ISO/IEC 27001:2022 bilgi güvenliği yönetim sistemini kurup kuruluşunuzu belgelendirme denetimine hazırlıyoruz. KVKK teknik tedbirleri, risk analizi, felaket kurtarma ve verinin Türkiye'de tutulması konularında da yanınızdayız. Politikaları yazan ekip, yedekleri, erişim kayıtlarını ve kurtarma planlarını bizzat işleten ekiple aynı.
Tek bir standarda hazırlıktan, kuruluşun bütün BT uyum ihtiyaçlarına kadar. İhtiyacınıza göre tek tek ya da birlikte.
Bilgi güvenliği yönetim sisteminin (BGYS) kapsamdan iç denetime kadar kurulması.
Kurul'un Kişisel Veri Güvenliği Rehberi'ndeki tedbirlerin sistemlerinizde uygulanması.
Varlıkların, tehditlerin ve açıkların belirlenip risklerin önceliklendirilmesi; ISO/IEC 27005 yaklaşımıyla.
Bir kesinti ya da fidye yazılımı saldırısında işinizin ne kadar sürede ve ne kadar veri kaybıyla döneceğinin planlanması.
Kişisel ve kritik verinin yurt içinde tutulduğu sunucu, yedek ve bulut mimarisi.
Kuruluşun ihtiyacına göre ek yönetim sistemleri ve rehberler.
Hâlâ 2013 sürümüne göre hazırlanmış dokümanlarla çalışan kuruluşlar için kısa bir özet.
Uluslararası standartların yanında, sektörünüze göre dikkate almanız gereken yerel kurallar. (Genel bilgidir; kuruluşunuza özel değerlendirme için hukuk danışmanınıza başvurun.)
ISO 27001 projelerinde izlediğimiz adımlar; KVKK, risk analizi ya da felaket kurtarma gibi tek konulu çalışmalarda yalnız ilgili adımlar uygulanır.
Kapsam, mevcut durum ve standardın gereklerine göre eksikler.
Varlık envanteri, riskler ve risk işleme planı.
Prosedürler, Uygulanabilirlik Bildirgesi; yedek, erişim, kayıt gibi kontrollerin uygulanması.
İç denetim, yönetimin gözden geçirmesi ve düzeltici faaliyetler.
Belgelendirme denetimine eşlik; gözetim denetimlerine hazırlık ve sürekli iyileştirme.
Hayır. Belgelendirme denetimini ve belgeyi bağımsız bir belgelendirme kuruluşu yapar. Tarafsızlık kuralları gereği belgelendirme kuruluşları danışmanlık veremez; danışmanın görevi sistemi kurmak ve kuruluşu denetime hazırlamaktır. Türkiye'de TÜRKAK tarafından akredite edilmiş bir kuruluşla çalışmanızı öneririz.
ISO/IEC 27001:2022 (2024'te iklim değişikliği konusunda küçük bir ekle güncellendi). 2013 sürümünden geçiş süresi 31 Ekim 2025'te doldu; bu tarihten sonra 2013 sürümüne göre verilmiş belgelerin geçerliliği sona erdi. 2022 sürümünün Ek A'sında 4 başlık altında 93 kontrol bulunuyor.
Kuruluşun büyüklüğüne, kapsama ve bugünkü olgunluk düzeyine bağlıdır. Boşluk analizinden sonra kapsamı ve takvimi yazılı olarak veriyoruz. Teknik kontrollerin (yedek, erişim, kayıt tutma) bir kısmı zaten varsa süre belirgin şekilde kısalır.
Hayır, ama çok yardımcı olur. KVKK'nın Kişisel Veri Güvenliği Rehberi'ndeki teknik ve idari tedbirlerin (risk belirleme, erişim yetkileri, kayıt tutma, yedekleme, sızma testleri) büyük kısmı ISO 27001 kontrolleriyle örtüşür. Aydınlatma, açık rıza, VERBİS ve yurt dışına aktarım gibi hukuki yükümlülükler ise ayrıca hukuk danışmanınızla değerlendirilmelidir.
Kişisel Verileri Koruma Kurulu'nun 2019/10 sayılı kararına göre veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurul'a bildirmelidir. Bu sürenin tutturulabilmesi için olay müdahale prosedürünün önceden yazılmış ve denenmiş olması gerekir.
Sektöre göre değişir. Örneğin bankaların birincil ve ikincil (yedek) sistemlerini yurt içinde bulundurması BDDK yönetmeliğiyle, ödeme ve elektronik para kuruluşlarının birincil, ikincil sistemleri ve veri yedekleme merkezlerini yurt içinde bulundurması TCMB tebliğiyle zorunludur. Diğer sektörlerde zorunluluk olmasa da KVKK'nın yurt dışına aktarım kuralları nedeniyle veriyi Türkiye'de tutmak işleri sadeleştirir.
RTO (kurtarma süresi hedefi), bir sistemin işinizi olumsuz etkilemeden ne kadar süre devre dışı kalabileceğidir. RPO (kurtarma noktası hedefi), bir kesintiden sonra verinin hangi ana kadar geri getirilmesi gerektiğidir; yani en fazla ne kadarlık veri kaybını göze alabileceğiniz. Felaket kurtarma planı bu iki hedefe göre tasarlanır.
Kuruluşunuzu ve hedefinizi kısaca yazın; ilk görüşmede mevcut durumunuzu ve izlenecek yolu birlikte değerlendirelim.
Telefon: +90 555 966 44 00
E-posta: destek@e-veri.com