Skip to main content

> tpl_sec_006

Siber Güvenlik Risk Kütüğü ve Kontrol-İyileştirme Planı

Niceliksel olasılık/etki puanlamasını, doğal ve bakiye risk hesaplamasını, tehdit senaryosu kütüklerini ve resmi iyileştirme eylemlerini belirleyen kapsamlı siber risk yönetimi çerçevesi.

TEMPLATE // INSPECT: TPL-SEC-006MODIFIED: 2026-09-19
KATEGORİGüvenlik, Gizlilik ve Uyum
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIXLS
FORMATLARPDF, MD, MERMAID, SVG, XLSX
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

FAIR/ISO 27005 risk puanlaması, iyileştirme karar matrisleri (Azalt, Devret, Kaçın, Kabul Et) ve yönetici yönlendirme panoları sunan nicelendirilmiş siber risk takip çerçevesi.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Güvenlik ekipleri, öznel renk kodlamalarına dayalı dağınık risk tabloları yönetir; bu durum sermaye yatırımlarını önceliklendirmeyi veya üst yönetime kanıtlanabilir siber risk maruziyet rakamları sunmayı engeller.

Ne Zaman Kullanılmalı?

  • Kurumsal bilgi güvenliği yönetim sistemini (BGYS / ISMS) kurarken veya güncellerken
  • Yıllık yönetim kurulu siber güvenlik maruziyet incelemelerini ve bütçe gerekçelerini yürütürken
  • Denetim bulguları, sızma testi açıkları ve zafiyet taramaları için iyileştirme takvimini takip ederken

Ne Zaman Kullanılmamalı?

  • Düşük öncelikli arayüz hatalarının günlük sprint takibinde (TPL-DEL-005 kullanın)
  • Canlı bir fidye yazılımı olayında acil taktiksel müdahalede (TPL-SEC-013 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Risk Yönetişimi ve Olasılık-Etki Kriterleristandard, enterprise

Risk taksonomisi, 5x5 puanlama rubrikleri, finansal kayıp eşikleri ve kurumsal risk iştahı tanımları.

Yönerge:Risk iştahı bantlarını somut finansal kayıp eşiklerine (örn. Kritik = >1 milyon dolar doğrudan etki) göre kalibre edin.
2. 2. Siber Tehdit Senaryosu Kütüğüstandard, enterprise

Fidye yazılımı, içeriden tehdit, tedarik zinciri ihlali, veri sızdırma ve bulut yapılandırma hatası senaryoları.

Yönerge:Savunulabilir sınıflandırma için tehdit senaryolarını MITRE ATT&CK taktik ve teknikleriyle eşleştirin.
3. 3. Doğal Risk Değerlendirmesi ve Açık Puanlamastandard, enterprise

Kontrol öncesi olasılık, olası maksimum etki ve doğal risk derecesi hesaplaması.

Yönerge:Doğal riski hiçbir teknik veya operasyonel kontrolün devrede olmadığını varsayarak değerlendirin.
4. 4. İyileştirme Stratejileri: Azalt, Devret, Kaçın, Kabul Etstandard, enterprise

Kontrol uygulamasının maliyet-fayda analizi, siber sigorta devri ve resmi istisna muafiyetleri.

Yönerge:Risk kabulü için ikili imza şarttır: iş birimi yöneticisi ve CISO onayı ile en fazla 12 ay geçerlilik süresi verilir.
5. 5. Eylem Planı, Kilometre Taşı Takibi ve Bakiye Risk Doğrulamasıstandard, enterprise

Atanan iyileştirme sahipleri, hedef tamamlanma tarihleri, kontrol yeniden test protokolleri ve yönetim kurulu raporlaması.

Yönerge:Bakiye risk puanlarını ancak teknik kontroller iç denetim tarafından bağımsız olarak doğrulandıktan sonra güncelleyin.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Siber Güvenlik Risk Kütüğü ve Kontrol-İyileştirme Planı - Örnek Vaka Analizi

Örnek Organizasyon: TransGlobal Yük ve Lojistik Ekosistemi

TransGlobal Yük ve Lojistik Ekosistemi için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • FAIR ilkelerini kullanarak yamalanmamış 48 eski OT sistemi genelinde 8.4 milyon dolar yıllık beklenen kaybı somutlaştırdı
  • Mikro-segmentasyon ve değiştirilemez yedekleme kurulumu için yönetim kurulundan 1.2 milyon dolarlık bütçe onaylattı
  • Uygulamadan sonraki 90 gün içinde yüksek ve kritik bakiye risk maddelerini %74 azalttı

Sıkça Sorulan Sorular

Doğal risk (inherent risk) ile bakiye risk (residual risk) arasındaki fark nedir?

Doğal risk, hiçbir güvenlik kontrolü uygulanmadan önceki ham maruziyeti temsil eder; bakiye risk ise doğrulanmış telafi edici kontroller devreye alındıktan sonra kalan maruziyettir.

Resmi Risk Kabulü için gereken yönetişim süreci nedir?

Risk kabulü tek taraflı yapılamaz; belgelenmiş gerekçe, telafi edici kontroller, açık bir son geçerlilik tarihi (en fazla 1 yıl) ve hem iş varlığı sahibi hem de CISO'nun resmi imzalarını gerektirir.

Kurumsal siber risk kütüğü ne sıklıkla denetlenmeli ve güncellenmelidir?

Yüksek ve Kritik riskler aylık olarak gözden geçirilmeli; kapsamlı kütük çeyreklik periyotlarla denetlenerek yönetim kurulu denetim komitesine sunulmalıdır.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-SEC-006-Cybersecurity-Risk-Register-and-Control-Treatment-Plan-Blank-EN.xlsxXLSX
all10.0 KB
TPL-SEC-006-Cybersecurity-Risk-Register-and-Control-Treatment-Plan-Example-EN.xlsxXLSX
all10.0 KB
TPL-SEC-006-Siber-G-venlik-Risk-K-t-ve-Kontrol-yile-tirme-Plan-Bos-TR.xlsxXLSX
all10.0 KB
TPL-SEC-006-Siber-G-venlik-Risk-K-t-ve-Kontrol-yile-tirme-Plan-Ornek-TR.xlsxXLSX
all10.0 KB
TPL-SEC-006-Cybersecurity-Risk-Register-and-Control-Treatment-Plan-Blank-EN.pdfPDF
all95.7 KB
TPL-SEC-006-Cybersecurity-Risk-Register-and-Control-Treatment-Plan-Example-EN.pdfPDF
all96.7 KB
TPL-SEC-006-Siber-G-venlik-Risk-K-t-ve-Kontrol-yile-tirme-Plan-Bos-TR.pdfPDF
all236.8 KB
TPL-SEC-006-Siber-G-venlik-Risk-K-t-ve-Kontrol-yile-tirme-Plan-Ornek-TR.pdfPDF
all239.5 KB
TPL-SEC-006-Cybersecurity-Risk-Register-and-Control-Treatment-Plan-Blank-EN.mdMD
all2.1 KB
TPL-SEC-006-Cybersecurity-Risk-Register-and-Control-Treatment-Plan-Example-EN.mdMD
all2.1 KB
TPL-SEC-006-Siber-Guvenlik-Risk-Kutugu-ve-Kontrol-Iyilestirme-Plani-Bos-TR.mdMD
all2.2 KB
TPL-SEC-006-Siber-Guvenlik-Risk-Kutugu-ve-Kontrol-Iyilestirme-Plani-Ornek-TR.mdMD
all2.3 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar