İhalede belge şartı olan şirketler
Kamu ihalesi veya kurumsal tedarikçi başvurusunda bilgi güvenliği belgesi istenen kuruluşlar.
KVK & Uyumluluk
Belgeyi hedef değil sonuç olarak görüyoruz; önce işleyen bir yönetim sistemi kuruyor, denetime onunla giriyoruz.
Nedir?
ISO/IEC 27001, bilgi güvenliği yönetim sisteminin gerekliliklerini tanımlayan uluslararası standarttır. Odağı tek tek ürünler değil, kurumun bilgi güvenliğini nasıl yönettiğidir: kapsamın belirlenmesi, varlıkların ve risklerin değerlendirilmesi, kontrollerin seçilmesi, uygulanması ve etkinliğinin ölçülmesi. Standardın 2022 sürümünde kontroller kurumsal, insan, fiziksel ve teknolojik olmak üzere dört tema altında toplanmıştır.
ISO/IEC 27701 ise gizlilik bilgi yönetim sistemini tanımlar. Kendi başına duran bir güvenlik standardı gibi ele alınamaz; 27001 ile kurulan yönetim sisteminin üzerine kişisel veri boyutunu ekler. Kurumun veri sorumlusu mu yoksa veri işleyen mi olduğuna göre farklı gereklilikler devreye girer. Bu nedenle 27701 çalışması, işleyen bir bilgi güvenliği yönetim sistemi olmadan tek başına anlamlı sonuç vermez.
İki standardın kurduğu disiplin, KVK’nın 12. maddesindeki teknik ve idari tedbir yükümlülüğüyle büyük ölçüde örtüşür. Yönetim sistemini kurmak kanuni uyumun yerine geçmez; ancak tedbirlerin sistematik biçimde seçildiğini, uygulandığını ve düzenli olarak gözden geçirildiğini gösterebilmek, hesap verebilirliği somut hâle getirir.
Kimler için?
Aşağıdaki durumlardan biri size uyuyorsa bu hizmet doğru adrestir.
Kamu ihalesi veya kurumsal tedarikçi başvurusunda bilgi güvenliği belgesi istenen kuruluşlar.
Müşteri verisini kendi altyapısında barındıran, güven taahhüdünü belgelemesi gereken teknoloji şirketleri.
Başka kurumların kişisel verilerini onların talimatıyla işleyen çağrı merkezi, bordro ve arşiv hizmeti sağlayıcıları.
Belgeyi almış ancak süreçleri kâğıtta kalmış, gözetim denetimlerinde zorlanan kurumlar.
Yurt dışındaki müşterisinden gizlilik ve güvenlik güvencesi talep edilen ihracatçı ve hizmet ihracatçısı şirketler.
Kişisel veri çalışmasını ve bilgi güvenliği sistemini ayrı ayrı değil, tek bir yönetim yapısında yürütmek isteyen kurumlar.
Kapsam
Yönetim sisteminin hangi lokasyon, süreç ve hizmetleri kapsayacağı belirlenir; ilgili taraflar ve beklentileri tanımlanır.
Bilgi varlıkları listelenir, tehdit ve zafiyetler değerlendirilir, riskler kabul kriterlerine göre önceliklendirilir.
Standardın Ek A kontrolleri risk sonuçlarına göre değerlendirilir; uygulanan ve uygulanmayan kontroller gerekçeleriyle bildirgeye işlenir.
Bilgi güvenliği politikası, erişim yönetimi, değişiklik yönetimi, tedarikçi ilişkileri ve olay yönetimi dokümanları kurulur.
Veri sorumlusu ve veri işleyen rollerine göre ek gereklilikler sisteme eklenir; kişisel veri süreçleri yönetim sistemine bağlanır.
Belgelendirme öncesinde iç denetim yürütülür, uygunsuzluklar kapatılır ve yönetimin gözden geçirme toplantısı yapılandırılır.
Nasıl işliyor?
Her adımın çıktısı bellidir; süreç boyunca nerede olduğunuzu bilirsiniz.
Mevcut uygulamalar standardın gereklilikleriyle karşılaştırılır. Çıktı: madde bazlı uygunluk durumu ve iş planı.
Risk metodolojisi belirlenir, değerlendirme yapılır ve işleme planı hazırlanır. Çıktı: risk envanteri ve risk işleme planı.
Politikalar yazılır, kontroller sahada devreye alınır, kayıtlar üretilmeye başlanır. Çıktı: yürürlükteki doküman seti ve kontrol kayıtları.
Sistem bağımsız gözle denetlenir, bulgular kök nedeniyle birlikte kapatılır. Çıktı: iç denetim raporu ve düzeltici faaliyet kayıtları.
Belgelendirme kuruluşunun aşamalı denetimlerinde kuruma teknik destek verilir. Çıktı: denetim hazırlık dosyası ve bulgu kapatma planı.
Çıktılar
Çalışma sonunda elinizde kalan somut belge ve kurulumlar.
SSS
Hayır. Belgelendirme, bağımsız ve akredite belgelendirme kuruluşları tarafından yapılır; danışmanlık veren taraf aynı zamanda belge veremez. Biz yönetim sistemini kurar, iç denetimi yürütür ve denetim sürecinde kuruma teknik destek veririz. Belgelendirme kuruluşunun seçimi kurumun kendi tercihidir.
27701, 27001 ile kurulan bilgi güvenliği yönetim sisteminin üzerine inşa edilir ve onun gerekliliklerine atıf yapar. Uygulamada iki çalışma ya birlikte ya da art arda yürütülür. Bilgi güvenliği yönetim sistemi bulunmayan bir kurumda yalnızca gizlilik eklentisini kurmaya çalışmak sağlıklı sonuç vermez.
Gelmez, ancak önemli ölçüde destekler. Standart, güvenlik tedbirlerinin sistematik yönetimini sağlar; Kanun ise aydınlatma, hukuki dayanak, ilgili kişi hakları ve Sicil kaydı gibi belge kapsamı dışında kalan yükümlülükleri de içerir. İki çalışmayı birbirinin yerine değil, birbirini tamamlayacak şekilde kurgularız.
Kapsamın genişliğine, kurumdaki mevcut olgunluğa ve ayrılan kaynağa bağlıdır. Dar kapsamlı bir yapıda kurulum ve iç denetim birkaç ay içinde tamamlanabilirken, çok lokasyonlu kurumlarda süre uzar. Belgelendirme denetimi için kayıtların bir süredir üretiliyor olması da beklenir.
Belgenin geçerliliği, düzenli aralıklarla yapılan gözetim denetimleriyle sürer ve belge çevriminin sonunda yeniden belgelendirme yapılır. Bu nedenle sistemi, denetim öncesi canlanan bir düzen olarak değil, yıl boyunca kayıt üreten bir işleyiş olarak kurmak gerekir.
Standart, kurumun büyüklüğüne ve risklerine göre ölçeklenmeye izin verir. Küçük bir ekipte on sayfalık işleyen bir prosedür seti, yüz sayfalık uygulanmayan bir setten her zaman daha değerlidir. Dokümantasyonu kurumun gerçek kapasitesine göre boyutlandırırız.
İlgili
İhtiyacınızı yazın; kapsamı netleştirmek için önce kısa bir görüşme planlayalım.