Mevzuat & Uyum

ISO 27001 Nedir? Bilgi Güvenliği Yönetim Sistemi Rehberi

ISO/IEC 27001 standardının amacı, BGYS yaklaşımı, temel maddeleri, risk yönetimi ve belgelendirme sürecini anlaşılır biçimde inceleyin.

ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemi (BGYS) kurulması, işletilmesi ve sürekli iyileştirilmesi için gereksinimleri tanımlayan uluslararası bir yönetim sistemi standardıdır. Standardın odağında risk temelli yaklaşım bulunur.

ISO 27001 neyi amaçlar?

Kurumun bilgi güvenliği risklerini sistematik biçimde belirlemesini, uygun kontrolleri seçmesini, sorumlulukları tanımlamasını ve performansı düzenli olarak izlemesini sağlar.

Standardın ana yapısı

ISO 27001’in yönetim sistemi gereksinimleri bağlam, liderlik, planlama, destek, operasyon, performans değerlendirme ve iyileştirme başlıklarında ele alınır.

Annex A nedir?

ISO/IEC 27001:2022 Annex A, kontrol seçimi için referans niteliğinde 93 kontrol içerir. Kontroller organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört tema altında gruplanır.

Risk değerlendirmesi ve SoA

Kurum risk değerlendirmesi yapar, gerekli kontrolleri belirler ve uygulanabilirlik bildirimi (Statement of Applicability – SoA) üzerinde kontrol seçimlerini ve gerekçelerini dokümante eder.

Sürekli iyileştirme

ISO 27001 yaşayan bir yönetim sistemi yaklaşımıdır. Riskler, kontroller, hedefler ve performans göstergeleri değişen koşullara göre güncellenmelidir.