İçeriğe atla

🚀 Kurucu Müşteri Programı: İlk 10 kurucu müşteriye ilk 12 ay %50 indirim — 31 Aralık 2026’ya kadar Detaylar →

QoreSoftQMS Platform

BGYS: Olay, Erişim ve İş Sürekliliği

ISO 27001 A.5 uyarlama kartı: KVKK 72 saat penceresi, erişim gözden geçirme kampanyası ve RTO/RPO ile tatbikat.

Bu sayfada

Paket: BGYS paketi. Uyarlama zorluğu: Orta-Yüksek — üç ayrı prosedürü kapsar. KVKK açısından kritik: sistem 72 saatlik ihlal bildirim penceresini hesaplar ve hatırlatır, ancak bildirimi siz yaparsınız (§4.2). Önemli ayrım: Erişim Envanteri, müşterinin kendi sistemlerindeki erişimleri izler — QMS’in kendi kullanıcı yetkilendirmesi değildir (§4.4).


1. Hangi şartı karşılar

Standart Madde Şart
ISO 27001 A.5.24–A.5.28 Olay yönetimi planlaması, olayların değerlendirilmesi ve müdahale, olaylardan öğrenme, kanıt toplama
ISO 27001 A.5.15–A.5.18 Erişim kontrolü, kimlik yönetimi, kimlik doğrulama bilgisi, erişim haklarının verilmesi/gözden geçirilmesi/kaldırılması
ISO 27001 A.8.2 Ayrıcalıklı erişim hakları
ISO 27001 A.5.29–A.5.30 Kesinti sırasında bilgi güvenliği, BİT sürekliliğine hazırlık
KVKK md. 12/5 Veri ihlalinin en kısa sürede (72 saat) Kuruma bildirilmesi

2. QMS’te nerede yaşıyor

2.1 Bilgi güvenliği olayları

Ne Nerede Üretilen kayıt
Olay kaydı BG Olay Yönetimi Kod, tür (veri ihlali, kötü amaçlı yazılım, yetkisiz erişim, hizmet kesintisi, oltalama, iç tehdit, fiziksel…), şiddet, oluş/tespit tarihi, etkilenen varlık, sorumlu
CIA etkisi Olay kartında Gizlilik / bütünlük / erişilebilirlik ihlal edildi mi (üç ayrı işaret)
Kök neden Olay → modal 5 Neden / Balık Kılçığı (DÖF ile aynı araç)
Öğrenilen dersler (A.5.27) Olay kartında Çözüm + öğrenilen dersler alanı
KVKK ihlal bildirimi Olay kartında Kişisel veri ihlali mi · bildirim tarihi · kime bildirildi · 72 saatlik son tarih otomatik hesaplanır
Kanıt (A.5.28) Olay → ek dosya Log, ekran görüntüsü, adli inceleme çıktıları
Hatırlatma Otomatik Bildirilmemiş kişisel veri ihlallerinde süre yaklaşırken/geçince uyarı
Bağlar Olaydan DÖF ve Aksiyon oluşturma (izlenebilirlik bağıyla)

2.2 Erişim yönetimi

Ne Nerede Üretilen kayıt
Erişim envanteri Erişim Envanteri Kişi (personel veya serbest ad), hedef sistem, erişim düzeyi (okuma/yazma/yönetici), ayrıcalıklı mı, gerekçe, veriliş tarihi, durum
Gözden geçirme kampanyası Erişim Gözden Geçirme Kod, kapsam, gözden geçiren, tarihler, ilerleme yüzdesi
Kampanya satırları Kampanya oluşturulunca O anki aktif erişimlerin snapshot’ı
Karar Satır → modal Koru / kaldır / değiştir + gerekçe + karar veren damgası
Kaldırma kararının etkisi Otomatik Erişim kaydı “kaldırıldı” olur; istenirse “erişimi kaldır” aksiyonu açılır

2.3 İş sürekliliği (BCP/DRP)

Ne Nerede Üretilen kayıt
Süreklilik planı İş Sürekliliği Planı Kod, kapsam, kurtarma prosedürü, sorumlu ekip, ilgili süreçler, periyodik gözden geçirme
İş etki analizi Plan → BIA satırları Kritik süreç/sistem × RTO / RPO / maksimum tolere edilebilir kesinti / kritiklik / etki
Tatbikat Süreklilik Tatbikatı Kod, plan bağı, tür, planlanan/gerçekleşen tarih, katılımcılar, sonuç, erişilen kurtarma süresi, değerlendirme
Tatbikattan iyileştirme Tatbikattan Aksiyon İyileştirme aksiyonu + bağ

3. Değişecek tipik cümleler

Mevcut prosedürünüzde muhtemelen şöyle yazıyor Yeni gerçek
“Güvenlik olayları Olay Bildirim Formu ile bildirilir.” Olay kaydı sistemde açılır; kanıtlar ek dosya olarak eklenir.
“Veri ihlali durumunda Kurula 72 saat içinde bildirim yapılır.” Kuralı koruyun; sistem son tarihi hesaplar ve hatırlatır, bildirimi siz yaparsınız — bildirim kanıtını kayda ekleyin (§4.2).
“Olaydan alınan dersler değerlendirilir.” Öğrenilen dersler ayrı bir alandır (A.5.27) — denetimde bu alanın doldurulmuş olması beklenir.
“Erişim yetkileri Yetki Matrisi’nde (Excel) tutulur.” Her erişim ayrı kayıttır; ayrıcalıklı erişimler işaretlenir ve ayrıca izlenir.
“Erişim yetkileri altı ayda bir gözden geçirilir.” Gözden geçirme bir kampanyadır: o anki erişimler dondurulur, satır satır karar verilir, karar veren ve tarih damgalanır (§4.5).
“İşten ayrılanların yetkileri kaldırılır.” Erişim kaydı “kaldırıldı” durumuna alınır; kanıt kayıtta kalır.
“İş sürekliliği planı hazırlanır ve test edilir.” Plan kaydı + BIA satırları (RTO/RPO) + tatbikat kayıtları; tatbikatta erişilen kurtarma süresi ölçülür ve RTO ile karşılaştırılır (§4.6).
“Kritik sistemler için kurtarma süreleri belirlenir.” RTO/RPO değerleri BIA satırlarında tutulur.

4. Çelişki noktaları — yazmadan önce karar verin

  1. BG olayı ≠ İSG olayı ≠ uygunsuzluk. Üçü ayrı kayıt tipidir. BG olayından DÖF açılabilir; prosedürde hangi olayların DÖF gerektirdiğini kritere bağlayın.
  2. 72 saat penceresi tespit tarihinden başlar. Sistem, tespit tarihi (yoksa oluş tarihi) + 72 saat hesabı yapar. Prosedürde tespit tarihinin ne olduğunu tanımlayın ve bildirim yapan rolü yazın. Bildirim çıktısını (KVKK bildirim formu ekran görüntüsü/ referans no) kayda ekleyin.
  3. Kişisel veri ihlali işareti elle konur. Sistem bir olayın kişisel veri içerip içermediğini bilemez; işaretlenmezse 72 saat takibi çalışmaz. Prosedürde bu işaretlemeyi olay kaydının zorunlu ilk değerlendirmesi yapın.
  4. Erişim Envanteri QMS’in kendi yetkilendirmesi değildir. Buradaki kayıtlar müşterinin AD/ERP/uygulama erişimlerinin envanteridir. QMS içindeki roller ayrıca yönetilir. Prosedürde bu ayrımı yazın, aksi hâlde iki farklı şey karıştırılır.
  5. Gözden geçirme kampanyası snapshot alır. Kampanya açıldığı andaki aktif erişimler dondurulur; sonradan verilen erişimler o kampanyada görünmez. Prosedürde kampanya sıklığını ve kapsamını yazın (ör. “ayrıcalıklı erişimler 6 ayda bir, diğerleri yılda bir”).
  6. RTO/RPO ile tatbikat sonucu otomatik karşılaştırılmaz. Tatbikatta erişilen kurtarma süresini kaydedersiniz; hedefle karşılaştırma değerlendirme metninde yapılır. Prosedürde bu karşılaştırmayı zorunlu kılın.
  7. Erişim envanteri kişi bazlıdır, rol bazlı değil. Rol/profil bazlı yetkilendirme kullanıyorsanız, envantere kişi–sistem–düzey olarak yazın ve rol adını gerekçe alanında belirtin.
  8. Ayrıcalıklı erişim ayrıca izlenir (A.8.2). İşaretlemeyi tutarlı kullanın; genel dashboard’da yönetişim göstergesi olarak sayılır.

5. Ön koşul yapılandırma

  • Referans Listeler → BG Olay Türü / BG Olay Şiddeti / BG Olay Durumu kuruluşunuza uyarlandı mı?
  • Referans Listeler → Erişim Seviyesi / Erişim Hakkı Durumu / Gözden Geçirme Kararı tanımlı mı?
  • Referans Listeler → İş Sürekliliği Plan Durumu / İş Etki Kritikliği / Süreklilik Tatbikat Tipi / Süreklilik Tatbikat Sonucu
  • Kod Önekleri: olay, erişim gözden geçirme, süreklilik planı ve tatbikat önekleri ayarlı mı?
  • Personel kayıtları: erişim envanterinde kişi bağı için personel listesi güncel mi?
  • Hedef sistemler listesi: hangi sistemlerin envantere gireceği kararlaştırıldı mı?
  • KVKK sorumlusu: ihlal bildirimini kim yapacak? (prosedürde)
  • Kritik süreçler: BIA’ya girecek süreçler ve RTO/RPO hedefleri belirlendi mi?

6. EK-1 satırları

Kayıt Nerede tutulur Sorumlu Saklama
Bilgi güvenliği olayları ve müdahale kayıtları BG Olay Yönetimi BGYS sorumlusu Süresiz
Olay kanıtları (log, görüntü, rapor) Olay kaydı → ek dosya BGYS sorumlusu Süresiz
KVKK ihlal bildirim kanıtları Olay kaydı → ek dosya KVKK sorumlusu Mevzuata göre
Erişim envanteri Erişim Envanteri Sistem sahibi Süresiz
Erişim gözden geçirme kampanyaları ve kararları Erişim Gözden Geçirme Gözden geçiren Süresiz
İş sürekliliği planları ve BIA İş Sürekliliği Planı BGYS sorumlusu Süresiz
Süreklilik tatbikatları Süreklilik Tatbikatı Tatbikat sorumlusu Süresiz

7. Kopyalanabilir paragraf blokları

Olay yönetimi — kapsam ve bildirim

Bilgi güvenliğini etkileyen veya etkileme ihtimali bulunan tüm olaylar, tespit eden tarafından derhâl bilgi güvenliği sorumlusuna bildirilir ve EK-1’de tanımlanan sistemde kayıt altına alınır. Kayıtta olayın türü, şiddeti, oluş ve tespit tarihi, etkilenen varlıklar ile gizlilik, bütünlük ve erişilebilirlik açısından etkisi belirtilir.

Olayın değerlendirilmesi ve müdahale

Kaydedilen olay; etkisi ve yayılma riski açısından değerlendirilerek önceliklendirilir. Müdahale sırasında elde edilen loglar, görüntüler ve inceleme çıktıları kanıt olarak kayda eklenir. Olayın kök nedeni belirlenir; tekrarını önlemeye yönelik faaliyetler açılır ve olaydan öğrenilen dersler kayda işlenir.

Kişisel veri ihlalleri

Kişisel veri ihlali niteliği taşıyan olaylar kayıtta ayrıca işaretlenir. Bu olaylar, ihlalin öğrenildiği tarihten itibaren en geç yetmiş iki saat içinde Kişisel Verileri Koruma Kurumuna bildirilir; ilgili kişilere yapılacak bildirim de mevzuata uygun olarak gerçekleştirilir. Bildirime ilişkin kayıt ve belgeler olay kaydına eklenir.

Erişim yönetimi

Bilgi sistemlerine verilen erişim hakları; kişi, hedef sistem, erişim düzeyi ve verilme gerekçesi ile birlikte envantere kaydedilir. Yönetici düzeyindeki ve ayrıcalıklı erişimler ayrıca işaretlenir ve sınırlı tutulur. Görev değişikliği ve işten ayrılma hâllerinde erişim hakları gecikmeksizin kaldırılır.

Erişim gözden geçirme

Erişim hakları, [periyot] aralıklarla gözden geçirme kampanyası olarak ele alınır. Kampanya kapsamındaki her erişim için koruma, kaldırma veya değiştirme kararı verilir; karar, gerekçesi ve karar veren ile birlikte kayıt altına alınır. Kaldırma kararı verilen erişimler için gerekli işlemler faaliyet olarak açılır ve tamamlanması izlenir.

İş sürekliliği

Kritik süreçlerimiz ve bunları destekleyen bilgi sistemleri için iş etki analizi yapılır; her kritik unsur için hedeflenen kurtarma süresi ve kabul edilebilir veri kaybı belirlenir. Belirlenen hedeflere ulaşmayı sağlayacak süreklilik ve kurtarma planları hazırlanır. Planlar en az [periyot] bir kez gözden geçirilir ve tatbikatlarla test edilir. Tatbikatta erişilen kurtarma süresi hedeflenen süre ile karşılaştırılır; sapmalar için iyileştirme faaliyeti açılır.

8. Tetkikte ne sorulur — kanıt nereden gösterilir

Tetkikçi sorusu Nereden gösterilir
“Son bir yılda güvenlik olayı yaşadınız mı?” Olay listesi + tür/şiddet dağılımı + aylık trend
“Bu olayda hangi güvenlik özelliği ihlal edildi?” CIA etkisi işaretleri
“Kişisel veri ihlali bildirimini zamanında yaptınız mı?” Tespit tarihi, 72 saat penceresi, bildirim tarihi ve bildirim kanıtı
“Olaydan ne öğrendiniz?” Öğrenilen dersler alanı + açılan DÖF/aksiyonlar
“Kim hangi sisteme erişiyor?” Erişim envanteri (sistem/düzey filtreleri)
“Ayrıcalıklı erişimleri nasıl kontrol ediyorsunuz?” Ayrıcalıklı işaretli erişimler + gözden geçirme kararları
“Erişimleri en son ne zaman gözden geçirdiniz?” Tamamlanmış gözden geçirme kampanyası + kararlar
“İşten ayrılanın erişimi kaldırıldı mı?” Erişim kaydının “kaldırıldı” durumu ve tarihi
“İş sürekliliği planınızı test ettiniz mi?” Tatbikat kaydı + erişilen kurtarma süresi + değerlendirme
“RTO hedefinize ulaştınız mı?” BIA satırındaki RTO ile tatbikattaki süre karşılaştırması

Uyarlama sonrası yürürlükten kaldırılacak formlar

  • Bilgi Güvenliği Olay Bildirim Formu
  • Yetki Matrisi (Excel)
  • Erişim Yetki Talep/İptal Formu (süreç dışarıda yürüyorsa korunabilir; kayıt sisteme işlenir)
  • Erişim Gözden Geçirme Tutanağı
  • İş Etki Analizi Tablosu (Excel)
  • Tatbikat Tutanağı (ek olarak yüklenir)

Son güncelleme: