Denetim · Genel Yönetim Pratikleri
Bilgi Güvenliği Yönetimi Denetimi ve Olgunluk Değerlendirmesi
Bilgi Güvenliği Yönetimi denetimi, kurumun iş yapabilmek için ihtiyaç duyduğu bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak üzere kurulan politika, kontrol ve süreçlerin tasarımının ve fiilî işleyişinin kanıta dayalı olarak ölçülmesidir. Değerlendirme kurumun beyanına değil; kayıtlara, sistem verisine, örneklem incelemesine ve rol sahipleriyle yapılan görüşmelere dayanır. Çıktı, belge üzerindeki tasarım ile sahadaki uygulama arasındaki farkı ve pratiğin bugünkü olgunluk düzeyini görünür kılar.
6
değerlendirme boyutu
45
gereklilik maddesi
5
olgunluk seviyesi
Kanıta dayalı
kayıt, veri ve görüşme
Amaç
Bilgi Güvenliği Yönetimi denetimi neyi sağlar?
Denetimin amacı, bilgi güvenliğinin kurumda gerçekte ne kadar işlediğini bağımsız bir gözle tespit etmek ve karar vericiye ölçülebilir bir tablo sunmaktır. Kurum böylece hangi kontrollerin yalnızca dokümanda var olduğunu, hangi varlıkların kapsam dışında kaldığını ve artık riskin nerede sessizce taşındığını görür. Sonuç, yatırım ve iyileştirme kararlarının varsayım yerine kanıt üzerine kurulmasını sağlar; aynı yöntem tekrarlandığında ilerleme aynı ölçekle karşılaştırılabilir.
Değerlendirme boyutları
Denetimde neye bakıyoruz?
01
Politika, plan ve yönetişim
Bilgi güvenliği politikası ve alt politikaların kapsamı, güncelliği, onay yetkisi ve kuruma duyurulma biçimi incelenir. Yönetişim organının bu pratiğe ilişkin beklenti belirleme, gözetim ve düzenli gündeme alma davranışı kanıtlarla değerlendirilir.
02
Varlık, tehdit ve risk yönetimi
Korunması gereken varlıkların tanımlı olup olmadığı, tehdit ve zafiyet değerlendirmelerinin düzeni, risklerin olasılık ve etki bakımından analiz edilip edilmediği ele alınır. Risk işleme kararlarının kim tarafından, hangi gerekçeyle verildiği ve artık riskin yazılı kabulü aranır.
03
Kontrol tasarımı ve etkinliği
Kontroller yalnızca varlıklarıyla değil, kapsam ve yapılandırma açısından etkinlikleriyle değerlendirilir: her yere uygulanmış mı, beklenen koruma düzeyini veriyor mu? Önleme, tespit ve düzeltme kontrollerinin dağılımının risk analiziyle uyumu ayrıca ölçülür.
04
Güvenlik olayı yönetimi
Hazırlık, tespit ve bildirim, önceliklendirme ve analiz, sınırlama ve kurtarma ile olay sonrası faaliyet adımlarının tanımlı ve işler olup olmadığı incelenir. Özel müdahale gerektiren olayların normal olay akışından ayrıştırma ölçütü, tırmandırma eşikleri, delil saklama ve düzenleyiciye bildirim disiplini kayıtlar üzerinden doğrulanır.
05
Test, tatbikat ve gözden geçirme
Planların ve kontrollerin planlı aralıklarla ve önemli değişikliklerde test edilip edilmediği, testten çıkan bulguların planlara geri işlenip işlenmediği değerlendirilir. Denetim ve gözden geçirme faaliyetinin kendisinin bir takvime bağlı olup olmadığı da kapsamdadır.
06
Pratiğin kuruma yerleşmesi
Güvenliğin yalnızca uzman ekipte kalmayıp değer akışlarına, diğer pratiklere, görev tanımlarına ve farkındalık programına gömülü olup olmadığı incelenir. Tedarikçi ve iş ortaklarına yönelik güvenlik gereksinimlerinin sözleşmeye yansıması ve fiilen izlenmesi ayrı bir kanıt alanıdır.
Kanıt kaynakları
Bulgular görüşe değil, kanıta dayanır.
Değerlendirme sırasında aşağıdaki kaynakları birlikte inceler, her bulguyu izlenebilir bir kanıta bağlarız.
- Bilgi güvenliği politikası ve alt politikalar (erişim, kimlik doğrulama, bilgi sınıflandırma, uzaktan erişim, kabul edilebilir kullanım, kayıt saklama, kişisel veri koruma) ile onay, yayın ve gözden geçirme kayıtları
- Varlık envanteri, yapılandırma kayıtları ve hizmet kataloğu; kritik hizmet ve varlık tanımlarının envanterle eşleşmesi
- Risk kaydı: risk tanımları, olasılık ve etki analizleri, seçilen işleme yöntemi, uygulanan kontrol referansları ve artık risk kabul yazıları
- Tehdit ve zafiyet değerlendirme raporları, tarama kapsam ve sıklık kayıtları, bulguların kapatılma izleri ve yama yönetimi kayıtları
- Güvenlik olayı kayıtları: tespit ve bildirim zamanları, sınıflandırma, tırmandırma adımları, delil saklama tutanakları, kurtarma ve olay sonrası ders kayıtları
- İzleme, olay korelasyon ve günlük analiz sistemlerinin yapılandırmaları, uyarı kuralları ile alarmların ele alınma izleri
- Erişim hakları listeleri ile onaylanmış erişim taleplerinin karşılaştırması; ayrıcalıklı hesap envanteri, işten ayrılan ve rol değiştiren personelin yetki kapanış kayıtları
- Tatbikat ve test planları, test tutanakları, testten doğan iyileştirme aksiyonları ve iyileştirme kaydı; yönetişim organı gündem ve karar tutanakları
- Tedarikçi sözleşmelerindeki güvenlik şartları, üçüncü taraf değerlendirme ve belgelendirme kayıtları, tedarikçi erişim izinleri; farkındalık eğitimi katılım ve bilgi ölçüm sonuçları, görev tanımlarındaki güvenlik sorumlulukları ve rol sahipleriyle yapılan görüşmeler
Olgunluk ölçeği
Bilgi Güvenliği Yönetimi olgunluğu nasıl ölçülür?
Her boyut beş seviyeli ortak bir ölçekle puanlanır; seviye tarifleri bu pratiğe özgüdür, böylece sonuç karşılaştırılabilir ve tekrarlanabilir olur.
- Seviye 1
Tepkisel
Yazılı bir bilgi güvenliği politikası yok ya da güncelliğini yitirmiş; sorumluluk tek bir kişinin gayretine bağlı. Korunacak varlıklar listelenmemiş, kontroller ürünlerin varsayılan ayarlarından ibaret, güvenlik olayları sıradan arıza gibi ele alınıyor ve kayıt bırakmıyor.
- Seviye 2
Belgelenmiş
Politika seti, bilgi sınıflandırma şeması ve bir risk kaydı üretilmiş ve onaylanmış; ancak beyan edilen kapsam ile fiilî uygulama örtüşmüyor. Risk kaydı ilk hâliyle duruyor, zafiyet taramaları düzensiz, farkındalık eğitimi yıllık bir formalite olarak yürüyor.
- Seviye 3
Tanımlı ve tutarlı
Varlık, risk ve kontrol zinciri kurulmuş; kritik hizmetler için müdahale planları ve tırmandırma eşikleri tanımlı. Güvenlik olayları sınıflandırılarak ve delil saklama kuralına göre ele alınıyor, erişim hakları belirli aralıklarla gözden geçiriliyor, tedarikçi sözleşmelerinde güvenlik şartları standart hâle gelmiş.
- Seviye 4
Ölçülen ve doğrulanan
Kontrollerin etkinliği varlığıyla değil test edilerek doğrulanıyor: tatbikatlar, teknik testler ve personel bilgi ölçümleri düzenli koşuyor, bulgular planlara geri işleniyor. Önleme, tespit ve düzeltme dengesi risk analizine göre bilinçle kuruluyor; artık risk yazılı kabul altında, göstergeler yönetişim organında düzenli görüşülüyor ve değer akışları kendi güvenlik adımlarını içeriyor.
- Seviye 5
Kurumsallaşmış ve uyarlanır
Güvenlik, talep toplamadan tasarıma, tedarikten devreye almaya kadar her akışta yerleşik; her iyileştirme çalışması rutin olarak güvenlik etkisi açısından değerlendiriliyor. Tehdit ortamı ve teknoloji değiştikçe kontrol seti ile planlar tetiklemeye bağlı güncelleniyor; ölçümler uyum raporu değil iş kararı üretiyor ve gereksinimler tedarikçi ile müşteri ekosistemiyle karşılıklı hizalanmış.
Tipik bulgular
Sahada en sık neyle karşılaşıyoruz?
Aşağıdaki sapmalar farklı sektörlerde tekrar eder. Denetim, bunların kurumunuzda geçerli olup olmadığını kanıtla ortaya koyar.
- 01Politika seti onaylı, ancak kapsam dışında kalan alanlar hiç adreslenmemiş: kâğıt kayıtlar, sözlü paylaşım, birimlerin kendi aldığı bulut hizmetleri, kişisel cihazlar ve saha donanımı.
- 02Varlık envanteri ile korunan varlıklar örtüşmüyor; envanterde görünmeyen sistemler üretimde çalışıyor ve kritik varlık tanımı hiç yapılmamış.
- 03Zafiyet taramaları düzenli koşuyor fakat bulguların kapatılması izlenmiyor; aynı bulgular dönem dönem yeniden raporlanarak birikiyor.
- 04Risk kaydında analiz var, karar yok: artık riskin yazılı kabulü bulunmuyor ve risk işleme kararının hangi yetki seviyesine ait olduğu belirsiz.
- 05Müdahale planları yazılmış ama hiç test edilmemiş; ilk deneme gerçek olayda yapılıyor. Delil saklama adımı analizden sonraya konduğu için kanıt bütünlüğü kaybediliyor.
- 06Erişim hakları birikiyor: ayrılan ve rol değiştiren personelin yetkileri kapanmıyor, ayrıcalıklı hesaplar paylaşımlı kullanılıyor, onaylı talep kayıtlarıyla dizin verisi arasında fark var.
- 07Güvenlik yalnızca teknoloji biriminin işi sayılıyor; iş süreçleri, insan kaynakları, fiziksel altyapı ve tedarikçi tarafı kapsam dışında kalıyor. Tedarikçi sözleşmelerindeki güvenlik maddeleri genel ifadelerle sınırlı, denetim hakkı hiç kullanılmamış.
Çıktılar
Denetim sonunda ne teslim edilir?
Çıktı 01
Yönetici özeti ve olgunluk profili
Boyut bazında mevcut seviye, hedef seviye ve aradaki fark; yönetişim organına doğrudan sunulabilecek sadelikte bir tablo. Seviye atamalarının hangi kanıta dayandığı izlenebilir biçimde belirtilir.
Çıktı 02
Bulgu kaydı
Her bulgu için gözlem, kanıt referansı, etkilenen varlık veya hizmet, risk derecesi ve kök sebep değerlendirmesi. Bulgular, kurumla yapılan mutabakat toplantısında teyit edilir.
Çıktı 03
Kontrol boşluğu ve etkinlik matrisi
Mevcut kontrollerin beklenen kontrol setiyle karşılaştırması; kontrollerin önleme, tespit ve düzeltme arasındaki dağılımı ile kapsam ve yapılandırma açısından etkinlik değerlendirmesi. Karşılaştırma, kabul görmüş uygulama setleri ve ISO/IEC 27001-27002 ile NIST 800-53 gibi referanslarla eşlenir.
Çıktı 04
Önceliklendirilmiş iyileştirme yol haritası
Bulguların sahibi, sırası, tahmini çabası ve bağımlılıklarıyla listelenmesi; hızlı kazanımların yapısal düzeltmelerden ayrılması. Yol haritası kurumun mevcut kaynak ve takvim kısıtına göre birlikte gerçekçileştirilir.
Çıktı 05
Ölçüm çerçevesi ve baz çizgi
Bu pratiğe uygun gösterge seti, veri kaynakları ve raporlama sıklığı önerisi. Denetim sonuçları yeniden değerlendirmede kullanılacak baz çizgi olarak kayda geçirilir; böylece ilerleme aynı ölçekle karşılaştırılabilir.
Gereklilik dokümanı
Bilgi Güvenliği Yönetimi Denetim Gereklilikleri
Bu doküman, Bilgi Güvenliği Yönetimi pratiğinin bir kurumdaki tasarımının ve fiilî işleyişinin sahada değerlendirilmesinde kullanılan şartları belirler. Şartlar; kurumun iş yapabilmek için ihtiyaç duyduğu bilginin gizliliği, bütünlüğü ve erişilebilirliği ile kimlik doğrulama ve inkâr edilemezlik özelliklerinin korunmasına yönelik yönetişim ve politikaları, varlık ve risk yönetimini, kontrol tasarımı ile etkinliğini, güvenlik olayı yönetimini, rol ve yetkinlikleri, tedarikçi ilişkilerini ve ölçüm ile iyileştirme düzenini kapsar. Kapsam bilgi sistemleriyle sınırlı değildir: bilginin elektronik, basılı ve sözlü biçimleri ile bu bilgiyi taşıyan altyapı, uç cihazlar, fiziksel tesisler, iş süreçleri, çalışanlar ve tedarikçiler de şartlara tabidir. Doküman, belirli bir belgelendirme programına uygunluk beyanı üretmek için değil, pratiğin kurumdaki uygulanma düzeyini kanıta dayalı olarak ölçmek ve tasarım ile saha uygulaması arasındaki farkı görünür kılmak için kullanılır.
Dokümanı görüntüleyin- 01
Kapsam
Değerlendirilecek alanlar ve başarı ölçütleri birlikte belirlenir.
- 02
Kanıt
Kayıt, sistem verisi ve görüşmeler tek bir kanıt setinde toplanır.
- 03
Puanlama
Her boyut ortak ölçekle puanlanır; sapmalar kanıta bağlanır.
- 04
Bulgu
Bulgular iş etkisi ve riske göre önceliklendirilir.
- 05
Plan
Sorumluluk ve etkiyle sıralanmış iyileştirme adımları teslim edilir.
Kapsamdan iyileştirme planına · 5 adım
Sık sorulanlar
Bilgi Güvenliği Yönetimi denetimi hakkında sık sorulanlar
Bu denetim bir belgelendirme veya sertifikasyon mudur?
Değildir. Bağımsız bir ölçme ve değerlendirme çalışmasıdır; belge ya da uygunluk beyanı vermez. Çıktı, pratiğin bugünkü uygulanma düzeyini kanıta dayalı olarak gösteren bir denetim raporu ve iyileştirme yol haritasıdır. Kurum bu raporu bir belgelendirme sürecine hazırlık girdisi olarak kullanabilir.
Sızma testi veya zafiyet taraması yapıyor musunuz?
Denetimin kendisi teknik saldırı simülasyonu değildir. Mevcut zafiyet değerlendirme ve test kayıtlarınız kanıt olarak incelenir; bu faaliyetlerin kapsamı, sıklığı ve bulgu kapatma disiplini değerlendirilir. Teknik test ihtiyacı görülürse bu, bulgular arasında ayrıca raporlanır.
Ne kadar sürer ve kurumumuzdan ne beklenir?
Süre kapsamla belirlenir: denetlenecek hizmet ve varlık sayısı, lokasyon sayısı ve tedarikçi kapsamı. Kurumdan beklenen, kayıtlara erişim ve rol sahipleriyle görüşme takvimidir; denetime hazırlık amacıyla yeni doküman üretilmesi istenmez, mevcut durum neyse o değerlendirilir. Erişilen kayıtlar gizlilik taahhüdü altında ele alınır ve denetim dışı amaçla kullanılmaz.
Olgunluk seviyesi neye göre belirlenir?
Seviye, beyandan değil kanıttan çıkar. Her boyutta hem tasarımın varlığı hem uygulamanın sürekliliği aranır; örneklem üzerinden kayıt incelemesi, sistem verisi doğrulaması ve görüşme bulguları birlikte değerlendirilir. Bir kontrolün dokümanda tanımlı olması tek başına seviye yükseltmez; her yerde uygulanması ve etkinliğinin gösterilebilmesi gerekir.
ServiceCore ekosistem ayrıcalığı
Olgunluk denetimi tamamen ücretsiz.
Bu ayrıcalık bireysel değerlendirme için değil; kurumun yönetim pratiklerindeki mevcut durumunu kanıtla ortaya koyan kurumsal denetim hizmeti içindir.
- ServiceCore müşterileri
- iş ortakları
- bayiler
- temsilciler
- ambassadorlar
- teknoloji ortakları
- ServiceCore dostları

Bu denetimlerde hem ilgili pratiğin kurumdaki durumu hem de ServiceCore ile bu ihtiyacın nasıl giderildiği incelenmektedir. Bu hizmet ürün bağımlı ve ServiceCore ürün ve teknoloji ailesine bağlı olarak tasarlanmış bir hizmettir. Ücretli değildir ve sadece Premium Professional Services (PPS) anlaşmalı ServiceCore müşterilerine sunulmaktadır. PPS anlaşmalı müşteriler dışında bu hizmet için talep alınmamaktadır.
Bu denetimin ServiceCore’daki karşılığı: Yönetim Paneli

Educore platformları
Bilgi Güvenliği Yönetimi bizim platformlarımızda nasıl çalışır?
ServiceCore
Yönetim Paneli
Hizmet yönetimi platformu — bu pratiğin kayıt, akış ve ölçüm tarafı.
servicecore.com.trProjectCore
Kurumsal & Entegrasyon
Rol Yönetimi · Azure AD / SAML / SSO
projectcore.com.trAICore
Yapay zekâ araçları
- RisiCoreAIVarlık ve sözleşme verisini zafiyet bankalarıyla eşleştirir
- AuditCoreAIYönetim pratikleri ve ISO uyumluluğunu sürekli denetler