ISO 27001 BGYS Nedir?
ISO 27001 BGYS, organizasyonun hassas bilgilerini yönetebilmek amacıyla benimsenmiş hassas bir yaklaşımdır. Bu sistemde temel amaç hassas bilgilerin güvenliğini sağlamak olup çalışanları, bilgi ve bilgi işleme varlıklarını ve iş süreçlerini kapsar.
Bir organizasyonda bilgi güvenliği sistemi kurmak ve bunun devamlılığını sağlamak için yol gösterici ve en yaygın kullanılan uluslararası standart “ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemleri İçin Gereksinimler” standardıdır. Bu standart, organizasyon içerisinde bilgi güvenliği yönetimini başlatmak, gerçekleştirmek, sürdürmek ve iyileştirmek için genel prensipleri ve yönlendirici bilgileri ortaya koyar.
ISO 27001 ve uygulanacak kontrol önlemleri için rehber standart ISO 27002 teknik standartlar olmayıp, bunlar süreç ve sistem kurmayla dair yol göstericidir. Organizasyonların kendi sektörüne özel güvenlik önlemleri için yöntem belirleme ve uygulama konusunda uluslararası, harmonize sektör standartlarına (ISO IEC TR 27019, NIST SP 800, IEC/TS 62443 vs. seri standartları gibi) başvurulur.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi standardı kapsamında; BGYS’nin kurulumu, işletilmesi, izlenmesi, gözden geçirilmesi, sürdürülmesi ve tekrar gözden geçirilmesi için PUKÖ (Planla – Uygula – Kontrol et – Önlem al) modeli uygulanır.
BGYS’nin Amacı ve Faydaları Nelerdir?
Sahip olunan bilgi, veri, bilgi sistemleri (donanımsal ve yazılımsal) güvenliğinin etkinliğini sağlamak için bir takım politika, prosedür, talimat, raporlama sistemi, analiz sistemleri gibi araç ve tekniklere ihtiyaç vardır. Bu nedenle global bilgi güvenliği standardı olan ISO/IEC 27001 çerçevesinde, belgelendirme öncesi standardın öngördüğü birtakım çalışmaların kuruluşta gerçekleştirilmesi gerekmektedir.
Bu ihtiyaçtan yola çıkarak ADEO GRC ekibi, ADEO’nun ofansif siber güvenlik uzmanları tarafından gerçekleştirilen testlerde tespit edilen, önemli bilgilerinizin ve bilgi sistemlerinizin güvenliğini tehlikeye atabilecek tehdit ve açıklıkların detayları üzerinde çalışmaya başlar. ADEO GRC uzmanları ISO/IEC 27001 standardı direktiflerinize uygun politika, prosedür, dokümantasyon, varlık envanteri ve risk analizi gibi çalışmalar gerçekleştirip, PUKÖ döngüsünü kullanarak uygulayacağı metodolojiyle kurumunuzu belgelendirme denetimine hazır hale getirilir.
Hangi Kurumlar ve Şirketler BGYS Kurmakla Yükümlü?
Yasal şartlar aşağıda belirtilen yönetmeliklerde açıklanmıştır. Bu doğrultuda eğer kurumunuz veya şirketiniz bu yönetmeliklerde yer alan kapsam içindeyse mutlaka BGYS kurmanız gerekmektedir.
- Kamu kurum ve kuruşlarının KamuNet ağına dahil olmaları ile ilgili Başbakanlık Genelgesi (2016/28), 3 Aralık 2016 tarihinde Resmi Gazete'de yayımlanarak yürürlüğe girmiştir. "KamuNet Ağı’na Dahil Olmak İçin Asgari Güvenlik Gereksinimleri'nden biri olan Bilgi Güvenliği Yönetim Sistemi (BGYS)" kurularak tüm süreçler ile ilgili siber güvenlik politikaları ve prosedürleri oluşturulmalı (ISO 27001 standardına uyumlu hale getirilmeli)” maddesi kamu kurum ve kuruluşlarında bir Bilgi Güvenliği Yönetim Sistemi kurulması gerekliliğini ortaya koymuştur.
- Elektronik haberleşme şebekesi sağlayan ve altyapısını işleten sermaye şirketlerin/ kurumların, BTK tarafından elektronik haberleşme hizmeti sunan ve/veya 20.07.2010 tarihinden itibaren TS ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi alması zorunlu hale getirilmiştir.
- Gümrük İşlerini Kolaylaştırma Yönetmeliği Kapsamında Yetkili Yükümlü Sertifikası (YYS) alacak ithalat ve ihracatçıların ISO/IEC 27001:2013 Belgesi alması zorunluğu; Gümrük ve Ticaret Bakanlığı’na bağlı Risk Yönetimi ve Kontrol Genel Müdürlüğü'nün Yetkili Yükümlü Sertifikası alacak firmalarda başvurularda arayacağı belgeler arasında ISO/IEC 27001 Belgesi alma zorunluluğu getirilmiştir.
- Maliye Bakanlığı Gelir İdaresi Başkanlığı E-fatura Özel Entegratörlük için başvuru yapan firmalara TS ISO/IEC 27001 Belgesi alınması zorunluluğu getirilmiştir.
- Elektrik Piyasası Düzenleme Kurulu (EPDK) Elektrik Piyasası Lisans Yönetmeliği’ne göre TS ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi alınması zorunluluğu; Enerji Piyasası Düzenleme Kurumu (EPDK) lisans yönetmeliklerinde değişiklik yaparak, TS ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi Belgesiʼni zorunlu hale getirmiş, 01.03.2016’dan itibaren Türk Akreditasyon Kurumu’ndan (TÜRKAK) akredite bir belgelendirme kuruluşundan ISO/IEC 27001 Belgeli olma zorunluluğu getirilmiştir. Ayrıca Şubat 2017 tarihli ve 29989 sayılı Resmi Gazetede yayımlanan yönetmelik değişikliği ile elektrik dağıtım şirketlerinin TS ISO/IEC 27001’e göre kuracakları Bilgi Güvenliği Yönetim Sisteminde TS ISO/IEC 27002 Uygulama Rehberine ek olarak ISO/IEC TR 27019 rehber dokümanını da referans almaları zorunluluğu getirilmiştir.
ISO 27001 BGYS Kurulum Sürecinde Hangi Adımlar İzlenir?
ADEO’nun GRC uzmanları tarafından yürütülecek BGYS kurulum sürecinde aşağıdaki adımlar izlenmektedir:
- Ön hazırlık, saha incelemesi, organizasyonel yapı ve varsa mevcut dokümantasyon yapısı incelenir, çalışma süreçleri belirlenir.
- Organizasyonun ISO 27001 BGYS kurulumu için hangi aşamada olduğunun durum tespiti yapılır.
- Çalışma ekibi oluşturulur, rol ve sorumluluklar belirlenir.
- ISO 27001 sistem kurulumu ve devamlılığı için gerekli eğitimler verilir (ISO 27001 Temel, Dokümantasyon, İç Denetçilik, Risk Analizi, Bilgi Güvenliği Farkındalık Eğitimleri).
- Çalışma metodolojileri belirlenir, politika, prosedür, talimat vs. dokümanlar hazırlanır.
- Organizasyonun yetkili personeli nezaretinde "Varlık Envanteri" çalışması gerçekleştirilir. Bu varlıklar: Bilgi Varlıkları, Fiziksel Varlıklar, Yazılım Varlıkları, Hizmete Dönük Varlıklar (Bilgisayar ve iletişim hizmetleri, ısıtma, aydınlatma, güç vb.), Personel Varlıkları, Soyut Varlıklar (itibar ve imaj gibi) şeklinde kategorize edilebilir.
- Güvenlik ekibimizin, yaptığı testlerle saptadığı açıklık ve tehditler için hazırladığı rapor da referans alınarak, "Risk Analizi" çalışması gerçekleştirilir.
- BGYS hedefleri belirlenir.
- BGYS iç tetkiki gerçekleştirilir.
- Yönetimin Gözden Geçirme (YGG) toplantısı düzenlenerek BGYS'nin mevcut durumunun değerlendirilmesi sağlanır ve hedefleri belirlenerek raporlanır.
- ISO 27001 Belgelendirme Kuruluşu'na başvuru ve dış denetim adımlarında kuruma destek olunur.
TS ISO/IEC 27001 Uyumlu Bilgi Güvenliği Yönetim Sistem Danışmanlığı
ADEO tarafından sunulan TS ISO/IEC 27001 Uyumlu Bilgi Güvenliği Yönetim Sistem Danışmanlığı kapsamında şirketlerin ve işletmelerin ISO/IEC 27001 denetimlerinden başarılı şekilde geçmeleri için gerekli bütün ön hazırlıklar yapılır ve sertifika sürecinin akabinde uyumluluğun devamlılığı için periyodik olarak ön denetimler gerçekleştirilir.