Skip to main content

> iso/iec_27005:2022

ISO/IEC 27005:2022

Bilgi Güvenliği, Siber Güvenlik ve Gizlilik Koruması — Bilgi Güvenliği Risklerinin Yönetimi Rehberi

SPEC // INSPECT: ISO/IEC 27005:2022REVIEWED: 2026-09-16
CATEGORYRisk Yönetişimi
JURISDICTIONINTERNATIONAL
MANDATORY LEVELTECHNICAL_STANDARD
LIFECYCLE STATUSCURRENT
YÖNETİCİ ÖZETİ PDF BRİFİNGİDAĞITIM KİLİTLİ
Fail-Closed Dağıtım Politikası: Cloudflare R2 CDN senkronizasyonu ve uzaktan SHA-256 doğrulaması tamamlanana kadar indirme denetimi kilitlidir.
[AI // ARCHITECTURAL SUMMARY]

ISO/IEC 27005:2022, ISO 31000 ve ISO 27001 ile uyumlu olarak bilgi güvenliği risklerini yönetmek için uçtan uca bir çerçeve sunar. Varlık-tehdit-zafiyet analizi, nitel ve nicel etki tahmini, artık risk işleme ve dinamik bulut/BT ortamlarında sürekli risk izleme metodolojilerini detaylandırır.

Kapsam ve Uygulanabilirlik

Bilgi güvenliğini tehlikeye atabilecek riskleri sistematik yönetmek isteyen tüm kuruluşlara uygulanır.

Kapsam Dışı Sınırlar

Belirli bir tescilli risk metodolojisini (OCTAVE, FAIR vb.) zorunlu kılmaz; geçerli bir metodolojinin sağlaması gereken kriterleri tanımlar.

Ana Kontrol ve Yönetişim Maddeleri

clause-7

Bilgi Güvenliği Risk Değerlendirmesi

Tehdit-zafiyet ilişkilerini kullanarak risk olaylarının, risk sahiplerinin, etki ve olasılıklarının belirlenmesi.

clause-8

Bilgi Güvenliği Risk İşleme

Risk işleme seçeneklerinin seçimi: değiştirme (kontrol uygulama), kabullenme, kaçınma veya paylaşma.

[AUDIT // VERIFIABLE EVIDENCE CHECKLIST]

Denetçi Huzurunda Sunulması Zorunlu Kanıtlar

  • [✓]Bilgi Güvenliği Risk Değerlendirme Metodolojisi Dokümanı
  • [✓]İş etkisi ve risk sahiplerini içeren Risk Sicili
  • [✓]Üst yönetim tarafından imzalanmış Resmi Risk Kabul Tutanakları
[LEADERSHIP TAKEAWAY // CTO & VP OF ENGINEERING DIRECTIVE]
Risk sicili yıllık bürokratik bir angarya değil, canlı bir operasyonel radardır. Kabul edilen her artık riskin hesap verebilir bir yönetici sahibi olmalıdır.
PRIMARY SOURCES & AUTHORITY

Sıkça Sorulan Sorular

ISO 27005 nicel (quantitative) risk analizini zorunlu kılar mı?

Hayır. ISO 27005, kurumun olgunluğuna ve veri yeterliliğine bağlı olarak nitel (qualitative), yarı-nicel veya nicel risk yöntemlerinin kullanılmasına izin verir.