek kayıtlar oluşturulur, çalışanlara eğitim verilir ve iç tetkik ile yönetimin gözden geçirmesi gerçekleştirilir.
Hazırlık tamamlandığında kuruluş, akredite bir belgelendirme kuruluşu tarafından denetlenir. Denetimde ISO 27001 şartlarının karşılandığı görülürse sertifika düzenlenir. Danışmanlık firması sistemi kurmaya ve denetime hazırlanmaya destek olur; ISO 27001 belgesini veren taraf belgelendirme kuruluşudur.
05 — ISO 27001 için sadece doküman hazırlamak yeterli midir?
Hayır. ISO 27001 yalnızca prosedür, politika ve form hazırlayarak kurulamaz. Hazırlanan kuralların günlük çalışma içerisinde gerçekten uygulanması gerekir.
Örneğin erişim yetkilerinin kontrol edilmesi, yedeklerin alınması ve gerektiğinde geri yüklenebilmesi, kullanıcı hesaplarının yönetilmesi, çalışanların eğitilmesi, tedarikçilerin değerlendirilmesi ve güvenlik olaylarının kayıt altına alınması beklenir. Denetimde yalnızca dokümanlara değil, uygulamanın gerçekten çalışıp çalışmadığına da bakılır.
06 — Risk analizi neden önemlidir?
Her kuruluşun bilgileri, teknolojisi ve karşı karşıya olduğu tehditler aynı değildir. Bu nedenle ISO 27001’de önce hangi bilgilerin önemli olduğu ve bu bilgilerin başına ne gelebileceği değerlendirilir.
Örneğin bir kuruluş için fidye yazılımı ve veri kaybı önemli bir riskken, başka bir kuruluş için yetkisiz uzaktan erişim veya kritik bir sistem odasına fiziksel erişim daha önemli olabilir. Risk analizi, hangi güvenlik önlemlerinin gerçekten gerekli olduğuna karar verilmesini sağlar.
07 — ISO 27001 için büyük bir teknik yatırım gerekir mi?
Her zaman değil. ISO 27001, kuruluşlardan doğrudan belirli bir marka yazılım, cihaz veya güvenlik ürünü satın almalarını istemez. İhtiyaç duyulan önlemler kuruluşun mevcut altyapısına ve belirlenen risklere göre ortaya çıkar.
Bazı kuruluşlarda kullanıcı yetkilerinin düzenlenmesi, mevcut yedekleme sisteminin iyileştirilmesi veya çalışma kurallarının netleştirilmesi yeterli olabilir. Bazı durumlarda ise güvenlik duvarı, yedekleme altyapısı, kayıt izleme, fiziksel erişim sistemi veya başka teknik yatırımlar gerekebilir. Yatırım ihtiyacı risk analizi sonrasında netleşir.
08 — ISO 27001 süreci ne kadar sürer?
Tek bir süre vermek doğru değildir. Kuruluşun büyüklüğü, çalışan ve lokasyon sayısı, mevcut bilgi güvenliği uygulamaları, teknik eksikler ve çalışmaya ayrılabilecek kaynaklar süreyi doğrudan etkiler.
Örneğin birçok uygulaması zaten bulunan bir kuruluş daha kısa sürede hazırlanabilirken, bilgi güvenliği çalışmalarına yeni başlayan bir kuruluşta daha fazla hazırlık gerekebilir. Bu nedenle en sağlıklı yöntem, başlangıçta mevcut durumun değerlendirilmesi ve buna göre kuruluşa özel bir çalışma takvimi oluşturulmasıdır.
09 — Belge alındıktan sonra çalışma biter mi?
Hayır. ISO 27001 belgesi almak çalışmanın sonu değil, sistemin sürdürüldüğünün gösterildiği önemli bir aşamadır.
Yeni çalışanlar, yeni sistemler, tedarikçi değişiklikleri, siber tehditler ve iş süreçlerindeki değişiklikler yeni riskler oluşturabilir. Bu nedenle riskler, güvenlik olayları, kontroller, eğitimler ve performans sonuçları düzenli olarak takip edilir. Ayrıca sistem iç tetkik ve yönetimin gözden geçirmesi gibi faaliyetlerle sürekli değerlendirilmeye devam eder.
10 — Danışmanlık kapsamında hangi destekler verilir?
Çalışma genellikle kuruluşun mevcut durumunun ve eksiklerinin belirlenmesiyle başlar. Ardından ISO 27001 kapsamı oluşturulur, bilgi varlıkları ve riskler değerlendirilir, gerekli politika ve süreçler hazırlanır ve ihtiyaç duyulan güvenlik kontrollerinin uygulanmasına destek verilir.
Danışmanlık sürecinde çalışan eğitimleri, risk değerlendirmesi, dokümantasyon, kontrol uygulamaları, iç tetkik, yönetimin gözden geçirmesi ve belgelendirme denetimine hazırlık çalışmaları birlikte yürütülebilir. Amaç yalnızca belge almak değil, kuruluşun günlük çalışmaları içinde uygulanabilir ve sürdürülebilir bir bilgi güvenliği sistemi oluşturmaktır.
Teklif Al