> iso/iec_27002:2022
ISO/IEC 27002:2022
Bilgi Güvenliği, Siber Güvenlik ve Gizlilik Koruması — Bilgi Güvenliği Kontrolleri
ISO/IEC 27002:2022, ISO/IEC 27001'i destekleyen pratik uygulama kataloğudur. 93 kontrolün tamamını 5 nitelikli taksonomiyle açıklar: Kontrol Türü, Bilgi Güvenliği Nitelikleri (G-B-E), Siber Güvenlik Kavramları (NIST CSF hizalı), Operasyonel Yetenekler ve Güvenlik Alanları.
Kapsam ve Uygulanabilirlik
Kurumsal ve sektörel bilgi güvenliği kontrollerinin tasarlanması ve uygulanması için referans rehberdir.
Kapsam Dışı Sınırlar
Tek başına doğrudan sertifikasyon standardı değildir; kuruluşlar ISO 27001'e göre sertifikalandırılırken 27002'yi uygulama rehberi olarak kullanır.
Ana Kontrol ve Yönetişim Maddeleri
Güvenli Kodlama
İç ve dış kaynaklı yazılım geliştirmede uygulanan güvenli kodlama ilkelerinin kurulması.
Konfigürasyon Yönetimi
Donanım, yazılım ve bulut varlıkları için standart sıkılaştırılmış konfigürasyonların kurulması ve izlenmesi.
Denetçi Huzurunda Sunulması Zorunlu Kanıtlar
- [✓]ISO 27002 kontrol kodlarına atıfta bulunan Standart Operasyonel Prosedürler (SOP)
- [✓]İşletim sistemi, veritabanı ve bulut için Sıkılaştırılmış Konfigürasyon Şablonları
- [✓]Operasyonel kontrollere göre eşleştirilmiş zafiyet değerlendirme raporları
“Mühendislik iş listenizi etiketlemek için ISO 27002 niteliklerini kullanın. PR'ları ve görevleri güvenlik nitelikleriyle eşleştirmek, denetlenebilirliği tasarımla doğal hale getirir.”
Çapraz Ekosistem İlişkileri
- ISO/IEC 27002:2022 Information security controls ↗(International Organization for Standardization)
Sıkça Sorulan Sorular
Bir kurum doğrudan ISO 27002 sertifikası alabilir mi?
Hayır. ISO 27002 bir rehber standarttır; resmi denetim ve sertifikasyon yalnızca ISO/IEC 27001 üzerinden yürütülür.
