Denetim · Genel Yönetim Pratikleri

Bilgi Güvenliği Yönetimi Denetimi ve Olgunluk Değerlendirmesi

Bilgi Güvenliği Yönetimi denetimi, kurumun iş yapabilmek için ihtiyaç duyduğu bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak üzere kurulan politika, kontrol ve süreçlerin tasarımının ve fiilî işleyişinin kanıta dayalı olarak ölçülmesidir. Değerlendirme kurumun beyanına değil; kayıtlara, sistem verisine, örneklem incelemesine ve rol sahipleriyle yapılan görüşmelere dayanır. Çıktı, belge üzerindeki tasarım ile sahadaki uygulama arasındaki farkı ve pratiğin bugünkü olgunluk düzeyini görünür kılar.

DENETİM / 01
HEDEFPOLİTİKAVARLIKKONTROLGÜVENLİK
Bilgi Güvenliği Yönetimi · mevcut seviye ve hedef

6

değerlendirme boyutu

45

gereklilik maddesi

5

olgunluk seviyesi

Kanıta dayalı

kayıt, veri ve görüşme

Amaç

Bilgi Güvenliği Yönetimi denetimi neyi sağlar?

Denetimin amacı, bilgi güvenliğinin kurumda gerçekte ne kadar işlediğini bağımsız bir gözle tespit etmek ve karar vericiye ölçülebilir bir tablo sunmaktır. Kurum böylece hangi kontrollerin yalnızca dokümanda var olduğunu, hangi varlıkların kapsam dışında kaldığını ve artık riskin nerede sessizce taşındığını görür. Sonuç, yatırım ve iyileştirme kararlarının varsayım yerine kanıt üzerine kurulmasını sağlar; aynı yöntem tekrarlandığında ilerleme aynı ölçekle karşılaştırılabilir.

Değerlendirme boyutları

Denetimde neye bakıyoruz?

  1. 01

    Politika, plan ve yönetişim

    Bilgi güvenliği politikası ve alt politikaların kapsamı, güncelliği, onay yetkisi ve kuruma duyurulma biçimi incelenir. Yönetişim organının bu pratiğe ilişkin beklenti belirleme, gözetim ve düzenli gündeme alma davranışı kanıtlarla değerlendirilir.

  2. 02

    Varlık, tehdit ve risk yönetimi

    Korunması gereken varlıkların tanımlı olup olmadığı, tehdit ve zafiyet değerlendirmelerinin düzeni, risklerin olasılık ve etki bakımından analiz edilip edilmediği ele alınır. Risk işleme kararlarının kim tarafından, hangi gerekçeyle verildiği ve artık riskin yazılı kabulü aranır.

  3. 03

    Kontrol tasarımı ve etkinliği

    Kontroller yalnızca varlıklarıyla değil, kapsam ve yapılandırma açısından etkinlikleriyle değerlendirilir: her yere uygulanmış mı, beklenen koruma düzeyini veriyor mu? Önleme, tespit ve düzeltme kontrollerinin dağılımının risk analiziyle uyumu ayrıca ölçülür.

  4. 04

    Güvenlik olayı yönetimi

    Hazırlık, tespit ve bildirim, önceliklendirme ve analiz, sınırlama ve kurtarma ile olay sonrası faaliyet adımlarının tanımlı ve işler olup olmadığı incelenir. Özel müdahale gerektiren olayların normal olay akışından ayrıştırma ölçütü, tırmandırma eşikleri, delil saklama ve düzenleyiciye bildirim disiplini kayıtlar üzerinden doğrulanır.

  5. 05

    Test, tatbikat ve gözden geçirme

    Planların ve kontrollerin planlı aralıklarla ve önemli değişikliklerde test edilip edilmediği, testten çıkan bulguların planlara geri işlenip işlenmediği değerlendirilir. Denetim ve gözden geçirme faaliyetinin kendisinin bir takvime bağlı olup olmadığı da kapsamdadır.

  6. 06

    Pratiğin kuruma yerleşmesi

    Güvenliğin yalnızca uzman ekipte kalmayıp değer akışlarına, diğer pratiklere, görev tanımlarına ve farkındalık programına gömülü olup olmadığı incelenir. Tedarikçi ve iş ortaklarına yönelik güvenlik gereksinimlerinin sözleşmeye yansıması ve fiilen izlenmesi ayrı bir kanıt alanıdır.

Kanıt kaynakları

Bulgular görüşe değil, kanıta dayanır.

Değerlendirme sırasında aşağıdaki kaynakları birlikte inceler, her bulguyu izlenebilir bir kanıta bağlarız.

  • Bilgi güvenliği politikası ve alt politikalar (erişim, kimlik doğrulama, bilgi sınıflandırma, uzaktan erişim, kabul edilebilir kullanım, kayıt saklama, kişisel veri koruma) ile onay, yayın ve gözden geçirme kayıtları
  • Varlık envanteri, yapılandırma kayıtları ve hizmet kataloğu; kritik hizmet ve varlık tanımlarının envanterle eşleşmesi
  • Risk kaydı: risk tanımları, olasılık ve etki analizleri, seçilen işleme yöntemi, uygulanan kontrol referansları ve artık risk kabul yazıları
  • Tehdit ve zafiyet değerlendirme raporları, tarama kapsam ve sıklık kayıtları, bulguların kapatılma izleri ve yama yönetimi kayıtları
  • Güvenlik olayı kayıtları: tespit ve bildirim zamanları, sınıflandırma, tırmandırma adımları, delil saklama tutanakları, kurtarma ve olay sonrası ders kayıtları
  • İzleme, olay korelasyon ve günlük analiz sistemlerinin yapılandırmaları, uyarı kuralları ile alarmların ele alınma izleri
  • Erişim hakları listeleri ile onaylanmış erişim taleplerinin karşılaştırması; ayrıcalıklı hesap envanteri, işten ayrılan ve rol değiştiren personelin yetki kapanış kayıtları
  • Tatbikat ve test planları, test tutanakları, testten doğan iyileştirme aksiyonları ve iyileştirme kaydı; yönetişim organı gündem ve karar tutanakları
  • Tedarikçi sözleşmelerindeki güvenlik şartları, üçüncü taraf değerlendirme ve belgelendirme kayıtları, tedarikçi erişim izinleri; farkındalık eğitimi katılım ve bilgi ölçüm sonuçları, görev tanımlarındaki güvenlik sorumlulukları ve rol sahipleriyle yapılan görüşmeler

Olgunluk ölçeği

Bilgi Güvenliği Yönetimi olgunluğu nasıl ölçülür?

Her boyut beş seviyeli ortak bir ölçekle puanlanır; seviye tarifleri bu pratiğe özgüdür, böylece sonuç karşılaştırılabilir ve tekrarlanabilir olur.

  1. Seviye 1

    Tepkisel

    Yazılı bir bilgi güvenliği politikası yok ya da güncelliğini yitirmiş; sorumluluk tek bir kişinin gayretine bağlı. Korunacak varlıklar listelenmemiş, kontroller ürünlerin varsayılan ayarlarından ibaret, güvenlik olayları sıradan arıza gibi ele alınıyor ve kayıt bırakmıyor.

  2. Seviye 2

    Belgelenmiş

    Politika seti, bilgi sınıflandırma şeması ve bir risk kaydı üretilmiş ve onaylanmış; ancak beyan edilen kapsam ile fiilî uygulama örtüşmüyor. Risk kaydı ilk hâliyle duruyor, zafiyet taramaları düzensiz, farkındalık eğitimi yıllık bir formalite olarak yürüyor.

  3. Seviye 3

    Tanımlı ve tutarlı

    Varlık, risk ve kontrol zinciri kurulmuş; kritik hizmetler için müdahale planları ve tırmandırma eşikleri tanımlı. Güvenlik olayları sınıflandırılarak ve delil saklama kuralına göre ele alınıyor, erişim hakları belirli aralıklarla gözden geçiriliyor, tedarikçi sözleşmelerinde güvenlik şartları standart hâle gelmiş.

  4. Seviye 4

    Ölçülen ve doğrulanan

    Kontrollerin etkinliği varlığıyla değil test edilerek doğrulanıyor: tatbikatlar, teknik testler ve personel bilgi ölçümleri düzenli koşuyor, bulgular planlara geri işleniyor. Önleme, tespit ve düzeltme dengesi risk analizine göre bilinçle kuruluyor; artık risk yazılı kabul altında, göstergeler yönetişim organında düzenli görüşülüyor ve değer akışları kendi güvenlik adımlarını içeriyor.

  5. Seviye 5

    Kurumsallaşmış ve uyarlanır

    Güvenlik, talep toplamadan tasarıma, tedarikten devreye almaya kadar her akışta yerleşik; her iyileştirme çalışması rutin olarak güvenlik etkisi açısından değerlendiriliyor. Tehdit ortamı ve teknoloji değiştikçe kontrol seti ile planlar tetiklemeye bağlı güncelleniyor; ölçümler uyum raporu değil iş kararı üretiyor ve gereksinimler tedarikçi ile müşteri ekosistemiyle karşılıklı hizalanmış.

Tipik bulgular

Sahada en sık neyle karşılaşıyoruz?

Aşağıdaki sapmalar farklı sektörlerde tekrar eder. Denetim, bunların kurumunuzda geçerli olup olmadığını kanıtla ortaya koyar.

  • 01Politika seti onaylı, ancak kapsam dışında kalan alanlar hiç adreslenmemiş: kâğıt kayıtlar, sözlü paylaşım, birimlerin kendi aldığı bulut hizmetleri, kişisel cihazlar ve saha donanımı.
  • 02Varlık envanteri ile korunan varlıklar örtüşmüyor; envanterde görünmeyen sistemler üretimde çalışıyor ve kritik varlık tanımı hiç yapılmamış.
  • 03Zafiyet taramaları düzenli koşuyor fakat bulguların kapatılması izlenmiyor; aynı bulgular dönem dönem yeniden raporlanarak birikiyor.
  • 04Risk kaydında analiz var, karar yok: artık riskin yazılı kabulü bulunmuyor ve risk işleme kararının hangi yetki seviyesine ait olduğu belirsiz.
  • 05Müdahale planları yazılmış ama hiç test edilmemiş; ilk deneme gerçek olayda yapılıyor. Delil saklama adımı analizden sonraya konduğu için kanıt bütünlüğü kaybediliyor.
  • 06Erişim hakları birikiyor: ayrılan ve rol değiştiren personelin yetkileri kapanmıyor, ayrıcalıklı hesaplar paylaşımlı kullanılıyor, onaylı talep kayıtlarıyla dizin verisi arasında fark var.
  • 07Güvenlik yalnızca teknoloji biriminin işi sayılıyor; iş süreçleri, insan kaynakları, fiziksel altyapı ve tedarikçi tarafı kapsam dışında kalıyor. Tedarikçi sözleşmelerindeki güvenlik maddeleri genel ifadelerle sınırlı, denetim hakkı hiç kullanılmamış.

Çıktılar

Denetim sonunda ne teslim edilir?

Çıktı 01

Yönetici özeti ve olgunluk profili

Boyut bazında mevcut seviye, hedef seviye ve aradaki fark; yönetişim organına doğrudan sunulabilecek sadelikte bir tablo. Seviye atamalarının hangi kanıta dayandığı izlenebilir biçimde belirtilir.

Çıktı 02

Bulgu kaydı

Her bulgu için gözlem, kanıt referansı, etkilenen varlık veya hizmet, risk derecesi ve kök sebep değerlendirmesi. Bulgular, kurumla yapılan mutabakat toplantısında teyit edilir.

Çıktı 03

Kontrol boşluğu ve etkinlik matrisi

Mevcut kontrollerin beklenen kontrol setiyle karşılaştırması; kontrollerin önleme, tespit ve düzeltme arasındaki dağılımı ile kapsam ve yapılandırma açısından etkinlik değerlendirmesi. Karşılaştırma, kabul görmüş uygulama setleri ve ISO/IEC 27001-27002 ile NIST 800-53 gibi referanslarla eşlenir.

Çıktı 04

Önceliklendirilmiş iyileştirme yol haritası

Bulguların sahibi, sırası, tahmini çabası ve bağımlılıklarıyla listelenmesi; hızlı kazanımların yapısal düzeltmelerden ayrılması. Yol haritası kurumun mevcut kaynak ve takvim kısıtına göre birlikte gerçekçileştirilir.

Çıktı 05

Ölçüm çerçevesi ve baz çizgi

Bu pratiğe uygun gösterge seti, veri kaynakları ve raporlama sıklığı önerisi. Denetim sonuçları yeniden değerlendirmede kullanılacak baz çizgi olarak kayda geçirilir; böylece ilerleme aynı ölçekle karşılaştırılabilir.

Gereklilik dokümanı

Bilgi Güvenliği Yönetimi Denetim Gereklilikleri

Bu doküman, Bilgi Güvenliği Yönetimi pratiğinin bir kurumdaki tasarımının ve fiilî işleyişinin sahada değerlendirilmesinde kullanılan şartları belirler. Şartlar; kurumun iş yapabilmek için ihtiyaç duyduğu bilginin gizliliği, bütünlüğü ve erişilebilirliği ile kimlik doğrulama ve inkâr edilemezlik özelliklerinin korunmasına yönelik yönetişim ve politikaları, varlık ve risk yönetimini, kontrol tasarımı ile etkinliğini, güvenlik olayı yönetimini, rol ve yetkinlikleri, tedarikçi ilişkilerini ve ölçüm ile iyileştirme düzenini kapsar. Kapsam bilgi sistemleriyle sınırlı değildir: bilginin elektronik, basılı ve sözlü biçimleri ile bu bilgiyi taşıyan altyapı, uç cihazlar, fiziksel tesisler, iş süreçleri, çalışanlar ve tedarikçiler de şartlara tabidir. Doküman, belirli bir belgelendirme programına uygunluk beyanı üretmek için değil, pratiğin kurumdaki uygulanma düzeyini kanıta dayalı olarak ölçmek ve tasarım ile saha uygulaması arasındaki farkı görünür kılmak için kullanılır.

8 bölüm · 45 denetlenebilir madde · yazdırılabilir

Dokümanı görüntüleyin
  1. 01

    Kapsam

    Değerlendirilecek alanlar ve başarı ölçütleri birlikte belirlenir.

  2. 02

    Kanıt

    Kayıt, sistem verisi ve görüşmeler tek bir kanıt setinde toplanır.

  3. 03

    Puanlama

    Her boyut ortak ölçekle puanlanır; sapmalar kanıta bağlanır.

  4. 04

    Bulgu

    Bulgular iş etkisi ve riske göre önceliklendirilir.

  5. 05

    Plan

    Sorumluluk ve etkiyle sıralanmış iyileştirme adımları teslim edilir.

Kapsamdan iyileştirme planına · 5 adım

Sık sorulanlar

Bilgi Güvenliği Yönetimi denetimi hakkında sık sorulanlar

Bu denetim bir belgelendirme veya sertifikasyon mudur?

Değildir. Bağımsız bir ölçme ve değerlendirme çalışmasıdır; belge ya da uygunluk beyanı vermez. Çıktı, pratiğin bugünkü uygulanma düzeyini kanıta dayalı olarak gösteren bir denetim raporu ve iyileştirme yol haritasıdır. Kurum bu raporu bir belgelendirme sürecine hazırlık girdisi olarak kullanabilir.

Sızma testi veya zafiyet taraması yapıyor musunuz?

Denetimin kendisi teknik saldırı simülasyonu değildir. Mevcut zafiyet değerlendirme ve test kayıtlarınız kanıt olarak incelenir; bu faaliyetlerin kapsamı, sıklığı ve bulgu kapatma disiplini değerlendirilir. Teknik test ihtiyacı görülürse bu, bulgular arasında ayrıca raporlanır.

Ne kadar sürer ve kurumumuzdan ne beklenir?

Süre kapsamla belirlenir: denetlenecek hizmet ve varlık sayısı, lokasyon sayısı ve tedarikçi kapsamı. Kurumdan beklenen, kayıtlara erişim ve rol sahipleriyle görüşme takvimidir; denetime hazırlık amacıyla yeni doküman üretilmesi istenmez, mevcut durum neyse o değerlendirilir. Erişilen kayıtlar gizlilik taahhüdü altında ele alınır ve denetim dışı amaçla kullanılmaz.

Olgunluk seviyesi neye göre belirlenir?

Seviye, beyandan değil kanıttan çıkar. Her boyutta hem tasarımın varlığı hem uygulamanın sürekliliği aranır; örneklem üzerinden kayıt incelemesi, sistem verisi doğrulaması ve görüşme bulguları birlikte değerlendirilir. Bir kontrolün dokümanda tanımlı olması tek başına seviye yükseltmez; her yerde uygulanması ve etkinliğinin gösterilebilmesi gerekir.

ServiceCore ekosistem ayrıcalığı

Olgunluk denetimi tamamen ücretsiz.

Bu ayrıcalık bireysel değerlendirme için değil; kurumun yönetim pratiklerindeki mevcut durumunu kanıtla ortaya koyan kurumsal denetim hizmeti içindir.

  • ServiceCore müşterileri
  • iş ortakları
  • bayiler
  • temsilciler
  • ambassadorlar
  • teknoloji ortakları
  • ServiceCore dostları

Bu denetimlerde hem ilgili pratiğin kurumdaki durumu hem de ServiceCore ile bu ihtiyacın nasıl giderildiği incelenmektedir. Bu hizmet ürün bağımlı ve ServiceCore ürün ve teknoloji ailesine bağlı olarak tasarlanmış bir hizmettir. Ücretli değildir ve sadece Premium Professional Services (PPS) anlaşmalı ServiceCore müşterilerine sunulmaktadır. PPS anlaşmalı müşteriler dışında bu hizmet için talep alınmamaktadır.

Bu denetimin ServiceCore’daki karşılığı: Yönetim Paneli

Denetim kapsamı görüşmesi isteyin