ISO 27001 Eğitimi: Bilgi Güvenliği Yönetim Sistemi

ISO 27001 eğitimi, bilgi güvenliği yönetim sistemi kurmak, yürütmek veya denetlemek isteyen kuruluşlar için tasarlanmıştır. ISO/IEC 27001, ISO ve IEC tarafından ortak yayımlanan uluslararası bilgi güvenliği yönetim sistemi standardıdır. Yürürlükteki sürüm 2022 baskısıdır; 2013 sürümünden geçiş dönemi tamamlanmıştır. Standart yalnızca bilgi teknolojilerini değil, bilginin kendisini konu alır: fiziksel kayıtlar, insan kaynaklı riskler, tedarikçi ilişkileri ve iş sürekliliği de kapsam içindedir.

Neden bir yönetim sistemi?

Bilgi güvenliğini teknik önlemlerden ibaret gören yaklaşım, denetimlerde ve gerçek olaylarda yetersiz kalır. Güvenlik ihlallerinin önemli bir kısmı teknik açıktan değil, süreç ve insan kaynaklı zaafiyetlerden doğar. ISO 27001’in yaklaşımı şudur: hangi bilgi varlıklarına sahip olduğunuzu belirleyin, bunlara yönelik riskleri değerlendirin, riske uygun kontrolleri seçin, seçimlerinizi gerekçelendirin ve etkinliği ölçün. Bu döngü, risk temelli düşünmenin bilgi güvenliğine uygulanmış hâlidir.

2022 sürümünün yapısı

ISO 27001 eğitimi ve 2022 Ek A kontrol temaları
Standardın ana maddeleri diğer yönetim sistemleriyle ortak harmonize yapıyı paylaşır. Ayırt edici unsur Ek A’da yer alan kontrol setidir. 2022 sürümünde kontroller dört tema altında yeniden düzenlenmiştir:
  • Kurumsal kontroller
  • İnsan kaynaklı kontroller
  • Fiziksel kontroller
  • Teknolojik kontroller
Bu düzenlemeyle birlikte bulut hizmetleri güvenliği, tehdit istihbaratı, veri sızıntısı önleme ve güvenli kodlama gibi güncel konular kontrol setine dahil edilmiştir.

Uygulanabilirlik bildirgesi

ISO 27001’e özgü ve uygulamada en sık yanlış anlaşılan doküman budur. Uygulanabilirlik bildirgesi, Ek A kontrollerinden hangilerini uyguladığınızı, hangilerini uygulamadığınızı ve her iki durumun da gerekçesini gösteren dokümandır. Sık yapılan hata, tüm kontrolleri “uygulanabilir” işaretleyip gerekçe yazmamaktır. Denetçinin aradığı şey kontrol sayısı değil, seçimin risk değerlendirmenizle tutarlı olmasıdır.

Kimler katılmalı?

  • Bilgi güvenliği yöneticileri ve uzmanları
  • Bilgi işlem yöneticileri ve sistem yöneticileri
  • Kalite ve entegre yönetim sistemi sorumluları
  • Risk ve uyum (compliance) fonksiyonu temsilcileri
  • KVKK ve veri koruma sorumluları
  • İç denetçiler
  • İnsan kaynakları ve fiziksel güvenlik sorumluları
  • Tedarikçi yönetimi ekipleri
Teknik bilgi düzeyi katılımı kolaylaştırır ancak ön koşul değildir.

Eğitim İçeriği

Temeller

  • Bilgi güvenliğinin üç boyutu: gizlilik, bütünlük, erişilebilirlik
  • Bilgi varlıklarının belirlenmesi ve sınıflandırılması
  • Yönetim sistemi yaklaşımı ve PUKÖ döngüsü
  • ISO 27001 ile ISO 27002 arasındaki ilişki

Standardın maddelerinin incelenmesi

Risk değerlendirmesi ve işleme

Yöntem seçimi, varlık–tehdit–zafiyet ilişkisi, risk kabul kriterleri, risk işleme seçenekleri ve artık riskin onaylanması uygulamalı olarak ele alınır.

Ek A kontrolleri

Dört tema altındaki kontrollerin kapsamı, seçim mantığı ve uygulama örnekleri incelenir.

Uygulanabilirlik bildirgesi

Bildirgenin hazırlanması, gerekçelendirme yazımı ve risk değerlendirmesiyle tutarlılığının kurulması ayrı olarak çalışılır.

KVKK ile ilişki

Bilgi güvenliği yönetim sistemi ile kişisel verilerin korunması yükümlülükleri arasındaki örtüşme ve farklar ele alınır. Hukuki danışmanlık kapsamında değildir.

Uygulama çalışmaları

Katılımcılar kendi kuruluşları üzerinden varlık envanteri ve risk değerlendirmesi çalışması yapar.

Eğitim Kazanımları

  • ISO/IEC 27001 gerekliliklerini madde bazında yorumlayabilme
  • Bilgi güvenliği risk değerlendirmesi ve işleme süreci yürütebilme
  • Ek A kontrollerini riske uygun şekilde seçebilme ve gerekçelendirebilme
  • Uygulanabilirlik bildirgesi hazırlayabilme
  • Bilgi güvenliği performansını ölçülebilir hale getirebilme
  • Belgelendirme denetimine hazırlanabilme

Süre ve Katılım Seçenekleri

Süre: Genel katılıma açık programlarda 2 gün. Kuruma özel programlarda kapsam ve katılımcı profiline göre 1–3 gün olarak planlanır. Katılım türü: Genel katılıma açık veya kuruma özel. Eğitim metodu: Yüz yüze (kuruluşunuzda veya eğitim salonumuzda), uzaktan canlı bağlantı, kayıttan izleme. Tarihler: Talepler doğrultusunda belirlenir. Talep formunu ilettiğinizde uygun tarih alternatiflerini teklifle birlikte paylaşırız.

Katılım Belgesi

Eğitimi tamamlayan katılımcılara katılım belgesi düzenlenir. Belge; katılımcı adı, eğitim kapsamı, tarih ve süre bilgisini içerir. Yetkinlik kayıtlarınızda ve denetimlerde yetkinlik kanıtı olarak kullanılabilir.

İlgili Eğitimler

Otomotiv tedarik zincirinde TISAX değerlendirmesi talep edilen kuruluşlar için ayrı bir program düzenlenmektedir; talep formunda belirtmeniz yeterlidir.

Eğitimin Ötesinde: Uygulama Desteği

  • Bilgi güvenliği yönetim sistemi kurulumu ve belgelendirmeye hazırlık
  • Varlık envanteri ve risk değerlendirmesi çalışmaları
  • Uygulanabilirlik bildirgesinin hazırlanması
  • İç denetim ve tedarikçi güvenlik değerlendirmesi
  • Belgelendirme denetimi öncesi hazırlık denetimi
Geçiş sürecinde ihtiyaç duyduğunuz her alanda danışmanlık hizmetlerimizden yararlanabilirsiniz.

ISO 27001 Eğitimi Hakkında Sıkça Sorulan Sorular

ISO 27001’in güncel sürümü hangisi? ISO/IEC 27001:2022 yürürlüktedir. 2013 sürümünden geçiş dönemi tamamlanmıştır; belgelendirmeler 2022 sürümüne göre yapılmaktadır. 2022 sürümünde ne değişti? Ek A kontrolleri dört tema altında yeniden düzenlendi: kurumsal, insan kaynaklı, fiziksel ve teknolojik kontroller. Bulut hizmetleri güvenliği, tehdit istihbaratı, veri sızıntısı önleme ve güvenli kodlama gibi güncel konular kontrol setine dahil edildi. Uygulanabilirlik bildirgesi nedir? Ek A kontrollerinden hangilerini uyguladığınızı, hangilerini uygulamadığınızı ve her iki durumun gerekçesini gösteren dokümandır. Denetçinin aradığı şey kontrol sayısı değil, seçimin risk değerlendirmenizle tutarlı olmasıdır. Tüm Ek A kontrollerini uygulamak zorunda mıyım? Hayır. Kontroller risk değerlendirmenize göre seçilir. Uygulanmayan kontroller için gerekçe göstermeniz gerekir. ISO 27001 ile KVKK aynı şey mi? Hayır. KVKK kişisel verilerin korunmasına ilişkin yasal bir düzenlemedir; ISO 27001 ise gönüllü bir yönetim sistemi standardıdır. Örtüşen alanlar bulunmakla birlikte biri diğerinin yerine geçmez. ISO 27001 için teknik bilgi gerekir mi? Ön koşul değildir. Standart yalnızca bilgi teknolojilerini değil, süreçleri, insan kaynaklı riskleri, fiziksel güvenliği ve tedarikçi ilişkilerini de kapsar. TISAX ile ISO 27001 arasındaki fark ne? TISAX, otomotiv sektörüne özgü bir bilgi güvenliği değerlendirme mekanizmasıdır ve ISO 27001’den farklı bir değerlendirme ve paylaşım modeli kullanır. Otomotiv tedarik zincirinde çalışıyorsanız her ikisi de gündeme gelebilir. ISO 27001 eğitimi ne kadar sürüyor? Genel katılıma açık programlar 2 gün sürer. Kuruma özel programlarda içerik yoğunluğuna göre 1-3 gün olarak planlanır.

Talep Oluşturun

Eğitim tarihleri talepleriniz doğrultusunda belirlenir. Talep formunu doldurun, kurumunuza özel teklifimizi ve uygun tarih alternatiflerini en kısa sürede paylaşalım.