ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemi (BGYS) kurulması, işletilmesi ve sürekli iyileştirilmesi için gereksinimleri tanımlayan uluslararası bir yönetim sistemi standardıdır. Standardın odağında risk temelli yaklaşım bulunur.
ISO 27001 neyi amaçlar?
Kurumun bilgi güvenliği risklerini sistematik biçimde belirlemesini, uygun kontrolleri seçmesini, sorumlulukları tanımlamasını ve performansı düzenli olarak izlemesini sağlar.
Standardın ana yapısı
ISO 27001’in yönetim sistemi gereksinimleri bağlam, liderlik, planlama, destek, operasyon, performans değerlendirme ve iyileştirme başlıklarında ele alınır.
Annex A nedir?
ISO/IEC 27001:2022 Annex A, kontrol seçimi için referans niteliğinde 93 kontrol içerir. Kontroller organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört tema altında gruplanır.
Risk değerlendirmesi ve SoA
Kurum risk değerlendirmesi yapar, gerekli kontrolleri belirler ve uygulanabilirlik bildirimi (Statement of Applicability – SoA) üzerinde kontrol seçimlerini ve gerekçelerini dokümante eder.
Sürekli iyileştirme
ISO 27001 yaşayan bir yönetim sistemi yaklaşımıdır. Riskler, kontroller, hedefler ve performans göstergeleri değişen koşullara göre güncellenmelidir.