Uygulanabilirlik Bildirgesi

From My Wiki
Revision as of 13:47, 11 August 2026 by Ibrahim.kulah (talk | contribs)
Jump to navigation Jump to search
  1. UYGULANABİLİRLİK BİLDİRGESİ
    1. Statement of Applicability (SoA)

Template loop detected: Template:DokümanBilgileri

1. KURULUŞ BİLGİLERİ

Kuruluş: Monad Yazılım ve Danışmanlık A.Ş.

Doküman: Uygulanabilirlik Bildirgesi (Statement of Applicability - SoA)

Standart: ISO/IEC 27001:2022

BGYS: Bilgi Güvenliği Yönetim Sistemi

Doküman No: BGYS-SOA-001

Revizyon: 00

Doküman Durumu: Taslak

2. AMAÇ

Bu Uygulanabilirlik Bildirgesi (Statement of Applicability - SoA), Monad Yazılım ve Danışmanlık A.Ş. tarafından oluşturulan Bilgi Güvenliği Yönetim Sistemi (BGYS) kapsamında uygulanması gereken bilgi güvenliği kontrollerinin belirlenmesi, kontrollerin uygulanabilirlik durumunun değerlendirilmesi ve alınan kararların gerekçelendirilmesi amacıyla hazırlanmıştır.

Bu belge, kuruluşun bilgi güvenliği risk değerlendirmesi ve risk işleme sonuçları ile ISO/IEC 27001:2022 Ek-A kontrolleri arasındaki ilişkiyi ortaya koyar.

3. KAPSAM

Bu Uygulanabilirlik Bildirgesi, Monad Yazılım ve Danışmanlık A.Ş. tarafından belirlenen BGYS kapsamı içerisinde yer alan;

  • Bilgi varlıklarını,
  • Bilgi sistemlerini,
  • Yazılım ve uygulama altyapılarını,
  • Sunucu ve istemci sistemlerini,
  • Ağ ve iletişim altyapısını,
  • Veri tabanlarını,
  • Çalışanları,
  • Fiziksel çalışma ortamlarını,
  • Tedarikçileri ve hizmet sağlayıcıları,
  • Bilgi güvenliği süreçlerini

kapsar.

Bu belgenin kapsamı BGYS Kapsamı dokümanı ile birlikte değerlendirilir.

4. REFERANSLAR

5. UYGULANABİLİRLİK YAKLAŞIMI

Monad Yazılım ve Danışmanlık A.Ş., ISO/IEC 27001:2022 Ek-A içerisinde yer alan kontrolleri; bilgi güvenliği riskleri, kuruluşun faaliyetleri, BGYS kapsamı, yasal ve düzenleyici yükümlülükler, sözleşmesel gereklilikler, bilgi varlıkları, teknolojik altyapı ve iş ihtiyaçları doğrultusunda değerlendirmektedir.

Bir kontrolün uygulanabilir olup olmadığı belirlenirken aşağıdaki hususlar dikkate alınır:

  • Bilgi güvenliği risklerinin azaltılması gereksinimi,
  • Kuruluşun faaliyetleri,
  • BGYS kapsamı,
  • Bilgi varlıklarının niteliği,
  • Yasal ve düzenleyici yükümlülükler,
  • Sözleşmesel yükümlülükler,
  • Teknolojik altyapı,
  • Fiziksel güvenlik gereksinimleri,
  • İnsan kaynakları ve çalışan güvenliği,
  • Tedarikçi ve üçüncü taraf ilişkileri,
  • İş sürekliliği gereksinimleri.

Kontrollerin seçimi yalnızca ISO/IEC 27001 Ek-A listesine göre değil, kuruluşun risk değerlendirme ve risk işleme sonuçlarına göre gerçekleştirilir.

6. KONTROL DURUMLARI

Durum

7. ISO/IEC 27001:2022 EK-A KONTROLLERİ

ISO/IEC 27001:2022 Ek-A kontrolleri dört ana başlık altında toplam 93 kontrolden oluşmaktadır:

  • A.5 Organizasyonel Kontroller - 37 kontrol
  • A.6 İnsan Kontrolleri - 8 kontrol
  • A.7 Fiziksel Kontroller - 14 kontrol
  • A.8 Teknolojik Kontroller - 34 kontrol

Her kontrol için uygulanabilirlik kararı, kararın gerekçesi, mevcut uygulama durumu ve ilgili doküman/kanıtlar kayıt altına alınır.

7.1 A.5 Organizasyonel Kontroller

Kontrol Kontrol Uygulanabilir Durum Uygulanabilirlik / Hariç Tutma Gerekçesi İlgili Doküman / Süreç BGYS Politikası | Görev ve Sorumluluklar | Yetki ve Görev Ayrılığı Prosedürü | BGYS Yönetim Prosedürü | Yasal ve Düzenleyici Gereklilikler | Tehdit İstihbaratı Prosedürü | Proje Güvenliği Prosedürü | Varlık Yönetim Prosedürü | Kabul Edilebilir Kullanım Politikası | İşe Giriş ve İşten Ayrılış Prosedürü | Bilgi Sınıflandırma Politikası | Bilgi Sınıflandırma Politikası | Bilgi Transfer Prosedürü | Erişim Kontrol Politikası | Kimlik ve Hesap Yönetimi Prosedürü | Parola Politikası | Erişim Kontrol Prosedürü | Tedarikçi Güvenliği Prosedürü | Tedarikçi Yönetim Prosedürü | Tedarikçi Yönetim Prosedürü | Bulut Güvenliği Politikası | Bilgi Güvenliği Olay Yönetimi Prosedürü | Bilgi Güvenliği Olay Yönetimi Prosedürü | Bilgi Güvenliği Olay Yönetimi Prosedürü | Düzeltici Faaliyet Prosedürü | Bilgi Güvenliği Olay Yönetimi Prosedürü | İş Sürekliliği Planı | BT İş Sürekliliği Planı | Yasal ve Düzenleyici Gereklilikler | Fikri Mülkiyet Politikası | Kayıtların Yönetimi Prosedürü | KVKK Politikası | İç Denetim Prosedürü | İç Denetim Prosedürü | Operasyon Prosedürleri |

7.2 A.6 İnsan Kontrolleri

Kontrol Kontrol Uygulanabilir Durum Gerekçe İlgili Doküman İşe Alım ve Personel Güvenliği Prosedürü | Personel Güvenliği Prosedürü | Bilgi Güvenliği Farkındalık Prosedürü | Disiplin Prosedürü | İşe Giriş ve İşten Ayrılış Prosedürü | Gizlilik ve KVKK Taahhütnamesi | Uzaktan Çalışma Politikası | Bilgi Güvenliği Olay Yönetimi Prosedürü |

7.3 A.7 Fiziksel Kontroller

Kontrol Kontrol Uygulanabilir Durum Gerekçe İlgili Doküman Fiziksel Güvenlik Prosedürü | Fiziksel Güvenlik Prosedürü | Fiziksel Güvenlik Prosedürü | Fiziksel Güvenlik Prosedürü | Fiziksel Güvenlik Prosedürü | Fiziksel Güvenlik Prosedürü | Temiz Masa ve Temiz Ekran Politikası | Fiziksel Güvenlik Prosedürü | Varlık Yönetim Prosedürü | Depolama Ortamları Prosedürü | İş Sürekliliği Prosedürü | Fiziksel Güvenlik Prosedürü | Bakım Yönetimi Prosedürü | Varlık İmha Prosedürü |

7.4 A.8 Teknolojik Kontroller

Kontrol Kontrol Uygulanabilir Durum Gerekçe İlgili Doküman Uç Nokta Güvenliği Politikası | Erişim Kontrol Prosedürü | Erişim Kontrol Politikası | Yazılım Geliştirme Güvenliği Prosedürü | Kimlik Doğrulama Politikası | Kapasite Yönetim Prosedürü | Kötü Amaçlı Yazılım Koruma Politikası | Zafiyet Yönetimi Prosedürü | Konfigürasyon Yönetimi Prosedürü | Bilgi İmha Prosedürü | Veri Maskeleme Prosedürü | Veri Sızıntısı Önleme Politikası | Yedekleme Prosedürü | İş Sürekliliği Planı | Log Yönetimi Prosedürü | İzleme ve Alarm Yönetimi Prosedürü | Sistem Yönetim Prosedürü | Ayrıcalıklı Erişim Prosedürü | Değişiklik Yönetimi Prosedürü | Ağ Güvenliği Politikası | Ağ Güvenliği Politikası | Ağ Güvenliği Politikası | İnternet Erişim Politikası | Kriptografi Politikası | Güvenli Yazılım Geliştirme Prosedürü | Uygulama Güvenliği Prosedürü | Sistem Mimarisi ve Güvenlik Standardı | Güvenli Kodlama Standardı | Yazılım Test ve Kabul Prosedürü | Tedarikçi Yazılım Geliştirme Prosedürü | Yazılım Geliştirme Prosedürü | Değişiklik Yönetimi Prosedürü | Test Verisi Yönetimi Prosedürü | Denetim ve Test Prosedürü |

8. UYGULANMAYAN / HARİÇ TUTULAN KONTROLLER

ISO/IEC 27001:2022 Ek-A kapsamında uygulanabilir olmadığı değerlendirilen kontroller aşağıdaki tabloda gerekçeleriyle birlikte kayıt altına alınır.

Kontrol Kontrol Adı Uygulanabilirlik Hariç Tutma Gerekçesi Risk Değerlendirmesi

Not: Herhangi bir kontrolün kapsam dışında bırakılması halinde, kontrolün neden uygulanabilir olmadığı açık, ölçülebilir ve kuruluşun kapsamı/riskleri ile tutarlı şekilde gerekçelendirilmelidir.

9. RİSK YÖNETİMİ İLE İLİŞKİ

Uygulanabilirlik kararları, Monad Yazılım ve Danışmanlık A.Ş.'nin bilgi güvenliği risk değerlendirmesi ve risk işleme sonuçları ile birlikte değerlendirilir.

Kontrollerin uygulanabilirliği aşağıdaki kaynaklarla ilişkilendirilir:

  • Bilgi varlıkları
  • Riskler
  • Risk sahipleri
  • Risk işleme seçenekleri
  • Risk işleme planları
  • Uygulanan güvenlik kontrolleri
  • İlgili politika ve prosedürler
  • Teknik ve operasyonel kanıtlar

10. KONTROLLERİN UYGULAMA KANITLARI

Uygulanabilirliği kabul edilen kontrollerin etkinliğinin gösterilmesi amacıyla ilgili kayıt ve kanıtlar BGYS Portalı içerisinde veya tanımlanmış kurumsal sistemlerde muhafaza edilir.

Kanıt örnekleri:

  • Politika ve prosedürler
  • Sistem konfigürasyonları
  • Log kayıtları
  • Wazuh kayıtları
  • ESET kayıtları
  • FortiGate kayıtları
  • Windows ve Linux sistem kayıtları
  • Yedekleme kayıtları
  • Eğitim kayıtları
  • Denetim raporları
  • Risk değerlendirme kayıtları
  • Toplantı tutanakları
  • Sözleşmeler
  • Teknik test sonuçları

11. GÖZDEN GEÇİRME

Uygulanabilirlik Bildirgesi;

  • BGYS kapsamında önemli bir değişiklik meydana geldiğinde,
  • Bilgi güvenliği risklerinde önemli değişiklik olduğunda,
  • Yeni sistem veya teknoloji devreye alındığında,
  • Yeni yasal veya sözleşmesel yükümlülük oluştuğunda,
  • Bilgi güvenliği olayı meydana geldiğinde,
  • İç veya dış denetim sonucunda gerekli görüldüğünde,
  • Yönetimin Gözden Geçirmesi kapsamında gerekli görüldüğünde

gözden geçirilir.

Bunun dışında SoA en az yılda bir kez gözden geçirilir.

12. ONAY

Görev Ad Soyad Tarih

13. REVİZYON GEÇMİŞİ

Revizyon Tarih Açıklama Hazırlayan