RİSK DEĞERLENDİRMESİ

Tutarlı ve tekrarlanabilir bir yöntem kurun

Risk kriterleri, kabul seviyeleri, olasılık ve etki ölçekleri kuruluşun bağlamına uygun tanımlanır. Bilgi varlıkları, tehditler, zafiyetler, mevcut kontroller ve iş sonuçları birlikte ele alınır.

Aynı yöntemin benzer koşullarda tutarlı sonuç üretmesi ve risk sahiplerinin kararlara katılması gerekir.

RİSK İŞLEME VE SoA

Her kontrol kararını izlenebilir hale getirin

Kabul edilemez riskler için işleme seçenekleri ve sorumlular belirlenir. Seçilen kontrollerin risklerle bağlantısı, uygulanma durumu ve gerekli gerekçeler SoA'da görünür olmalıdır.

SoA yalnız Ek A listesini kopyalayan bir tablo değildir; kuruluşun gerçek kontrol mimarisinin özet kaydıdır.

93 KONTROL

Organizasyonel, insan, fiziksel ve teknolojik temaları yönetin

ISO/IEC 27001:2022 Ek A, 93 kontrolü organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört tema altında sunar. ISO/IEC 27002:2022 bu kontroller için uygulama rehberliği sağlar.

Tehdit istihbaratı, bulut hizmetleri, ICT hazırlığı, veri maskeleme, veri sızıntısı önleme ve güvenli kodlama gibi yeni veya güçlendirilmiş alanlar kuruluşun riskleri açısından değerlendirilir.

SIK SORULANLAR

Risk, SoA ve Ek A Kontrolleri hakkında sorular

Belgelendirme ve danışmanlık dâhil en çok karşılaşılan soruların doğrudan yanıtları.

UZMANA SORUN
Ek A'daki 93 kontrolün tamamı zorunlu mu?+

Her kontrol değerlendirilir; gerekli olanlar uygulanır, uygulanmayanlar SoA'da gerekçelendirilir. Başka kaynaklardan ek kontroller de seçilebilir.

SoA ile risk işleme planı aynı şey mi?+

Hayır. SoA kontrol seçimlerini ve durumunu özetler; risk işleme planı riskler için yapılacak faaliyet, sorumlu ve takvimi yönetir.

ISO/IEC 27002 belgelendirilebilir mi?+

ISO/IEC 27002 kontrol rehberidir; yönetim sistemi belgelendirmesi ISO/IEC 27001 şartlarına göre yapılır.

Risk analizi Excel'de yapılabilir mi?+

Araçtan çok yöntemin tutarlı, güncel, izlenebilir ve kuruluşun kapsamına uygun olması önemlidir.

SoA ne zaman güncellenir?+

Riskler, kapsam, teknoloji, yükümlülükler veya kontrol uygulamaları değiştiğinde ve planlı gözden geçirmelerde güncellenir.

ISO/IEC 27001 danışmanlık hizmeti veriyor musunuz?+

Evet. Kayra Patent; mevcut durum analizi, sistem kurulumu, dokümantasyon, eğitim, uygulama, iç tetkik ve denetim hazırlığı konularında ISO/IEC 27001 danışmanlığı verir. Danışmanlık ile bağımsız belgelendirme denetimi ve kararı ayrı hizmetlerdir.

ISO/IEC 27001 TEKLİFİ

Belgelendirme veya danışmanlık için
teklif alın.

Talep türünüzü seçip temel bilgilerinizi yazın; uzmanlarımız danışmanlık kapsamını veya belgelendirme yolunu ayrı ayrı netleştirsin.

Hafta içi 09:00–18:00 · Türkiye'nin 81 ilinde hizmet

HIZLI TEKLİF FORMU

Talebinizi paylaşın, uzmanlarımız size ulaşsın.

Telefon numaranız zorunludur. E-posta adresinizi yazmak istemezseniz boş bırakabilirsiniz.

Gönderdiğiniz bilgiler yalnızca talebinize dönüş yapmak için kullanılır. KVKK Aydınlatma Metni

İçerik son kontrolü: 12 Ağustos 2026Kaynak çerçevesi: ISO · akreditasyon ve belgelendirme kuralları · ilgili düzenleyici çerçeve · Kayra Belgelendirme hizmet bilgileri
Canlı Destek