İçeriğe geç
HEM Bilişim
2 dk okumaHEM Bilişim

ISO 27001: belge almak ile sistemi işletmek ayrı işler

Belgelendirme denetimini geçmek bir proje; bilgi güvenliği yönetim sistemini işletmek bir alışkanlık. İkisi karıştırıldığında ilk gözetim denetiminde fatura çıkıyor.

  • ISO 27001
  • Uyumluluk
  • Denetim

ISO 27001 projelerinde iki farklı hedef var ve bunlar sık sık birbirine karışıyor. Birincisi belgeyi almak: bir denetim gününde doküman setini göstermek ve uygunsuzlukları kapatmak. İkincisi sistemi işletmek: kontrollerin kurumun günlük işinin parçası haline gelmesi.

Yalnız birinciyi hedefleyen kurulumlar belgeyi genellikle alıyor. Sorun bir yıl sonra, ilk gözetim denetiminde çıkıyor.

Neden çıkıyor

Belgelendirme denetimi bir anlık fotoğraf çekebilir; gözetim denetimi ise sürekliliğe bakar. Somut olarak sorulan şeyler şunlar:

  • Risk değerlendirmesini bu yıl güncellediniz mi? Risk işleme planındaki maddeler ne oldu?
  • Erişim yetkilerini kaç kez gözden geçirdiniz? Ayrılan çalışanların hesapları ne zaman kapandı?
  • Yedekten geri dönüşü test ettiniz mi? Testin kaydı var mı?
  • İç denetim yaptınız mı, bulgular kapandı mı?
  • Yönetimin gözden geçirme toplantısı yapıldı mı, kararları ne oldu?

Bunların hepsi "yapılıyor olması gereken" şeyler. Hiçbiri denetim haftasında üretilemiyor, çünkü hepsi zaman damgası taşıyor.

Kontrolü işe bağlamak

Bir kontrolün işlediğini anlamanın pratik testi şu: o kontrol, kimse denetimi düşünmezken de çalışıyor mu?

  • Erişim gözden geçirmesi takvimde bir toplantıysa ve çıktısı bir e-postaysa, ilk yoğun dönemde atlanır. Sistemin yöneticiye listeyi onaya düşürmesi gerekir.
  • Yedek geri dönüş testi "bir ara yaparız" işiyse yapılmaz. Çeyreklik bir takvim maddesi ve sonucun yazıldığı bir kayıt gerekir.
  • Tedarikçi değerlendirmesi satın alma sürecinin içine girmemişse, sözleşme imzalandıktan sonra kimse geri dönüp bakmaz.

Kontrolü sürece gömmek, doküman yazmaktan daha fazla iş. Buna karşılık bir kez yapıldığında kendini taşıyor.

Kapsamı dar tutmak bir kaçış değil

Kapsamı daraltmak meşru bir karar. Bütün kurumu birden kapsama almak zorunda değilsiniz. Ama kapsam dışı bıraktığınız yerler, kapsam içindeki sistemlere bağlanıyorsa denetimde bu bağlantı sorulur. Kapsam sınırı teknik olarak da savunulabilir olmalı.

Süre beklentisi

Sıfırdan başlayan orta ölçekli bir kurumda kapsam belirlemeden belgelendirme denetimine kadar geçen süre genellikle aylarla ölçülür; belirleyici olan dokümantasyon değil, kontrollerin gerçekten devreye alınması ve bir süre çalışmış olması. Denetçi, kaydı olmayan bir kontrolü işliyor sayamaz.

ISO 27001 hizmetimizde kurulumu bu sırayla yapıyoruz: kapsam ve varlık envanteri, risk değerlendirme, kontrollerin devreye alınması, iç denetim, sonra belgelendirme. Sıra değişince maliyet artıyor.


Bu yazı bilgilendirme amaçlıdır ve hukuki tavsiye yerine geçmez.

Bu yazı bilgilendirme amaçlıdır ve hukuki tavsiye yerine geçmez. Somut durumunuz için bize yazın.

İlgili yazılar

Bu konuda destek mi arıyorsunuz?

Ücretsiz ön değerlendirme, mevcut durumunuzu çıkarır ve hangi adımın önce gelmesi gerektiğini söyler. Sonrasında devam etmek zorunda değilsiniz.

Önce kendiniz bakın

Yirmi beş soruluk KVKK uyum testi; alan alan puan ve öncelik önerisi. Kayıt gerekmiyor.

Uyum testini başlat

Birlikte bakalım

Mevcut durumunuzu konuşalım, hangi adımın önce geldiğini ve ne kadar süreceğini çıkaralım.

Görüşme talep et