Kapsam bir başlık değil, yönetim kararıdır

BGYS kapsamı; yalnızca adres veya departman listesi değildir. Kuruluşun korumayı taahhüt ettiği bilgi, bunu işleyen süreçler, kullanılan teknoloji, fiziksel ortamlar ve dış taraflarla kurduğu arayüz birlikte anlaşılmalıdır. Kısa ama sınırları belirsiz bir cümle, risk değerlendirmesi, SoA ve denetim programında sonradan çelişki yaratır.

En sık rastlanan hatalar

  1. Sadece merkez adresini yazıp bulut, uzaktan çalışma veya şubeleri açıklamamak.
  2. Süreç adlarını sayıp kritik veri akışlarını ve arayüzleri tanımlamamak.
  3. Tedarikçiyi “kapsam dışı” sanmak; oysa hizmet arayüzü kapsam içi risk olabilir.
  4. Kapsama dahil bilgi türlerini hiç belirtmemek.
  5. Yazılım geliştirme yoksa uygulama güvenliğiyle ilgili sorumluluğu tamamen gözden kaçırmak.
  6. Fiziksel alan, veri merkezi veya evden çalışma düzenini ihmal etmek.
  7. Yasal, sözleşmesel ve müşteri yükümlülükleriyle bağlantı kurmamak.
  8. Kapsamı faaliyet değiştiği hâlde yıllarca güncellememek.
  9. Kapsam metni, varlık envanteri ve risk kaydında farklı isimler kullanmak.
  10. Hariç tutulan alanların gerekçesini ve arayüz kontrolünü göstermemek.

Uygulama ve denetim kanıtı

Bir sayfalık kapsam haritası hazırlayın: süreç, lokasyon, bilgi türü, ana teknoloji, dış taraf ve sorumlu sütunları yeterlidir. Her satırı en az bir risk kaydı ve bir kontrol kanıtıyla ilişkilendirin. Denetimde kuruluşun sorumluları, kapsam cümlesinin gerçek operasyonu nasıl karşıladığını anlatabilmelidir.

Kontrol soruları

  • Kapsamı etkileyen tüm lokasyon, bulut hizmeti ve kritik tedarikçi görünür mü?
  • Müşteri verisi, kişisel veri ve ticari bilginin hangi süreçte işlendiği belli mi?
  • Son önemli değişiklikte kapsam ve risk kaydı birlikte gözden geçirildi mi?
Kapsam, standardın resmî metninin yerini tutacak bir ifade değildir; kuruluşun bağlamı ve yükümlülükleriyle birlikte belirlenmelidir.

Kaynak ve sonraki adım

ISO/IEC 27001 resmî sayfası, bilgi güvenliği yönetim sistemi için yayımlanan gereklilik standardını tanımlar. Kapsam–risk–SoA eşleştirmesi için bilgi güvenliği hizmet talebi oluşturabilirsiniz.