Bilgi Güvenliği Yönetim Sistemi (İç Tetkik / Denetim Soru Listesi), kurumların sahip olduğu hassas verileri korumak, siber tehditleri yönetmek ve iş sürekliliğini sağlamak için kurulan stratejik bir yapıdır.
Özellikle müşteri kişisel verilerinin, poliçe detaylarının veya finansal bilgilerin yoğun olarak işlendiği sigortacılık, dijital hizmetler ve teknoloji gibi sektörlerde ISO 27001 standardı sadece bir belge değil, aynı zamanda hayati bir güvenlik kalkanıdır.
ISO 27001 belgelendirme denetimlerinden başarıyla geçmenin ve sistemin gerçekten çalışıp çalışmadığını görmenin en etkili yolu İç Tetkik (İç Denetim) sürecidir. Standart, kuruluşların kendi sistemlerini belirli periyotlarla denetlemesini zorunlu kılar.
Aşağıda, BGYS iç tetkik sürecinizi yürütürken kılavuz olarak kullanabileceğiniz, standardın ana maddelerine göre kategorize edilmiş kapsamlı bir ISO 27001 İç Tetkik Soru Listesi yer almaktadır.
1. Kuruluşun Bağlamı (Madde 4)
Sistemin temellerinin doğru atılıp atılmadığını ve kurumun iç/dış dinamiklerinin anlaşılıp anlaşılmadığını sorgular.
- Kuruluşun amacını ve bilgi güvenliği hedeflerini etkileyebilecek iç ve dış hususlar (yasal zorunluluklar, teknolojik değişimler, pazar koşulları) belirlenmiş ve dokümante edilmiş mi?
- Bilgi güvenliği ile ilgili beklentileri olan “ilgili taraflar” (müşteriler, tedarikçiler, resmi kurumlar, çalışanlar) ve bu tarafların gereksinimleri net olarak tanımlanmış mı?
- ISO 27001 Bilgi Güvenliği Yönetim Sistemi’nin kapsamı, uygulanmayan maddeler (hariç tutmalar) ve bunların gerekçeleri açıkça belirlenmiş mi?
2. Liderlik ve Taahhüt (Madde 5)
Üst yönetimin sisteme ne kadar destek verdiğini ve sorumluluk alıp almadığını ölçer.
- Üst yönetim tarafından onaylanmış, kurumun amaçlarına uygun ve sürekli iyileştirme taahhüdü içeren bir Bilgi Güvenliği Politikası yayınlanmış mı?
- Bu politika tüm çalışanlara, taşeronlara ve ilgili üçüncü taraflara duyurulmuş mu?
- Bilgi güvenliği süreçlerini yürütmek için gerekli roller, sorumluluklar ve yetkiler (örneğin; BGYS Yöneticisi, Bilgi İşlem Sorumlusu) atanmış ve ilgililere tebliğ edilmiş mi?
- Üst yönetim, BGYS’nin kurulması ve işletilmesi için gerekli kaynakları (bütçe, personel, teknoloji) sağlıyor mu?
3. Planlama ve Risk Yönetimi (Madde 6)
ISO 27001’in kalbi risk yönetimidir. Bu bölüm, tehditlerin nasıl ele alındığını inceler.
- Kapsam dahilindeki tüm varlıklar (donanım, yazılım, veri, personel) için bilgi güvenliği risk değerlendirmesi yapılmış mı?
- Risk değerlendirme metodolojisi önceden tanımlanmış ve tutarlı sonuçlar üretiyor mu?
- Kabul edilebilir risk seviyesi belirlenmiş mi? Kabul edilemez riskler için bir Risk İşleme Planı (Risk Treatment Plan) oluşturulmuş mu?
- Risk işleme seçenekleri seçilirken ISO 27001 Ek-A kontrolleri ile karşılaştırma yapılıp Uygulanabilirlik Bildirgesi (SoA – Statement of Applicability) hazırlanmış mı?
- Ölçülebilir, izlenebilir ve kurumun genel stratejisiyle uyumlu Bilgi Güvenliği Hedefleri belirlenmiş mi?
4. Destek ve Kaynaklar (Madde 7)
Sistemin yaşaması için gereken insan kaynağı, eğitim ve altyapı yeterliliğini sorgular.
- BGYS kapsamında görev alan personelin yetkinlik (eğitim, tecrübe) kriterleri belirlenmiş mi?
- Tüm çalışanlar için düzenli olarak Bilgi Güvenliği Farkındalık Eğitimleri düzenleniyor ve katılım kayıtları tutuluyor mu?
- Çalışanlar, bilgi güvenliği politikasından ve kendi iş süreçlerindeki güvenlik ihlallerinin sonuçlarından haberdar mı?
- Kurum içi ve kurum dışı iletişim ihtiyaçları (kiminle, ne zaman, nasıl iletişim kurulacağı) belirlenmiş mi?
- Dokümante edilmiş bilgilerin (prosedürler, politikalar, kayıtlar) onaylanması, güncellenmesi, korunması ve arşivlenmesi için bir sistem mevcut mu?
5. Operasyon (Madde 8)
Planlanan risk işleme faaliyetlerinin sahada gerçekten uygulanıp uygulanmadığını kontrol eder.
- Risk değerlendirme ve risk işleme süreçleri planlanan aralıklarda (örneğin yılda bir kez veya büyük sistem değişikliklerinde) düzenli olarak tekrarlanıyor mu?
- Risk İşleme Planında yer alan aksiyonlar zamanında ve sorumluları tarafından hayata geçirilmiş mi?
- Bilgi güvenliğini etkileyen dış kaynaklı süreçler (bulut hizmetleri, sunucu barındırma, dış yazılım desteği) kontrol altında tutuluyor ve güvenlik şartları sözleşmelerle güvence altına alınmış mı?
6. Performans Değerlendirme (Madde 9)
Sistemin verimliliğinin ölçülmesi ve denetlenmesi adımıdır.
- Bilgi güvenliği süreçlerinin performansını ve etkinliğini ölçmek için metrikler (Örn: Oltalama testindeki başarı oranı, ihlal olaylarının sayısı) belirlenmiş mi?
- İç tetkikler, önceden belirlenmiş bir programa göre, tarafsız ve bağımsız denetçiler tarafından gerçekleştiriliyor mu?
- Üst yönetim, BGYS’nin uygunluğunu ve yeterliliğini değerlendirmek üzere düzenli periyotlarla (Yönetimin Gözden Geçirmesi – YGG) toplanıyor mu? YGG toplantı tutanakları kayıt altına alınıyor mu?
7. İyileştirme (Madde 10)
Hatalardan ders çıkarma ve sistemi sürekli ileriye taşıma kültürünü sorgular.
- Gerçekleşen bilgi güvenliği ihlal olayları veya tespit edilen uygunsuzluklar kayıt altına alınıyor mu?
- Uygunsuzlukların tekrar etmemesi için kök neden analizleri yapılıyor ve Düzeltici Faaliyetler (DF) başlatılıyor mu?
- Düzeltici faaliyetlerin etkinliği (sorunun gerçekten çözülüp çözülmediği) sonradan gözden geçiriliyor mu?
- Sistem sadece hata çıktığında değil, proaktif olarak da sürekli iyileştiriliyor mu?
İç Tetkik Öncesi Altın Tavsiyeler
Başarılı bir iç tetkik gerçekleştirmek için sadece bir soru listesine sahip olmak yeterli değildir.
Denetçilerin, kanıta dayalı hareket etmesi gerekir. Soru listesindeki bir maddeye “Evet” yanıtı verildiğinde, denetçinin mutlaka “Bunu bana gösterebilir misiniz?” diyerek ilgili formu, yazılım ekranını veya sistem kaydını incelemesi şarttır.
Sisteminizi kağıt üzerinde değil, operasyonel olarak güçlendirdiğinizde ISO 27001 belgesi almak sorunsuz bir şekilde tamamlanacaktır.
Kullanıcı Odaklı Sıkça Sorulan Sorular (SSS)
Soru: ISO 27001 iç tetkikini kimler yapabilir? Cevap: ISO 27001 iç tetkikini, standardın gerekliliklerine hakim, iç tetkikçi eğitimi almış ve denetleyeceği departmandan bağımsız (kendi işini denetlemeyen) personeller yapabilir. Kurum içinde yetkin personel yoksa, bu hizmet dışarıdan bir danışmanlık firmasından da alınabilir.
Soru: BGYS iç tetkiki yılda kaç kez yapılmalıdır? Cevap: Standart, iç tetkiklerin “planlanan aralıklarla” yapılmasını şart koşar. Genellikle firmalar, belgelendirme veya gözetim denetimlerinden yaklaşık 1-2 ay önce olmak üzere yılda en az bir kez kapsamlı bir iç tetkik gerçekleştirir. Ancak riskin yüksek olduğu departmanlar daha sık (örneğin 6 ayda bir) denetlenebilir.
Soru: İç tetkikte uygunsuzluk çıkarsa ISO 27001 belgem iptal olur mu? Cevap: Hayır, tam aksine iç tetkikin amacı dış denetim (belgelendirme) öncesi hataları kendi içinizde bulmaktır. İç tetkikte uygunsuzluk bulunması sistemin çalıştığını gösterir. Önemli olan, tespit edilen bu uygunsuzluklar için zamanında Düzeltici Faaliyet (DF) başlatmak ve sorunu çözmektir.
Soru: ISO 27001 iç tetkik soru listesi her departman için aynı mı olmalıdır? Cevap: Hayır, soru listesi departmanın süreçlerine ve barındırdığı bilgi varlıklarına göre özelleştirilmelidir. Örneğin; İnsan Kaynakları departmanına personel gizlilik sözleşmeleri ve işe alım güvenlik süreçleri sorulurken, Bilgi İşlem (IT) departmanına ağ güvenliği, yedekleme testleri ve sızma testleri sorulmalıdır.
Soru: Uygulanabilirlik Bildirgesi (SoA) iç tetkikte kontrol edilir mi? Cevap: Kesinlikle kontrol edilir. İç tetkikçiler, Uygulanabilirlik Bildirgesi’nde (SoA) “uygulanıyor” olarak işaretlenen güvenlik kontrollerinin (örneğin; temiz masa temiz ekran politikası, kriptografi kullanımı) sahada gerçekten uygulanıp uygulanmadığını kanıtlarıyla birlikte inceler.