Educore · Denetim
DR-BİL-045
Bilgi Güvenliği Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, Bilgi Güvenliği Yönetimi pratiğinin bir kurumdaki tasarımının ve fiilî işleyişinin sahada değerlendirilmesinde kullanılan şartları belirler. Şartlar; kurumun iş yapabilmek için ihtiyaç duyduğu bilginin gizliliği, bütünlüğü ve erişilebilirliği ile kimlik doğrulama ve inkâr edilemezlik özelliklerinin korunmasına yönelik yönetişim ve politikaları, varlık ve risk yönetimini, kontrol tasarımı ile etkinliğini, güvenlik olayı yönetimini, rol ve yetkinlikleri, tedarikçi ilişkilerini ve ölçüm ile iyileştirme düzenini kapsar. Kapsam bilgi sistemleriyle sınırlı değildir: bilginin elektronik, basılı ve sözlü biçimleri ile bu bilgiyi taşıyan altyapı, uç cihazlar, fiziksel tesisler, iş süreçleri, çalışanlar ve tedarikçiler de şartlara tabidir. Doküman, belirli bir belgelendirme programına uygunluk beyanı üretmek için değil, pratiğin kurumdaki uygulanma düzeyini kanıta dayalı olarak ölçmek ve tasarım ile saha uygulaması arasındaki farkı görünür kılmak için kullanılır.
Değerlendirme yöntemi
Her madde bir şart olarak yazılmıştır ve saha çalışmasında üç durumdan biriyle işaretlenir. Karşılıyor: şart yazılı olarak tanımlanmış, fiilen uygulanıyor ve kanıtla gösterilebiliyor. Kısmen karşılıyor: şart tanımlı, ancak uygulama eksik, tutarsız ya da yalnızca belirli birim, hizmet veya varlık grubunda geçerli. Karşılamıyor: şart tanımlı değil veya uygulandığına ilişkin kanıt sunulamıyor. Değerlendirme kurumun beyanına değil; onaylı dokümana, sistem ve süreç kaydına, örneklem incelemesine ve rol sahipleriyle yapılan görüşmelere dayanır; kanıtın bulunmaması maddenin karşılanmadığı biçiminde değerlendirilir. Maddelerde geçen "tanımlı aralık" ifadesi, kurumun kendi yazılı olarak belirlediği ve uyduğunu kayıtla gösterebildiği sıklığı ifade eder; aralığın hiç belirlenmemiş olması ilgili maddede eksiklik sayılır. Kurum bağlamı nedeniyle uygulanabilir olmayan maddeler, gerekçesiyle birlikte raporda kapsam dışı olarak belirtilir ve olgunluk hesabına katılmaz.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 45 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim, Politika ve Planlar
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Bilgi güvenliği politikası yazılı olarak tanımlanmış, yetkili yönetim organı tarafından onaylanmış olmalı; onay tarihi ve onaylayan makam kayıt altına alınmalıdır. | Onaylı politika dokümanı; onay tarihini ve onaylayan makamı gösteren yönetim kararı. | |
| 01.02 | Politika seti, kurumun bağlamına göre en azından kabul edilebilir kullanım, erişim ve parola denetimi, bilgi sınıflandırma, uzaktan erişim, zararlı yazılım koruması, kişisel verilerin korunması, kayıt saklama ve tedarikçi erişimi konularını kapsamalıdır. | Politika ve alt politika envanteri; her politikanın kapsam bölümü. | |
| 01.03 | Her politika ve planın sahibi, sürümü, yürürlük tarihi ve gözden geçirme aralığı belirlenmiş olmalıdır. | Doküman künye tablosu; sürüm ve değişiklik geçmişi kayıtları. | |
| 01.04 | Politika ve planlar tanımlı aralıklarla ve mevzuat, kurum yapısı veya tehdit ortamında önemli değişiklik olduğunda gözden geçirilmeli; gözden geçirmenin yapıldığı ve sonucu kayıt altına alınmalıdır. | Gözden geçirme tutanakları; değişikliği tetikleyen olayla ilişkilendirilmiş revizyon kayıtları. | |
| 01.05 | Politikalar ilgili çalışanlara, gerektiğinde tedarikçilere ve hizmet alanlara duyurulmuş olmalı; duyurunun yapıldığı ve muhatapların bildirim aldığı kayıtla gösterilebilmelidir. | Duyuru ve yayım kayıtları; okundu veya kabul beyanı listeleri. | |
| 01.06 | Yönetişim organı bilgi güvenliğine ilişkin beklentilerini ve kabul edilebilir risk düzeyini belirlemiş, bu pratiği tanımlı aralıklarla gündemine almış ve gözetim kararlarını tutanağa geçirmiş olmalıdır. | Kurul veya komite gündemleri ve tutanakları; yazılı risk iştahı beyanı. |
02Kapsam, Varlık Envanteri ve Bilgi Sınıflandırma
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Pratiğin kapsamı yazılı olarak tanımlanmış olmalı; kapsam bilgi sistemleri ve hizmetlerin yanı sıra ağ altyapısı, uç kullanıcı ve bağlantılı cihazlar, fiziksel tesisler, iş süreçleri, çalışanlar, tedarikçiler ile basılı ve sözlü ortamdaki bilgiyi de içermeli, kapsam dışı bırakılan alanlar gerekçesiyle belirtilmelidir. | Kapsam dokümanı; kapsam dışı alanlar listesi ve gerekçeleri. | |
| 02.02 | Korunması gereken varlıklar güncel bir envanterde kayıtlı olmalı; her varlık için sahip, kritiklik düzeyi ve bağlı olduğu hizmet ilişkilendirilmiş olmalıdır. | Varlık ve yapılandırma envanteri; varlık-hizmet ilişki raporu; varlık sahibi listesi. | |
| 02.03 | Ürün ve hizmetlerin bilgi güvenliği gereklilikleri; iç kurallar ile mevzuat ve sözleşmelerden gelen dış yükümlülükler ayrıştırılarak yazılı olarak tanımlanmış olmalıdır. | Hizmet bazlı güvenlik gereklilik listeleri; mevzuat ve sözleşme yükümlülükleri eşleştirme tablosu. | |
| 02.04 | Bilgi sınıflandırma şeması tanımlanmış olmalı; her sınıf için işleme, saklama, iletme, paylaşma ve imha kuralları yazılı hâle getirilmelidir. | Sınıflandırma şeması; sınıf bazlı işleme ve imha kuralları tablosu. | |
| 02.05 | Sınıflandırmanın ve envanterin fiilen uygulandığı örneklem üzerinden doğrulanabilir olmalı; varlık devreye alma, değiştirme ve hizmetten çıkarma işlemleri envantere yansıtılmalıdır. | Örneklem inceleme kayıtları; envanter mutabakat raporu; devreden çıkarma kayıtları. |
03Tehdit, Zafiyet ve Risk Değerlendirmesi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Tehdit değerlendirmesi tanımlı aralıklarla ve önemli değişiklikler planlanırken yürütülmeli; çıktısı, planlamada dikkate alınacak tehdit listesi olarak kayıt altına alınmalıdır. | Tarihli tehdit değerlendirme raporları; güncel tehdit listesi. | |
| 03.02 | Zafiyet değerlendirmesi tanımlı aralıklarla ve altyapı ile uygulamaların devreye alınmasında yürütülmeli; bulgular kapatılana kadar sorumlusu ve termini belirli kayıtlarda izlenmelidir. | Zafiyet değerlendirme raporları; bulgu kapatma izleme kaydı (sorumlu, termin, durum). | |
| 03.03 | Bilgi güvenliği riskleri kayıtlı bir envanterde tutulmalı ve her risk olasılık ile etki bakımından analiz edilmiş olmalıdır. | Risk envanteri; olasılık ve etki değerlendirme kayıtları. | |
| 03.04 | Her risk için işleme kararı (kaçınma, azaltma, paylaşma, kabul) gerekçesiyle birlikte kayıt altına alınmalı ve kararı veren yetkili belirtilmelidir. | Risk işleme kararları tablosu; kararı veren yetkilinin onay kaydı. | |
| 03.05 | Kontroller uygulandıktan sonra kalan artık risk değerlendirilmeli; kabul edilebilir düzeyin üzerinde kalan artık riskler yetkili makam tarafından yazılı olarak kabul edilmiş olmalıdır. | Artık risk kayıtları; yazılı risk kabul beyanları ve süreleri. |
04Kontrol Tasarımı ve Etkinliği
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Uygulanmakta olan kontroller yazılı bir kontrol envanterinde tutulmalı ve karşıladıkları risk ile korudukları varlıklarla eşleştirilmiş olmalıdır. | Kontrol envanteri; risk-kontrol-varlık eşleştirme matrisi. | |
| 04.02 | Kontrol seti önleme, tespit ve düzeltme kontrollerini içermeli; bu dağılımın risk analizi sonuçlarıyla uyumu ve kontrol seçiminde etkinlik ile maliyetin karşılaştırıldığı gerekçelendirilmiş olmalıdır. | Kontrol sınıflandırma tablosu; kontrol seçimi değerlendirme notu ve gerekçesi. | |
| 04.03 | Kontroller yalnızca teknoloji kontrolleriyle sınırlı olmamalı; organizasyon ve insan, süreç, bilgi ve teknoloji ile tedarikçi alanlarındaki kontrolleri de kapsamalıdır. | Kontrol envanterinde alan etiketleri; her alandan uygulanmakta olan örnek kontrol kayıtları. | |
| 04.04 | Her kontrolün uygulanma kapsamı, uygulanması gereken tüm varlıklar üzerinde ölçülmeli; kapsam boşlukları ve onaylı istisnalar kayıt altına alınmalıdır. | Kontrol kapsama raporları (kurulu olduğu varlık oranı); onaylı istisna listesi ve süreleri. | |
| 04.05 | Kontrollerin yapılandırmasının beklenen koruma düzeyini sağladığı, kontrol tipine uygun bir yöntemle (teknik kontrollerde zafiyet değerlendirmesi, politika ve süreç kontrollerinde kayıt incelemesi ile görüşme, eğitim kontrollerinde bilgi ölçümü) doğrulanmış ve sonuç kayıt altına alınmış olmalıdır. | Kontrol etkinlik testi kayıtları; yöntem bazlı test sonuç raporları. | |
| 04.06 | Erişim hakları, verilmiş yetkilendirme talepleri ile dizin ve sistem kayıtları karşılaştırılarak tanımlı aralıklarla gözden geçirilmeli; yetkisiz veya artık gerekmeyen haklar kaldırılmış olmalıdır. | Erişim gözden geçirme raporları; kaldırılan yetki kayıtları ve işlem tarihleri. |
05Güvenlik Olayı Yönetimi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Bir olayın olağan olay çözüm akışıyla mı yoksa uzmanlaşmış güvenlik olayı müdahalesiyle mi yönetileceğini belirleyen ölçütler yazılı olarak tanımlanmış olmalıdır. | Ölçüt dokümanı; ölçüte göre ayrıştırılmış geçmiş olay kayıtları. | |
| 05.02 | Kritik hizmet ve varlıklar için senaryo bazlı müdahale planları hazırlanmış olmalı; planlarda adımlar, karar yetkileri ve görevli roller tanımlanmalıdır. | Olay müdahale planları; senaryo listesinin kritik varlık envanteriyle eşleşmesi. | |
| 05.03 | Olay sırasında yönetişim organı, düzenleyici kurumlar, kolluk, müşteriler, çalışanlar ve tedarikçilerle yapılacak bildirimlerin içeriği, sırası, sorumlusu ve süresi önceden tanımlanmış olmalıdır. | Bildirim ve iletişim matrisi; geçmiş olaylarda yapılan bildirimlerin zaman damgalı kayıtları. | |
| 05.04 | Güvenlik olayları izleme ve olay kaydı korelasyon araçlarıyla tespit edilebilir olmalı; kullanıcı veya çalışan bildirimleri de dahil olmak üzere tespitten kayda ve yükseltmeye giden yol kayıtlar üzerinden izlenebilmelidir. | İzleme ve korelasyon yapılandırma kayıtları; örnek olaylarda tespit, kayıt ve yükseltme zaman damgaları. | |
| 05.05 | Analiz öncesinde adli delilin bozulmadan toplanmasına ilişkin yöntem tanımlanmış olmalı ve uygulandığı kayıtla gösterilmelidir; olayın niteliği ile şiddeti kayıt altına alınmalıdır. | Delil toplama prosedürü; delil zinciri kayıtları; olay şiddet değerlendirme kaydı. | |
| 05.06 | Sınırlama ve kurtarma adımlarında etkilenen sistemlerin yalıtılması ve bilinen güvenilir kaynaklardan yeniden kurulması öngörülmüş olmalı; kurtarmanın tamamlandığı ve tehdidin giderildiği doğrulanarak kayıt altına alınmalıdır. | Kurtarma prosedürü ve güvenilir yazılım kaynağı kaydı; kurtarma sonrası doğrulama ve izleme kayıtları. |
06Roller, Yetkinlik ve Farkındalık
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Bilgi güvenliğinden hesap veren üst düzey rol atanmış, yetki ve sorumlulukları yazılı olarak tanımlanmış olmalı; bu rolün raporlama hattı, gözetlediği operasyonel birimlerden bağımsız olmalıdır. | Rol tanımı ve atama kararı; raporlama hattını gösteren organizasyon şeması. | |
| 06.02 | Güvenlik olayı müdahalesi ile gözden geçirme faaliyetlerindeki roller tanımlanmış ve isimli olarak atanmış olmalı; her rol için yedek belirlenmelidir. | Rol-görev matrisi; isimli atama listesi ve yedek görevlendirmeler. | |
| 06.03 | Görev tanımlarında role özgü bilgi güvenliği sorumlulukları yer almalıdır; tasarım, geliştirme ve kullanıcı destek rollerinde bu sorumluluklar güvenli tasarım, güvenli kod geliştirme ve olayı tanıyıp bildirme yükümlülüğünü içermelidir. | Örneklem görev tanımları; güvenlik sorumlulukları bölümünü içeren onaylı görev tanımı örnekleri. | |
| 06.04 | Farkındalık eğitimi tüm çalışanlara tanımlı aralıklarla, işe yeni başlayanlara ise göreve başlama sürecinde verilmeli; katılım ve tamamlama kayıt altına alınmalıdır. | Eğitim planı ve içerik başlıkları; katılım ve tamamlama kayıtları. | |
| 06.05 | Farkındalık eğitiminin etkisi bilgi ölçümü veya davranış testi ile değerlendirilmeli ve sonuçlar eğitim içeriğinin güncellenmesinde kullanılmalıdır. | Ölçüm ve test sonuç raporları; sonuçlara dayanan içerik güncelleme kayıtları. |
07Tedarikçi ve Üçüncü Taraf Güvenliği
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Bilgi güvenliği gereklilikleri, hizmet ve bileşen sağlayan tedarikçilerle yapılan sözleşmelerde yazılı olarak yer almalıdır. | Sözleşmelerin güvenlik ekleri; sözleşme-gereklilik eşleştirme listesi. | |
| 07.02 | Tedarikçilerin kurum ağına, sistemlerine ve verisine erişimi envanterlenmiş olmalı; bu erişim ağ yalıtımı, güçlü kimlik doğrulama ve şifreleme ile sınırlandırılmalıdır. | Tedarikçi erişim envanteri; ağ yalıtımı ve kimlik doğrulama yapılandırma kayıtları. | |
| 07.03 | Tedarikçilerin güvenlik gerekliliklerine uyumu tanımlı aralıklarla doğrulanmalı; doğrulama denetim, bağımsız değerlendirme veya yetkili bir kuruluşun değerlendirme kanıtına dayanmalıdır. | Tedarikçi denetim raporları; bağımsız değerlendirme veya belgelendirme kanıtları. | |
| 07.04 | Tedarikçiden alınan güvenlik hizmetleri test ve gözden geçirme kapsamına alınmalı; test sonuçları ve saptanan eksiklikler kayıt altına alınmalıdır. | Hizmet test ve gözden geçirme kayıtları; tedarikçi performans raporları. | |
| 07.05 | Tedarikçi kaynaklı güvenlik olaylarında bildirim yükümlülüğü, bildirim süresi ve müdahale sırasındaki iş birliği koşulları sözleşmede tanımlanmış olmalıdır. | Sözleşmedeki olay bildirim ve iş birliği maddeleri; geçmiş bildirim yazışmaları. |
08Test, Ölçüm, Gözden Geçirme ve İyileştirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Bilgi güvenliği planları ve müdahale planları tanımlı aralıklarla ve politika, plan ya da kontrollerde önemli değişiklik olduğunda tatbikatla test edilmeli; etkisi yüksek senaryolarda test sıklığı daha yüksek belirlenmelidir. | Tatbikat takvimi; tatbikat tutanakları ve senaryo kayıtları. | |
| 08.02 | Tatbikat ve testlerde saptanan eksiklikler kayıt altına alınmalı; sorumlusu ve termini belirli düzeltici eylemlere dönüştürülerek kapanışa kadar izlenmelidir. | Test bulgu listesi; eylem takip kaydı (sorumlu, termin, durum) ve kapanış kanıtları. | |
| 08.03 | Her güvenlik olayı sonrasında olay raporu hazırlanmalı ve öğrenilen dersler izlenebilir bir iyileştirme kaydına aktarılmalıdır. | Olay raporları; iyileştirme kaydındaki olay kaynaklı girdiler ve durumları. | |
| 08.04 | Pratiğin başarımını ölçen göstergeler tanımlanmış olmalı; gösterge seti en azından güvenlik gereklilikleri ve planı belgelenmiş ürün ve hizmetlerin kapsamını, analiz edilmiş risklerin kapsamını, artık riskin kabul edilebilir düzeye indirildiği riskleri ve son on iki ayda test edilmiş planları izlemelidir. | Gösterge tanım kartları (hesaplama, kaynak, dönem); dönemsel ölçüm raporları. | |
| 08.05 | Ölçüm sonuçları tanımlı aralıklarla yönetişim organına raporlanmalı ve raporun görüşüldüğü ile alınan kararlar kayıt altına alınmalıdır. | Dönemsel yönetim raporları; raporun görüşüldüğü kurul veya komite tutanakları. | |
| 08.06 | İç gözden geçirme ve denetim faaliyetleri takvime bağlı yürütülmeli; büyük bir olay ya da tehdit veya zafiyet değerlendirmesi bulgusu tetiklediğinde de yapılmalıdır. Denetim raporu, yönetişim organına sunulacak üst düzey değerlendirmeyi ve yeni ya da iyileştirilmiş kontrol önerilerini içermelidir. | Denetim takvimi ve raporları; tetiklenmiş gözden geçirme kayıtları ve rapor içindeki öneri listesi. | |
| 08.07 | İş süreçleri, teknoloji ve tehdit ortamındaki değişiklikler ile eksik kontroller tanımlı aralıklarla değerlendirilmeli; ayrıca tüm iyileştirme çalışmaları, içeriğinde güvenlik konusu bulunmasa dahi bilgi güvenliği etkisi bakımından gözden geçirilmiş olmalıdır. | Değişiklik ve eksik kontrol analizi kayıtları; iyileştirme kayıtlarında doldurulmuş güvenlik etkisi değerlendirme alanı. |