Standardın iki parçası: şartlar ve Ek A
ISO/IEC 27001:2022, bilgi güvenliği yönetim sistemi (BGYS) şartlarını belirler. Standardın 4–10. maddeleri; kuruluşun bağlamı, liderlik, planlama, destek, operasyon, performans değerlendirme ve iyileştirme başlıklarındaki yönetim sistemi şartlarını içerir. Standarda uygunluk beyan eden bir kuruluş bu maddelerin hiçbirini kapsam dışı bırakamaz.
Ek A ise bilgi güvenliği kontrollerinin bir referans listesidir. Buradaki kontrollerin hangilerinin sizin için gerekli olduğu, risk değerlendirmesi ve risk işleme süreci sonucunda belirlenir. Kontrol seçimini risk yönetimine bağlayan ve bu kararları kayıt altına alan doküman da Uygulanabilirlik Bildirgesi’dir.
Sık yapılan bir hata, işe Ek A listesini doldurarak başlamaktır. Bu yaklaşımda kontroller risklerden değil listeden türetilir; sonuçta bazı riskler yeterince ele alınmazken gerçek bir ihtiyaca karşılık gelmeyen kontroller için doküman üretilir. Standardın öngördüğü sıra bunun tersidir: Önce bağlam ve kapsam belirlenir, ardından riskler değerlendirilir, işleme kararları verilir ve gerekli kontroller ancak bundan sonra Ek A ile karşılaştırılır.
Ek A’nın 2022 yapısı: dört tema, 93 kontrol
2013 sürümünde 14 başlık altında 114 kontrol bulunuyordu. 2022 sürümünde kontroller birleştirilip güncellenerek 93’e indirildi ve dört tema altında yeniden gruplandı. Tehdit istihbaratı, bulut hizmetlerinin kullanımında bilgi güvenliği, yapılandırma yönetimi, bilgi silme, veri maskeleme, veri sızıntısının önlenmesi, web filtreleme ve güvenli kodlama gibi kontroller de bu sürümle eklendi.
- Organizasyonel kontroller (37 kontrol): politikalar, görev ve sorumluluklar, varlık yönetimi, erişim kontrolü, tedarikçi ilişkileri, olay yönetimi, iş sürekliliği ve uyum gibi konular.
- İnsana yönelik kontroller (8 kontrol): işe alım öncesi tarama, istihdam şartları, farkındalık ve eğitim, disiplin süreci, gizlilik anlaşmaları, uzaktan çalışma ve bilgi güvenliği olaylarının raporlanması.
- Fiziksel kontroller (14 kontrol): fiziksel güvenlik alanları, giriş kontrolleri, fiziksel güvenliğin izlenmesi, ekipmanların korunması, depolama ortamları, temiz masa ve temiz ekran.
- Teknolojik kontroller (34 kontrol): uç kullanıcı cihazları, ayrıcalıklı erişim hakları, zararlı yazılımlara karşı koruma, yedekleme, kayıt tutma ve izleme, ağ güvenliği, kriptografi ve güvenli yazılım geliştirme.
Risk değerlendirmesinden kontrol seçimine
Risk kriterlerini belirleyin
Risk kabul kriterlerini ve risk değerlendirmesinin nasıl yapılacağını tanımlayın; değerlendirme tekrarlandığında tutarlı, geçerli ve karşılaştırılabilir sonuçlar üretmelidir.
Riskleri tanımlayın
BGYS kapsamındaki bilgilerin gizlilik, bütünlük ve erişilebilirliğinin kaybıyla ilişkili riskleri belirleyin ve her risk için bir risk sahibi atayın.
Analiz edin ve değerlendirin
Risklerin gerçekleşmesi hâlinde ortaya çıkabilecek sonuçları ve gerçekleşme olasılığını değerlendirerek risk seviyelerini belirleyin; sonuçları kriterlerinizle karşılaştırıp önceliklendirin.
İşleme seçeneklerini seçin
Her risk için riski azaltma, paylaşma, riskten kaçınma veya riski kabul etme gibi uygun işleme seçeneğini belirleyin.
Gerekli kontrolleri belirleyin
Seçtiğiniz işleme seçeneğini uygulamak için gereken tüm kontrolleri tanımlayın. Kontroller herhangi bir kaynaktan alınabilir veya kuruluşunuza özgü olarak tasarlanabilir.
Ek A ile karşılaştırın
Belirlediğiniz kontrolleri Ek A ile karşılaştırarak gerekli hiçbir kontrolün gözden kaçmadığını doğrulayın.
Bildirgeyi ve planı hazırlayın
Uygulanabilirlik Bildirgesi’ni ve risk işleme planını oluşturun; plan ve kalan riskler için risk sahiplerinin onayını alın.
Uygulanabilirlik Bildirgesi nedir?
Uygulanabilirlik Bildirgesi (Statement of Applicability), ISO/IEC 27001’in açıkça istediği dokümante edilmiş bilgilerden biridir. Standarda göre bildirge şunları içermelidir: gerekli kontroller, bu kontrollerin dahil edilme gerekçesi, gerekli kontrollerin uygulanıp uygulanmadığı ve Ek A kontrollerinden hariç tutulanlar için hariç tutma gerekçesi.
Uygulamada pek çok kuruluş bildirgeyi bir tablo olarak hazırlar: Her Ek A kontrolü için bir satır ve bu satırda uygulanabilirlik kararı, gerekçe, uygulama durumu ile ilgili politika, prosedür veya kayıtlara referans yer alır. Standart bildirgenin tüm gerekli kontrolleri içermesini istediğinden, Ek A dışında belirlediğiniz ek kontroller de bildirgede yer almalıdır.
Gerekçeler ve uygulama durumu nasıl yazılmalı?
Tetkikte bildirgenin en çok sorgulanan kısmı gerekçelerdir. Aşağıdaki ilkeler, bildirgenizin yüzeysel bir kontrol listesi olmaktan çıkıp risk yönetiminizin gerçek bir özeti olmasına yardımcı olur.
- Dahil etme gerekçesi: kontrolün hangi riskleri işlediğini veya hangi yasal, düzenleyici ya da sözleşmeden doğan şartı karşıladığını belirtin; “en iyi uygulama” gibi genel ifadelerle yetinmeyin.
- Hariç tutma gerekçesi: bir kontrolü neden gerekli görmediğinizi somut olarak açıklayın. Örneğin kapsamda şirket içinde ya da dış kaynak yoluyla hiçbir yazılım geliştirme faaliyeti yoksa, geliştirmeye yönelik kontroller bu gerekçeyle hariç tutulabilir; ancak gerekçe risk değerlendirmesi ve kapsam tanımıyla tutarlı olmalıdır.
- Uygulama durumu: kontrolün uygulanıp uygulanmadığını açıkça belirtin; henüz tamamlanmamış kontrolleri risk işleme planındaki eylemler, sorumlular ve tarihlerle ilişkilendirin.
- Kanıta referans: her kontrol için ilgili doküman, sistem ayarı veya kayıt gibi uygulama kanıtlarının nerede bulunabileceğini gösterin.
- Güncellik: kapsam, varlıklar, tehditler veya risk değerlendirmesi değiştiğinde bildirgeyi gözden geçirin ve sürüm kontrolünü sağlayın.
ISO/IEC 27002’nin rolü
ISO/IEC 27002:2022, Ek A’daki kontrollerle aynı başlık ve numaralandırmayı kullanır; her kontrolün amacını ve nasıl uygulanabileceğine dair rehberliği içerir. Kontrollerinizi tasarlarken başvurabileceğiniz ilk kaynaktır.
ISO/IEC 27002 bir rehber standarttır, şart standardı değildir; bu nedenle 27002’ye göre belgelendirme yapılmaz. Belgelendirme ISO/IEC 27001’e göre gerçekleştirilir. 27002’deki rehberliğin tamamını birebir uygulamak zorunda değilsiniz; risklerinize ve kuruluşunuzun yapısına uygun olanı seçersiniz.
2022 sürümüyle birlikte 27002, kontrollere kontrol türü (önleyici, tespit edici, düzeltici), bilgi güvenliği özellikleri, siber güvenlik kavramları, operasyonel yetenekler ve güvenlik alanları gibi nitelikler de ekledi. Bu nitelikler, kontrol setinizi farklı bakış açılarıyla filtrelemek ve eksikleri görmek için yararlı olabilir.
Tetkikçiler neye bakar?
Belgelendirme tetkikinde Uygulanabilirlik Bildirgesi; risk değerlendirmesi ve risk işleme planıyla birlikte ele alınır. 1. aşama tetkikte bu dokümanlar ve hazırlık durumunuz gözden geçirilir; 2. aşama tetkikte ise kontrollerin uygulandığı ve etkin olduğu örnekler üzerinden doğrulanır. Tipik olarak şu tutarlılıklar sorgulanır:
- Bildirgedeki kontroller, risk işleme planındaki kararlarla örtüşüyor mu?
- Hariç tutulan kontrollerin gerekçeleri kapsam tanımı ve risk değerlendirmesiyle çelişiyor mu?
- Uygulandığı belirtilen kontroller sahada, sistemlerde ve kayıtlarda gözlemlenebiliyor mu?
- Kalan riskler risk sahipleri tarafından kabul edilmiş mi?
- Kontrollerin etkinliği izleniyor ve iç tetkik ile yönetimin gözden geçirmesinde değerlendiriliyor mu?
Sonuç: kontrolleri riskinize dayandırın
ISO/IEC 27001:2013’ten 2022 sürümüne geçiş süreci Ekim 2025’te sona ermiştir; belgelendirme artık 2022 sürümüne göre yapılır. Ek A kontrollerini risk değerlendirmesine dayandıran ve bildirgesini güncel tutan bir BGYS, tetkikte kendini çok daha net anlatır.
Kişisel verileri de işliyorsanız ISO/IEC 27701 standardını ve KVKK uyum danışmanlığı hizmetimizi, iş sürekliliği tarafında ise ISO 22301 standardını inceleyebilirsiniz. Risk değerlendirmesi, Uygulanabilirlik Bildirgesi ve kontrollerin uygulanmasında destek için ISO/IEC 27001 danışmanlığı sayfamıza göz atın veya teklif isteyin.
Sıkça sorulan sorular
Ek A’daki 93 kontrolün tamamını uygulamak zorunlu mu?
Hayır. Hangi kontrollerin gerekli olduğu risk değerlendirmesi ve risk işleme sürecinde belirlenir. Ancak belirlediğiniz kontrolleri Ek A ile karşılaştırmanız ve hariç tuttuğunuz Ek A kontrolleri için gerekçe sunmanız gerekir.
Uygulanabilirlik Bildirgesi ile risk işleme planı aynı doküman mı?
Hayır. Bildirge gerekli kontrolleri, gerekçelerini ve uygulanıp uygulanmadıklarını gösterir; risk işleme planı ise risklerin nasıl işleneceğini ve bunun için yapılacakları tanımlar. İki doküman birbiriyle tutarlı olmalıdır.
ISO/IEC 27002’ye göre sertifika alınabilir mi?
Hayır. ISO/IEC 27002 bir rehber standarttır. Belgelendirme, şartları içeren ISO/IEC 27001’e göre yapılır; 27002 ise kontrollerin uygulanmasında yol gösterir.