Müşteriniz, ihaleniz ya da düzenleyiciniz ISO/IEC 27001 istiyor. Belgeyi akredite kuruluş verir; benim işim, o denetime eksiği bilinen ve kapatılmış bir kurum olarak girmenizi sağlamak.
Sızma testi uzmanı · ISO/IEC 27001 Baş Denetçi. Kimlik ve belge doğrulaması kapsam görüşmesinde yapılır: belgelerin aslı ve doğrulama numaraları paylaşılır, gizlilik sözleşmesi bu aşamada imzalanır.
Bu sayfa, ISO 27001’in ne olduğunu araştıranlar için değil; almaya karar vermiş ve takvimi sıkışmış kurumlar için.
Sözleşmenin ekinde ya da şartnamede ISO/IEC 27001 belgesi isteniyor ve bir tarih verilmiş. İş bu belgeye bağlanmış durumda.
Aldığınız teknik ve idari tedbirlerin kayda geçirilmesi bekleniyor. Kurulmuş bir yönetim sistemi, bu kaydın en derli toplu hâli oluyor.
Yazılım ve hizmet firmaları için belge, tedarikçi değerlendirmesinde ilk elemeyi geçmenin yolu. Güvenlik sorularının çoğu belgeyle birlikte kapanıyor.
Sınırı baştan çizmek, sonradan tartışmaktan iyidir.
Boşluk analizi
Mevcut durum standardın maddelerine ve Annex A kontrollerine göre tek tek ölçülür. Çıktı: eksik listesi ve gerçekçi bir takvim.
Yönlendirme ve gözden geçirme
Politikaları, prosedürleri ve kayıtları sizin ekibiniz yazar. Ben yön gösteririm, şablon ve örnek veririm, yazılanı denetçi gözüyle gözden geçiririm.
İç denetim
Standardın zorunlu tuttuğu iç tetkik yürütülür ve raporlanır. Uygunsuzluklar, belgelendirme denetiminden önce görülmüş olur.
Belgelendirme denetimine refakat
Aşama 1 ve Aşama 2 denetimlerinde yanınızdayım. Çıkan uygunsuzluklar için düzeltici faaliyet planı birlikte hazırlanır.
Dokümantasyonu sıfırdan yazmak
Dışarıdan yazılan politika, denetimde ilk soruda dağılır. Yazan ekip sistemi sahiplenir ve denetçinin sorusuna kendi cümlesiyle cevap verir.
Belge vermek
Belgeyi TÜRKAK akredite bir belgelendirme kuruluşu verir. Danışman veremez; belgelendirme kararı da kuruluşa aittir.
Akredite denetim yapmak
Danışmanlık verdiğim kurumun belgelendirme denetimini yapmam. Bu bir kısıt değil, standardın ve akreditasyon kurallarının gereği.
Belge garantisi vermek
Hazırlığın kalitesi sonucu belirler, sözleşme değil. Söz verebileceğim şey, denetime eksiği bilinen bir kurum olarak girmeniz.
Bağımsızlık sınırı: Danışmanlık verdiğim kurumun belgelendirme denetimini yapmam; belgelendirme kararı akredite kuruluşa aittir. Bu bir kısıt değil, standardın gereği.
Beş durak. İlk ikisi denetim, üçüncüsü karar, kalan ikisi belgenin ayakta kalması.
Doküman ve hazırlık incelemesi
Belgelendirme kuruluşu kapsamı, politikaları, risk değerlendirmesini ve SoA’yı inceler. Amaç, Aşama 2’ye hazır olup olmadığınızı görmek.
Uygulama denetimi
Yazdığınızı gerçekten uyguluyor musunuz? Kayıtlar, kanıtlar ve saha görüşmeleri üzerinden bakılır. Uygunsuzluklar burada yazılır.
Belgelendirme kararı
Uygunsuzluklar kapatıldıktan sonra karar akredite kuruluş tarafından verilir. Belge üç yıllık bir döngüye bağlanır.
Yıllık gözetim denetimleri
Sistem yaşamaya devam ediyor mu diye her yıl bakılır. İç denetim ve YGG kayıtlarının düzenli üretilmesi bu yüzden önemli.
3 yılda bir
Döngü sonunda sistem baştan denetlenir ve belge yenilenir.
2022 sürümünde kontroller dört tema altında toplandı. Hepsi her kuruma uygulanmaz; hangisinin neden uygulandığı ya da uygulanmadığı Uygulanabilirlik Bildirgesi’nde (SoA) tek tek gerekçelendirilir.
37
Politikalar, roller, tedarikçi ilişkileri, olay yönetimi.
8
İşe alım, farkındalık, disiplin süreci, görev değişimi.
14
Güvenli alanlar, ekipman, temiz masa, kablolama.
34
Erişim denetimi, açıklık yönetimi, günlükleme, güvenli geliştirme.
Bu kayıtların hepsi sizin ekibinizce üretilir. Benim işim, hangisinin neden istendiğini ve denetçinin ne göreceğini önceden göstermek.
ISO 27001 danışmanlığının bilinen sorunu şu: denetimi geçen ama gerçeği yansıtmayan bir evrak yığını üretilir. Politika "açıklıklar düzenli olarak yönetilir" der, kimse o açıklıklara bakmamıştır.
Ben aynı zamanda sızma testi yapıyorum. Bu yüzden Annex A’nın teknik başlığındaki kontroller — özellikle A.8 Teknolojik altındaki açıklık yönetimi, güvenli geliştirme, erişim denetimi ve günlükleme — yalnızca dokümante edilmiş olarak değil, pratikte çalışıyor mu diye de bakılır. Denetçi kanıt istediğinde gösterecek bir şeyiniz olur.
Teknik kontrolleri kanıtla desteklemek istiyorsanız sızma testi hizmeti ayrı bir kapsam olarak yürütülebilir.
Belgelendirmeye henüz karar vermediyseniz ve önce mevcut durumu görmek istiyorsanız, daha küçük bütçeli bir başlangıç olarak altyapı güvenlik analizi makul bir ilk adım olur.
Kurum büyüklüğüne, kapsamın genişliğine ve ekibin dokümantasyona ayırabildiği zamana göre değişir; tipik olarak birkaç aylık bir hazırlık dönemi olur. Boşluk analizinden sonra takvimi birlikte, gerçek durumunuza göre çıkarıyoruz — öncesinde verilecek her tarih tahmin olur.
Sizin ekibiniz yazar. Ben yön gösteririm, şablon ve örnek veririm, yazılanı denetçi gözüyle gözden geçiririm. Bu daha yavaş görünür ama denetimde işe yarayan tek yöntem: Aşama 2’de denetçi politikayı değil, politikayı uygulayan kişiyi dinler.
Hayır. Belgeyi TÜRKAK akredite bir belgelendirme kuruluşu verir ve belgelendirme kararı ona aittir. Danışmanlık verdiğim kurumun belgelendirme denetimini de yapmam. Benim işim, o denetime eksiği kapatılmış olarak girmenizi sağlamak.
Standart açıkça sızma testi şart koşmaz. Ancak A.8.8 teknik açıklık yönetimi ve A.8.29 geliştirme sürecinde güvenlik testi beklentisini karşılamanın en doğrudan yolu budur; belgelendirme kuruluşları da pratikte bu kontroller için somut kanıt arar. Zorunlu olan test değil, kanıt.
Nerede olduğunuzu ölçmeden verilecek her tarih tahmindir. Kapsamı konuşalım, eksik listesini çıkaralım; hazırlık takvimi ondan sonra netleşir.
Dijital Güvenlik Analiz & IT Operasyon Merkezi · Sızma testi uzmanı · ISO/IEC 27001 Baş Denetçi