Uygulanabilirlik Bildirgesi: Difference between revisions
No edit summary |
No edit summary |
||
| Line 1: | Line 1: | ||
= MONAD YAZILIM VE DANIŞMANLIK A.Ş. = | |||
<center> | |||
'''BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ''' | |||
'''UYGULANABİLİRLİK BİLDİRGESİ''' | |||
''Statement of Applicability – SoA'' | |||
</center> | |||
'''Kuruluş | {| class="wikitable" style="width:100%;" | ||
! style="width:25%;" | Doküman Bilgisi | |||
'''Doküman | ! Değer | ||
|- | |||
''' | | '''Kuruluş''' | ||
| Monad Yazılım ve Danışmanlık A.Ş. | |||
'''BGYS | |- | ||
| '''Doküman Adı''' | |||
| Uygulanabilirlik Bildirgesi | |||
|- | |||
| '''Doküman No''' | |||
| BGYS-SOA-001 | |||
|- | |||
| '''Revizyon''' | |||
| 00 | |||
|- | |||
| '''Yayın Tarihi''' | |||
| 11.08.2026 | |||
|- | |||
| '''Doküman Durumu''' | |||
| Taslak | |||
|- | |||
| '''Doküman Sahibi''' | |||
| BGYS Sorumlusu | |||
|- | |||
| '''Onaylayan''' | |||
| Üst Yönetim | |||
|- | |||
| '''Gizlilik Sınıfı''' | |||
| Kurum İçi | |||
|- | |||
| '''Referans Standart''' | |||
| ISO/IEC 27001:2022 | |||
|} | |||
---- | |||
= 1. AMAÇ = | |||
Bu Uygulanabilirlik Bildirgesi (Statement of Applicability – SoA), Monad Yazılım ve Danışmanlık A.Ş. Bilgi Güvenliği Yönetim Sistemi kapsamında uygulanabilir bilgi güvenliği kontrollerinin belirlenmesi, kontrollerin uygulanabilirlik durumlarının değerlendirilmesi ve alınan kararların gerekçelendirilmesi amacıyla hazırlanmıştır. | |||
SoA, kuruluşun bilgi güvenliği risk değerlendirmesi ve risk işleme sonuçları ile ISO/IEC 27001:2022 Ek-A kontrolleri arasındaki ilişkiyi ortaya koyar. | |||
Bu | Bu doküman aynı zamanda uygulanmakta olan kontrollerin ilgili politika, prosedür, süreç ve teknik kanıtlarla ilişkilendirilmesini sağlar. | ||
= 2. KAPSAM = | |||
Bu Uygulanabilirlik Bildirgesi, Monad Yazılım ve Danışmanlık A.Ş. tarafından tanımlanan BGYS kapsamı içerisinde bulunan bilgi varlıklarını, bilgi sistemlerini, yazılım ve uygulamaları, sunucu ve istemci sistemlerini, ağ altyapısını, çalışanları, fiziksel ortamları, tedarikçileri ve ilgili bilgi güvenliği süreçlerini kapsar. | |||
SoA'nın kapsamı [[BGYS Kapsamı]] dokümanı ile birlikte değerlendirilir. | |||
= 3. REFERANSLAR = | |||
= | |||
* ISO/IEC 27001:2022 | * ISO/IEC 27001:2022 | ||
* ISO/IEC 27002:2022 | * ISO/IEC 27002:2022 | ||
* [[BGYS | * [[Bilgi Güvenliği Politikası]] | ||
* [[ | * [[BGYS Kapsamı]] | ||
* [[Risk Yönetimi Prosedürü]] | |||
* [[Bilgi Güvenliği Risk Değerlendirmesi]] | * [[Bilgi Güvenliği Risk Değerlendirmesi]] | ||
* [[Risk İşleme Planı]] | * [[Risk İşleme Planı]] | ||
* [[ | * [[Varlık Yönetim Prosedürü]] | ||
* | * [[İç Denetim Prosedürü]] | ||
* [[Yönetimin Gözden Geçirmesi]] | |||
= | = 4. UYGULANABİLİRLİK DEĞERLENDİRME YÖNTEMİ = | ||
ISO/IEC 27001:2022 Ek-A kapsamında bulunan kontrollerin uygulanabilirliği aşağıdaki kriterler dikkate alınarak değerlendirilir: | |||
* Bilgi güvenliği riskleri | |||
* Risk değerlendirme sonuçları | |||
* Risk işleme kararları | |||
* Yasal ve düzenleyici yükümlülükler | |||
* Sözleşmesel yükümlülükler | |||
* Kuruluşun faaliyetleri | |||
* BGYS kapsamı | |||
* Bilgi varlıklarının niteliği | |||
* Teknolojik altyapı | |||
* Fiziksel güvenlik gereksinimleri | |||
* İnsan kaynakları gereksinimleri | |||
* Tedarikçi ve üçüncü taraf ilişkileri | |||
* İş sürekliliği gereksinimleri | |||
Bir kontrolün uygulanabilir olarak belirlenmesi, kontrolün kuruluş tarafından ilgili riskleri yönetmek amacıyla uygulanması gerektiğini ifade eder. | |||
Bir kontrolün uygulanabilir olmadığı değerlendirilmesi halinde, bu kararın gerekçesi açık ve denetlenebilir şekilde kayıt altına alınır. | |||
= | = 5. KONTROL DURUMLARI = | ||
{| class="wikitable" style="width:100%;" | {| class="wikitable" style="width:100%;" | ||
! Durum | ! Durum | ||
! Açıklama | |||
|- | |||
| '''Uygulanıyor''' | |||
| Kontrol uygulanmış ve ilgili süreç içerisinde işletilmektedir. | |||
|- | |||
| '''Kısmen Uygulanıyor''' | |||
| Kontrolün bir bölümü uygulanmış olup eksikliklerin giderilmesine yönelik çalışmalar devam etmektedir. | |||
|- | |||
| '''Planlandı''' | |||
| Kontrol uygulanabilir olarak belirlenmiş ancak uygulama çalışması henüz tamamlanmamıştır. | |||
|- | |||
| '''Uygulanmıyor''' | |||
| Kontrol uygulanabilir olarak belirlenmiş ancak henüz uygulanmamaktadır. | |||
|- | |||
| '''Uygulanabilir Değil''' | |||
| Kontrol, kuruluşun faaliyetleri, BGYS kapsamı ve riskleri açısından uygulanabilir olarak değerlendirilmemiştir. | |||
|} | |||
= 6. UYGULANABİLİRLİK BİLDİRGESİ = | |||
= | == A.5 Organizasyonel Kontroller == | ||
{| class="wikitable sortable" style="width:100%;" | {| class="wikitable sortable" style="width:100%;" | ||
! Kontrol | ! Kontrol | ||
! Kontrol | ! Kontrol Alanı | ||
! Uygulanabilir | ! Uygulanabilir | ||
! Durum | ! Durum | ||
! | ! Gerekçe | ||
! İlgili Doküman / | ! İlgili Doküman / Kanıt | ||
|- | |||
| | | A.5.1 | ||
| ------- | | Bilgi güvenliği politikaları | ||
| A.5. | | Evet | ||
| | | Planlandı | ||
| Evet | | BGYS'nin temel yönetim gereksinimidir. | ||
| | | [[Bilgi Güvenliği Politikası]] | ||
| | |- | ||
| [[ | | A.5.2 | ||
| Bilgi güvenliği rolleri ve sorumlulukları | |||
| - | | Evet | ||
| A.5. | | Planlandı | ||
| Bilgi | | Bilgi güvenliği görev ve sorumluluklarının belirlenmesi gereklidir. | ||
| Evet | | [[BGYS Organizasyonu]] | ||
| | |- | ||
| Bilgi | | A.5.3 | ||
| [[ | | Görevlerin ayrılığı | ||
| Evet | |||
| - | | Planlandı | ||
| A.5. | | Kritik görevlerde yetki çatışmalarının önlenmesi gereklidir. | ||
| | | [[Yetki Matrisi]] | ||
| Evet | |- | ||
| | | A.5.4 | ||
| | | Yönetim sorumlulukları | ||
| [[ | | Evet | ||
| Planlandı | |||
| - | | Yönetimin bilgi güvenliği faaliyetlerini desteklemesi gereklidir. | ||
| A.5. | | [[Yönetimin Gözden Geçirmesi]] | ||
| | |- | ||
| Evet | | A.5.5 | ||
| | | Yetkili makamlarla iletişim | ||
| | | Evet | ||
| [[ | | Planlandı | ||
| Yasal ve güvenlik gereksinimleri kapsamında iletişim kanallarının belirlenmesi gereklidir. | |||
| - | | [[İletişim Prosedürü]] | ||
| A.5. | |- | ||
| | | A.5.6 | ||
| Evet | | Özel ilgi gruplarıyla iletişim | ||
| | | Evet | ||
| | | Planlandı | ||
| [[ | | Bilgi güvenliği tehditleri ve gelişmelerinin takip edilmesi amacıyla uygulanır. | ||
| [[Tehdit İstihbaratı Prosedürü]] | |||
| - | |- | ||
| A.5. | | A.5.7 | ||
| | | Tehdit istihbaratı | ||
| | | Evet | ||
| | | Kısmen Uygulanıyor | ||
| | | Bilgi güvenliği tehditlerinin takip edilmesi ve değerlendirilmesi gereklidir. | ||
| | | Wazuh / güvenlik bildirimleri | ||
|- | |||
| - | | A.5.8 | ||
| A.5. | | Proje yönetiminde bilgi güvenliği | ||
| | | Evet | ||
| | | Planlandı | ||
| | | Yazılım geliştirme ve danışmanlık faaliyetlerinde bilgi güvenliği gereksinimlerinin dikkate alınması gereklidir. | ||
| | | [[Proje Güvenliği Prosedürü]] | ||
| [[ | |- | ||
| A.5.9 | |||
| - | | Bilgi ve diğer ilişkili varlıkların envanteri | ||
| A.5. | | Evet | ||
| | | Kısmen Uygulanıyor | ||
| | | Bilgi varlıklarının tanımlanması ve yönetilmesi gereklidir. | ||
| | | [[Varlık Envanteri]] | ||
| | |- | ||
| | | A.5.10 | ||
| | | Bilgi ve diğer ilişkili varlıkların kabul edilebilir kullanımı | ||
| - | | Evet | ||
| A.5. | | Planlandı | ||
| | | Kurumsal bilgi varlıklarının güvenli kullanımının sağlanması gereklidir. | ||
| | | [[Kabul Edilebilir Kullanım Politikası]] | ||
| | |- | ||
| | | A.5.11 | ||
| [[ | | Varlıkların iadesi | ||
| | | Evet | ||
| Planlandı | |||
| Personel ayrılışlarında kuruma ait varlıkların iade edilmesi gereklidir. | |||
| | | [[İşe Giriş ve İşten Ayrılış Prosedürü]] | ||
| Evet | |- | ||
| | | A.5.12 | ||
| | | Bilginin sınıflandırılması | ||
| [[ | | Evet | ||
| Planlandı | |||
| - | | Bilginin önem ve hassasiyetine göre korunması gereklidir. | ||
| A.5. | | [[Bilgi Sınıflandırma Politikası]] | ||
| | |- | ||
| Evet | | A.5.13 | ||
| | | Bilgi etiketleme | ||
| | | Evet | ||
| [[ | | Planlandı | ||
| | | Bilgi sınıflandırmalarının görünür ve anlaşılır şekilde uygulanması gereklidir. | ||
| [[Bilgi Sınıflandırma Politikası]] | |||
|- | |||
| | | A.5.14 | ||
| Evet | | Bilgi transferi | ||
| | | Evet | ||
| Kısmen Uygulanıyor | |||
| [ | | Bilginin kurum içi ve kurum dışı aktarımının güvenli gerçekleştirilmesi gereklidir. | ||
| [[Bilgi Transfer Prosedürü]] | |||
| - | |- | ||
| A.5. | | A.5.15 | ||
| | | Erişim kontrolü | ||
| | | Evet | ||
| | | Kısmen Uygulanıyor | ||
| Bilgi varlıklarına erişimin yetki ve görev temelinde sınırlandırılması gereklidir. | |||
| [[ | | [[Erişim Kontrol Politikası]] / Active Directory / FortiGate | ||
|- | |||
| - | | A.5.16 | ||
| A.5. | | Kimlik yönetimi | ||
| | | Evet | ||
| Evet | | Kısmen Uygulanıyor | ||
| | | Kullanıcı hesaplarının yaşam döngüsünün kontrollü şekilde yönetilmesi gereklidir. | ||
| | | [[Kimlik ve Hesap Yönetimi Prosedürü]] | ||
| [[ | |- | ||
| A.5.17 | |||
| - | | Kimlik doğrulama bilgileri | ||
| A.5. | | Evet | ||
| | | Kısmen Uygulanıyor | ||
| Evet | | Kimlik doğrulama bilgilerinin korunması gereklidir. | ||
| | | [[Parola Politikası]] | ||
| Bilgi | |- | ||
| A.5.18 | |||
| Erişim hakları | |||
| - | | Evet | ||
| A.5. | | Kısmen Uygulanıyor | ||
| | | Erişim haklarının görev ve yetki temelinde verilmesi gereklidir. | ||
| Evet | | [[Erişim Kontrol Prosedürü]] | ||
| | |- | ||
| | | A.5.19 | ||
| [[ | | Tedarikçi ilişkilerinde bilgi güvenliği | ||
| Evet | |||
| - | | Planlandı | ||
| A.5. | | Tedarikçi kaynaklı bilgi güvenliği risklerinin yönetilmesi gereklidir. | ||
| | | [[Tedarikçi Güvenliği Prosedürü]] | ||
| Evet | |- | ||
| | | A.5.20 | ||
| Tedarikçi sözleşmelerinde bilgi güvenliği | |||
| [[ | | Evet | ||
| Planlandı | |||
| - | | Bilgi güvenliği gereksinimlerinin sözleşmelere dahil edilmesi gereklidir. | ||
| A.5. | | [[Tedarikçi Sözleşme Şablonu]] | ||
| | |- | ||
| Evet | | A.5.21 | ||
| | | Bilgi ve iletişim teknolojileri tedarik zinciri | ||
| | | Evet | ||
| [[ | | Planlandı | ||
| Teknoloji tedarik zinciri risklerinin değerlendirilmesi gereklidir. | |||
| - | | [[Tedarikçi Risk Değerlendirmesi]] | ||
| A.5. | |- | ||
| | | A.5.22 | ||
| Evet | | Tedarikçi hizmetlerinin izlenmesi | ||
| | | Evet | ||
| | | Planlandı | ||
| [[ | | Kritik tedarikçi hizmetlerinin güvenlik açısından izlenmesi gereklidir. | ||
| [[Tedarikçi Yönetim Prosedürü]] | |||
| - | |- | ||
| A.5. | | A.5.23 | ||
| | | Bulut hizmetleri için bilgi güvenliği | ||
| Evet | | Evet | ||
| | | Kısmen Uygulanıyor | ||
| | | Kurumsal bulut hizmetlerinin güvenli şekilde yönetilmesi gereklidir. | ||
| [[ | | [[Bulut Güvenliği Politikası]] / Cloudron | ||
|- | |||
| - | | A.5.24 | ||
| A.5. | | Bilgi güvenliği olay yönetimi planlama | ||
| | | Evet | ||
| | | Planlandı | ||
| | | Bilgi güvenliği olaylarına hazırlıklı olunması gereklidir. | ||
| | | [[Bilgi Güvenliği Olay Yönetimi Prosedürü]] | ||
| | |- | ||
| | | A.5.25 | ||
| | | Bilgi güvenliği olaylarının değerlendirilmesi | ||
| | | Evet | ||
| | | Planlandı | ||
| | | Güvenlik olaylarının değerlendirilmesi ve sınıflandırılması gereklidir. | ||
| | | [[Bilgi Güvenliği Olay Yönetimi Prosedürü]] | ||
| | |- | ||
| [[ | | A.5.26 | ||
| Bilgi güvenliği olaylarına müdahale | |||
| - | | Evet | ||
| A.5. | | Planlandı | ||
| Güvenlik olaylarına kontrollü ve zamanında müdahale edilmesi gereklidir. | |||
| Evet | | [[Olay Müdahale Prosedürü]] | ||
| | |- | ||
| | | A.5.27 | ||
| [[ | | Bilgi güvenliği olaylarından öğrenilen dersler | ||
| Evet | |||
| - | | Planlandı | ||
| A.5. | | Olayların tekrarının önlenmesi ve sürekli iyileştirme amacıyla uygulanır. | ||
| | | [[Düzeltici Faaliyet Prosedürü]] | ||
| Evet | |- | ||
| | | A.5.28 | ||
| | | Bilgi güvenliği kanıtlarının toplanması | ||
| [[ | | Evet | ||
| Planlandı | |||
| - | | Güvenlik olaylarına ilişkin kanıtların güvenilir şekilde korunması gereklidir. | ||
| A.5. | | [[Olay Yönetimi Prosedürü]] | ||
| Bilgi | |- | ||
| Evet | | A.5.29 | ||
| | | İş sürekliliği sırasında bilgi güvenliği | ||
| | | Evet | ||
| [[ | | Planlandı | ||
| | | İş sürekliliği durumlarında bilgi güvenliği seviyesinin korunması gereklidir. | ||
| [[İş Sürekliliği Planı]] | |||
| A.5. | |- | ||
| | | A.5.30 | ||
| Evet | | ICT'nin iş sürekliliğine hazır olması | ||
| | | Evet | ||
| Kısmen Uygulanıyor | |||
| [[ | | Kritik bilgi sistemlerinin sürekliliğinin sağlanması gereklidir. | ||
| [[BT İş Sürekliliği Planı]] / Yedekleme | |||
| - | |- | ||
| A.5. | | A.5.31 | ||
| | | Yasal, düzenleyici ve sözleşmesel gereklilikler | ||
| Evet | | Evet | ||
| | | Planlandı | ||
| | | Kuruluşun tabi olduğu yasal ve sözleşmesel gerekliliklerin takip edilmesi gereklidir. | ||
| [[Yasal ve Düzenleyici Gereklilikler]] | |||
|- | |||
| A.5.32 | |||
| Fikri mülkiyet hakları | |||
| Evet | |||
| Planlandı | |||
| Yazılım ve fikri mülkiyet haklarının korunması gereklidir. | |||
| [[Fikri Mülkiyet Politikası]] | |||
|- | |||
| A.5.33 | |||
| Kayıtların korunması | |||
| Evet | |||
| Planlandı | |||
| Kurumsal kayıtların korunması ve gerektiğinde erişilebilir olması gereklidir. | |||
| [[Kayıtların Yönetimi Prosedürü]] | |||
|- | |||
| A.5.34 | |||
| Kişisel verilerin gizliliği ve korunması | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| KVKK kapsamında kişisel verilerin korunması yasal bir gerekliliktir. | |||
| [[KVKK Politikası]] | |||
|- | |||
| A.5.35 | |||
| Bilgi güvenliğinin bağımsız gözden geçirilmesi | |||
| Evet | |||
| Planlandı | |||
| BGYS'nin bağımsız olarak değerlendirilmesi gereklidir. | |||
| [[İç Denetim Prosedürü]] | |||
|- | |||
| A.5.36 | |||
| Politika, kurallar ve standartlara uygunluk | |||
| Evet | |||
| Planlandı | |||
| Bilgi güvenliği kurallarına uyumun kontrol edilmesi gereklidir. | |||
| [[İç Denetim Prosedürü]] | |||
|- | |||
| A.5.37 | |||
| Dokümante edilmiş işletim prosedürleri | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Kritik BT operasyonlarının standartlaştırılması gereklidir. | |||
| [[BT Operasyon Prosedürleri]] | |||
|} | |||
| [[Operasyon Prosedürleri]] | |||
| } | |||
== | == A.6 İnsan Kontrolleri == | ||
{| class="wikitable sortable" style="width:100%;" | {| class="wikitable sortable" style="width:100%;" | ||
! Kontrol | ! Kontrol | ||
! Kontrol | ! Kontrol Alanı | ||
! Uygulanabilir | ! Uygulanabilir | ||
! Durum | ! Durum | ||
! Gerekçe | ! Gerekçe | ||
! İlgili Doküman | ! İlgili Doküman / Kanıt | ||
|- | |||
| A.6.1 | |||
| Tarama | |||
| Evet | |||
| Planlandı | |||
| Görevin niteliğine göre personel güvenilirliğinin değerlendirilmesi gereklidir. | |||
| [[Personel Güvenliği Prosedürü]] | |||
|- | |||
| A.6.2 | |||
| İstihdam şartları ve koşulları | |||
| Evet | |||
| Planlandı | |||
| Çalışanların bilgi güvenliği sorumluluklarının belirlenmesi gereklidir. | |||
| [[Personel Güvenliği Prosedürü]] | |||
|- | |||
| A.6.3 | |||
| Bilgi güvenliği farkındalığı, eğitim ve öğretim | |||
| Evet | |||
| Planlandı | |||
| Çalışanların bilgi güvenliği farkındalığının artırılması gereklidir. | |||
| [[Bilgi Güvenliği Farkındalık Prosedürü]] | |||
|- | |||
| A.6.4 | |||
| Disiplin süreci | |||
| Evet | |||
| Planlandı | |||
| Bilgi güvenliği ihlallerine yönelik disiplin sürecinin belirlenmesi gereklidir. | |||
| [[Disiplin Prosedürü]] | |||
|- | |||
| A.6.5 | |||
| İstihdamın sona ermesi veya değişmesi sonrası sorumluluklar | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| İşten ayrılışlarda erişimlerin kaldırılması ve varlıkların iadesi gereklidir. | |||
| [[İşe Giriş ve İşten Ayrılış Prosedürü]] | |||
|- | |||
| A.6.6 | |||
| Gizlilik veya gizlilik sözleşmeleri | |||
| Evet | |||
| Planlandı | |||
| Gizli bilgilerin korunması gereklidir. | |||
| [[Gizlilik ve KVKK Taahhütnamesi]] | |||
|- | |||
| A.6.7 | |||
| Uzaktan çalışma | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Uzaktan erişim ve çalışma sırasında bilgi güvenliği riskleri yönetilmelidir. | |||
| [[Uzaktan Çalışma Politikası]] / VPN | |||
|- | |||
| A.6.8 | |||
| Bilgi güvenliği olaylarının raporlanması | |||
| Evet | |||
| Planlandı | |||
| Çalışanların güvenlik olaylarını zamanında bildirmesi gereklidir. | |||
| [[Bilgi Güvenliği Olay Yönetimi Prosedürü]] | |||
|} | |||
== A.7 Fiziksel Kontroller == | |||
== | |||
{| class="wikitable sortable" style="width:100%;" | {| class="wikitable sortable" style="width:100%;" | ||
! Kontrol | ! Kontrol | ||
! Kontrol | ! Kontrol Alanı | ||
! Uygulanabilir | ! Uygulanabilir | ||
! Durum | ! Durum | ||
! Gerekçe | ! Gerekçe | ||
! İlgili Doküman | ! İlgili Doküman / Kanıt | ||
|- | |||
| A.7.1 | |||
| - | | Fiziksel güvenlik sınırları | ||
| A.7.1 | | Evet | ||
| Fiziksel güvenlik sınırları | | Planlandı | ||
| Evet | | Bilgi işleme alanlarının fiziksel olarak korunması gereklidir. | ||
| | | [[Fiziksel Güvenlik Prosedürü]] | ||
| Bilgi işleme alanlarının fiziksel olarak korunması gereklidir. | |- | ||
| [[Fiziksel Güvenlik Prosedürü]] | | A.7.2 | ||
| Fiziksel giriş | |||
| - | | Evet | ||
| A.7.2 | | Planlandı | ||
| Fiziksel giriş | | Yetkisiz kişilerin fiziksel alanlara erişiminin önlenmesi gereklidir. | ||
| Evet | | [[Fiziksel Güvenlik Prosedürü]] | ||
| | |- | ||
| Yetkisiz kişilerin fiziksel alanlara erişiminin önlenmesi gereklidir. | | A.7.3 | ||
| [[Fiziksel Güvenlik Prosedürü]] | | Ofis, oda ve tesislerin güvenliği | ||
| Evet | |||
| - | | Planlandı | ||
| A.7.3 | | Bilgi işleme alanlarının güvenliğinin sağlanması gereklidir. | ||
| Ofis, oda ve tesislerin güvenliği | | [[Fiziksel Güvenlik Prosedürü]] | ||
| Evet | |- | ||
| | | A.7.4 | ||
| Bilgi işleme alanlarının | | Fiziksel güvenlik izleme | ||
| [[Fiziksel Güvenlik Prosedürü]] | | Evet | ||
| Planlandı | |||
| - | | Kritik alanların fiziksel güvenliğinin izlenmesi gereklidir. | ||
| A.7.4 | | [[Fiziksel Güvenlik Prosedürü]] | ||
| Fiziksel güvenlik izleme | |- | ||
| Evet | | A.7.5 | ||
| | | Fiziksel ve çevresel tehditlere karşı korunma | ||
| Kritik alanların fiziksel güvenliğinin izlenmesi gereklidir. | | Evet | ||
| [[Fiziksel Güvenlik Prosedürü]] | | Planlandı | ||
| Yangın, su, sıcaklık ve benzeri fiziksel tehditlere karşı korunma gereklidir. | |||
| - | | [[Fiziksel Güvenlik Prosedürü]] | ||
| A.7.5 | |- | ||
| Fiziksel ve çevresel tehditlere karşı korunma | | A.7.6 | ||
| Evet | | Güvenli alanlarda çalışma | ||
| | | Evet | ||
| Yangın, su | | Planlandı | ||
| [[Fiziksel Güvenlik Prosedürü]] | | Güvenli alanlarda çalışma kurallarının belirlenmesi gereklidir. | ||
| [[Fiziksel Güvenlik Prosedürü]] | |||
| - | |- | ||
| A.7.6 | | A.7.7 | ||
| Güvenli alanlarda çalışma | | Temiz masa ve temiz ekran | ||
| Evet | | Evet | ||
| | | Planlandı | ||
| Güvenli alanlarda çalışma kurallarının belirlenmesi gereklidir. | | Hassas bilgilerin yetkisiz kişilerce görülmesinin önlenmesi gereklidir. | ||
| [[Fiziksel Güvenlik Prosedürü]] | | [[Temiz Masa ve Temiz Ekran Politikası]] | ||
|- | |||
| - | | A.7.8 | ||
| A.7.7 | | Ekipman yerleşimi ve korunması | ||
| Temiz masa ve temiz ekran | | Evet | ||
| Evet | | Planlandı | ||
| | | Bilgi işleme ekipmanlarının fiziksel risklerden korunması gereklidir. | ||
| | | [[Fiziksel Güvenlik Prosedürü]] | ||
| [[Temiz Masa ve Temiz Ekran Politikası]] | |- | ||
| A.7.9 | |||
| - | | Kuruluş dışındaki varlıkların güvenliği | ||
| A.7.8 | | Evet | ||
| Ekipman yerleşimi ve korunması | | Planlandı | ||
| Evet | | Kurum dışındaki bilgi varlıklarının korunması gereklidir. | ||
| | | [[Varlık Yönetim Prosedürü]] | ||
| Bilgi işleme ekipmanlarının fiziksel risklerden korunması gereklidir. | |- | ||
| [[Fiziksel Güvenlik Prosedürü]] | | A.7.10 | ||
| Depolama ortamları | |||
| - | | Evet | ||
| A.7.9 | | Planlandı | ||
| Kuruluş dışındaki varlıkların güvenliği | | Veri depolama ortamlarının güvenliğinin sağlanması gereklidir. | ||
| Evet | | [[Depolama Ortamları Prosedürü]] | ||
| | |- | ||
| | | A.7.11 | ||
| [[Varlık Yönetim Prosedürü]] | | Destekleyici hizmetler | ||
| Evet | |||
| - | | Planlandı | ||
| A.7.10 | | Kritik sistemlerin enerji ve destek hizmetlerine bağımlılığı yönetilmelidir. | ||
| Depolama ortamları | | [[İş Sürekliliği Planı]] | ||
| Evet | |- | ||
| | | A.7.12 | ||
| Veri depolama ortamlarının güvenliğinin sağlanması gereklidir. | | Kablolama güvenliği | ||
| [[Depolama Ortamları Prosedürü]] | | Evet | ||
| Planlandı | |||
| - | | Ağ ve enerji kablolarının fiziksel olarak korunması gereklidir. | ||
| A.7.11 | | [[Fiziksel Güvenlik Prosedürü]] | ||
| Destekleyici hizmetler | |- | ||
| Evet | | A.7.13 | ||
| | | Ekipman bakımı | ||
| Kritik | | Evet | ||
| [[İş Sürekliliği | | Planlandı | ||
| Bilgi işleme ekipmanlarının güvenilir şekilde çalışması sağlanmalıdır. | |||
| - | | [[Bakım Yönetimi Prosedürü]] | ||
| A.7.12 | |- | ||
| Kablolama güvenliği | | A.7.14 | ||
| Evet | | Ekipmanın güvenli imhası veya yeniden kullanımı | ||
| | | Evet | ||
| Ağ ve enerji kablolarının fiziksel olarak korunması gereklidir. | | Planlandı | ||
| [[Fiziksel Güvenlik Prosedürü]] | | Bilgi içeren ekipmanların imhası veya yeniden kullanımında bilgilerin korunması gereklidir. | ||
| [[Varlık İmha Prosedürü]] | |||
| - | |} | ||
| A.7.13 | |||
| Ekipman bakımı | |||
| Evet | |||
| | |||
| Bilgi işleme ekipmanlarının güvenilir şekilde | |||
| [[Bakım Yönetimi Prosedürü]] | |||
| - | |||
| A.7.14 | |||
| Ekipmanın güvenli imhası veya yeniden kullanımı | |||
| Evet | |||
| | |||
| Bilgi içeren ekipmanların | |||
| [[Varlık İmha Prosedürü]] | |||
| } | |||
== | == A.8 Teknolojik Kontroller == | ||
{| class="wikitable sortable" style="width:100%;" | {| class="wikitable sortable" style="width:100%;" | ||
! Kontrol | ! Kontrol | ||
! Kontrol | ! Kontrol Alanı | ||
! Uygulanabilir | ! Uygulanabilir | ||
! Durum | ! Durum | ||
! Gerekçe | ! Gerekçe | ||
! İlgili Doküman | ! İlgili Doküman / Kanıt | ||
|- | |||
| A.8.1 | |||
| Kullanıcı uç cihazları | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Kurumsal istemci cihazlarının korunması gereklidir. | |||
| [[Uç Nokta Güvenliği Politikası]] / ESET | |||
|- | |||
| A.8.2 | |||
| Ayrıcalıklı erişim hakları | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Yönetici yetkilerinin kontrollü kullanılması gereklidir. | |||
| [[Ayrıcalıklı Erişim Prosedürü]] | |||
|- | |||
| A.8.3 | |||
| Bilgi erişim kısıtlaması | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Bilgiye erişimin görev ve yetki temelinde sınırlandırılması gereklidir. | |||
| [[Erişim Kontrol Politikası]] | |||
|- | |||
| A.8.4 | |||
| Kaynak koduna erişim | |||
| Evet | |||
| Planlandı | |||
| Yazılım geliştirme faaliyetleri kapsamında kaynak kodunun korunması gereklidir. | |||
| [[Yazılım Geliştirme Güvenliği Prosedürü]] | |||
|- | |||
| A.8.5 | |||
| Güvenli kimlik doğrulama | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Sistemlerde güvenli kimlik doğrulama mekanizmalarının kullanılması gereklidir. | |||
| [[Kimlik Doğrulama Politikası]] | |||
|- | |||
| A.8.6 | |||
| Kapasite yönetimi | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Bilgi sistemlerinin kapasitesinin izlenmesi ve planlanması gereklidir. | |||
| [[Kapasite Yönetim Prosedürü]] | |||
|- | |||
| A.8.7 | |||
| Kötü amaçlı yazılımlara karşı koruma | |||
| Evet | |||
| Uygulanıyor | |||
| Zararlı yazılım risklerinin azaltılması gereklidir. | |||
| ESET Endpoint | |||
|- | |||
| A.8.8 | |||
| Teknik zafiyetlerin yönetimi | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Sistem zafiyetlerinin belirlenmesi, değerlendirilmesi ve giderilmesi gereklidir. | |||
| Wazuh / Zafiyet Yönetimi | |||
|- | |||
| A.8.9 | |||
| Konfigürasyon yönetimi | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Kritik sistem konfigürasyonlarının kontrollü şekilde yönetilmesi gereklidir. | |||
| [[Konfigürasyon Yönetimi Prosedürü]] | |||
|- | |||
| A.8.10 | |||
| Bilginin silinmesi | |||
| Evet | |||
| Planlandı | |||
| Gereksiz veya kullanım süresi sona eren bilgilerin güvenli şekilde silinmesi gereklidir. | |||
| [[Bilgi İmha Prosedürü]] | |||
|- | |||
| A.8.11 | |||
| Veri maskeleme | |||
| Evet | |||
| Planlandı | |||
| Hassas ve kişisel verilerin korunması amacıyla değerlendirilir. | |||
| [[Veri Maskeleme Prosedürü]] | |||
|- | |||
| A.8.12 | |||
| Veri sızıntısı önleme | |||
| Evet | |||
| Planlandı | |||
| Hassas bilgilerin yetkisiz şekilde dışarı aktarılmasının önlenmesi gereklidir. | |||
| [[Veri Sızıntısı Önleme Politikası]] | |||
|- | |||
| A.8.13 | |||
| Bilgi yedekleme | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Kritik bilgi ve sistemlerin kaybına karşı yedeklenmesi gereklidir. | |||
| [[Yedekleme Prosedürü]] | |||
| Yedekleme kayıtları | |||
|- | |||
| A.8.14 | |||
| Bilgi işleme tesislerinin yedekliliği | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Kritik hizmetlerin sürekliliği için gerekli yedeklilik sağlanmalıdır. | |||
| [[İş Sürekliliği Planı]] | |||
| HA / yedeklilik | |||
|- | |||
| A.8.15 | |||
| Günlükleme | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Güvenlik olaylarının tespit edilmesi ve incelenebilmesi için loglama gereklidir. | |||
| Wazuh / FortiGate / Windows / Linux | |||
|- | |||
| A.8.16 | |||
| İzleme faaliyetleri | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Anormal faaliyetlerin ve güvenlik olaylarının tespit edilmesi gereklidir. | |||
| Wazuh / Sistem İzleme | |||
|- | |||
| A.8.17 | |||
| Saat senkronizasyonu | |||
| Evet | |||
| Uygulanıyor | |||
| Sistem kayıtlarının doğru zaman bilgisiyle ilişkilendirilebilmesi gereklidir. | |||
| NTP / Sistem Konfigürasyonları | |||
|- | |||
| A.8.18 | |||
| Ayrıcalıklı yardımcı programların kullanımı | |||
| Evet | |||
| Planlandı | |||
| Kritik sistemlerde ayrıcalıklı araçların kontrollü kullanılması gereklidir. | |||
| [[Ayrıcalıklı Erişim Prosedürü]] | |||
|- | |||
| A.8.19 | |||
| Operasyonel sistemlere yazılım kurulumu | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Üretim sistemlerine yazılım kurulumu kontrollü yapılmalıdır. | |||
| [[Değişiklik Yönetimi Prosedürü]] | |||
|- | |||
| A.8.20 | |||
| Ağ güvenliği | |||
| Evet | |||
| Uygulanıyor | |||
| Kurumsal ağ altyapısının güvenliğinin sağlanması gereklidir. | |||
| [[Ağ Güvenliği Politikası]] / FortiGate | |||
|- | |||
| A.8.21 | |||
| Ağ hizmetlerinin güvenliği | |||
| Evet | |||
| Uygulanıyor | |||
| Ağ hizmetlerinin güvenlik gereksinimlerini karşılaması gereklidir. | |||
| FortiGate / Ağ Cihazları | |||
|- | |||
| A.8.22 | |||
| Ağların ayrıştırılması | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Kritik sistemlerin uygun ağ segmentlerine ayrılması gereklidir. | |||
| VLAN / FortiGate | |||
|- | |||
| A.8.23 | |||
| Web filtreleme | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Zararlı veya uygunsuz internet içeriklerine erişim riskinin azaltılması gereklidir. | |||
| FortiGate | |||
|- | |||
| A.8.24 | |||
| Kriptografi kullanımı | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Hassas bilgilerin korunması amacıyla uygun şifreleme mekanizmalarının kullanılması gereklidir. | |||
| [[Kriptografi Politikası]] / TLS | |||
|- | |||
| A.8.25 | |||
| Güvenli geliştirme yaşam döngüsü | |||
| Evet | |||
| Planlandı | |||
| Yazılım geliştirme faaliyetlerinde güvenlik gereksinimlerinin yaşam döngüsüne dahil edilmesi gereklidir. | |||
| [[Güvenli Yazılım Geliştirme Prosedürü]] | |||
|- | |||
| A.8.26 | |||
| Uygulama güvenliği gereksinimleri | |||
| Evet | |||
| Planlandı | |||
| Uygulamaların güvenlik gereksinimlerinin belirlenmesi gereklidir. | |||
| [[Uygulama Güvenliği Prosedürü]] | |||
|- | |||
| A.8.27 | |||
| Güvenli sistem mimarisi ve mühendislik prensipleri | |||
| Evet | |||
| Planlandı | |||
| Bilgi sistemlerinin güvenli mimari prensiplerle tasarlanması gereklidir. | |||
| [[Sistem Mimarisi Güvenlik Standardı]] | |||
|- | |||
| A.8.28 | |||
| Güvenli kodlama | |||
| Evet | |||
| Planlandı | |||
| Yazılım geliştirme faaliyetlerinde güvenli kodlama prensiplerinin uygulanması gereklidir. | |||
| [[Güvenli Kodlama Standardı]] | |||
|- | |||
| A.8.29 | |||
| Geliştirme ve kabul süreçlerinde güvenlik testleri | |||
| Evet | |||
| Planlandı | |||
| Yazılım geliştirme ve yayın süreçlerinde güvenlik testlerinin gerçekleştirilmesi gereklidir. | |||
| [[Yazılım Test ve Kabul Prosedürü]] | |||
|- | |||
| A.8.30 | |||
| Dış kaynaklı geliştirme | |||
| Evet | |||
| Planlandı | |||
| Dış kaynaklı yazılım geliştirme faaliyetlerinde güvenlik gereksinimlerinin yönetilmesi gereklidir. | |||
| [[Tedarikçi Yazılım Geliştirme Prosedürü]] | |||
|- | |||
| A.8.31 | |||
| Geliştirme, test ve üretim ortamlarının ayrılması | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Yazılım geliştirme ortamlarının üretim ortamından ayrılması gereklidir. | |||
| [[Yazılım Geliştirme Prosedürü]] | |||
|- | |||
| A.8.32 | |||
| Değişiklik yönetimi | |||
| Evet | |||
| Kısmen Uygulanıyor | |||
| Sistem ve uygulama değişikliklerinin kontrollü şekilde yönetilmesi gereklidir. | |||
| [[Değişiklik Yönetimi Prosedürü]] | |||
|- | |||
| A.8.33 | |||
| Test bilgileri | |||
| Evet | |||
| Planlandı | |||
| Test ortamlarında hassas ve kişisel verilerin korunması gereklidir. | |||
| [[Test Verisi Yönetimi Prosedürü]] | |||
|- | |||
| A.8.34 | |||
| Denetim testleri sırasında bilgi sistemlerinin korunması | |||
| Evet | |||
| Planlandı | |||
| Denetim ve test faaliyetlerinin üretim sistemlerine zarar vermemesi gereklidir. | |||
| [[Denetim ve Test Prosedürü]] | |||
|} | |||
= 7. UYGULANABİLİR OLMAYAN KONTROLLER = | |||
Aşağıdaki bölüm, risk değerlendirmesi ve BGYS kapsamı sonucunda uygulanabilir olmadığı belirlenen kontroller için kullanılır. | |||
Bir kontrolün uygulanabilir olmadığına karar verilmesi halinde, kontrol numarası, karar gerekçesi ve ilgili risk değerlendirmesi kayıt altına alınır. | |||
{| class="wikitable sortable" style="width:100%;" | {| class="wikitable sortable" style="width:100%;" | ||
! Kontrol | ! Kontrol | ||
! Kontrol | ! Kontrol Alanı | ||
! | ! Karar | ||
! | ! Gerekçe | ||
! Risk | ! İlgili Risk | ||
! Onay | |||
|- | |||
| - | | | ||
| | |||
| Uygulanabilir Değil | |||
| | | | ||
| | |||
| | |||
|} | |||
| } | |||
= 8. KONTROL KANITLARI = | |||
Kontrollerin uygulanma durumunun doğrulanabilmesi amacıyla ilgili dokümanlar, kayıtlar ve teknik kanıtlar muhafaza edilir. | |||
Örnek kanıtlar: | |||
* Politika ve prosedürler | |||
* Risk değerlendirme kayıtları | |||
* | |||
* Risk | |||
* Risk işleme planları | * Risk işleme planları | ||
* | * Varlık envanteri | ||
* | * Kullanıcı ve yetki kayıtları | ||
* | * Active Directory kayıtları | ||
* FortiGate konfigürasyonları | |||
* ESET Endpoint kayıtları | |||
* | |||
* | |||
* Wazuh kayıtları | * Wazuh kayıtları | ||
* | * Windows sistem kayıtları | ||
* | * Linux sistem kayıtları | ||
* | * Sunucu konfigürasyonları | ||
* Yedekleme kayıtları | * Yedekleme kayıtları | ||
* Eğitim kayıtları | * Eğitim kayıtları | ||
* | * İç denetim raporları | ||
* | * Güvenlik olay kayıtları | ||
* | * Tedarikçi değerlendirme kayıtları | ||
* Sözleşmeler | * Sözleşmeler | ||
* Teknik test sonuçları | * Teknik test sonuçları | ||
= | = 9. RİSK YÖNETİMİ İLE İLİŞKİ = | ||
SoA kapsamında belirlenen kontroller, kuruluşun bilgi güvenliği risk değerlendirmesi ve risk işleme faaliyetleri ile ilişkilendirilir. | |||
Kontrol seçimi ve uygulanabilirlik kararları; | |||
* Bilgi varlıkları, | |||
* Tehditler, | |||
* Zafiyetler, | |||
* Risk seviyeleri, | |||
* Risk sahipleri, | |||
* Risk işleme kararları | |||
dikkate alınarak gerçekleştirilir. | |||
Risk değerlendirmesinde önemli değişiklik meydana gelmesi halinde ilgili kontrolün uygulanabilirlik durumu yeniden değerlendirilir. | |||
= 10. GÖZDEN GEÇİRME = | |||
Uygulanabilirlik Bildirgesi aşağıdaki durumlarda gözden geçirilir: | |||
= | * BGYS kapsamında önemli değişiklik yapılması, | ||
* Yeni bilgi sistemi veya teknoloji devreye alınması, | |||
* Yeni yasal veya sözleşmesel yükümlülük oluşması, | |||
* Bilgi güvenliği risklerinde önemli değişiklik meydana gelmesi, | |||
* Önemli bilgi güvenliği olayı meydana gelmesi, | |||
* İç veya dış denetim sonucunda değişiklik gereksinimi oluşması, | |||
* Yönetimin Gözden Geçirmesi sonucunda gerekli görülmesi. | |||
Bunların dışında SoA en az yılda bir kez gözden geçirilir. | |||
= 11. ONAY = | |||
{| class="wikitable" style="width:100%;" | {| class="wikitable" style="width:100%;" | ||
| Line 1,000: | Line 901: | ||
! Ad Soyad | ! Ad Soyad | ||
! Tarih | ! Tarih | ||
! Onay | |||
|- | |||
| Hazırlayan | |||
| | |||
| | |||
| | |||
|- | |||
| Kontrol Eden | |||
| | |||
| | |||
| | |||
|- | |||
| Onaylayan | |||
| | |||
| | |||
| | |||
|} | |||
= 12. REVİZYON GEÇMİŞİ = | |||
= | |||
{| class="wikitable" style="width:100%;" | {| class="wikitable" style="width:100%;" | ||
| Line 1,026: | Line 926: | ||
! Açıklama | ! Açıklama | ||
! Hazırlayan | ! Hazırlayan | ||
! Onaylayan | |||
|- | |||
| - | | 00 | ||
| 00 | | 11.08.2026 | ||
| 11.08.2026 | | İlk yayın | ||
| İlk yayın | | BGYS Sorumlusu | ||
| BGYS Sorumlusu | | | ||
|} | |||
| } | |||
Revision as of 13:50, 11 August 2026
MONAD YAZILIM VE DANIŞMANLIK A.Ş.
BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ
UYGULANABİLİRLİK BİLDİRGESİ
Statement of Applicability – SoA
| Doküman Bilgisi | Değer |
|---|---|
| Kuruluş | Monad Yazılım ve Danışmanlık A.Ş. |
| Doküman Adı | Uygulanabilirlik Bildirgesi |
| Doküman No | BGYS-SOA-001 |
| Revizyon | 00 |
| Yayın Tarihi | 11.08.2026 |
| Doküman Durumu | Taslak |
| Doküman Sahibi | BGYS Sorumlusu |
| Onaylayan | Üst Yönetim |
| Gizlilik Sınıfı | Kurum İçi |
| Referans Standart | ISO/IEC 27001:2022 |
1. AMAÇ
Bu Uygulanabilirlik Bildirgesi (Statement of Applicability – SoA), Monad Yazılım ve Danışmanlık A.Ş. Bilgi Güvenliği Yönetim Sistemi kapsamında uygulanabilir bilgi güvenliği kontrollerinin belirlenmesi, kontrollerin uygulanabilirlik durumlarının değerlendirilmesi ve alınan kararların gerekçelendirilmesi amacıyla hazırlanmıştır.
SoA, kuruluşun bilgi güvenliği risk değerlendirmesi ve risk işleme sonuçları ile ISO/IEC 27001:2022 Ek-A kontrolleri arasındaki ilişkiyi ortaya koyar.
Bu doküman aynı zamanda uygulanmakta olan kontrollerin ilgili politika, prosedür, süreç ve teknik kanıtlarla ilişkilendirilmesini sağlar.
2. KAPSAM
Bu Uygulanabilirlik Bildirgesi, Monad Yazılım ve Danışmanlık A.Ş. tarafından tanımlanan BGYS kapsamı içerisinde bulunan bilgi varlıklarını, bilgi sistemlerini, yazılım ve uygulamaları, sunucu ve istemci sistemlerini, ağ altyapısını, çalışanları, fiziksel ortamları, tedarikçileri ve ilgili bilgi güvenliği süreçlerini kapsar.
SoA'nın kapsamı BGYS Kapsamı dokümanı ile birlikte değerlendirilir.
3. REFERANSLAR
- ISO/IEC 27001:2022
- ISO/IEC 27002:2022
- Bilgi Güvenliği Politikası
- BGYS Kapsamı
- Risk Yönetimi Prosedürü
- Bilgi Güvenliği Risk Değerlendirmesi
- Risk İşleme Planı
- Varlık Yönetim Prosedürü
- İç Denetim Prosedürü
- Yönetimin Gözden Geçirmesi
4. UYGULANABİLİRLİK DEĞERLENDİRME YÖNTEMİ
ISO/IEC 27001:2022 Ek-A kapsamında bulunan kontrollerin uygulanabilirliği aşağıdaki kriterler dikkate alınarak değerlendirilir:
- Bilgi güvenliği riskleri
- Risk değerlendirme sonuçları
- Risk işleme kararları
- Yasal ve düzenleyici yükümlülükler
- Sözleşmesel yükümlülükler
- Kuruluşun faaliyetleri
- BGYS kapsamı
- Bilgi varlıklarının niteliği
- Teknolojik altyapı
- Fiziksel güvenlik gereksinimleri
- İnsan kaynakları gereksinimleri
- Tedarikçi ve üçüncü taraf ilişkileri
- İş sürekliliği gereksinimleri
Bir kontrolün uygulanabilir olarak belirlenmesi, kontrolün kuruluş tarafından ilgili riskleri yönetmek amacıyla uygulanması gerektiğini ifade eder.
Bir kontrolün uygulanabilir olmadığı değerlendirilmesi halinde, bu kararın gerekçesi açık ve denetlenebilir şekilde kayıt altına alınır.
5. KONTROL DURUMLARI
| Durum | Açıklama |
|---|---|
| Uygulanıyor | Kontrol uygulanmış ve ilgili süreç içerisinde işletilmektedir. |
| Kısmen Uygulanıyor | Kontrolün bir bölümü uygulanmış olup eksikliklerin giderilmesine yönelik çalışmalar devam etmektedir. |
| Planlandı | Kontrol uygulanabilir olarak belirlenmiş ancak uygulama çalışması henüz tamamlanmamıştır. |
| Uygulanmıyor | Kontrol uygulanabilir olarak belirlenmiş ancak henüz uygulanmamaktadır. |
| Uygulanabilir Değil | Kontrol, kuruluşun faaliyetleri, BGYS kapsamı ve riskleri açısından uygulanabilir olarak değerlendirilmemiştir. |
6. UYGULANABİLİRLİK BİLDİRGESİ
A.5 Organizasyonel Kontroller
| Kontrol | Kontrol Alanı | Uygulanabilir | Durum | Gerekçe | İlgili Doküman / Kanıt |
|---|---|---|---|---|---|
| A.5.1 | Bilgi güvenliği politikaları | Evet | Planlandı | BGYS'nin temel yönetim gereksinimidir. | Bilgi Güvenliği Politikası |
| A.5.2 | Bilgi güvenliği rolleri ve sorumlulukları | Evet | Planlandı | Bilgi güvenliği görev ve sorumluluklarının belirlenmesi gereklidir. | BGYS Organizasyonu |
| A.5.3 | Görevlerin ayrılığı | Evet | Planlandı | Kritik görevlerde yetki çatışmalarının önlenmesi gereklidir. | Yetki Matrisi |
| A.5.4 | Yönetim sorumlulukları | Evet | Planlandı | Yönetimin bilgi güvenliği faaliyetlerini desteklemesi gereklidir. | Yönetimin Gözden Geçirmesi |
| A.5.5 | Yetkili makamlarla iletişim | Evet | Planlandı | Yasal ve güvenlik gereksinimleri kapsamında iletişim kanallarının belirlenmesi gereklidir. | İletişim Prosedürü |
| A.5.6 | Özel ilgi gruplarıyla iletişim | Evet | Planlandı | Bilgi güvenliği tehditleri ve gelişmelerinin takip edilmesi amacıyla uygulanır. | Tehdit İstihbaratı Prosedürü |
| A.5.7 | Tehdit istihbaratı | Evet | Kısmen Uygulanıyor | Bilgi güvenliği tehditlerinin takip edilmesi ve değerlendirilmesi gereklidir. | Wazuh / güvenlik bildirimleri |
| A.5.8 | Proje yönetiminde bilgi güvenliği | Evet | Planlandı | Yazılım geliştirme ve danışmanlık faaliyetlerinde bilgi güvenliği gereksinimlerinin dikkate alınması gereklidir. | Proje Güvenliği Prosedürü |
| A.5.9 | Bilgi ve diğer ilişkili varlıkların envanteri | Evet | Kısmen Uygulanıyor | Bilgi varlıklarının tanımlanması ve yönetilmesi gereklidir. | Varlık Envanteri |
| A.5.10 | Bilgi ve diğer ilişkili varlıkların kabul edilebilir kullanımı | Evet | Planlandı | Kurumsal bilgi varlıklarının güvenli kullanımının sağlanması gereklidir. | Kabul Edilebilir Kullanım Politikası |
| A.5.11 | Varlıkların iadesi | Evet | Planlandı | Personel ayrılışlarında kuruma ait varlıkların iade edilmesi gereklidir. | İşe Giriş ve İşten Ayrılış Prosedürü |
| A.5.12 | Bilginin sınıflandırılması | Evet | Planlandı | Bilginin önem ve hassasiyetine göre korunması gereklidir. | Bilgi Sınıflandırma Politikası |
| A.5.13 | Bilgi etiketleme | Evet | Planlandı | Bilgi sınıflandırmalarının görünür ve anlaşılır şekilde uygulanması gereklidir. | Bilgi Sınıflandırma Politikası |
| A.5.14 | Bilgi transferi | Evet | Kısmen Uygulanıyor | Bilginin kurum içi ve kurum dışı aktarımının güvenli gerçekleştirilmesi gereklidir. | Bilgi Transfer Prosedürü |
| A.5.15 | Erişim kontrolü | Evet | Kısmen Uygulanıyor | Bilgi varlıklarına erişimin yetki ve görev temelinde sınırlandırılması gereklidir. | Erişim Kontrol Politikası / Active Directory / FortiGate |
| A.5.16 | Kimlik yönetimi | Evet | Kısmen Uygulanıyor | Kullanıcı hesaplarının yaşam döngüsünün kontrollü şekilde yönetilmesi gereklidir. | Kimlik ve Hesap Yönetimi Prosedürü |
| A.5.17 | Kimlik doğrulama bilgileri | Evet | Kısmen Uygulanıyor | Kimlik doğrulama bilgilerinin korunması gereklidir. | Parola Politikası |
| A.5.18 | Erişim hakları | Evet | Kısmen Uygulanıyor | Erişim haklarının görev ve yetki temelinde verilmesi gereklidir. | Erişim Kontrol Prosedürü |
| A.5.19 | Tedarikçi ilişkilerinde bilgi güvenliği | Evet | Planlandı | Tedarikçi kaynaklı bilgi güvenliği risklerinin yönetilmesi gereklidir. | Tedarikçi Güvenliği Prosedürü |
| A.5.20 | Tedarikçi sözleşmelerinde bilgi güvenliği | Evet | Planlandı | Bilgi güvenliği gereksinimlerinin sözleşmelere dahil edilmesi gereklidir. | Tedarikçi Sözleşme Şablonu |
| A.5.21 | Bilgi ve iletişim teknolojileri tedarik zinciri | Evet | Planlandı | Teknoloji tedarik zinciri risklerinin değerlendirilmesi gereklidir. | Tedarikçi Risk Değerlendirmesi |
| A.5.22 | Tedarikçi hizmetlerinin izlenmesi | Evet | Planlandı | Kritik tedarikçi hizmetlerinin güvenlik açısından izlenmesi gereklidir. | Tedarikçi Yönetim Prosedürü |
| A.5.23 | Bulut hizmetleri için bilgi güvenliği | Evet | Kısmen Uygulanıyor | Kurumsal bulut hizmetlerinin güvenli şekilde yönetilmesi gereklidir. | Bulut Güvenliği Politikası / Cloudron |
| A.5.24 | Bilgi güvenliği olay yönetimi planlama | Evet | Planlandı | Bilgi güvenliği olaylarına hazırlıklı olunması gereklidir. | Bilgi Güvenliği Olay Yönetimi Prosedürü |
| A.5.25 | Bilgi güvenliği olaylarının değerlendirilmesi | Evet | Planlandı | Güvenlik olaylarının değerlendirilmesi ve sınıflandırılması gereklidir. | Bilgi Güvenliği Olay Yönetimi Prosedürü |
| A.5.26 | Bilgi güvenliği olaylarına müdahale | Evet | Planlandı | Güvenlik olaylarına kontrollü ve zamanında müdahale edilmesi gereklidir. | Olay Müdahale Prosedürü |
| A.5.27 | Bilgi güvenliği olaylarından öğrenilen dersler | Evet | Planlandı | Olayların tekrarının önlenmesi ve sürekli iyileştirme amacıyla uygulanır. | Düzeltici Faaliyet Prosedürü |
| A.5.28 | Bilgi güvenliği kanıtlarının toplanması | Evet | Planlandı | Güvenlik olaylarına ilişkin kanıtların güvenilir şekilde korunması gereklidir. | Olay Yönetimi Prosedürü |
| A.5.29 | İş sürekliliği sırasında bilgi güvenliği | Evet | Planlandı | İş sürekliliği durumlarında bilgi güvenliği seviyesinin korunması gereklidir. | İş Sürekliliği Planı |
| A.5.30 | ICT'nin iş sürekliliğine hazır olması | Evet | Kısmen Uygulanıyor | Kritik bilgi sistemlerinin sürekliliğinin sağlanması gereklidir. | BT İş Sürekliliği Planı / Yedekleme |
| A.5.31 | Yasal, düzenleyici ve sözleşmesel gereklilikler | Evet | Planlandı | Kuruluşun tabi olduğu yasal ve sözleşmesel gerekliliklerin takip edilmesi gereklidir. | Yasal ve Düzenleyici Gereklilikler |
| A.5.32 | Fikri mülkiyet hakları | Evet | Planlandı | Yazılım ve fikri mülkiyet haklarının korunması gereklidir. | Fikri Mülkiyet Politikası |
| A.5.33 | Kayıtların korunması | Evet | Planlandı | Kurumsal kayıtların korunması ve gerektiğinde erişilebilir olması gereklidir. | Kayıtların Yönetimi Prosedürü |
| A.5.34 | Kişisel verilerin gizliliği ve korunması | Evet | Kısmen Uygulanıyor | KVKK kapsamında kişisel verilerin korunması yasal bir gerekliliktir. | KVKK Politikası |
| A.5.35 | Bilgi güvenliğinin bağımsız gözden geçirilmesi | Evet | Planlandı | BGYS'nin bağımsız olarak değerlendirilmesi gereklidir. | İç Denetim Prosedürü |
| A.5.36 | Politika, kurallar ve standartlara uygunluk | Evet | Planlandı | Bilgi güvenliği kurallarına uyumun kontrol edilmesi gereklidir. | İç Denetim Prosedürü |
| A.5.37 | Dokümante edilmiş işletim prosedürleri | Evet | Kısmen Uygulanıyor | Kritik BT operasyonlarının standartlaştırılması gereklidir. | BT Operasyon Prosedürleri |
A.6 İnsan Kontrolleri
| Kontrol | Kontrol Alanı | Uygulanabilir | Durum | Gerekçe | İlgili Doküman / Kanıt |
|---|---|---|---|---|---|
| A.6.1 | Tarama | Evet | Planlandı | Görevin niteliğine göre personel güvenilirliğinin değerlendirilmesi gereklidir. | Personel Güvenliği Prosedürü |
| A.6.2 | İstihdam şartları ve koşulları | Evet | Planlandı | Çalışanların bilgi güvenliği sorumluluklarının belirlenmesi gereklidir. | Personel Güvenliği Prosedürü |
| A.6.3 | Bilgi güvenliği farkındalığı, eğitim ve öğretim | Evet | Planlandı | Çalışanların bilgi güvenliği farkındalığının artırılması gereklidir. | Bilgi Güvenliği Farkındalık Prosedürü |
| A.6.4 | Disiplin süreci | Evet | Planlandı | Bilgi güvenliği ihlallerine yönelik disiplin sürecinin belirlenmesi gereklidir. | Disiplin Prosedürü |
| A.6.5 | İstihdamın sona ermesi veya değişmesi sonrası sorumluluklar | Evet | Kısmen Uygulanıyor | İşten ayrılışlarda erişimlerin kaldırılması ve varlıkların iadesi gereklidir. | İşe Giriş ve İşten Ayrılış Prosedürü |
| A.6.6 | Gizlilik veya gizlilik sözleşmeleri | Evet | Planlandı | Gizli bilgilerin korunması gereklidir. | Gizlilik ve KVKK Taahhütnamesi |
| A.6.7 | Uzaktan çalışma | Evet | Kısmen Uygulanıyor | Uzaktan erişim ve çalışma sırasında bilgi güvenliği riskleri yönetilmelidir. | Uzaktan Çalışma Politikası / VPN |
| A.6.8 | Bilgi güvenliği olaylarının raporlanması | Evet | Planlandı | Çalışanların güvenlik olaylarını zamanında bildirmesi gereklidir. | Bilgi Güvenliği Olay Yönetimi Prosedürü |
A.7 Fiziksel Kontroller
| Kontrol | Kontrol Alanı | Uygulanabilir | Durum | Gerekçe | İlgili Doküman / Kanıt |
|---|---|---|---|---|---|
| A.7.1 | Fiziksel güvenlik sınırları | Evet | Planlandı | Bilgi işleme alanlarının fiziksel olarak korunması gereklidir. | Fiziksel Güvenlik Prosedürü |
| A.7.2 | Fiziksel giriş | Evet | Planlandı | Yetkisiz kişilerin fiziksel alanlara erişiminin önlenmesi gereklidir. | Fiziksel Güvenlik Prosedürü |
| A.7.3 | Ofis, oda ve tesislerin güvenliği | Evet | Planlandı | Bilgi işleme alanlarının güvenliğinin sağlanması gereklidir. | Fiziksel Güvenlik Prosedürü |
| A.7.4 | Fiziksel güvenlik izleme | Evet | Planlandı | Kritik alanların fiziksel güvenliğinin izlenmesi gereklidir. | Fiziksel Güvenlik Prosedürü |
| A.7.5 | Fiziksel ve çevresel tehditlere karşı korunma | Evet | Planlandı | Yangın, su, sıcaklık ve benzeri fiziksel tehditlere karşı korunma gereklidir. | Fiziksel Güvenlik Prosedürü |
| A.7.6 | Güvenli alanlarda çalışma | Evet | Planlandı | Güvenli alanlarda çalışma kurallarının belirlenmesi gereklidir. | Fiziksel Güvenlik Prosedürü |
| A.7.7 | Temiz masa ve temiz ekran | Evet | Planlandı | Hassas bilgilerin yetkisiz kişilerce görülmesinin önlenmesi gereklidir. | Temiz Masa ve Temiz Ekran Politikası |
| A.7.8 | Ekipman yerleşimi ve korunması | Evet | Planlandı | Bilgi işleme ekipmanlarının fiziksel risklerden korunması gereklidir. | Fiziksel Güvenlik Prosedürü |
| A.7.9 | Kuruluş dışındaki varlıkların güvenliği | Evet | Planlandı | Kurum dışındaki bilgi varlıklarının korunması gereklidir. | Varlık Yönetim Prosedürü |
| A.7.10 | Depolama ortamları | Evet | Planlandı | Veri depolama ortamlarının güvenliğinin sağlanması gereklidir. | Depolama Ortamları Prosedürü |
| A.7.11 | Destekleyici hizmetler | Evet | Planlandı | Kritik sistemlerin enerji ve destek hizmetlerine bağımlılığı yönetilmelidir. | İş Sürekliliği Planı |
| A.7.12 | Kablolama güvenliği | Evet | Planlandı | Ağ ve enerji kablolarının fiziksel olarak korunması gereklidir. | Fiziksel Güvenlik Prosedürü |
| A.7.13 | Ekipman bakımı | Evet | Planlandı | Bilgi işleme ekipmanlarının güvenilir şekilde çalışması sağlanmalıdır. | Bakım Yönetimi Prosedürü |
| A.7.14 | Ekipmanın güvenli imhası veya yeniden kullanımı | Evet | Planlandı | Bilgi içeren ekipmanların imhası veya yeniden kullanımında bilgilerin korunması gereklidir. | Varlık İmha Prosedürü |
A.8 Teknolojik Kontroller
| Kontrol | Kontrol Alanı | Uygulanabilir | Durum | Gerekçe | İlgili Doküman / Kanıt | |
|---|---|---|---|---|---|---|
| A.8.1 | Kullanıcı uç cihazları | Evet | Kısmen Uygulanıyor | Kurumsal istemci cihazlarının korunması gereklidir. | Uç Nokta Güvenliği Politikası / ESET | |
| A.8.2 | Ayrıcalıklı erişim hakları | Evet | Kısmen Uygulanıyor | Yönetici yetkilerinin kontrollü kullanılması gereklidir. | Ayrıcalıklı Erişim Prosedürü | |
| A.8.3 | Bilgi erişim kısıtlaması | Evet | Kısmen Uygulanıyor | Bilgiye erişimin görev ve yetki temelinde sınırlandırılması gereklidir. | Erişim Kontrol Politikası | |
| A.8.4 | Kaynak koduna erişim | Evet | Planlandı | Yazılım geliştirme faaliyetleri kapsamında kaynak kodunun korunması gereklidir. | Yazılım Geliştirme Güvenliği Prosedürü | |
| A.8.5 | Güvenli kimlik doğrulama | Evet | Kısmen Uygulanıyor | Sistemlerde güvenli kimlik doğrulama mekanizmalarının kullanılması gereklidir. | Kimlik Doğrulama Politikası | |
| A.8.6 | Kapasite yönetimi | Evet | Kısmen Uygulanıyor | Bilgi sistemlerinin kapasitesinin izlenmesi ve planlanması gereklidir. | Kapasite Yönetim Prosedürü | |
| A.8.7 | Kötü amaçlı yazılımlara karşı koruma | Evet | Uygulanıyor | Zararlı yazılım risklerinin azaltılması gereklidir. | ESET Endpoint | |
| A.8.8 | Teknik zafiyetlerin yönetimi | Evet | Kısmen Uygulanıyor | Sistem zafiyetlerinin belirlenmesi, değerlendirilmesi ve giderilmesi gereklidir. | Wazuh / Zafiyet Yönetimi | |
| A.8.9 | Konfigürasyon yönetimi | Evet | Kısmen Uygulanıyor | Kritik sistem konfigürasyonlarının kontrollü şekilde yönetilmesi gereklidir. | Konfigürasyon Yönetimi Prosedürü | |
| A.8.10 | Bilginin silinmesi | Evet | Planlandı | Gereksiz veya kullanım süresi sona eren bilgilerin güvenli şekilde silinmesi gereklidir. | Bilgi İmha Prosedürü | |
| A.8.11 | Veri maskeleme | Evet | Planlandı | Hassas ve kişisel verilerin korunması amacıyla değerlendirilir. | Veri Maskeleme Prosedürü | |
| A.8.12 | Veri sızıntısı önleme | Evet | Planlandı | Hassas bilgilerin yetkisiz şekilde dışarı aktarılmasının önlenmesi gereklidir. | Veri Sızıntısı Önleme Politikası | |
| A.8.13 | Bilgi yedekleme | Evet | Kısmen Uygulanıyor | Kritik bilgi ve sistemlerin kaybına karşı yedeklenmesi gereklidir. | Yedekleme Prosedürü | Yedekleme kayıtları |
| A.8.14 | Bilgi işleme tesislerinin yedekliliği | Evet | Kısmen Uygulanıyor | Kritik hizmetlerin sürekliliği için gerekli yedeklilik sağlanmalıdır. | İş Sürekliliği Planı | HA / yedeklilik |
| A.8.15 | Günlükleme | Evet | Kısmen Uygulanıyor | Güvenlik olaylarının tespit edilmesi ve incelenebilmesi için loglama gereklidir. | Wazuh / FortiGate / Windows / Linux | |
| A.8.16 | İzleme faaliyetleri | Evet | Kısmen Uygulanıyor | Anormal faaliyetlerin ve güvenlik olaylarının tespit edilmesi gereklidir. | Wazuh / Sistem İzleme | |
| A.8.17 | Saat senkronizasyonu | Evet | Uygulanıyor | Sistem kayıtlarının doğru zaman bilgisiyle ilişkilendirilebilmesi gereklidir. | NTP / Sistem Konfigürasyonları | |
| A.8.18 | Ayrıcalıklı yardımcı programların kullanımı | Evet | Planlandı | Kritik sistemlerde ayrıcalıklı araçların kontrollü kullanılması gereklidir. | Ayrıcalıklı Erişim Prosedürü | |
| A.8.19 | Operasyonel sistemlere yazılım kurulumu | Evet | Kısmen Uygulanıyor | Üretim sistemlerine yazılım kurulumu kontrollü yapılmalıdır. | Değişiklik Yönetimi Prosedürü | |
| A.8.20 | Ağ güvenliği | Evet | Uygulanıyor | Kurumsal ağ altyapısının güvenliğinin sağlanması gereklidir. | Ağ Güvenliği Politikası / FortiGate | |
| A.8.21 | Ağ hizmetlerinin güvenliği | Evet | Uygulanıyor | Ağ hizmetlerinin güvenlik gereksinimlerini karşılaması gereklidir. | FortiGate / Ağ Cihazları | |
| A.8.22 | Ağların ayrıştırılması | Evet | Kısmen Uygulanıyor | Kritik sistemlerin uygun ağ segmentlerine ayrılması gereklidir. | VLAN / FortiGate | |
| A.8.23 | Web filtreleme | Evet | Kısmen Uygulanıyor | Zararlı veya uygunsuz internet içeriklerine erişim riskinin azaltılması gereklidir. | FortiGate | |
| A.8.24 | Kriptografi kullanımı | Evet | Kısmen Uygulanıyor | Hassas bilgilerin korunması amacıyla uygun şifreleme mekanizmalarının kullanılması gereklidir. | Kriptografi Politikası / TLS | |
| A.8.25 | Güvenli geliştirme yaşam döngüsü | Evet | Planlandı | Yazılım geliştirme faaliyetlerinde güvenlik gereksinimlerinin yaşam döngüsüne dahil edilmesi gereklidir. | Güvenli Yazılım Geliştirme Prosedürü | |
| A.8.26 | Uygulama güvenliği gereksinimleri | Evet | Planlandı | Uygulamaların güvenlik gereksinimlerinin belirlenmesi gereklidir. | Uygulama Güvenliği Prosedürü | |
| A.8.27 | Güvenli sistem mimarisi ve mühendislik prensipleri | Evet | Planlandı | Bilgi sistemlerinin güvenli mimari prensiplerle tasarlanması gereklidir. | Sistem Mimarisi Güvenlik Standardı | |
| A.8.28 | Güvenli kodlama | Evet | Planlandı | Yazılım geliştirme faaliyetlerinde güvenli kodlama prensiplerinin uygulanması gereklidir. | Güvenli Kodlama Standardı | |
| A.8.29 | Geliştirme ve kabul süreçlerinde güvenlik testleri | Evet | Planlandı | Yazılım geliştirme ve yayın süreçlerinde güvenlik testlerinin gerçekleştirilmesi gereklidir. | Yazılım Test ve Kabul Prosedürü | |
| A.8.30 | Dış kaynaklı geliştirme | Evet | Planlandı | Dış kaynaklı yazılım geliştirme faaliyetlerinde güvenlik gereksinimlerinin yönetilmesi gereklidir. | Tedarikçi Yazılım Geliştirme Prosedürü | |
| A.8.31 | Geliştirme, test ve üretim ortamlarının ayrılması | Evet | Kısmen Uygulanıyor | Yazılım geliştirme ortamlarının üretim ortamından ayrılması gereklidir. | Yazılım Geliştirme Prosedürü | |
| A.8.32 | Değişiklik yönetimi | Evet | Kısmen Uygulanıyor | Sistem ve uygulama değişikliklerinin kontrollü şekilde yönetilmesi gereklidir. | Değişiklik Yönetimi Prosedürü | |
| A.8.33 | Test bilgileri | Evet | Planlandı | Test ortamlarında hassas ve kişisel verilerin korunması gereklidir. | Test Verisi Yönetimi Prosedürü | |
| A.8.34 | Denetim testleri sırasında bilgi sistemlerinin korunması | Evet | Planlandı | Denetim ve test faaliyetlerinin üretim sistemlerine zarar vermemesi gereklidir. | Denetim ve Test Prosedürü |
7. UYGULANABİLİR OLMAYAN KONTROLLER
Aşağıdaki bölüm, risk değerlendirmesi ve BGYS kapsamı sonucunda uygulanabilir olmadığı belirlenen kontroller için kullanılır.
Bir kontrolün uygulanabilir olmadığına karar verilmesi halinde, kontrol numarası, karar gerekçesi ve ilgili risk değerlendirmesi kayıt altına alınır.
| Kontrol | Kontrol Alanı | Karar | Gerekçe | İlgili Risk | Onay |
|---|---|---|---|---|---|
| Uygulanabilir Değil |
8. KONTROL KANITLARI
Kontrollerin uygulanma durumunun doğrulanabilmesi amacıyla ilgili dokümanlar, kayıtlar ve teknik kanıtlar muhafaza edilir.
Örnek kanıtlar:
- Politika ve prosedürler
- Risk değerlendirme kayıtları
- Risk işleme planları
- Varlık envanteri
- Kullanıcı ve yetki kayıtları
- Active Directory kayıtları
- FortiGate konfigürasyonları
- ESET Endpoint kayıtları
- Wazuh kayıtları
- Windows sistem kayıtları
- Linux sistem kayıtları
- Sunucu konfigürasyonları
- Yedekleme kayıtları
- Eğitim kayıtları
- İç denetim raporları
- Güvenlik olay kayıtları
- Tedarikçi değerlendirme kayıtları
- Sözleşmeler
- Teknik test sonuçları
9. RİSK YÖNETİMİ İLE İLİŞKİ
SoA kapsamında belirlenen kontroller, kuruluşun bilgi güvenliği risk değerlendirmesi ve risk işleme faaliyetleri ile ilişkilendirilir.
Kontrol seçimi ve uygulanabilirlik kararları;
- Bilgi varlıkları,
- Tehditler,
- Zafiyetler,
- Risk seviyeleri,
- Risk sahipleri,
- Risk işleme kararları
dikkate alınarak gerçekleştirilir.
Risk değerlendirmesinde önemli değişiklik meydana gelmesi halinde ilgili kontrolün uygulanabilirlik durumu yeniden değerlendirilir.
10. GÖZDEN GEÇİRME
Uygulanabilirlik Bildirgesi aşağıdaki durumlarda gözden geçirilir:
- BGYS kapsamında önemli değişiklik yapılması,
- Yeni bilgi sistemi veya teknoloji devreye alınması,
- Yeni yasal veya sözleşmesel yükümlülük oluşması,
- Bilgi güvenliği risklerinde önemli değişiklik meydana gelmesi,
- Önemli bilgi güvenliği olayı meydana gelmesi,
- İç veya dış denetim sonucunda değişiklik gereksinimi oluşması,
- Yönetimin Gözden Geçirmesi sonucunda gerekli görülmesi.
Bunların dışında SoA en az yılda bir kez gözden geçirilir.
11. ONAY
| Görev | Ad Soyad | Tarih | Onay |
|---|---|---|---|
| Hazırlayan | |||
| Kontrol Eden | |||
| Onaylayan |
12. REVİZYON GEÇMİŞİ
| Revizyon | Tarih | Açıklama | Hazırlayan | Onaylayan |
|---|---|---|---|---|
| 00 | 11.08.2026 | İlk yayın | BGYS Sorumlusu |