Yöneticilere Odaklı ISO Bilgilendirme TÜBİTAK BİLGEM Siber Güvenlik Enstitüsü

Benzer belgeler
T. C. TÜRK STANDARDLARI ENSTİTÜSÜ

KALİTE YÖNETİM SİSTEMİ TS EN ISO 2015 PROSES YAKLAŞIMI

ISO 9001:2015 GEÇİŞ KILAVUZU

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ

ISO 27001:2013 BGYS BAŞDENETÇİ EĞİTİMİ. Planlama - Destek

KALİTE YÖNETİM SİSTEMİ (ISO 9001:2015)

MerSis. Bilgi Güvenliği Danışmanlık Hizmetleri

ENTEGRE YÖNETİM SİSTEMİ YAZILIMI

T. C. KAMU İHALE KURUMU

ANET Bilgi Güvenliği Yönetimi ve ISO Ertuğrul AKBAS [ANET YAZILIM]

ISO 14001:2015 ÇEVRE YÖNETİM SİSTEMİ GEÇİŞ KILAVUZU

ISO 13485:2016 TIBBİ CİHAZLAR KALİTE YÖNETİM SİSTEMİ GEÇİŞ KILAVUZU

T.C. MANİSA CELAL BAYAR ÜNİVERSİTESİ FEN BİLİMLERİ ENSTİTÜSÜ KALİTE EL KİTABI

ISO 9000 Serisi Standartların Amacı Nedir?

YÖNETİM SİSTEMLERİ. Yönetim Sistemi Modelleri: Deming tarafından geliştirilen, Planla Uygula Kontrol Et Önlem Al

ISO/IEC 27001:2013 REVİZYONU GEÇİŞ KILAVUZU

İstanbul Bilişim Kongresi. Bilişim Yönetişimi Paneli CobiT ve Diğer BT Yönetim Metodolojileri Karşılaştırması. COBIT ve ISO 27001

TS EN ISO 14001: 2005 AC: Haziran 2010

ĠÇĠNDEKĠLER VE ÇAPRAZ REFERANS ÇĠZELGE:

KALİTE BİRİM SORUMLULARI EĞİTİMİ

GEÇİŞ İŞ SAĞLIĞI VE GÜVENLİĞİ YÖNETİM SİSTEMİ

Bilgi Güvenliği Yönetim Sistemi

İŞ SÜREKLİLİĞİ YÖNETİM SİSTEMİ İÇİN KRİTİK BAŞARI FAKTÖRLERİ

KALİTE YÖNETİM SİSTEMLERİ YAZILIMI

Bilgi Güvenliği Politikası. Arvato Bertelsmann İstanbul, Türkiye. Versiyon 2016_1. Arvato Türkiye. Yayınlayan

ISO 27001:2013 BGYS BAŞDENETÇİ EĞİTİMİ. Kapsam - Terimler

Bu dokümanla BGYS rollerinin ve sorumluluklarının tanımlanarak BGYS sürecinin efektif şekilde yönetilmesi hedeflenmektedir.

ISO :2018 İŞ SAĞLIĞI VE GÜVENLİĞİ YÖNETİM SİSTEMİ

ISO 9001:2015 KALİTE YÖNETİM SİSTEMİ GEÇİŞ KILAVUZU

OHSAS İŞ SAĞLIĞI VE GÜVENLİĞİ YÖNETİM SİSTEMLERİ

Analiz ve Kıyaslama Sistemi

UE.18 Rev.Tar/No: /03 SAYFA 1 / 5

ISO/IEC Özdeğerlendirme Soru Listesi

Tibbi Laboratuvarlarda ISO Akreditasyon Süreci: Sorunlar ve Çözümleri Teknik Uzman Gözüyle

Sibergüvenlik Faaliyetleri

BİLGİ SİSTEMLERİ YÖNETİMİ TEBLİĞİ

ÇELİKEL A.Ş. Bilgi Güvenliği Politikası

ĠÜ ONKOLOJĠ ENSTĠTÜSÜ BÜTÜNLEġĠK KALĠTE YÖNETĠM SĠSTEMĠ EL KĠTABI

T. C. KAMU İHALE KURUMU

BAŞ DENETÇİ PROGRAMLARI

POL.01 Rev.Tar/No: /1.0 HĠZMETE ÖZEL

ISO 9001:2015 KALİTE YÖNETİM SİSTEMİ GEÇİŞİ İLE İLGİLİ BİLGİLENDİRME

ISO 14001:2015 KALİTE YÖNETİM SİSTEMİ GEÇİŞ BİLGİLENDİRME KILAVUZU

TÜRK STANDARDI TURKISH STANDARD

TÜRK STANDARDI TURKISH STANDARD

İŞ SAĞLIĞI VE GÜVENLİĞİ YÖNETİM SİSTEMİ

Notice Belgelendirme Muayene ve Denetim Hiz. A.Ş Onaylanmış Kuruluş 2764

İÇ TETKİKÇİ DEĞERLENDİRME SINAVI

MARMARA ÜNİVERİSTESİ TEKNİK EĞİTİM FAKÜLTESİ ISO 9001:2000 KALİTE EL KİTABI

BGYS-PL-01 BİLGİ GÜVENLİĞİ POLİTİKASI

KALİTE YÖNETİM SİSTEMİ İş Sürekliliği

ISO Kurumsal Bilgi Güvenliği Standardı. Şenol Şen

Farkındalılık ISO 9001 Kalite Yönetim Sistemi Eğitimi. Uygulama ve başarımın anahtarları

Bilindiği üzere Bilgi Güvenliği Yönetim Sistemi, bilgi ve bilgi varlıklarının

T. C. KAMU İHALE KURUMU

DOK-004 BGYS Politikası

27 Ağustos, İstanbul. Copyright 2014 BSI. All rights reserved.

STRATEJİK YÖNETİM VE YÖNETİMİN GÖZDEN GEÇİRMESİ PROSEDÜRÜ

Prosedür. Kalite Yönetim Sisteminde Neden gerçekleştirilecek?

ISO 14001:20014 ve ISO 14001:2015 Şartları Arasındaki Eşleştirme Eşleştirme Kılavuzu

TARİH :06/08/2007 REVİZYON NO: 3. KALİTE EL KİTABI : YÖNETİM TEMSİLCİSİ. Sayfa 1 / 6

YÖNETİMİN GÖZDEN GEÇİRMESİ PROSEDÜRÜ

İç Denetim Kontrol Formu

İlişkiler Matrisi & Değişikliklerin Özeti

Kalite Sistemleri ve Yönetimi. Yılmaz ÖZTÜRK

ISO 50001:2011 Enerji Yönetim Sistemi

ISO 9001:2015 KALİTE YÖNETİM SİSTEMİ GEÇİŞİ

EN ISO/IEC PERSONEL BELGELENDİREN KURULUŞLAR İÇİN GENEL ŞARTLAR

İSG Hizmet Yönetim Rehberi

3. KAPSAM 3.1. KALİTE YÖNETİM SİSTEMİ KAPSAM 3.2. KAPSAM DIŞI MADDELER

ŞİKAYET / İTİRAZ VE GERİ BİLDİRİM PROSEDÜRÜ

TÜRK AKREDİTASYON KURUMU R20.08

Satış Pazarlama Prosesi. Satınalma Prosesi ŞİRKET MÜDÜRLÜĞÜ/ÜST YÖNETİM YÖNETİM TEMSİLCİLİĞİ/KYS DOKÜMANTASYON-EĞİTİM-MÜŞTER

ISO 9001:2009 KALİTE YÖNETİM SİSTEMİ STANDARDININ AÇIKLAMASI

ANKARA ŞUBESİ YAZ SEMĠNERLERĠ

ISO/27001 EK-A MADDELERİ

Bilindiği üzere Bilgi Güvenliği Yönetim Sistemi, bilgi ve bilgi varlıklarının

RGN İLETİŞİM HİZMETLERİ A.Ş BİLGİ GÜVENLİĞİ POLİTİKASI

CYMSOFT Bilişim Teknolojileri

No : P.02 : 1 / 7 : : 0

COBIT Bilgi Sistemleri Yönetimi. Şubat 2009

Kalite Yönetim Sistemi El Kitabı Dok.No: AU KYS EK Bölüm 5

ISO 9001:2015 KALİTE YÖNETİM SİSTEMİ GEÇİŞ KILAVUZU

BİLGİ GÜVENLİĞİ YÖNETİMİ POLİTİKASI

Gerçekler. Sanayileşme ve çevre sorunları Küreselleşme ve Pazarın büyümesi Rekabetin artması

Mikro Bilgi Kayıt ve Dağıtım A.Ş Kalite Yönetim Temsilcisi. Şenay KURT

ISO 9001:2015 REVİZYON BİLGİLENDİRME SEMİNERİ 03 Mart 2015 İzmir l 17 Mart 2015 İstanbul

CYMSOFT Bilişim Teknolojileri

Dr. Yıldırım CESARETLİ. Akreditasyon ve Yeterlilik Testleri. Biyosidal Ürün Analiz Laboratuvarlarında

ISO/IEC BİLGİ TEKNOLOJİSİ - HİZMET YÖNETİMİ BAŞ DENETÇİ EĞİTİMİ. Terimler Ve Tarifler.

ISO 14001:2015 Revizyonu Yenilikler

Kalite Yönetim Sistemi El Kitabı Dok.No: AU KYS EK Bölüm 9 Performans değerlendirme

STRATEJİK YÖNETİM VE YÖNETİMİN GÖZDEN GEÇİRMESİ PROSEDÜRÜ

SPK Bilgi Sistemleri Tebliğleri Uyum Yol Haritası

OKYANUS KALİTE, MÜŞTERİ MEMNUNİYETİ ve BİLGİ GÜVENLİĞİ EĞİTİMLERİ 1.1 ISO 9001:2015 KALİTE YÖNETİM SİSTEMİ TEMEL EĞİTİMİ

İç Tetkik Soru Listesi

Yöneticiler için Bilgi Güvenliği

KALİTE YÖNETİM SİSTEMİ TS EN ISO 9001:2015

İŞ SAĞLIĞI VE GÜVENLİĞİ YÖNETİM SİSTEMLERİ

Transkript:

Yöneticilere Odaklı ISO 27001 Bilgilendirme TÜBİTAK BİLGEM Siber Güvenlik Enstitüsü Bu doküman, alıntı vererek kullanılabilir ya da paylaşılabilir ancak değiştirilemez ve ticari amaçla kullanılamaz. Detaylı bilgiye https://creativecommons.org/licenses/by-nc-nd/4.0/legalcode.tr bağlantısından erişebilirsiniz.

Gündem BGYS Nedir? Neden BGYS? Standart Tarihçesi Annex SL Yapısı PUKÖ Yakıştırımı Standartta Yer Alan Zorunlu Maddeler Ek A: Referans Kontrol Amaçları ve Kontroller Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar

BGYS Nedir? Neden BGYS? BGYS Nedir? Neden BGYS? Standart Tarihçesi Annex SL Yapısı PUKÖ Yakıştırımı Standartta Yer Alan Zorunlu Maddeler Ek A: Referans Kontrol Amaçları ve Kontroller Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar

BGYS Nedir? Neden BGYS? Bilgi Güvenliği Yönetim Sistemi (BGYS), bir kurumdaki bilgi güvenliğini tasarlayan, gerçekleyen, işleten, gözleyen, değerlendiren, bakımını yapan ve geliştiren bir çerçeve sağlamaktadır. BGYS sayesinde: İş aktivitelerinde meydana gelen riskleri yönetebilmek Güvenlik olaylarına müdahale aktivitelerini yönetebilmek Kurumda güvenlik kültürünün oluşmasını sağlamak

BGYS Nedir? Neden BGYS? Bilgi sistemlerini iş gerekleri ve yasal yükümlülükler çerçevesinde koruyabilmek için: Kurum dışına bilgi sızmasını engellemek (gizlilik) Bütünlük Bilginin içeriğinin yetkisiz kişilerce değiştirilmesini engellemek (bütünlük) Bilgiye erişimin kesintiye uğramasını engellemek (erişilebilirlik) Yasal uyumluluk Risk-maliyet dengelemesi

BGYS Nedir? Neden BGYS? Bir kurum neden BGYS kurmalıdır? Yönetilen bilgi güvenliği Mevzuat yükümlülükleri Rekabet ortamı Müşteri talebi Kaynakların etkin kullanımı

BGYS Nedir? Neden BGYS? Örnek anket sonuçları Kaynak: "ISO 27001 Global Survey: The Facts and The Figures Underlying The Growth of ISO 27001 World-wide, Certification Europe, 2008.

BGYS Nedir? Neden BGYS? Önlem Al Planla İhtiyaç, Tehdit ve Açıklar Yönetilen Bilgi Güvenliği Kontrol Et Uygula

BGYS Nedir? Neden BGYS? Planla (BGYS nin kurulması) BGYS tasarımı yapılmaktadır. Sonuçları kuruluşun genel politikaları ve amaçlarına göre dağıtmak için, risklerin yönetimi ve bilgi güvenliğinin geliştirilmesiyle ilgili BGYS politikası, amaçlar, hedefler, prosesler ve prosedürlerin kurulması işlemleri de bu aşamada gerçekleşmektedir. Uygula (BGYS nin gerçekleştirilmesi ve işletilmesi) BGYS politikası, kontroller, süreçler ve prosedürlerin gerçekleştirilip işletilmesi konuları ele alınmaktadır.

BGYS Nedir? Neden BGYS? Kontrol Et (BGYS nin izlenmesi ve gözden geçirilmesi) BGYS politikası, amaçlar ve kullanım deneyimlerine göre süreç performansının değerlendirilmesi ve uygulanabilen yerlerde ölçülmesi ve sonuçların gözden geçirilmek üzere yönetime rapor edilmesi konuları ele alınmaktadır. Önlem al (BGYS nin sürekliliğinin sağlanması ve iyileştirilmesi) BGYS nin sürekli iyileştirilmesini sağlamak için, yönetimin gözden geçirme sonuçlarına dayalı olarak, düzeltici ve önleyici faaliyetlerin gerçekleştirilmesi konuları ele alınmaktadır.

Standart Tarihçesi BGYS Nedir? Neden BGYS? Standart Tarihçesi Annex SL Yapısı PUKÖ Yakıştırımı Standartta Yer Alan Zorunlu Maddeler Ek A: Referans Kontrol Amaçları ve Kontroller Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar

Standart Tarihçesi ISO: International Organization for Standardization IEC: International Electrotechnical Commission ISO/IEC 27001: BS 7799-2:1999: İlk BGYS kılavuzu, sertifikasyon BS 7799-2:2002: BGYS kılavuzu için revizyon ISO/IEC 27001:2005 (BS 7799-2:2005) ISO/IEC 27001:2013

Standart Tarihçesi ISO/IEC 27002: BS 7799:1995: İlk yayımlanma (Code of Practice) BS 7799:1999: Büyük ölçüde yenilendi (Code of Practice) ISO/IEC 17799:2000: BS 7799:1999, çok az içerik değişikliği ile uluslararası standart olarak kabul edildi (Code of Practice) ISO/IEC 17799:2005 (BS 7799-1:2005) ISO/IEC 27002:2005 ISO/IEC 27002:2013

Standart Tarihçesi

Standart Tarihçesi ISO/IEC 2700_ Standart Ailesi ISO/IEC 27000 Bilgi güvenliği konusuna genel bir bakış açısı içeren Standart, 46 anahtar tanım ve terimi açıklamaktadır. ISO/IEC 27002 ISO/IEC 27001 EK- A kısmındaki kontrollerin iyi uygulamaları için bir kılavuz görevi gören bu standart tamamlayıcı açıklamalar içermektedir. ISO/IEC 27001 Bilgi güvenliği standartları arasında çekirdek doküman hükmünde olan bu doküman BGYS için gerekli olan gereksinimleri içermektedir. ISO/IEC 2700_,-3, -4, -5 BGYS kurulumu için en önemli konulara yönelik hazırlanmış olan bilgilendirici kılavuzlardır. ISO/IEC 27003 BGYS Uygulama Kılavuzu ISO/IEC 27004 Ölçüm ISO/IEC 27005 Bilgi Güvenliği Risk Yönetimi

Standart Tarihçesi

Annex SL Yapısı BGYS Nedir? Neden BGYS? Standart Tarihçesi Annex SL Yapısı PUKÖ Yakıştırımı Standartta Yer Alan Zorunlu Maddeler Ek A: Referans Kontrol Amaçları ve Kontroller Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar

Annex SL Yapısı AMAÇ: ISO yönetim sistemi standartlarının tutarlılığını ve uyumunu sağlamak ISO 9001 Annex SL ISO 14001 ISO 27001

Annex SL Yapısı 1. KAPSAM 2. ATIF YAPILAN STANDART VE/VEYA DOKÜMANLAR 3. TERİMLER VE TARİFLER 4. KURULUŞUN BAĞLAMI: BGYS nin kurulumu, uygulanması, kapsamının ve etkileşimlerinin belirlenmesi. 0 5. LİDERLİK: Yönetim sorumluluğu ve liderlik. 6. PLANLAMA: BGYS'nin planlanması, kabul edilebilir risk seviyesinin belirlenmesi, risk değerlendirme metodolojisinin belirlenmesi.

Annex SL Yapısı 7. DESTEK: BGYS kurulumunda destekleyici ve tamamlayıcı faaliyetler için gerekli kaynakların sağlanması, kullanıcı kabiliyetlerinin sağlanması/iyileştirilmesi ve farkındalığın oluşturulması, eğitimlerin verilmesi, iletişimin sağlanması, dokümantasyon gereksinimlerinin sağlanması. 8. İŞLETİM: BGYS uygulamalarının yürütülmesi ve yönetilmesi, iyileştirmelerin ve risk değerlendirmelerinin sürekliliğinin sağlanması. 0 9. PERFORMANS DEĞERLENDİRME: Denetimlerle, metriklerle ve yönetim gözden geçirmeleriyle BGYS ve kontrollerin değerlendirilmesi. 10. İYİLEŞTİRME: BGYS'de sürekli iyileştirmelerin sağlanması.

PUKÖ Yakıştırımı BGYS Nedir? Neden BGYS? Standart Tarihçesi Annex SL Yapısı PUKÖ Yakıştırımı Standartta Yer Alan Zorunlu Maddeler Ek A: Referans Kontrol Amaçları ve Kontroller Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar

PUKÖ Yakıştırımı PUKÖ ISO/IEC 27001:2013 Standardındaki Bölümler Planla 4. Kuruluşun Bağlamı 6. Planlama Uygula Kontrol et 7. Destek 8. İşletim 9. Performans Değerlendirme 5. Liderlik Önlem al 10. İyileştirme

PUKÖ Yakıştırımı İhtiyaç, Tehdit ve Açıklar Önlem Al 10. İyileştirme 5. Liderlik 4. Kuruluşun Bağlamı 6. Planlama Planla Yönetilen Bilgi Güvenliği 9. Performans Değerlendirme 7. Destek 8. İşletim Kontrol Et Uygula

Standartta Yer Alan Zorunlu Maddeler BGYS Nedir? Neden BGYS? Standart Tarihçesi Annex SL Yapısı PUKÖ Yakıştırımı Standartta Yer Alan Zorunlu Maddeler Ek A: Referans Kontrol Amaçları ve Kontroller Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar

Standartta Yer Alan Zorunlu Maddeler 1. Kapsam Bu standart, kuruluşun bağlamı dahilinde bir bilgi güvenliği yönetim sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için şartları kapsar. 2. Atıf Yapılan Standart ve/veya Dokümanlar ISO/IEC 27000: Terimler ISO/IEC 27002: Bilgi güvenliği kontrolleri için iyi uygulamalar ISO/IEC 27003: BGYS kurulum rehberi ISO/IEC 27004: BGYS ölçüm ISO/IEC 27005: Risk yönetimi ISO/IEC 31000: Kurumsal risk yönetimi ISO/IEC Directives, Part 1: Annex SL uyumu 3. Terimler ve Tarifler ISO/IEC 27000

4. Kuruluşun Bağlamı 4.1 Kuruluşun ve Bağlamının Anlaşılması o Kuruluşu ve içeriğini anlamak Kuruluşun hedefleri ve istenen çıktıları (misyon ifadesi) İç ve dış konular ISO/IEC 31000: Kurumsal Risk Yönetimi 4.2 İlgili Tarafların İhtiyaç ve Beklentilerinin Anlaşılması İlgili taraflar Bilgi güvenliğiyle ilgili gereksinimler 4.3 BGYS Kapsamının Belirlenmesi Dokümante edilmiş olmalı 4.1 ve 4.2 de belirtilen gereksinimleri de dikkate alarak sistemin sınırlarını ve uygulanabilirliğini belirlemek 4.4 Bilgi Güvenliği Yönetim Sistemi BGYS kur, uygula, sürdür, sürekli iyileştir

5. Liderlik 5.1 Liderlik ve Bağlılık Amaçların teşviki ve ulaşılmasında katılım Hedeflenen çıktılara ulaşmanın sağlanması Standardın kurum süreçlerine entegre edilmesi Gerekli kaynakların belirlenmesi ve sağlanması 5.2 Politika Bilgi güvenliği politikasının oluşturulmasının sağlanması Yazılı olmalı Kuruluş içinde duyurulmalı Uygun olan ilgili taraflarca erişilebilir olmalı Standarda uygunluğun açık şekilde ifade edilmesi Kuruluş içindeki tüm seviyelerde liderliğin desteklenmesi 5.3 Kurumsal Roller, Sorumluluklar ve Yetkiler Sorumluluklar ve yetkilerin belirlenmesi ve iletilmesi

6. Planlama 6.1 Risk ve Fırsatları ele alan Faaliyetler Risk kabul kriterlerinin tanımlanması Tekrarlanan risk değerlendirmelerinin tutarlı, geçerli ve karşılaştırılabilir sonuçlar üretmesinin temin edilmesi Risklerin tespit edilmesi Gizlilik, bütünlük ve erişilebilirlik kayıpları Risk sahiplerinin belirlenmesi Risk analizi Risk değerlendirmesi Risk işleme süreci tanımlanması Risk işleme seçeneklerinin belirlenmesi Uygulanabilirlik Bildirgesi hazırlanması Risk işleme planı oluşturulması Risk sahiplerinin onayının alınması ve artık risk kabulü 6.2 Bilgi Güvenliği Amaçları ve Bu Amaçları Başarmak için Planlama Bilgi güvenliği politikasıyla tutarlı olmalı Ölçülebilir olmalı Risk değerlendirme ve işleme sonuçlarını dikkate almalı Duyurulmalı ve güncellenmeli Kabul et Azalt RİSK Kaçın Transfer et

7. Destek 7.1 Kaynaklar BGYS nin kurulumu, uygulanması, bakımı ve sürekli iyileştirmesi için gerekli kaynağın temin edilmesi 7.2 Yeterlilik Yeterlilik seviyesi belirlenmesi Personelin kabiliyetlerinin arttırılması Yeterliliklerin yazılı olarak tutulması 7.3 Farkındalık Personelin kurum politikasından haberdar olması BGYS hedef ve amaçlarının bilinmesi BGYS şartlarına uyum sağlamamanın sonuçları 7.4 İletişim İletişim ihtiyaçları belirlenmeli İletişim konusu? Neyin bildirileceği? Ne zaman bildirileceği? Kimin bildirmesi gerektiği? 7.5 Yazılı Bilgi Dokümanlar ve kayıtlar dokümante edilmiş bilgi olarak adlandırıldı Doküman ve kayıt kontrolüyle ilgili genel hususlar

8. İşletim 8.1 İşletimsel Planlama ve Kontrol Bilgi güvenliği gereksinimlerini yerine getirmek için gerekli süreçlerin planlanması, uygulanması ve kontrol edilmesi 6.1 ve 6.2 ile belirlenen faaliyetlerin uygulanması 8.2 Bilgi Güvenliği Risk Değerlendirme Risk değerlendirmeleri planlanan aralıklarda veya önemli değişiklikler önerildiğinde veya meydana geldiğine yapılmalı 8.3 Bilgi Güvenliği Risk İşleme Kuruluş bilgi güvenliği risk işleme planını uygulamalı Sonuçlarına ait yazılı bilgileri muhafaza etmeli

9. Performans Değerlendirme 9.1 İzleme, Ölçme, Analiz ve Değerlendirme BGYS nin performansının ölçülmesi ve değerlendirilmesi Kuruluş, nelerin izlenmesi ve ölçülmesi gerektiğini belirlemelidir Sonuçlar kanıt olarak saklanmalıdır 9.2 İç Tetkik Risk değerlendirmeleri planlanan aralıklarda veya önemli değişiklikler önerildiğinde veya meydana geldiğine yapılmalı 9.3 Yönetimin Gözden Geçirmesi Planlı aralıklarla yönetim tarafından gerçekleştirilir Önceki gözden geçirmelerden gelen işlerin durumu İç ve dış konulardaki değişiklikler Bilgi güvenliği performansına dair geri bildirim İlgili taraflardan gelen geri bildirimler Risk değerlendirme sonuçları ve risk işleme planının durumu Sürekli iyileştirme için fırsatlar

10. İyileştirme 10.1 Uygunsuzluk ve Düzeltici Faaliyet Uygunsuzluklara tepki vermek ve aksiyon almak Uygunsuzluğu kontrol etmek, düzeltmek ve sonuçları ile başa çıkmak Benzer uygunsuzlukların olup olmadığını veya ortaya çıkma olasılığını belirlemek 10.2 Sürekli İyileştirme Kuruluş BGYS nin uygunluğunu, doğruluğunu ve etkinliğini sürekli olarak iyileştirmeli

Yazılı Olması Gereken Varlıklar: Dokümanlar ISO/IEC 27001:2013 Standart Maddesi 4.3 BGYS Kapsamı Doküman 5.2 ve 6.2 Bilgi Güvenliği Politikası ve Hedefleri 6.1.2 Risk Analizi ve Risk Değerlendirme Metodolojisi 6.1.3 (d) Uygulanabilirlik Bildirgesi 6.1.3 (e) ve 6.2 Risk Tedavi Planı 8.2 Risk Değerlendirme Raporu A.7.1.2 ve A.13.2.4 A.8.1.1 A.9.1.1 A.12.1.1 A.14.2.5 A.15.1.1 A.16.1.5 A.17.1.2 A.18.1.1 Roller ve Sorumluluklar Varlık Envanteri Erişim Kontrol Politikası İşletme Prosedürleri Güvenli Sistem Mühendisliği Prensipleri Tedarikçi Zinciri Güvenlik Politikası Olay Yönetimi Prosedürü İş Sürekliliği Prosedürü Sözleşmelerden, Düzenlemelerden ve Yasalardan Kaynaklanan Yükümlülükler

Yazılı Olması Gereken Varlıklar: Kayıtlar ISO/IEC 27001:2013 Standart Maddesi Kayıtlar 7.2 Eğitim, Kabiliyet ve Tecrübe Kayıtları 9.1 Ölçme ve İzleme Sonuçları 9.2 İç Tetkik Programı 9.2 İç Tetkik Raporu 9.3 Yönetim Gözden Geçirme Raporu 10.1 Düzeltici Faaliyet Kayıtları ve Sonuçları A.12.4.1 ve A.12.4.3 Kullanıcı İşlem ve Faaliyet Kayıtları, Hatalar ve İhlal Olayları

BGYS Kurulumu: ÖZET Fizibilite çalışması yap Kontrolleri gerçekle Eğitimleri ver Üst yönetim desteği al İzleme ve ölçme sistemi kur Ölçüm yap & iç tetkiki gerçekle Proje takımı oluştur & danışman ata Riskleri değerlendir ve kontrolleri oluştur Yönetim gözden geçirmesi toplantısı yap Kapsamı belirle BGYS politikası ve hedeflerini tanımla Sürekli iyileştir

Ek A: Referans Kontrol Amaçları ve Kontroller BGYS Nedir? Neden BGYS? Standart Tarihçesi Annex SL Yapısı PUKÖ Yakıştırımı Standartta Yer Alan Zorunlu Maddeler Ek A: Referans Kontrol Amaçları ve Kontroller Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar

Ek A: Referans Kontrol Amaçları ve Kontroller Ek A No. Konu Başlığı A.5 Bilgi Güvenliği Politikaları A.6 Bilgi Güvenliği Organizasyonu A.7 İnsan Kaynakları Güvenliği 14 konu başlığı 114 kontrol maddesi A.8 Varlık Yönetimi A.9 Erişim Kontrolü A.10 Kriptografi A.11 Fiziksel ve Çevresel Güvenlik A.12 İşletim Güvenliği A.13 Haberleşme Güvenliği A.14 Sistem Temini, Geliştirme ve Bakımı A.15 Tedarikçi İlişkileri A.16 Bilgi Güvenliği İhlal Olayı Yönetimi A.17 İş Sürekliliği Yönetiminin Bilgi Güvenliği Hususları A.18 Uyum

Ek A: Referans Kontrol Amaçları ve Kontroller

Ek A: Referans Kontrol Amaçları ve Kontroller A.5 Bilgi Güvenliği Politikaları A.5.1.1: Bilgi güvenliği için politikalar A.6 Bilgi Güvenliği Organizasyonu A.6.1.1: Bilgi güvenliği rolleri ve sorumlulukları A.6.1.2: Görevlerin ayrılığı A.6.1.5: Proje yönetiminde bilgi güvenliği A.7 İnsan Kaynakları Güvenliği A.7.1.1: Tarama A.7.2.2: Bilgi güvenliği farkındalığı, eğitim ve öğretimi A.7.2.3: Disiplin prosesi A.7.3.1: İstihdam sorumluluklarının sonlandırılması veya değiştirilmesi

Ek A: Referans Kontrol Amaçları ve Kontroller A.8 Varlık Yönetimi A.8.1.1: Varlıkların envanteri A.8.1.2: Varlıkların sahipliği A.8.1.4: Varlıkların iadesi A.8.2.1: Bilgi sınıflandırması A.8.2.2: Bilgi etiketlemesi A.8.3.2: Ortamın yok edilmesi A.9 Erişim Kontrolü A.9.1.1: Erişim kontrol politikası A.9.2.3: Ayrıcalıklı erişim haklarının yönetimi A.9.2.5: Kullanıcı erişim haklarının gözden geçirilmesi A.9.4.3: Parola yönetimi

Ek A: Referans Kontrol Amaçları ve Kontroller A.10 Kriptografi A.10.1.1: Kriptografik kontrollerin kullanımına ilişkin politika A.11 Fiziksel ve Çevresel Güvenlik A.11.1.3: Ofislerin, odaların ve tesislerin güvenliğinin sağlanması A.11.1.6: Teslimat ve yükleme alanları A.11.2.5: Varlıkların taşınması A.11.2.9: Temiz masa temiz ekran politikası

Ek A: Referans Kontrol Amaçları ve Kontroller A.12 İşletim Güvenliği A.12.1.1: Yazılı işletim prosedürleri A.12.1.2: Değişiklik yönetimi A.12.1.4: Geliştirme, test ve işletim ortamlarının birbirinden ayrılması A.12.3.1: Bilgi yedekleme A.12.4.3: Yönetici ve operatör kayıtları A.13 Haberleşme Güvenliği A.13.1.3: Ağlarda ayrım A.13.2.4: Gizlilik ya da ifşa etmeme anlaşmaları

Ek A: Referans Kontrol Amaçları ve Kontroller A.14 Sistem Temini, Geliştirme ve Bakımı A.14.1.1: Bilgi güvenliği gereksinimleri analizi ve belirtimi A.14.2.5: Güvenli sistem mühendisliği prensipleri A.14.3.1: Test verisinin korunması Analiz A.15 Tedarikçi İlişkileri A.15.1.1: Tedarikçi ilişkileri için bilgi güvenliği politikası A.15.1.2: Tedarikçi anlaşmalarında güvenliği ifade etme Plan Tasarım Bakım Gerçekleme

Ek A: Referans Kontrol Amaçları ve Kontroller A.16 Bilgi Güvenliği İhlal Olayı Yönetimi A.16.1.2: Bilgi güvenliği olaylarının raporlanması A.16.1.5: Bilgi güvenliği ihlal olaylarına yanıt verme A.16.1.6: Bilgi güvenliği ihlal olaylarından ders çıkarma A.17 İş Sürekliliği Yönetiminin Bilgi Güvenliği Hususları A.17.1.1: Bilgi güvenliği sürekliliğinin planlanması A.17.1.2: Bilgi güvenliği sürekliliğinin uygulanması A.17.1.3: Bilgi güvenliği sürekliliğinin doğrulanması, gözden geçirilmesi ve değerlendirilmesi

Ek A: Referans Kontrol Amaçları ve Kontroller A.18 Uyum A.18.1.1: Uygulanabilir yasaları ve sözleşmeye tabi gereksinimleri tanımlama A.18.1.2: Fikri mülkiyet hakları A.18.1.3: Kayıtların korunması A.18.2.3: Teknik uyum gözden geçirmesi Uyum Kılavuz Regülasyon

Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar BGYS Nedir? Neden BGYS? Standart Tarihçesi Annex SL Yapısı PUKÖ Yakıştırımı Standartta Yer Alan Zorunlu Maddeler Ek A: Referans Kontrol Amaçları ve Kontroller Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar

Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar Örnek anket sonuçları Kaynak: "ISO 27001 Global Survey: The Facts and The Figures Underlying The Growth of ISO 27001 World-wide, Certification Europe, 2008.

Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar Üst yönetim desteği Kaynak yönetimi (personel, zaman, para) BGYS nin kurum kültürü olarak benimsenmesi Var olan sistemlerle entegrasyon (ISO 9001, ISO 14001, vs) Bilgi Güvenliği Yönetim ve Yürütme Komite lerinin kurulması Kapsam-bağımsız olarak aşağıdaki departmanların Bilgi Güvenliği Yürütme Komitesi nde temsilinin sağlanması Stratejik Planlama ve Kalite Yönetimi Bilgi Sistemleri ve Tesis Güvenlik Hukuk İnsan Kaynakları Satın Alma İdari ve Mali İşler

Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar BGYS Kurulum Süresi Not-1: BGYS kurulum süresinin, BGYÖK ve BGYÜK üyeleri atandıktan sonra başlatılması tavsiye edilir Not-2: The scoring method uses a measurement technique described in the book "PRAGMATIC Security Metrics" by Brotby and Hinson, published by CRC Press in 2013 Kaynak: www.iso27001security.com ISO27k_ISMS_implementation_proje ct estimator_v1.xlsx

Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar Devlet ya da Düzenleyici/Denetleyici Kurumlar tarafından zorunlu kılınmayan BGYS uyumluluk süreçlerinde yaşanılan motivasyon düşüklüğü Alınan danışmanlık hizmetinin BGYS uyumluluğu sağlamaya yeterli olacağı kanısı BGYS nin bir yazılım yükleyerek Kuruluş bünyesinde kurulabileceği kanısı

Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar BGYS nin «paper work» olarak algılanması ve iş süreçlerine entegre edilmesi gerekliliğinin farkında olunmaması BGYS ile ilgili olarak mevcut iş süreçlerine ilaveten yeni bir süreç oluşturulması gerekliliği

Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar Atanan personelin BGYS işlerini mevcut işleri yanında «angarya» iş olarak görmesi Risk yönetimi = fırsat yönetimi BGYS bir proje değil, sürekli dönmesi gereken bir döngüdür Kabul edilebilir risk seviyesinin uygun seçilmesi «Yaptığını yaz, yazdığını yap!» Risk işleme & maliyet dengesinin sağlanması Yeterli derecede kontrol ölçüm metriği oluşturulması

Uyumluluk Sürecinde Dikkat Edilmesi Gereken Hususlar Tetkik sürecinin tarafsızlığı Uygulamaya katılan tetkik yapamaz Bir kamu kurumunun diğer bir kamu kurumunu tetkiki? Danışmanın çalıştığı kurumdan başka bir personelin iç tetkik yapması? Tetkik süreci ve İç Denetim Departmanı Tüm çalışanların BGYS sürekli iyileştirme sürecine katkı sağlaması gerekliliği BGYS kültürünün kurumda oturması için en az 3 PUKÖ döngüsü gerekli Planla Önlem Al Uygula Kontrol Et

Teşekkürler