Uygulanabilirlik Bildirgesi
- UYGULANABİLİRLİK BİLDİRGESİ
- Statement of Applicability (SoA)
Template loop detected: Template:DokümanBilgileri
1. KURULUŞ BİLGİLERİ
Kuruluş: Monad Yazılım ve Danışmanlık A.Ş.
Doküman: Uygulanabilirlik Bildirgesi (Statement of Applicability - SoA)
Standart: ISO/IEC 27001:2022
BGYS: Bilgi Güvenliği Yönetim Sistemi
Doküman No: BGYS-SOA-001
Revizyon: 00
Doküman Durumu: Taslak
2. AMAÇ
Bu Uygulanabilirlik Bildirgesi (Statement of Applicability - SoA), Monad Yazılım ve Danışmanlık A.Ş. tarafından oluşturulan Bilgi Güvenliği Yönetim Sistemi (BGYS) kapsamında uygulanması gereken bilgi güvenliği kontrollerinin belirlenmesi, kontrollerin uygulanabilirlik durumunun değerlendirilmesi ve alınan kararların gerekçelendirilmesi amacıyla hazırlanmıştır.
Bu belge, kuruluşun bilgi güvenliği risk değerlendirmesi ve risk işleme sonuçları ile ISO/IEC 27001:2022 Ek-A kontrolleri arasındaki ilişkiyi ortaya koyar.
3. KAPSAM
Bu Uygulanabilirlik Bildirgesi, Monad Yazılım ve Danışmanlık A.Ş. tarafından belirlenen BGYS kapsamı içerisinde yer alan;
- Bilgi varlıklarını,
- Bilgi sistemlerini,
- Yazılım ve uygulama altyapılarını,
- Sunucu ve istemci sistemlerini,
- Ağ ve iletişim altyapısını,
- Veri tabanlarını,
- Çalışanları,
- Fiziksel çalışma ortamlarını,
- Tedarikçileri ve hizmet sağlayıcıları,
- Bilgi güvenliği süreçlerini
kapsar.
Bu belgenin kapsamı BGYS Kapsamı dokümanı ile birlikte değerlendirilir.
4. REFERANSLAR
- ISO/IEC 27001:2022
- ISO/IEC 27002:2022
- BGYS Politikası
- Bilgi Güvenliği Risk Değerlendirme Metodolojisi
- Bilgi Güvenliği Risk Değerlendirmesi
- Risk İşleme Planı
- BGYS Kapsamı
- İlgili yasal ve düzenleyici yükümlülükler
5. UYGULANABİLİRLİK YAKLAŞIMI
Monad Yazılım ve Danışmanlık A.Ş., ISO/IEC 27001:2022 Ek-A içerisinde yer alan kontrolleri; bilgi güvenliği riskleri, kuruluşun faaliyetleri, BGYS kapsamı, yasal ve düzenleyici yükümlülükler, sözleşmesel gereklilikler, bilgi varlıkları, teknolojik altyapı ve iş ihtiyaçları doğrultusunda değerlendirmektedir.
Bir kontrolün uygulanabilir olup olmadığı belirlenirken aşağıdaki hususlar dikkate alınır:
- Bilgi güvenliği risklerinin azaltılması gereksinimi,
- Kuruluşun faaliyetleri,
- BGYS kapsamı,
- Bilgi varlıklarının niteliği,
- Yasal ve düzenleyici yükümlülükler,
- Sözleşmesel yükümlülükler,
- Teknolojik altyapı,
- Fiziksel güvenlik gereksinimleri,
- İnsan kaynakları ve çalışan güvenliği,
- Tedarikçi ve üçüncü taraf ilişkileri,
- İş sürekliliği gereksinimleri.
Kontrollerin seçimi yalnızca ISO/IEC 27001 Ek-A listesine göre değil, kuruluşun risk değerlendirme ve risk işleme sonuçlarına göre gerçekleştirilir.
6. KONTROL DURUMLARI
| Durum |
7. ISO/IEC 27001:2022 EK-A KONTROLLERİISO/IEC 27001:2022 Ek-A kontrolleri dört ana başlık altında toplam 93 kontrolden oluşmaktadır:
Her kontrol için uygulanabilirlik kararı, kararın gerekçesi, mevcut uygulama durumu ve ilgili doküman/kanıtlar kayıt altına alınır. 7.1 A.5 Organizasyonel Kontroller
|
|---|