ISO 27001 neden sadece bilgi güvenliği ekibinin işi değildir?
ISO 27001 nedir ve neden yalnızca IT'nin sorumluluğu değildir?
ISO/IEC 27001, bilgi güvenliğinin risk temelli ve sistematik biçimde yönetilmesi için kullanılan bir yönetim sistemi standardıdır. Bilgi güvenliği insanları, süreçleri, varlıkları, riskleri ve üst yönetim sorumluluklarını kapsadığı için kurum genelinde ele alınmalıdır.
Bilgi güvenliği ihlalleri yalnızca teknik zafiyetlerden kaynaklanmaz. Yanlış yetkilendirme, güncel olmayan prosedürler, farkındalık eksikliği, tedarikçi riskleri veya kritik bilgilerin nerede tutulduğunun bilinmemesi de risktir.
Neden sadece IT'nin işi değildir?
IT güvenlik teknolojilerinin işletilmesinde kritik rol oynar; ancak bilgi varlıklarının sahibi, süreç sahibi ve riskin iş üzerindeki etkisini değerlendiren taraflar farklı birimlerdir.
| Alan | Sorumluluk | Yönetim sorusu |
|---|---|---|
| Üst yönetim | Politika, kaynak ve risk iştahı | Bilgi güvenliği iş hedefleriyle uyumlu mu? |
| İK | Çalışan yaşam döngüsü ve farkındalık | Yetkiler giriş/ayrılışta yönetiliyor mu? |
| IT | Teknik kontroller ve altyapı | Teknik riskler izleniyor mu? |
| İş birimleri | Bilgi varlıkları ve süreçler | Kritik bilgiler biliniyor mu? |
| Tedarik | Üçüncü taraf riskleri | Tedarikçi riskleri değerlendiriliyor mu? |
ISO 27001 yaklaşımının temel bileşenleri
- Varlık: Korunacak bilgi ve kaynaklar belirlenir.
- Risk: Tehdit, zafiyet ve iş etkisi değerlendirilir.
- Kontrol: Uygun risk azaltma kontrolleri seçilir.
- İzleme: Kontrollerin etkinliği takip edilir.
- İyileştirme: Olay, denetim ve performans sonuçları sisteme geri beslenir.
Kurum kendisini nasıl sorgulayabilir?
“Belgemiz var mı?” sorusunun yanında sistemin gerçekten çalışıp çalışmadığına bakılmalıdır. Kritik uygulamaların erişimleri çalışan değişikliklerinde güncelleniyor mu? Yedeklerin geri döndürülebileceği test ediliyor mu? Tedarikçi sözleşmelerinde bilgi güvenliği şartları bulunuyor mu?
Sonuç
ISO 27001'in değeri yalnızca sertifika değildir. Risklerin görünür hale gelmesi, sorumlulukların netleşmesi, kontrollerin sistematikleşmesi ve sürekli iyileştirmenin kurumsallaşmasıdır.