Neden bu bağ kritik?
ISO/IEC 27001, bilgi güvenliğini yalnız teknik kontrol listesi olarak değil; kuruluşun bağlamı, riskleri, sorumlulukları ve sürekli iyileştirmesiyle birlikte ele alan bir yönetim sistemi olarak kurar. Bu nedenle denetimde yalnızca bir risk tablosu veya yalnızca bir Uygulanabilirlik Bildirgesi (SOA) yeterli değildir. Esas olan, bu iki kaydın aynı karar mantığını göstermesidir.
Bir kontrolün SOA’da yer almasının ya da hariç bırakılmasının gerekçesi; ilgili varlık, süreç veya hizmete ait risk değerlendirmesine ve uygulanabilir yükümlülüklere dayandırılabilmelidir.
Sağlam bir akış nasıl görünür?
- Kapsamı belirleyin. Lokasyon, iş birimi, bilgi varlığı, bulut hizmeti, tedarikçi ve arayüzleri açıkça tanımlayın.
- Senaryoyu yazın. “Veri kaybı” gibi genel ifadeler yerine olay, tehdit, zafiyet, etkilenen değer ve iş etkisini ayrıştırın.
- Riski değerlendirin. Olasılık, etki ve mevcut kontrollerin etkinliği için kuruluşun kabul ettiği ölçütleri kullanın.
- Risk işleme kararını kaydedin. Azaltma, kabul, devretme veya kaçınma kararının sahibini, tarihini ve kabul düzeyini görünür tutun.
- Kontrolü eşleştirin. Seçilen kontrolün risk senaryosuna, sorumlusuna, uygulama biçimine ve beklenen kanıtına bağını yazın.
- SOA’yı karar özeti olarak güncelleyin. Dahil edilen her kontrol için uygulama durumu ve gerekçe; hariç bırakılan her kontrol için ise net neden bulunmalıdır.
- Etkinliği ölçün. Politika varlığı yerine erişim gözden geçirme kaydı, yedek dönüş testi, olay tatbikatı veya tedarikçi değerlendirmesi gibi ölçülebilir kanıt arayın.
Basit bir kayıt örneği
Bir bulut depolama alanında kişisel ve ticari hassas veri tutuluyorsa, risk kaydında yetkisiz erişim veya yanlış paylaşım senaryosu yer alabilir. Risk işleme planı erişim rolleri, çok faktörlü doğrulama, log izleme ve periyodik erişim gözden geçirmesi gibi uygulamaları tanımlar. SOA ise ilgili kontrolün neden seçildiğini ve hangi kapsamda işletildiğini gösterir. Denetimde beklenen, bu zincirin doküman, ayar, kayıt ve sorumlu görüşmesiyle doğrulanabilmesidir.
Sık yapılan hatalar
- Risk tablosundaki risk ile SOA’daki kontrolün farklı terminoloji kullanması
- Kontrolün seçildiği yazıldığı halde sorumlu, periyot veya kanıt türünün tanımlanmaması
- Tedarikçi, bulut hizmeti ve uzak çalışma arayüzlerinin kapsam dışında bırakılması
- Artık risk kabulünün yetkili karar sahibine bağlanmaması
- SOA’nın yalnız belgelendirme denetimi öncesi güncellenmesi
Bu not, standardın yerini tutmaz; kuruluşun kendi kapsamı, sözleşmeleri, mevzuat yükümlülükleri ve risk kriterleriyle birlikte uyarlanmalıdır.
Kaynak ve sonraki adım
ISO/IEC 27001:2022 resmî standard sayfası, bilgi güvenliği yönetim sistemi için yayımlanmış gereklilik standardını ve güncel değişiklik bilgisini sunar. Kuruluşunuza özel risk–SOA matrisi veya iç denetim kanıt listesi için hizmet talebi oluşturabilirsiniz.
