Bülent Keskin← YAZILAR & İÇGÖRÜLER
Governance

ISO 27001 neden sadece bilgi güvenliği ekibinin işi değildir?

ISO 27001 nedir ve neden yalnızca IT'nin sorumluluğu değildir?

ISO/IEC 27001, bilgi güvenliğinin risk temelli ve sistematik biçimde yönetilmesi için kullanılan bir yönetim sistemi standardıdır. Bilgi güvenliği insanları, süreçleri, varlıkları, riskleri ve üst yönetim sorumluluklarını kapsadığı için kurum genelinde ele alınmalıdır.

Bilgi güvenliği ihlalleri yalnızca teknik zafiyetlerden kaynaklanmaz. Yanlış yetkilendirme, güncel olmayan prosedürler, farkındalık eksikliği, tedarikçi riskleri veya kritik bilgilerin nerede tutulduğunun bilinmemesi de risktir.

Neden sadece IT'nin işi değildir?

IT güvenlik teknolojilerinin işletilmesinde kritik rol oynar; ancak bilgi varlıklarının sahibi, süreç sahibi ve riskin iş üzerindeki etkisini değerlendiren taraflar farklı birimlerdir.

AlanSorumlulukYönetim sorusu
Üst yönetimPolitika, kaynak ve risk iştahıBilgi güvenliği iş hedefleriyle uyumlu mu?
İKÇalışan yaşam döngüsü ve farkındalıkYetkiler giriş/ayrılışta yönetiliyor mu?
ITTeknik kontroller ve altyapıTeknik riskler izleniyor mu?
İş birimleriBilgi varlıkları ve süreçlerKritik bilgiler biliniyor mu?
TedarikÜçüncü taraf riskleriTedarikçi riskleri değerlendiriliyor mu?

ISO 27001 yaklaşımının temel bileşenleri

  • Varlık: Korunacak bilgi ve kaynaklar belirlenir.
  • Risk: Tehdit, zafiyet ve iş etkisi değerlendirilir.
  • Kontrol: Uygun risk azaltma kontrolleri seçilir.
  • İzleme: Kontrollerin etkinliği takip edilir.
  • İyileştirme: Olay, denetim ve performans sonuçları sisteme geri beslenir.

Kurum kendisini nasıl sorgulayabilir?

“Belgemiz var mı?” sorusunun yanında sistemin gerçekten çalışıp çalışmadığına bakılmalıdır. Kritik uygulamaların erişimleri çalışan değişikliklerinde güncelleniyor mu? Yedeklerin geri döndürülebileceği test ediliyor mu? Tedarikçi sözleşmelerinde bilgi güvenliği şartları bulunuyor mu?

Yönetici açısından kritik soru: Bilgi güvenliği bir IT projesi olarak mı, yoksa kurumun risk ve yönetişim sisteminin parçası olarak mı yönetiliyor?

Sonuç

ISO 27001'in değeri yalnızca sertifika değildir. Risklerin görünür hale gelmesi, sorumlulukların netleşmesi, kontrollerin sistematikleşmesi ve sürekli iyileştirmenin kurumsallaşmasıdır.