> iso/iec_27001:2022
ISO/IEC 27001:2022
Bilgi Güvenliği Yönetim Sistemleri (BGYS) — Gereksinimler
ISO/IEC 27001:2022, 4 ila 10 arasındaki yönetim maddeleri ve yeniden düzenlenen 93 Ek A kontrolü ile kurumsal bilgi güvenliği için risk tabanlı bir yönetişim çerçevesi tanımlar. Liderlik taahhüdü, risk işleme, güvenli yaşam döngüsü operasyonları, olay yönetimi ve sürekli denetlenebilirliği vurgular.
Kapsam ve Uygulanabilirlik
Müşteri verilerini, fikri mülkiyeti ve bilişim/OT altyapısını korumak isteyen ticari, kamu ve sivil tüm kuruluşlara uygulanır.
Kapsam Dışı Sınırlar
Teknik mimari reçetelerinden ziyade bir yönetim sisteminin gereksinimlerini belirler; teknik detaylar standartlar kataloğuyla şekillenir.
Ana Kontrol ve Yönetişim Maddeleri
Risk ve Fırsatları Ele Alma Faaliyetleri
Yapılandırılmış risk değerlendirme metodolojisi, Uygulanabilirlik Bildirgesi (SoA) ve risk işleme planını zorunlu kılar.
Teknolojik Kontroller (Ek A.8)
Güvenli kodlama, erişim kontrolü, veri sızıntısı önleme, ayrıcalıklı araçlar ve kapasite yönetimini kapsar.
Denetçi Huzurunda Sunulması Zorunlu Kanıtlar
- [✓]Bilgi Güvenliği Politikası ve Uygulanabilirlik Bildirgesi (SoA)
- [✓]Risk Değerlendirme Matrisi ve Risk İşleme Planı (RTP)
- [✓]İç Denetim Planı ve Aşama 1 / Aşama 2 Dış Denetim Sertifikaları
- [✓]Güvenlik Olay Kaydı ve Olay Sonrası Değerlendirme tutanakları
“ISO 27001 bürokratik bir onay kutusu tiyatrosu değil, yaşayan bir yönetişim sistemidir. Politikalar kağıt üzerinde tamken canlı şifreler rotasyonsuz anahtarlarla sızıyorsa sistem çökmüştür.”
Çapraz Ekosistem İlişkileri
- ISO/IEC 27001:2022 Information security management systems ↗(International Organization for Standardization)
Sıkça Sorulan Sorular
ISO/IEC 27001:2022 Ek A'da kaç kontrol bulunmaktadır?
2022 sürümü, önceki 114 kontrolü 4 tema altında (Organizasyonel, İnsan, Fiziksel ve Teknolojik) birleştirerek 93 kontrole indirmiştir.
