Hizmet · Siber Güvenlik

Güvenlik Politikaları ve Dokümantasyon

Güvenlik dokümantasyonu nadiren kendiliğinden yazılır; hemen her zaman bir tetikleyicisi vardır. Bursa'da yan sanayide çalışan bir fabrikayı düşünelim: ana sanayi müşterisi yüz soruluk bir tedarikçi güvenlik anketi gönderir ve iki hafta süre verir. Ya da bir enerji veya telekom şirketine hizmet veren bir firma, müşterisinin Siber Güvenlik Kanunu ve sektörel düzenlemelerden gelen yükümlülüklerini sözleşme maddesi olarak kendisine devrettiğini fark eder. Siber sigorta yenilemesinde sigortacı olay müdahale planını görmek ister. Zaman baskısı altında internetten bulunan bir şablon doldurulur ve deneyimli bir denetçi bunu ikinci sayfada anlar: şirkette olmayan sistemlerden bahseden politikalar, kimsenin üstlenmediği roller, kimsenin bilmediği prosedürler. Biz tersinden ilerliyoruz. Önce şirketinizde işlerin gerçekte nasıl yürüdüğüne bakıyor, bunun hangi kısmının kurala dönüşeceğini yazıyor, yazarken ortaya çıkan açıkları kapatma planı çıkarıyoruz. Sonuçta denetimden geçen ve ekibinizin kendini içinde tanıdığı bir dokümantasyon oluşuyor.

ISO 27001
yapı olarak, belgelendirme hedefi olmasa da
BİG Rehberi
Dijital Dönüşüm Ofisi'nin rehberi pratik bir referans
En fazla 4 sayfa
yönetimin imzaladığı ana politika
Yılda bir
gözden geçirme, yazılıp unutulmaz

Hizmetin kapsamı

Kapsam amaca göre değişir. Bir tedarikçi anketi için sade bir paket çoğu zaman yeterlidir; kritik altyapı işletmecilerine hizmet veren ya da ilgili mevzuata doğrudan tabi olabilecek bir şirkette daha fazla derinlik ve yönetimin açık sorumluluğu gerekir.

Kapsamı mühendislerimizle netleştirin

Bilgi güvenliği politikası

Yönetimin imzaladığı kısa bir belge: hedefler, kapsam, sorumluluklar ve ne sıklıkla gözden geçirileceği. İddialı sloganlarla dolu bir niyet beyanı değil, diğer tüm belgelerin ölçüleceği net bir karar.

Varlık envanteri ve risk analizi

Şirketin neyi değerlidir, onu ne tehdit eder, bunun olasılığı ve zararı nedir? Değerlendirmeyi sizinle birlikte yapıyoruz: bir yan sanayi firmasında üretim planlama sisteminin durması ya da bir hukuk bürosunda dava dosyalarının kaybı gibi somut senaryolar üzerinden.

Günlük hayat için kurallar

Parolalar ve iki aşamalı doğrulama, mobil cihazlar, evden çalışma, e-posta ve dosya paylaşımı, yapay zekâ araçlarının kullanımı. Her kural gerçekten okunacak kadar kısa ve sorusu olanın kime başvuracağını söylüyor.

Prosedürler ve acil durum planları

Olay müdahalesi, gerektiğinde USOM ve sektörel SOME ile iletişim, yedekleme ve geri yükleme, yetki verme ve geri alma, tedarikçi yönetimi. İsimler, süreler ve iletişim kanallarıyla birlikte adım adım akış olarak.

Tedarikçi anketlerinin yanıtlanması

Büyük müşterilerinizin anketlerini belgesiz “evet”lerle değil, dokümanlarınıza atıfla yanıtlıyoruz. Bugün dürüstçe evet denemeyen sorular, sahibi ve tarihi belli bir aksiyon olarak listeye giriyor.

Çerçevelerle eşleştirme

Belgelerinizin ISO 27001 kontrolleri, Bilgi ve İletişim Güvenliği Rehberi veya müşterinizin istediği çerçeve ile karşılaştırılması, neyin karşılandığını ve neyin eksik olduğunu tek tabloda gösteriyor.

Çalışma adımları

Yazmak işin küçük kısmı. Büyük kısmı, şirketinizde gerçekte neyin geçerli olduğunu bulmak.

01

Görüşmeler

Yönetim, IT sorumlusu ve birim yöneticileriyle iki ila dört görüntülü görüşme. Yönetmelik değil süreç soruyoruz: yeni hesabı kim açıyor, bir dizüstü bilgisayar kaybolunca ne oluyor, kriz anında kim karar veriyor.

02

Risk analizi

En önemli varlıklar ve tehditler, bizden bağımsız olarak da güncelleyebileceğiniz basit bir tabloda birlikte puanlanıyor.

03

Taslaklar ve mutabakat

Politika, kurallar ve prosedürleri yazıyor, ilgili kişilerle tek tek üzerinden geçiyoruz. Uygulamada işlemeyen bir madde güzelleştirilmiyor, değiştiriliyor.

04

Onay ve takvim

Yönetim onaylıyor, ekip bilgilendiriliyor ve yıllık gözden geçirme takvime giriyor. İsterseniz güncellemeleri de biz üstleniyoruz.

Bir denetçi politikalarınızı okumakla kalmaz, uygulanıp uygulanmadığını da sorar. On iki karakter şart koşan bir parola politikası yazıp dizinde sekiz karaktere izin vermek, hiç kural olmamasından daha kötüdür; çünkü açığı yazılı olarak belgelemiş olursunuz. Her belgeyi onaya sunmadan önce gerçek yapılandırmayla karşılaştırıyoruz.

Sık sorulan sorular

Kanun ve ona bağlı düzenlemeler öncelikle kritik altyapı işletmecileri ve belirli sektörler için ayrıntılı yükümlülükler getiriyor; ikincil düzenlemeler de zamanla netleşiyor. Doğrudan kapsamda olmasanız bile, kapsamdaki bir müşteriye hizmet veriyorsanız talepler size anket, sözleşme maddesi veya denetim olarak ulaşır. Şirketinizin durumunu sektör ve büyüklük üzerinden sizinle ön değerlendirmeye alabiliriz; bağlayıcı yorum hukuk danışmanınıza aittir.

Yönetilebilir bir miktar: üç dört sayfalık bir ana politika, her biri bir iki sayfalık beş ila sekiz kural belgesi, bir risk tablosu ve olay müdahalesi ile geri yükleme dahil üç ila beş prosedür. Daha fazla kâğıt daha fazla güvenlik anlamına gelmez.

Evet, ISO 27001 ilkelerine göre çalışıyor ve dokümantasyonu bir bilgi güvenliği yönetim sisteminin temeli olacak şekilde kuruyoruz. Belgelendirme denetimini akredite bir belgelendirme kuruluşu yapar; Apply böyle bir kuruluş değildir.

Cumhurbaşkanlığı Dijital Dönüşüm Ofisi'nin yayımladığı, varlık gruplarına göre tedbirleri sıralayan bir rehberdir. Kamu kurumları için hazırlanmış olsa da özel sektör için iyi bir kontrol listesi sunar ve Türkçe terminolojiyle çalışmayı kolaylaştırır. Sizin için zorunlu olup olmadığı sektörünüze bağlıdır; biz onu çoğunlukla referans olarak kullanıyoruz.

Her belgede sorumlu bir kişi ve bir gözden geçirme tarihi yer alır. Yıllık gözden geçirmeyi bize bırakabilir ya da teslim ettiğimiz kontrol listesiyle kendiniz yapabilirsiniz. Ek iş saatlik ücretle, saati 55 € + KDV üzerinden, önceden tahminle yapılır.

Denetimden geçecek bir dokümantasyon

Dokümantasyona neden ihtiyaç duyduğunuzu ve elinizde ne olduğunu yazın. Büyüklüğünüze ve ihtiyacınıza uygun bir kapsam önerelim.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.