Uygulama Rehberi

ISO 27001 Belgesi Nasıl Alınır? BGYS Yol Haritası

ISO/IEC 27001:2022, kuruluşların bilgi güvenliği risklerini sistematik biçimde yönetmek için bilgi güvenliği yönetim sistemi (BGYS) kurmasına yönelik şartları tanımlar.

ISO/IEC 27001 sürecinin başlangıcı

İlk adım, BGYS kapsamının belirlenmesidir. Hangi lokasyonların, iş süreçlerinin, bilgi varlıklarının ve teknoloji ortamlarının kapsama gireceği kuruluşun bağlamına göre tanımlanır.

Risk değerlendirmesi neden merkezde?

ISO/IEC 27001 risk temelli bir yönetim sistemi yaklaşımı kullanır. Kuruluş bilgi güvenliği risklerini tanımlar, analiz eder ve kabul edilebilir seviyeye indirmek için uygun risk işleme seçeneklerini seçer. Kontroller kuruluşun risklerine ve uygulanabilir gerekliliklere göre ele alınır.

Tipik yol haritası

  • Kapsam, bağlam ve ilgili tarafların belirlenmesi
  • Bilgi varlıkları ve risk değerlendirme yaklaşımının oluşturulması
  • Risklerin değerlendirilmesi ve işleme planının hazırlanması
  • Uygulanabilir kontrollerin ve sorumlulukların belirlenmesi
  • Politika, prosedür ve kayıtların kuruluş yapısına göre düzenlenmesi
  • Farkındalık ve yetkinlik çalışmalarının yürütülmesi
  • İç tetkik ve yönetimin gözden geçirmesi
  • Bağımsız belgelendirme denetimine hazırlık

Hangi sürüm geçerli?

ISO’nun yayımlanmış güncel standardı ISO/IEC 27001:2022’dir. Ayrıca 2024 tarihli iklim eylemi değişikliği bulunmaktadır. Kuruluşun kullandığı doküman ve referansların güncel sürümü esas alması gerekir.

Danışmanlık ve belgelendirme aynı şey değildir

KYS Danışmanlık BGYS kurulumu, risk yaklaşımı, uygulama, eğitim ve denetim hazırlığı konularında danışmanlık sunar. Sertifikasyon kararı bağımsız belgelendirme kuruluşunun denetimi sonucunda verilir.

BGYS hazırlığınızı planlayın

Mevcut durum, kapsam ve risk yaklaşımını birlikte değerlendirerek uygulanabilir bir ISO 27001 yol haritası oluşturabiliriz.

ISO 27001 danışmanlığını inceleyin
AT
Ali TopalYönetim Sistemleri Danışmanı · Lead Auditor · Eğitmen
in LinkedIn

Resmî / birincil kaynaklar

Bu içerik bilgilendirme amaçlıdır. Standartların resmî metninin yerine geçmez; uygulama kapsamı kuruluşun faaliyetleri ve ilgili mevzuata göre değerlendirilmelidir.

AraTeklif Al