ISO 27001 Eğitimi: Bilgi Güvenliği Yönetim Sistemi
ISO 27001 eğitimi, bilgi güvenliği yönetim sistemi kurmak, yürütmek veya denetlemek isteyen kuruluşlar için tasarlanmıştır.
ISO/IEC 27001, ISO ve IEC tarafından ortak yayımlanan uluslararası bilgi güvenliği yönetim sistemi standardıdır. Yürürlükteki sürüm 2022 baskısıdır; 2013 sürümünden geçiş dönemi tamamlanmıştır.
Standart yalnızca bilgi teknolojilerini değil, bilginin kendisini konu alır: fiziksel kayıtlar, insan kaynaklı riskler, tedarikçi ilişkileri ve iş sürekliliği de kapsam içindedir.
Bilgi güvenliğini teknik önlemlerden ibaret gören yaklaşım, denetimlerde ve gerçek olaylarda yetersiz kalır. Güvenlik ihlallerinin önemli bir kısmı teknik açıktan değil, süreç ve insan kaynaklı zaafiyetlerden doğar.
ISO 27001’in yaklaşımı şudur: hangi bilgi varlıklarına sahip olduğunuzu belirleyin, bunlara yönelik riskleri değerlendirin, riske uygun kontrolleri seçin, seçimlerinizi gerekçelendirin ve etkinliği ölçün.
Bu döngü, risk temelli düşünmenin bilgi güvenliğine uygulanmış hâlidir.
2022 sürümünün yapısı
Standardın ana maddeleri diğer yönetim sistemleriyle ortak harmonize yapıyı paylaşır. Ayırt edici unsur Ek A’da yer alan kontrol setidir.
2022 sürümünde kontroller dört tema altında yeniden düzenlenmiştir:
Kurumsal kontroller
İnsan kaynaklı kontroller
Fiziksel kontroller
Teknolojik kontroller
Bu düzenlemeyle birlikte bulut hizmetleri güvenliği, tehdit istihbaratı, veri sızıntısı önleme ve güvenli kodlama gibi güncel konular kontrol setine dahil edilmiştir.
Uygulanabilirlik bildirgesi
ISO 27001’e özgü ve uygulamada en sık yanlış anlaşılan doküman budur.
Uygulanabilirlik bildirgesi, Ek A kontrollerinden hangilerini uyguladığınızı, hangilerini uygulamadığınızı ve her iki durumun da gerekçesini gösteren dokümandır.
Sık yapılan hata, tüm kontrolleri “uygulanabilir” işaretleyip gerekçe yazmamaktır. Denetçinin aradığı şey kontrol sayısı değil, seçimin risk değerlendirmenizle tutarlı olmasıdır.
Yöntem seçimi, varlık–tehdit–zafiyet ilişkisi, risk kabul kriterleri, risk işleme seçenekleri ve artık riskin onaylanması uygulamalı olarak ele alınır.
Ek A kontrolleri
Dört tema altındaki kontrollerin kapsamı, seçim mantığı ve uygulama örnekleri incelenir.
Uygulanabilirlik bildirgesi
Bildirgenin hazırlanması, gerekçelendirme yazımı ve risk değerlendirmesiyle tutarlılığının kurulması ayrı olarak çalışılır.
KVKK ile ilişki
Bilgi güvenliği yönetim sistemi ile kişisel verilerin korunması yükümlülükleri arasındaki örtüşme ve farklar ele alınır. Hukuki danışmanlık kapsamında değildir.
Uygulama çalışmaları
Katılımcılar kendi kuruluşları üzerinden varlık envanteri ve risk değerlendirmesi çalışması yapar.
Eğitim Kazanımları
ISO/IEC 27001 gerekliliklerini madde bazında yorumlayabilme
Bilgi güvenliği risk değerlendirmesi ve işleme süreci yürütebilme
Ek A kontrollerini riske uygun şekilde seçebilme ve gerekçelendirebilme
Uygulanabilirlik bildirgesi hazırlayabilme
Bilgi güvenliği performansını ölçülebilir hale getirebilme
Belgelendirme denetimine hazırlanabilme
Süre ve Katılım Seçenekleri
Süre: Genel katılıma açık programlarda 2 gün. Kuruma özel programlarda kapsam ve katılımcı profiline göre 1–3 gün olarak planlanır.
Katılım türü: Genel katılıma açık veya kuruma özel.
Eğitim metodu: Yüz yüze (kuruluşunuzda veya eğitim salonumuzda), uzaktan canlı bağlantı, kayıttan izleme.
Tarihler: Talepler doğrultusunda belirlenir. Talep formunu ilettiğinizde uygun tarih alternatiflerini teklifle birlikte paylaşırız.
Katılım Belgesi
Eğitimi tamamlayan katılımcılara katılım belgesi düzenlenir. Belge; katılımcı adı, eğitim kapsamı, tarih ve süre bilgisini içerir. Yetkinlik kayıtlarınızda ve denetimlerde yetkinlik kanıtı olarak kullanılabilir.
Otomotiv tedarik zincirinde TISAX değerlendirmesi talep edilen kuruluşlar için ayrı bir program düzenlenmektedir; talep formunda belirtmeniz yeterlidir.
Eğitimin Ötesinde: Uygulama Desteği
Bilgi güvenliği yönetim sistemi kurulumu ve belgelendirmeye hazırlık
Varlık envanteri ve risk değerlendirmesi çalışmaları
ISO 27001’in güncel sürümü hangisi?
ISO/IEC 27001:2022 yürürlüktedir. 2013 sürümünden geçiş dönemi tamamlanmıştır; belgelendirmeler 2022 sürümüne göre yapılmaktadır.
2022 sürümünde ne değişti?
Ek A kontrolleri dört tema altında yeniden düzenlendi: kurumsal, insan kaynaklı, fiziksel ve teknolojik kontroller. Bulut hizmetleri güvenliği, tehdit istihbaratı, veri sızıntısı önleme ve güvenli kodlama gibi güncel konular kontrol setine dahil edildi.
Uygulanabilirlik bildirgesi nedir?
Ek A kontrollerinden hangilerini uyguladığınızı, hangilerini uygulamadığınızı ve her iki durumun gerekçesini gösteren dokümandır. Denetçinin aradığı şey kontrol sayısı değil, seçimin risk değerlendirmenizle tutarlı olmasıdır.
Tüm Ek A kontrollerini uygulamak zorunda mıyım?
Hayır. Kontroller risk değerlendirmenize göre seçilir. Uygulanmayan kontroller için gerekçe göstermeniz gerekir.
ISO 27001 ile KVKK aynı şey mi?
Hayır. KVKK kişisel verilerin korunmasına ilişkin yasal bir düzenlemedir; ISO 27001 ise gönüllü bir yönetim sistemi standardıdır. Örtüşen alanlar bulunmakla birlikte biri diğerinin yerine geçmez.
ISO 27001 için teknik bilgi gerekir mi?
Ön koşul değildir. Standart yalnızca bilgi teknolojilerini değil, süreçleri, insan kaynaklı riskleri, fiziksel güvenliği ve tedarikçi ilişkilerini de kapsar.
TISAX ile ISO 27001 arasındaki fark ne?
TISAX, otomotiv sektörüne özgü bir bilgi güvenliği değerlendirme mekanizmasıdır ve ISO 27001’den farklı bir değerlendirme ve paylaşım modeli kullanır. Otomotiv tedarik zincirinde çalışıyorsanız her ikisi de gündeme gelebilir.
ISO 27001 eğitimi ne kadar sürüyor?
Genel katılıma açık programlar 2 gün sürer. Kuruma özel programlarda içerik yoğunluğuna göre 1-3 gün olarak planlanır.
Talep Oluşturun
Eğitim tarihleri talepleriniz doğrultusunda belirlenir. Talep formunu doldurun, kurumunuza özel teklifimizi ve uygun tarih alternatiflerini en kısa sürede paylaşalım.