İçeriğe atla

🚀 Kurucu Müşteri Programı: İlk 10 kurucu müşteriye ilk 12 ay %50 indirim — 31 Aralık 2026’ya kadar Detaylar →

QoreSoftQMS Platform

Bilgi Güvenliği (ISO 27001)

Bilgi varlıkları envanteri, güvenlik riskleri, Uygulanabilirlik Bildirgesi (SoA), olay yönetimi ve KVKK, erişim gözden geçirme, iş sürekliliği.

Bilgi Güvenliği (ISO 27001) modülüne genel bakış
Bu sayfada

Bilgi Güvenliği Yönetim Sistemi (ISO/IEC 27001:2022). Modül altı bölümden oluşur; hepsi BGYS sayfalarının üstündeki yatay alt menüden erişilir.

Bölüm Ne için Kod
Bilgi Varlıkları Varlık envanteri ve sınıflandırma VRL-0001
Güvenlik Riskleri Bilgi güvenliği risk değerlendirmesi BGR-0001
Uygulanabilirlik Bildirgesi Annex A 93 kontrolün SoA’sı SOA-001
Güvenlik Olayları Olay/ihlal yönetimi + KVKK bildirimi BGO-0001
Erişim Yönetimi Erişim envanteri ve periyodik gözden geçirme EGG-0001
İş Sürekliliği BCP/DRP planları ve tatbikatları İSP-0001

Standart yüklendiğinde ISO 27001’in yönetim maddeleri (4–10) ve Annex A’nın 93 kontrolü madde listesine gelir; kontrol başına birer iç tetkik kriteri de kütüphanede bulunur.


Bilgi Varlıkları

Varlık envanteri (A.5.9) ve sınıflandırma (A.5.12).

Alan Not
Kategori Bilgi · Yazılım · Donanım · Hizmet · Personel · Fiziksel varlık
Varlık sahibi A.5.9’un istediği sahiplik.
Saklayıcı İsteğe bağlı — varlığı fiilen barındıran taraf.
Gizlilik · Bütünlük · Erişilebilirlik Her biri 1–4 ölçekte (CIA sınıflandırması).
İşleme kuralı Etiketleme ve işleme kuralları (A.5.10 / A.5.13).
Kabul edilebilir kullanım
İlgili süreç, konum

Varlıklara gözden geçirme periyodu verilir; tarihi yaklaşınca hatırlatılır.


Güvenlik Riskleri

Bilgi güvenliği risk değerlendirmesi. Genel Risk modülünün mantığını izler; farkları:

  • İlgili varlığa bağlanır — varlığın CIA değeri etkinin bağlamını verir.
  • Risk işleme seçeneği açıkça seçilir: Azalt · Kabul Et · Aktar · Kaçın (ISO 27001 §6.1.3).
  • İşlemede uygulanacak Annex A kontrolleri işaretlenir → bu seçim SoA’ya otomatik akar.

Yaşam döngüsü genel riskle aynıdır (tanımlandı → değerlendirildi → onaylandı → işlemde → kapandı). Azaltıcı işler için Aksiyon Oluştur kullanılır.


Uygulanabilirlik Bildirgesi (SoA)

ISO 27001’in zorunlu belgesi. Yapı: bildirge + 93 kontrol satırı.

Bildirge oluşturduğunuzda Annex A’nın 93 kontrolü satır olarak kopyalanır (snapshot) — standart güncellense bile onaylanmış bildirgeniz değişmez.

Her satırda:

  • Uygulanabilir mi (evet/hayır)
  • Gerekçe — uygulanıyorsa neden, uygulanmıyorsa neden değil
  • Uygulama durumu
  • İlgili doküman/kayıt

Risk beslemesi: Güvenlik risklerinde işaretlediğiniz kontroller SoA satırlarına otomatik yansır. Böylece “bu kontrol neden uygulanıyor?” sorusunun cevabı risk kaydına bağlanmış olur — denetçinin ilk sorduğu şey budur.

Bildirge Taslak → Onaylandı → Arşiv akışını izler. Satırlar yalnız taslakta düzenlenir; onaylandıktan sonra donar. Tema gruplu (A.5 / A.6 / A.7 / A.8) yazdırılabilir rapor ve PDF alınır.


Güvenlik Olayları

Bilgi güvenliği olayları ve ihlalleri (A.5.24–5.28).

Alan Not
Tip, şiddet, tarih
CIA etkisi Gizlilik, bütünlük ve erişilebilirlikten hangileri etkilendi (üç ayrı işaret).
Etkilenen varlıklar
Kök neden DÖF modülünün araçları — 5 Neden ve Balık Kılçığı.

KVKK ihlal bildirimi

Olay kişisel veri ihlali olarak işaretlenirse:

  • 72 saatlik bildirim süresi hesaplanır ve kalan süre gösterilir.
  • Bildirim tarihi ve bildirilen makam kaydedilir.

KVKK’nın en kritik yükümlülüğü budur; sistem süreyi sizin yerinize takip eder.

Yaşam döngüsü ve çıktılar

Raporlandı → İnceleme → Müdahale → Kapandı

DÖF Oluştur (kaynak “güvenlik olayı”) ve Aksiyon Oluştur butonları bulunur.


Erişim Yönetimi

İki parçadan oluşur (A.5.15–5.18):

Erişim Envanteri — kim, hangi sisteme, hangi seviyede erişiyor. Kodsuz bir master listedir: kişi (personel) · sistem/uygulama · erişim seviyesi · veriliş tarihi · gerekçe.

Erişim Gözden Geçirme — periyodik kampanya. Kampanyayı açtığınızda o an aktif tüm erişim kayıtları satır olarak kopyalanır; her satırı tek tek karara bağlarsınız:

Karar Anlamı
Onayla Erişim devam etsin.
Kaldır Erişim iptal edilmeli.
Değiştir Seviye düşürülmeli/değiştirilmeli.

Kampanya kapandığında kararlar denetim kanıtı olarak donar. A.5.18’in istediği “erişim haklarının düzenli aralıklarla gözden geçirilmesi” kanıtı budur.


İş Sürekliliği (BCP/DRP)

Süreklilik Planı — kapsam, kurtarma prosedürü, sorumlu ekip, gözden geçirme periyodu. Planın altında iş etki analizi (BIA) satırları bulunur: kritik faaliyet, kurtarma hedef süresi (RTO), veri kaybı toleransı (RPO), bağımlılıklar.

Süreklilik Tatbikatı — plana bağlı tatbikat kaydı: tür, planlanan ve gerçekleşen tarih, katılımcılar, sonuç, değerlendirme.

Plan ve tatbikatlar tek bir dashboard’da özetlenir.


Ortak özellikler

Tüm BGYS bölümleri filtre çubuğu, listeleme ayarları, özel alanlar, ekler, ISO maddeleri, global arama, favoriler, sayfalama ve izlenebilirlik panelini paylaşır. Yazdırılabilir HTML raporlar ve PDF çıktıları mevcuttur.

İzinler tek bir BGYS modülü yetkisi altında toplanır.

Yönetim Gözden Geçirme kaydında BGYS için tek konsolide bölüm derlenir.

Paket

BGYS modülü isms_pack eklentisiyle açılır.

İlgili

Ekranlar

Bu modülün ana ekranları. Anlatımda geçen bölümleri burada yerinde görebilirsiniz.

Bilgi varlıkları listesi — kod, ad, kategori, varlık değeri ve durum
Bilgi varlıkları envanteri: kategori, varlık değeri (GİB/CIA) ve gözden geçirme tarihiyle tüm varlıklar.
Uygulanabilirlik Bildirgesi (SoA) — kontrol kapsama oranları
Uygulanabilirlik Bildirgesi (SoA): ISO 27001 Ek A kontrollerinin uygulanabilirlik/kapsama oranı ve durumu.
Bilgi güvenliği risk değerlendirmesi listesi — tehdit, seviye ve durum
BG risk değerlendirmesi: ilgili varlık, tehdit, risk seviyesi ve işleme durumu (artık risk dahil).

Alan Referansı

Bu modülün kayıt ekranlarındaki alanlar. Liste sistemden üretilir, bu yüzden sürümle birlikte güncel kalır. Zorunluişaretli alanlar doldurulmadan kayıt kaydedilemez. Bunlara ek olarak kendi özel alanlarınızı tanımlayabilirsiniz.

Erişim Gözden Geçirme11 alan
AlanTipZorunlu
BaşlangıçTarih-saat—
BaşlıkMetinEvet
DurumMetinEvet
Erişim SatırlarıKayıt bağı (çoklu)—
Gözden GeçirenKişi seçimi—
KapsamUzun metin—
Kayıt SahibiKişi seçimi—
KodMetinEvet
NotUzun metin—
Planlanan TarihTarih—
TamamlanmaTarih-saat—
Erişim Envanteri10 alan
AlanTipZorunlu
AyrıcalıklıEvet/HayırEvet
DurumMetinEvet
Erişim SeviyesiMetin—
GerekçeUzun metin—
Hedef Sistem / UygulamaMetinEvet
Kayıt SahibiKişi seçimi—
Verilme TarihiTarih—
Özne (Personel)Kişi seçimi—
Özne Adı (serbest)Metin—
İlgili Bilgi VarlığıKayıt bağı—
Süreklilik Tatbikatı11 alan
AlanTipZorunlu
BaşlıkMetinEvet
DeğerlendirmeUzun metin—
Erişilen Kurtarma SüresiMetin—
Gerçekleşme TarihiTarih—
KatılımcılarKişi seçimi (çoklu)—
KodMetinEvet
Planlanan TarihTarih—
SonuçMetin—
SorumluKişi seçimi—
Tatbikat TipiMetin—
İş Sürekliliği PlanıKayıt bağı—
İş Sürekliliği Planı11 alan
AlanTipZorunlu
BaşlıkMetinEvet
DurumMetinEvet
Gözden Geçirme Periyodu (ay)Sayı—
KapsamUzun metin—
Kapsanan Kritik SüreçlerKayıt bağı (çoklu)—
KodMetinEvet
Kurtarma ProsedürüUzun metin—
Son Gözden GeçirmeTarih—
Sonraki Gözden GeçirmeTarih—
SorumluKişi seçimi—
İş Sürekliliği EkibiKişi seçimi (çoklu)—
Bilgi Varlıkları18 alan
AlanTipZorunlu
AdMetinEvet
AçıklamaUzun metin—
BütünlükSayıEvet
DurumMetinEvet
ErişilebilirlikSayıEvet
Etiketleme / İşleme KuralıUzun metin—
Gizlilik / Bütünlük / Erişilebilirlik (CIA)SayıEvet
Gözden Geçirme Periyodu (ay)Sayı—
Kabul Edilebilir KullanımUzun metin—
KategoriMetin—
KodMetinEvet
Konum / OrtamMetin—
SahipKişi seçimi—
SaklayıcıKişi seçimi—
Son Gözden GeçirmeTarih—
Sonraki Gözden GeçirmeTarih—
Varlık DeğeriSayıEvet
İlgili SüreçKayıt bağı—
BG Olay Yönetimi23 alan
AlanTipZorunlu
Analiz YöntemiMetin—
AçıklamaUzun metin—
BaşlıkMetinEvet
Bildirim TarihiTarih-saat—
BütünlükEvet/HayırEvet
DurumMetinEvet
ErişilebilirlikEvet/HayırEvet
Etkilenen VarlıkKayıt bağı—
GizlilikEvet/HayırEvet
Kayıt SahibiKişi seçimi—
Kime BildirildiMetin—
Kişisel Veri İhlali (KVKK)Evet/HayırEvet
KodMetinEvet
Olay TarihiTarih-saat—
Olay TürüMetin—
Sonuç / DeğerlendirmeUzun metin—
SorumluKişi seçimi—
Tespit TarihiTarih-saat—
Çözüm / MüdahaleUzun metin—
ÖncelikMetin—
Öğrenilen DerslerUzun metin—
İlgili SüreçKayıt bağı—
ŞiddetMetin—
BG Risk Değerlendirmesi20 alan
AlanTipZorunlu
BaşlıkMetinEvet
DurumMetinEvet
EtkiSayı—
Gözden Geçirme Periyodu (ay)Sayı—
Kaynaklandığı SüreçKayıt bağı—
KodMetinEvet
Mevcut KontrollerUzun metin—
OlasılıkSayı—
OlasılıkSayı—
OluşturanKişi seçimi—
SorumluKişi seçimi—
TanımUzun metin—
Tanımlanma TarihiTarih—
TehditMetin—
TerminTarih—
ZafiyetMetin—
ÖncelikMetinEvet
İlgili VarlıkKayıt bağı—
İşleme PlanıUzun metin—
İşleme SeçeneğiMetin—
Uygulanabilirlik Bildirgesi (SoA)8 alan
AlanTipZorunlu
BaşlıkMetinEvet
DurumMetinEvet
KapsamUzun metin—
KodMetinEvet
NotUzun metin—
OnaylayanKişi seçimi—
SorumluKişi seçimi—
SürümMetin—

Son güncelleme: