Belgelendirme planlayıcı / ISO 27001
ISO 27001 belgesi nasıl alınır?
Bilgi güvenliği yönetim sistemi: risk değerlendirmesi, Ek-A kontrolleri ve Uygulanabilirlik Bildirgesi (SoA). Soruları yanıtlayın; işletmenize özel aşamaları, süreyi ve hazırlamanız gereken belgeleri gerekçeleriyle çıkaralım.
ISO 27001 belgelendirme adımları
- Kapsam ve boşluk analiziBelgelendirme kapsamını, lokasyonları ve mevcut uygulamalarınızla standart arasındaki farkları belirleyin.
- Liderlik, politika ve hedeflerÜst yönetim taahhüdü, politika, roller ve ölçülebilir hedefler.
- Riskler ve standarda özel analizlerRisk ve fırsatlar; standarda göre çevresel boyutlar, bilgi güvenliği riskleri veya iş etki analizi.
- DokümantasyonProsedür, talimat, form ve listeleri işletmenize göre hazırlayın, onaylayın ve yayınlayın.
- Uygulama ve kayıtlarSistemi işletin; eğitim, kalibrasyon, tedarikçi, DÖF gibi kayıtları biriktirin.
- İç tetkik ve yönetimin gözden geçirmesiSistemi kendiniz denetleyin, bulguları kapatın, yönetim değerlendirmesini yapın.
- Belgelendirme denetimiAkredite kuruluşun 1. aşama (doküman) ve 2. aşama (uygulama) denetimleri; ardından belge.
ISO 27001 için gereken belgeler
KaliteGO kütüphanesindeki zorunlu set. Her biri firma bilgilerinizle doldurulmuş olarak docx/xlsx üretilir.
DD.1Bağlam DokümanıDD.2Kapsam ve Sınırları DokümanıDD.3EYS Prosesleri Oluşturma DokümanıDD.4Liderlik Yönetimi DokümanıDD.5Destek Kaynak Yönetimi DokümanıFR.1Bağlam (İç ve Dış Hususlar) FormuFR.10Artık Risk Beyan ve Onay Formu.FR.11Zimmet FormuFR.12VPN Erişim Talep FormuFR.13İmha TutanağıFR.14Varlıklıkların Dış Aktarım Takip TutanağıFR.15Kullanılmayacak İmha Edilen Varlıkların Takip FormuFR.16Erişim ve Kullanım Yetki Tablosu.FR.17Kuruluş Dışına Gönderilecek Teçhizat ve Donanım Takip FormuFR.18Bakım Takip FormuFR.19İhlal Olay Bildirim Formu.FR.2Proses Etkileşim Formu.FR.20İhlal Olay Sonuç FormuFR.21İş Sürekliliği Ekibi Ve Sorumlulukları FormuFR.23Lokasyon Giriş Çıkış Takip Formu.FR.24İş Başvuru FormuFR.25Referans Kontrol FormuFR.3İç İletişim FormuFR.30Eğitim Katılım ve Değerlendirme FormuFR.32Olay-Durum-İhlal Tespit Tutanağı FormuFR.35İhtar Bildirim FormuFR.36Disiplin Kurulu Karar Tutanağı FormuFR.4Toplantı Tutanağı FormuFR.5İç Tetkik RaporuFR.6Amaç Hedef Takip FormuFR.7Değişim Talep ve Takip FormuFR.8Düzeltici Faaliyet FormuFR.9Performans İzleme ve Takip Formu.GT.EK.1Yönetimin BGYS SorumluklarıGT.EK.2BGYS Ekibi SorumluklarıGT.EK.3Yönetici ve Amirlerin BGYS SorumluklarıGT.EK.4Personel BGYS SorumluklarıLS.1Güncel Doküman ve Revizyon Takip ListesiLS.10İç Tetkik Soru Listesi -Bilgi İşlemLS.11Tedarikçi Takip ve Değerlendirme Listesi.LS.12İhlal Olay Takip ListesiLS.13Varlık Envanter ListesiLS.14Yasal ve Diğer Gereksinimler ListesiLS.15Arıza ve Bakım Takip ListesiLS.2İlgili Taraf, Paydaş Analizi Listesi.LS.3Dış Kaynaklı Doküman ListesiLS.4Fırsat Planlama Takip ListesiLS.5Dış İletişim ListesiLS.6İç iletişim ListesiLS.7D.F. Takip ListesiLS.8İyileştirme Takip ListesiLS.9Özel İlgi Grupları ile İletişim ListesiPL.1İç Tetkik PlanıPL.3BGYS Risk Analizi Planı..PL.4Yedekleme PlanıPL.5Bilgi Teknolojileri Varlıkları Kapasite İzleme PlanıPL.6İş Sürekliliği Etki Analizi PlanıPL.7İş Sürekliliği Tatbikat PlanıPL.8Risk Analizi Değerlendirme ve İşleme Planı - EYSPO.1Uzaktan Çalışma Erişim PolitikasıPO.10Yedekleme PolitikasıPO.11Bilgi Aktarımı-Transferi PolitikasıPO.12Kriptografi Yönetimi PolitikasıPO.13Kötü Amaçlı Yazılıma Karşı Koruma PolitikasıPO.14Kapasite Yönetimi PolitikasıPO.15Teknik Açıklarının Yönetimi PolitikasıPO.16Kaydetme (Log tutma) PolitikasıPO.17Uç Nokta Cihazları Yapılandırma ve Kullanım PolitikasıPO.18Kişiyi Tespit Bilgisinin Gizliliği ve Korunması PolitikasıPO.19Monitoring - İzleme PolitikasıPO.2Varlık Yönetimi PolitikasıPO.20Bulut Hizmetleri Yönetimi PolitikasıPO.21Test Bilgisi Yönetimi PolitikasıPO.22Tehtit istihbaratı PolitikasıPO.23Bilgi Silme, Veri Maskele PolitikasıPO.3Bilgi Varlıkları Sınıflandırma ve Etiketleme PolitikasıPO.34Bilgi Güvenliği PolitikasıPO.4Bilgi ve Varlıkların Kabul Edilebilir Kullanım PolitikasıPO.5Konfigürasyon (Yapılandırma) Yönetimi PolitikasıPO.6Mobil Cihaz PolitikasıPO.7Temiz Masa Temiz Ekran PolitikasıPO.8Kimlik Yönetimi ve Parola Güvenliği PolitikasıPO.9Ağ Güvenliği PolitikasıPR.1Dokümante Bilgi ve Kayıtların Kontrolü ProsedürüPR.10Satınalma ProsedürüPR.11Fiziksel Kontrol ve Güvenlik ProsedürüPR.12Bakım ProsedürüPR.13İnsan Kaynakları ProsedürüPR.14Eğitim ve Farkındalık Yönetimi ProsedürüPR.16BG İşletimi ve Güvenli Geliştirme ProsedürüPR.17Bilgi Güvenliği İhlal Olayı Yönetimi ProsedürüPR.18Bilgi Güvenliği İş Sürekliliği ProsedürüPR.19Depolama Ortamı Taşınabilir Bilginin ve Ortamın Korunması ProsedürüPR.2Risk ve Fırsat Yönetimi ProsedürüPR.20Erişim Kontrolü Yönetimi ProsedürüPR.21Fikri Mülkiyet Hakları, Yasal Uyum ve Kontrol ProsedürüPR.22Sistem Temini ve Geliştirme ProsedürüPR.23Teçhizat Ekipman Güvenliği ProsedürüPR.24Yazılım Geliştirme ProsedürüPR.3Değişiklik Yönetimi ProsedürüPR.4İletişim Yönetim ProsedürüPR.6İç Tetkik ProsedürüPR.7YGG Prosedürü.PR.8İyileştirme & Uygunsuzluk, Düzeltici Faaliyet ProsedürüPR.9Amaç, Hedef, Performans Takip Yönetimi ProsedürüSOA- Uygulanabilirlik Bildirgesi - ISO 27001 2022SOZ.1Gizlilik SözleşmesiTL.1Doküman Yazı Biçimi Ve Kodlama Talimatı.TL.2Tedarikçi Değerlendirme TalimatıTL.3Varlık ve Teçhizat Ekipmanların İmha TalimatıTL.4Internet Kullanılırken Dikkat Edilmesi Gereken Kurallar TalimatıTL.5Sistem Odası Güvenlik TalimatıTL.6Acil Durum, Kriz Yönetimi ve İş Kurtarma TalimatıŞM.01Organizasyon Şeması
Sık sorulan sorular
ISO 27001 belgesi almak ne kadar sürer?
Çoğu KOBİ için 4–9 ay. Süre; çalışan sayısına, lokasyonlara ve mevcut uygulamalarınıza bağlıdır. Sistemin kayıt üretecek kadar (genellikle 2–3 ay) işletilmesi gerekir; ardından iç tetkik, yönetimin gözden geçirmesi ve belgelendirme kuruluşunun 1. ve 2. aşama denetimleri gelir.
ISO 27001 için hangi belgeler gerekli?
Standart bazı dokümante bilgileri açıkça ister: kapsam, politika, hedefler, prosedürler ve kayıtlar. KaliteGO kütüphanesinde ISO 27001 için 114 belge şablonu vardır; planlayıcı bunlardan hangilerinin işletmenizde gerekli olduğunu ve nedenini açıklar.
Belgeyi KaliteGO mu veriyor?
Hayır. Belgeyi, denetim sonucunda akredite bir belgelendirme kuruluşu verir. KaliteGO sizi denetime hazırlar: belgeler, kayıtlar, iç tetkik ve yönetimin gözden geçirmesi.
Danışman olmadan hazırlanabilir miyim?
Evet. Küçük ve orta ölçekli işletmelerin çoğu rehberli bir yol haritası ve hazır şablonlarla hazırlanabilir. Danışmanlar da KaliteGO'yu birden çok müşteriyi yönetmek için kullanır.