kurumsal@kayrapatent.com.tr0 (232) 364 49 0309:0018:00
Kayra Patent · Yönetim sistemleri

ISO/IEC 27001: Bulut, Uzaktan Çalışma ve Müşteri Verisi İçin Kapsam

Bilgi güvenliği kapsamı bir sunucu listesine indirgenemez. Hizmet, çalışan, müşteri verisi ve dış sağlayıcı ilişkisi birlikte tanımlandığında hem başvuru hem günlük güvenlik kararları daha anlaşılır hale gelir.

Durumunuza göre sorular ve cevaplar

Bütün sistemler bulutta; yine de kendi ISO/IEC 27001 sistemimize ihtiyaç var mı?

Bulut sağlayıcısının belgesi, sizin kullanıcı yetkilerinizi, veri paylaşım kararlarınızı ve olay müdahalenizi otomatik kapsamaz. Hangi kontrolü sağlayıcının, hangisini sizin yönettiğinizi sözleşme ve mimari üzerinde ayırın. Yönetici erişimi, yedeklerin geri dönüşü, kayıtların erişilebilirliği ve hizmetten çıkış planı gibi kendi sorumluluklarınızı risk değerlendirmesine dahil edin.

Yalnız yazılım ürünümüzü kapsam içine alıp şirketin geri kalanını dışarıda tutabilir miyiz?

Sınırlandırılmış kapsam mümkün olabilir; ancak ürüne hizmet veren insan kaynakları, cihaz yönetimi, destek, geliştirme ve tedarikçi ilişkileri yok sayılamaz. Kapsam içindeki hizmetin hangi dış veya ortak süreçlere bağımlı olduğunu açıklayın. Belge ifadesi okuyucuda bütün şirket veya her ürünün değerlendirildiği izlenimini yaratmamalıdır. Önce hizmet akışını çizin, sonra sınırı belirleyin.

Evden çalışanlar ve kişisel cihazlar kapsamı nasıl etkiler?

Konumdan çok bilgiye erişim ve kontrol ilişkisi önemlidir. Hangi veriye hangi cihazdan erişildiğini, cihazın korunmasını, yetki kaldırma yöntemini ve olay bildirimini belirleyin. Kişisel cihazı tamamen yasaklamak veya her durumda serbest bırakmak yerine riske dayalı kabul koşulları oluşturun. Çalışanın ayrılması veya cihaz kaybında uygulanacak işlemi de önceden deneyin.

Her güvenlik kontrolünü uygulamak zorunda mıyız?

Kontrol seçimi, risk değerlendirmesi ve uygulanabilir yükümlülüklerle gerekçelendirilir. Uygulanabilirlik bildiriminde gerekli kontroller, dahil etme gerekçeleri ve uygulama durumu tutarlı olmalıdır; dışarıda bırakılan referans kontroller için de açıklama gerekir. Hazır bir listeyi işaretlemek yerine gerçek veri ve hizmet akışını kullanın. Bir müşteri sözleşmesi belirli kontrolü gerektiriyorsa bu şart ayrıca hesaba katılır.

Veri ihlali yaşanması belgenin geçersiz olduğu anlamına mı gelir?

Belge, hiç olay yaşanmayacağına ilişkin garanti değildir. Olayın tespiti, etkisinin sınırlandırılması, gerekli bildirimlerin değerlendirilmesi ve nedenin giderilmesi incelenir. Kayıtların korunması ile hizmetin geri kazanılması birlikte planlanmalıdır. Kontrollerin işletilmemesi veya belgelendirme şartlarına uyulmaması ayrıca değerlendirilir; olay yönetimi kaydı belgenin durumuna ilişkin incelemede önemli kanıttır.

Müşteri yeni ülkeye veri aktarımı istiyor; mevcut kapsam yeterli mi?

Verinin türü, aktarım tarafları, barındırma yeri ve alt sağlayıcıları belirleyin. Bilgi güvenliği riskleri ile uygulanabilir veri koruma ve sözleşme şartları ayrı ayrı değerlendirilir. Sistem belgesi hukuki aktarım mekanizmasının yerine geçmez. Yeni hizmet mimarisi, erişim yetkileri ve tedarikçi koşulları değişiyorsa risk değerlendirmesini ve kapsam bildirimini güncelleyin; takvime bu incelemeleri ekleyin.

Resmî kaynaklar

İçerik kontrolü:

KAPSAM VE TEKLİF

İhtiyacınıza uygun kapsamı birlikte belirleyelim.

Belge, ürün, faaliyet veya eğitim ihtiyacınızı; mevcut durumunuzu ve hedef tarihinizi paylaşın. Kapsamı ve gerekli sonraki adımları birlikte değerlendirelim.

Uzman görüşü ve teklif isteyin

Canlı Destek