Bilgi güvenliği politikası
Yönetimin imzaladığı kısa bir belge: hedefler, kapsam, sorumluluklar ve ne sıklıkla gözden geçirileceği. İddialı sloganlarla dolu bir niyet beyanı değil, diğer tüm belgelerin ölçüleceği net bir karar.
Güvenlik dokümantasyonu nadiren kendiliğinden yazılır; hemen her zaman bir tetikleyicisi vardır. Bursa'da yan sanayide çalışan bir fabrikayı düşünelim: ana sanayi müşterisi yüz soruluk bir tedarikçi güvenlik anketi gönderir ve iki hafta süre verir. Ya da bir enerji veya telekom şirketine hizmet veren bir firma, müşterisinin Siber Güvenlik Kanunu ve sektörel düzenlemelerden gelen yükümlülüklerini sözleşme maddesi olarak kendisine devrettiğini fark eder. Siber sigorta yenilemesinde sigortacı olay müdahale planını görmek ister. Zaman baskısı altında internetten bulunan bir şablon doldurulur ve deneyimli bir denetçi bunu ikinci sayfada anlar: şirkette olmayan sistemlerden bahseden politikalar, kimsenin üstlenmediği roller, kimsenin bilmediği prosedürler. Biz tersinden ilerliyoruz. Önce şirketinizde işlerin gerçekte nasıl yürüdüğüne bakıyor, bunun hangi kısmının kurala dönüşeceğini yazıyor, yazarken ortaya çıkan açıkları kapatma planı çıkarıyoruz. Sonuçta denetimden geçen ve ekibinizin kendini içinde tanıdığı bir dokümantasyon oluşuyor.
Kapsam amaca göre değişir. Bir tedarikçi anketi için sade bir paket çoğu zaman yeterlidir; kritik altyapı işletmecilerine hizmet veren ya da ilgili mevzuata doğrudan tabi olabilecek bir şirkette daha fazla derinlik ve yönetimin açık sorumluluğu gerekir.
Yönetimin imzaladığı kısa bir belge: hedefler, kapsam, sorumluluklar ve ne sıklıkla gözden geçirileceği. İddialı sloganlarla dolu bir niyet beyanı değil, diğer tüm belgelerin ölçüleceği net bir karar.
Şirketin neyi değerlidir, onu ne tehdit eder, bunun olasılığı ve zararı nedir? Değerlendirmeyi sizinle birlikte yapıyoruz: bir yan sanayi firmasında üretim planlama sisteminin durması ya da bir hukuk bürosunda dava dosyalarının kaybı gibi somut senaryolar üzerinden.
Parolalar ve iki aşamalı doğrulama, mobil cihazlar, evden çalışma, e-posta ve dosya paylaşımı, yapay zekâ araçlarının kullanımı. Her kural gerçekten okunacak kadar kısa ve sorusu olanın kime başvuracağını söylüyor.
Olay müdahalesi, gerektiğinde USOM ve sektörel SOME ile iletişim, yedekleme ve geri yükleme, yetki verme ve geri alma, tedarikçi yönetimi. İsimler, süreler ve iletişim kanallarıyla birlikte adım adım akış olarak.
Büyük müşterilerinizin anketlerini belgesiz “evet”lerle değil, dokümanlarınıza atıfla yanıtlıyoruz. Bugün dürüstçe evet denemeyen sorular, sahibi ve tarihi belli bir aksiyon olarak listeye giriyor.
Belgelerinizin ISO 27001 kontrolleri, Bilgi ve İletişim Güvenliği Rehberi veya müşterinizin istediği çerçeve ile karşılaştırılması, neyin karşılandığını ve neyin eksik olduğunu tek tabloda gösteriyor.
Yazmak işin küçük kısmı. Büyük kısmı, şirketinizde gerçekte neyin geçerli olduğunu bulmak.
Yönetim, IT sorumlusu ve birim yöneticileriyle iki ila dört görüntülü görüşme. Yönetmelik değil süreç soruyoruz: yeni hesabı kim açıyor, bir dizüstü bilgisayar kaybolunca ne oluyor, kriz anında kim karar veriyor.
En önemli varlıklar ve tehditler, bizden bağımsız olarak da güncelleyebileceğiniz basit bir tabloda birlikte puanlanıyor.
Politika, kurallar ve prosedürleri yazıyor, ilgili kişilerle tek tek üzerinden geçiyoruz. Uygulamada işlemeyen bir madde güzelleştirilmiyor, değiştiriliyor.
Yönetim onaylıyor, ekip bilgilendiriliyor ve yıllık gözden geçirme takvime giriyor. İsterseniz güncellemeleri de biz üstleniyoruz.
Bir denetçi politikalarınızı okumakla kalmaz, uygulanıp uygulanmadığını da sorar. On iki karakter şart koşan bir parola politikası yazıp dizinde sekiz karaktere izin vermek, hiç kural olmamasından daha kötüdür; çünkü açığı yazılı olarak belgelemiş olursunuz. Her belgeyi onaya sunmadan önce gerçek yapılandırmayla karşılaştırıyoruz.
Kanun ve ona bağlı düzenlemeler öncelikle kritik altyapı işletmecileri ve belirli sektörler için ayrıntılı yükümlülükler getiriyor; ikincil düzenlemeler de zamanla netleşiyor. Doğrudan kapsamda olmasanız bile, kapsamdaki bir müşteriye hizmet veriyorsanız talepler size anket, sözleşme maddesi veya denetim olarak ulaşır. Şirketinizin durumunu sektör ve büyüklük üzerinden sizinle ön değerlendirmeye alabiliriz; bağlayıcı yorum hukuk danışmanınıza aittir.
Yönetilebilir bir miktar: üç dört sayfalık bir ana politika, her biri bir iki sayfalık beş ila sekiz kural belgesi, bir risk tablosu ve olay müdahalesi ile geri yükleme dahil üç ila beş prosedür. Daha fazla kâğıt daha fazla güvenlik anlamına gelmez.
Evet, ISO 27001 ilkelerine göre çalışıyor ve dokümantasyonu bir bilgi güvenliği yönetim sisteminin temeli olacak şekilde kuruyoruz. Belgelendirme denetimini akredite bir belgelendirme kuruluşu yapar; Apply böyle bir kuruluş değildir.
Cumhurbaşkanlığı Dijital Dönüşüm Ofisi'nin yayımladığı, varlık gruplarına göre tedbirleri sıralayan bir rehberdir. Kamu kurumları için hazırlanmış olsa da özel sektör için iyi bir kontrol listesi sunar ve Türkçe terminolojiyle çalışmayı kolaylaştırır. Sizin için zorunlu olup olmadığı sektörünüze bağlıdır; biz onu çoğunlukla referans olarak kullanıyoruz.
Her belgede sorumlu bir kişi ve bir gözden geçirme tarihi yer alır. Yıllık gözden geçirmeyi bize bırakabilir ya da teslim ettiğimiz kontrol listesiyle kendiniz yapabilirsiniz. Ek iş saatlik ücretle, saati 55 € + KDV üzerinden, önceden tahminle yapılır.
Dokümantasyona neden ihtiyaç duyduğunuzu ve elinizde ne olduğunu yazın. Büyüklüğünüze ve ihtiyacınıza uygun bir kapsam önerelim.
Talebiniz bize ulaştı
En geç bir sonraki iş günü size yazacağız. Ekibinizin çalışmasını durduran bir arıza bildirdiyseniz ilk olarak ona bakıyoruz.
Bu şehir listede yok. Yazımı kontrol edin ya da size en yakın büyük şehri seçin: tüm işleri uzaktan yaptığımız için hizmet her ilde aynı şekilde işler.
Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.