ISO27001
ISO 27001 hazırlık ve BGYS kurulumu
Belgeyi almak zor değil. Zor olan, denetçi gittikten sonra da sistemin çalışmaya devam etmesi.
Sahada gördüğümüz en yaygın tablo şu: klasör dolusu politika, rafta duruyor. Kimse okumamış, kimse uygulamıyor. İlk gözetim denetiminde de bu ortaya çıkıyor. Oysa standardın istediği şey doküman değil, gerçekten işleyen bir düzen.
Beta Elektronik olarak Manisa’da 15 yıldır kurumsal altyapı kuruyoruz. ISO 27001 sürecinde güçlü olduğumuz taraf net: standardın istediği teknik kontrolleri kâğıt üzerinde değil, sahada kuruyoruz.
Süreçte en sık görülen beş hata
Belgelendirme çalışmalarında tekrar tekrar karşılaştığımız durumlar.
Şablondan kopyalanmış politikalar
İnternetten indirilmiş metinler firma adı değiştirilerek kullanılıyor. İşletmenin gerçek çalışma düzenine uymadığı için kimse uygulamıyor, denetimde de hemen anlaşılıyor.
Kapsam yanlış belirlenmiş
Kapsam gereğinden geniş tutulduğunda maliyet ve iş yükü katlanıyor; çok dar tutulduğunda ise belge müşterinizin istediği alanı kapsamıyor ve işe yaramıyor. En kritik karar bu ve süreç başında veriliyor.
Varlık envanteri yok
Hangi veri nerede duruyor, hangi sunucuda ne çalışıyor, kimin neye erişimi var — bilinmeden risk değerlendirmesi yapılmış oluyor. Temelsiz bir çalışma.
Teknik kontroller kâğıtta kalmış
Doküman “log kayıtları tutulur” diyor ama sistem log tutmuyor. “Yedekler düzenli test edilir” yazıyor ama bir kez bile geri dönüş denenmemiş. Denetçinin baktığı ilk yer burası.
Belge sonrası sistem duruyor
Belge alınıyor, ekip dağılıyor, hiç kimse iç tetkik veya gözden geçirme yapmıyor. Bir yıl sonra gözetim denetimi geldiğinde her şeye baştan başlanıyor.
Hazırlık Sürecindeki Rolümüz
Boşluk analizi
Mevcut durumu standardın kontrol alanlarına göre değerlendiriyoruz. Çıktı, hangi eksiğin ne kadar iş ve maliyet demek olduğunu gösteren bir yol haritası oluyor.
Varlık envanteri
Sunucular, uygulamalar, veriler, cihazlar ve erişim yetkileri kayıt altına alınıyor. Bu liste hem risk değerlendirmesinin hem BT yönetiminin temeli.
Teknik kontrollerin kurulması
Erişim yetkilendirme, log kaydı, yedekleme, ağ segmentasyonu ve uç nokta koruması. Ayrıntısı siber güvenlik tarafında.
Fiziksel güvenlik
Sistem odası koşulları, geçiş kontrolü ve kamera tarafı. Standardın fiziksel kontrol başlıkları çoğu firmada en hızlı kapanan eksikler.
İş sürekliliği ve yedekleme
Yedekleme planı, tesis dışı kopya ve geri dönüş testleri. Denetimde kanıt istenen konuların başında geliyor.
Teknik dokümantasyon
Ağ mimarisi, envanter listeleri, yedekleme ve erişim prosedürleri. Şablon değil, sizin sisteminizi anlatan belgeler.
Farkındalık eğitimi
Personele yönelik kısa ve uygulamalı eğitim: sahte e-posta, parola düzeni, veri paylaşımı. Katılım kayıtları denetimde kanıt olarak kullanılıyor.
Denetim desteği ve sürdürme
İç tetkik ve belgelendirme denetimlerinde teknik soruların karşılanması. Belge sonrasında da bakım kapsamında sistemi ayakta tutuyoruz.
Ne yapıyoruz, ne yapmıyoruz?
Belgeyi biz vermiyoruz
ISO 27001 belgesini yalnızca bağımsız ve akredite bir belgelendirme kuruluşu verebilir. Hazırlık çalışmasını yürüten taraf aynı zamanda belgelendirme yapamaz; bağımsızlık kuralı buna izin vermez. Biz sizi denetime hazırlıyoruz, belgeyi denetçi veriyor. Aksini söyleyen olursa dikkatli olun.
Güçlü olduğumuz taraf teknik
Politika yazımı ve yönetim sistemi dokümantasyonu ayrı bir uzmanlık alanı; kapsamlı bir çalışmada bu tarafta ayrıca bir yönetim sistemi danışmanıyla birlikte ilerlemek gerekebilir. Biz teknik kontrolleri kurup çalışır hale getiriyoruz ve teknik dokümantasyonu hazırlıyoruz. Neyi yapıp neyi yapmadığımızı baştan yazılı olarak veriyoruz.
KVKK ile örtüşme
ISO 27001 için kurduğunuz erişim yetkilendirme, log kaydı, yedekleme ve envanter çalışmasının önemli bir kısmı KVKK teknik tedbirleriyle de örtüşüyor. İki çalışmayı ayrı ayrı yapmak yerine birlikte planlamak hem zaman hem maliyet kazandırıyor.
Kâğıt değil, çalışan sistem
Altyapıyı zaten biz kuruyoruz
Ağ, sunucu, yedekleme, kamera ve geçiş kontrolü aynı ekipten çıkıyor. Standardın istediği kontrollerin çoğu için ayrı bir tedarikçi aramanıza gerek kalmıyor.
Kanıt üretiyoruz
Denetçi “yapıyoruz” demenizle yetinmez, kayıt ister. Log, test raporu, envanter ve eğitim kaydı üretmeyi sürecin parçası sayıyoruz.
Sınırımızı söylüyoruz
Yapamayacağımız işi üstlenmiyoruz. Yönetim sistemi dokümantasyonunda ek destek gerekiyorsa bunu baştan söylüyoruz, süreç ortasında değil.
Belge sonrası devam
Gözetim denetimleri her yıl geliyor. Bakım kapsamında teknik kontrolleri ayakta tutuyoruz ki her yıl sıfırdan hazırlık yapmayasınız.
İzmir ve çevresine de yerinde servis veriyoruz.
Hazırlık süreci
Boşluk analizi
Mevcut durumu yerinde değerlendiriyoruz. Çıktı, eksiklerin listesi ve önceliklendirilmiş yol haritası.
Kapsam ve envanter
Belgenin hangi faaliyeti ve hangi lokasyonu kapsayacağı netleşiyor, varlık envanteri çıkarılıyor.
Teknik kurulum
Erişim yetkilendirme, log, yedekleme, ağ ve fiziksel güvenlik kontrollerinin devreye alınması.
Dokümantasyon ve eğitim
Teknik prosedürlerin yazılması, personel farkındalık eğitimi ve kayıtların oluşturulması.
Denetim ve sürdürme
İç tetkik ve belgelendirme denetimlerinde teknik destek, ardından sistemin ayakta tutulması.
Merak edilenler
Belgeyi siz mi veriyorsunuz?
Hayır. Belge, bağımsız ve akredite bir belgelendirme kuruluşu tarafından denetim sonucunda veriliyor. Biz hazırlık ve teknik altyapı tarafını üstleniyoruz. Hazırlığı yapan tarafın belgelendirme de yapması bağımsızlık kuralı gereği mümkün değil.
Süreç ne kadar sürer?
Kapsama ve başlangıç durumuna göre değişiyor. Altyapısı düzenli, az sayıda lokasyonu olan bir firmada birkaç ay yeterli olabilirken, dağınık sistemleri olan bir işletmede daha uzun sürüyor. Boşluk analizinden sonra gerçekçi bir takvim veriyoruz.
Maliyeti ne kadar?
Üç ayrı kalem var: hazırlık çalışması, eksik teknik kontrollerin kurulumu ve belgelendirme kuruluşuna ödenecek denetim ücreti. Üçünü ayrı ayrı gösteriyoruz; toplu tek rakam vermek gerçekçi olmuyor.
Küçük bir firma da alabilir mi?
Evet. Standart firma büyüklüğüne göre uygulanabiliyor, kontroller işletmenin ölçeğine göre değerlendiriliyor. Küçük firmalarda süreç genelde daha kısa sürüyor çünkü sistem sayısı az.
Belge kaç yıl geçerli?
Belgelendirme çevrimi üç yıl üzerinden işliyor ve bu süre içinde düzenli gözetim denetimleri yapılıyor. Yani sistem bir kez kurulup bırakılabilecek bir şey değil, sürekli işletilmesi gerekiyor.
KVKK uyumumuz var, bu yeterli mi?
İkisi örtüşüyor ama aynı şey değil. KVKK bir yasal yükümlülük, ISO 27001 ise gönüllü bir yönetim sistemi standardı ve kapsamı daha geniş. KVKK için yaptığınız teknik çalışmalar ISO 27001 sürecinde işinize yarar, sürecin bir kısmını kısaltır.
Nerede olduğunuzu boşluk analiziyle görelim
Ücretsiz ön değerlendirme için arayın. Mevcut durumunuzu inceleyip hangi eksiğin ne kadar iş olduğunu yazılı olarak veriyoruz.
Güvenilirlik
Güvenilirlik
Uzman kadromuzla doğru, güvenilir ve etik hizmetler sunuyoruz. Markanız için en hızlı ve en güvenilir yöntemleri uyguluyoruz.
Bağlılık
Bağlılık
Uzun vadeli çalışmalarımız, iş tamamlanana kadar devam eder. Çalıştığımız tüm şirketlerle sağlam ve uzun vadeli ilişkiler kuruyoruz.h.