Uygulanabilirlik Bildirgesi
Template loop detected: Template:DokümanBilgileri
1. AMAÇ
Bu Uygulanabilirlik Bildirgesi (Statement of Applicability - SoA), kuruluşun Bilgi Güvenliği Yönetim Sistemi kapsamında uygulanması gereken bilgi güvenliği kontrollerini, kontrollerin uygulanabilirlik durumunu ve uygulanabilirlik kararlarının gerekçelerini belirlemek amacıyla hazırlanmıştır.
2. KAPSAM
Bu Uygulanabilirlik Bildirgesi, BGYS Kapsamı içerisinde tanımlanan bilgi varlıklarını, süreçleri, bilgi sistemlerini, çalışanları, tesisleri ve üçüncü tarafları kapsar.
3. REFERANSLAR
- ISO/IEC 27001:2022
- Bilgi Güvenliği Risk Değerlendirme Metodolojisi
- Bilgi Güvenliği Risk Değerlendirme Sonuçları
- Risk İşleme Planı
- BGYS Politikası
4. UYGULANABİLİRLİK KRİTERLERİ
Kontroller aşağıdaki kriterler dikkate alınarak değerlendirilmiştir:
- Bilgi güvenliği risklerinin azaltılması
- Kuruluşun faaliyetleri ve iş süreçleri
- Yasal ve düzenleyici yükümlülükler
- Sözleşmesel yükümlülükler
- Bilgi varlıklarının niteliği
- Teknolojik altyapı
- Fiziksel çalışma ortamı
- Tedarikçi ve üçüncü taraf ilişkileri
- İş sürekliliği gereksinimleri
5. KONTROL DURUMLARI
| Durum | Açıklama |
|---|---|
| Uygulanıyor | Kontrol uygulanmış ve etkin şekilde işletilmektedir. |
| Kısmen Uygulanıyor | Kontrolün bir kısmı uygulanmış olup geliştirme çalışmaları devam etmektedir. |
| Planlandı | Kontrolün uygulanması planlanmıştır. |
| Uygulanmıyor | Kontrol uygulanmamaktadır ve gerekçesi belirtilmiştir. |
| Uygulanabilir Değil | Kuruluşun kapsamı ve faaliyetleri açısından kontrol uygulanabilir değildir. |
6. UYGULANABİLİRLİK DEĞERLENDİRMESİ
6.1 A.5 Organizasyonel Kontroller
| Kontrol | Kontrol Adı | Uygulanabilir | Durum | Gerekçe | İlgili Doküman | Kanıt |
|---|---|---|---|---|---|---|
| A.5.1 | Bilgi güvenliği politikaları | Evet | Uygulanıyor | Kuruluşun bilgi güvenliği yönetimi için gereklidir. | BGYS-POL-001 Bilgi Güvenliği Politikası | Politika dokümanı |
| A.5.2 | Bilgi güvenliği rolleri ve sorumlulukları | Evet | Planlandı | Bilgi güvenliği sorumluluklarının tanımlanması gerekmektedir. | BGYS Organizasyonu | Görev tanımları |
| A.5.3 | Görevlerin ayrılığı | Evet |
6.2 A.6 İnsan Kontrolleri
| Kontrol | Kontrol Adı | Uygulanabilir | Durum | Gerekçe | İlgili Doküman | Kanıt |
|---|---|---|---|---|---|---|
| A.6.1 | Personel güvenlik soruşturması / taraması | Evet |
6.3 A.7 Fiziksel Kontroller
| Kontrol | Kontrol Adı | Uygulanabilir | Durum | Gerekçe | İlgili Doküman | Kanıt |
|---|---|---|---|---|---|---|
| A.7.1 | Fiziksel güvenlik sınırları | Evet |
6.4 A.8 Teknolojik Kontroller
| Kontrol | Kontrol Adı | Uygulanabilir | Durum | Gerekçe | İlgili Doküman | Kanıt |
|---|---|---|---|---|---|---|
| A.8.1 | Kullanıcı uç cihazları | Evet |
7. UYGULANMAYAN KONTROLLER
Uygulanabilir olmadığı değerlendirilen kontroller aşağıdaki tabloda gerekçeleriyle birlikte belirtilmiştir.
| Kontrol | Uygulanabilir | Hariç Tutma Gerekçesi | Risk Değerlendirmesi |
|---|---|---|---|
| Hayır |
8. RİSK YÖNETİMİ İLE İLİŞKİ
Kontrollerin uygulanabilirlik kararları, kuruluşun bilgi güvenliği risk değerlendirmesi ve risk işleme sonuçları dikkate alınarak belirlenmiştir.
İlgili kontroller Risk Değerlendirmesi ve Risk İşleme Planı ile ilişkilendirilmiştir.
9. SONUÇ
Bu Uygulanabilirlik Bildirgesi, BGYS kapsamındaki bilgi güvenliği risklerinin kabul edilebilir seviyeye indirilmesi amacıyla belirlenen kontrolleri göstermektedir.
Belge, risk değerlendirmeleri, kuruluşun faaliyetleri, teknolojik altyapısı, yasal yükümlülükleri ve BGYS değişiklikleri doğrultusunda periyodik olarak gözden geçirilir.
10. ONAY
| Görev | Ad Soyad | Tarih | İmza / Onay |
|---|---|---|---|
| Hazırlayan | |||
| Kontrol Eden | |||
| Onaylayan |