İçeriğe atla

🚀 Kurucu Müşteri Programı: İlk 10 kurucu müşteriye ilk 12 ay %50 indirim — 31 Aralık 2026’ya kadar Detaylar →

QoreSoftQMS Platform

BGYS: Varlık Envanteri, Risk ve SoA

ISO 27001 uyarlama kartı: varlık → risk → kontrol seçimi → SoA yönü, CIA sınıflandırması ve bildirgenin onayla kilitlenmesi.

Bu sayfada

Paket: BGYS paketi (ISO/IEC 27001:2022). Uyarlama zorluğu: Yüksek — 27001’in zorunlu belgelerinden ikisi buradadır (risk değerlendirme/işleme süreci ve SoA). Sistem akışı standardın yönünü dayatır: varlık → risk → kontrol seçimi → SoA (§4.1). Prosedürünüz farklı bir yön anlatıyorsa uyarlamak yerine yeniden yazmak daha hızlıdır.


1. Hangi şartı karşılar

Standart Madde Şart
ISO 27001 6.1.2 Bilgi güvenliği risk değerlendirme sürecinin tanımlanması ve uygulanması + kayıt zorunlu
ISO 27001 6.1.3 Risk işleme süreci; Annex A kontrolleriyle karşılaştırma; 6.1.3-d: Uygulanabilirlik Bildirgesi (SoA) zorunlu belgedir
ISO 27001 8.2 / 8.3 Risk değerlendirmesinin ve işlemesinin planlı aralıklarla uygulanması + kayıt
ISO 27001 A.5.9–A.5.13 Varlık envanteri, varlık sahipliği, kabul edilebilir kullanım, iade, sınıflandırma ve etiketleme
KVKK md. 12 Veri güvenliği tedbirleri (varlık ve risk kayıtları kanıt oluşturur)

2. QMS’te nerede yaşıyor

Ne Nerede Üretilen kayıt
Bilgi varlığı Bilgi Varlıkları Kod, ad, kategori (bilgi / yazılım / donanım / hizmet / personel / fiziksel), varlık sahibi ve saklayıcı, ilgili süreç
Sınıflandırma (A.5.12) Varlık kartında Gizlilik / Bütünlük / Erişilebilirlik — her biri 1–4
İşleme kuralları (A.5.10/5.13) Varlık kartında Etiketleme/işleme kuralı, kabul edilebilir kullanım
Periyodik gözden geçirme Varlık kartında Periyot + sonraki tarih + damga
BG riski BG Risk Değerlendirmesi Kod, varlık, tehdit, zafiyet, ilgili süreç, sahip
Değerlendirme Risk → modal 5×5 (etki × olasılık) doğal + artık → skor ve seviye; ısı haritası
Risk işleme (6.1.3) Risk → modal İşleme seçeneği (azalt / kabul / aktar / kaçın) + işleme planı + seçilen Annex A kontrolleri
Uygulanabilirlik Bildirgesi Uygulanabilirlik Bildirgesi (SoA) Kod, sürüm, kapsam, durum (taslak → onaylı → arşiv), onaylayan damgası
SoA satırları SoA → 93 kontrol Annex A kontrol snapshot’ı + uygulanabilir mi (E/H) + gerekçe + uygulama durumu
Otomatik besleme SoA oluşturmada Risk işlemede seçilen kontroller otomatik “uygulanabilir” işaretlenir; gerekçe olarak risk kodları yazılır
Tutarlılık uyarısı SoA ekranında Riskte seçilmiş ama SoA’da hariç tutulmuş kontrol → denetçi bulgusu adayı olarak uyarılır
Rapor SoA → Rapor 93 kontrolün tema gruplu yazdırılabilir bildirgesi (HTML + PDF)

Risk yaşam döngüsü: Tanımlandı → Değerlendirildi → Onaylandı → İşlemede → Kapandı. SoA: Taslak → Onaylı (satırlar kilitlenir) → Arşiv.

3. Değişecek tipik cümleler

Mevcut prosedürünüzde muhtemelen şöyle yazıyor Yeni gerçek
“Varlık envanteri Varlık Envanter Listesi’nde (Excel) tutulur.” Her varlık ayrı kayıttır; CIA sınıflandırması alanlarda durur. Excel’i kaldırın.
“Varlıklar gizlilik derecesine göre sınıflandırılır (çok gizli / gizli / iç kullanım / açık).” Sınıflandırma üç eksenlidir (gizlilik + bütünlük + erişilebilirlik), her biri 1–4. Etiket adlarınızı bu skalaya eşleyin (§4.2).
“Risk değerlendirmesi Risk Envanteri tablosunda yapılır.” Her risk ayrı kayıttır ve varlık–tehdit–zafiyet üçlüsüyle tanımlanır (§4.3).
“Riskler için kontrol önlemleri belirlenir.” Kontroller Annex A’dan seçilir ve seçim doğrudan SoA’yı besler — bu, 27001’in istediği izlenebilirliktir.
“SoA yılda bir güncellenir ve yönetim tarafından onaylanır.” SoA bir kayıttır; onaylandığında satırları kilitlenir, yeni sürüm yeni kayıt olarak açılır (§4.4).
“Uygulanmayan kontroller için gerekçe yazılır.” Gerekçe alanı her satırda vardır; hariç tutma gerekçesi yazılmadan bildirge eksik kalır.
“Risk işleme planı ayrı bir dokümandır.” İşleme planı risk kaydının alanıdır; ayrıca faaliyetler aksiyon olarak açılır.
“Kabul edilen riskler yönetim tarafından onaylanır.” Risk akışında onay adımı vardır; onaylayan ve tarih kayıtlıdır (6.1.3-f’nin kanıtı).

4. Çelişki noktaları — yazmadan önce karar verin

  1. Akışın yönü sabittir: varlık → risk → kontrol → SoA. SoA elle doldurulan bağımsız bir tablo değildir; risk işlemede seçtiğiniz kontrollerden beslenir. Prosedürünüz “önce SoA hazırlanır, sonra riskler değerlendirilir” diyorsa tersine çevirin — hem standardın mantığı hem sistemin akışı budur.
  2. CIA sınıflandırması 1–4 sabittir. Kendi etiketleriniz (çok gizli/gizli/iç/açık) varsa sayısal skalaya eşleyin ve eşlemeyi prosedürde tablo hâlinde verin.
  3. Risk yöntemi varlık-tehdit-zafiyet’tir. Senaryo bazlı (event-based) risk yöntemi kullanıyorsanız, senaryoyu tehdit alanına yazıp varlığı ana etkilenen varlık olarak seçin; yöntem değişikliği prosedürde açıklanmalıdır.
  4. Onaylanan SoA kilitlenir. Güncelleme gerekiyorsa yeni sürüm oluşturulur. Prosedürde sürümleme kuralını yazın (ör. “SoA yılda bir ve kapsam/risk değişimlerinde yeni sürüm olarak yayımlanır; önceki sürüm arşivlenir”).
  5. 93 kontrolün tamamı bildirgede yer alır — uygulanmayanlar da gerekçesiyle. Prosedürde “yalnız uygulanan kontroller listelenir” gibi bir ifade varsa düzeltin.
  6. Risk–SoA tutarsızlığı uyarısı bir denetim aracıdır. Riskte seçtiğiniz bir kontrolü SoA’da hariç tuttuysanız sistem uyarır; prosedürde bu tutarlılığın SoA onayı öncesi kontrol edileceğini yazın.
  7. ISO 27001 standardı yüklü değilse SoA oluşturulamaz. Kurulumda standardı ve Annex A maddelerini yüklemeniz gerekir (§5).
  8. Fırsat kavramı yoktur. Genel risk modülünden farklı olarak BG riskleri yalnız risktir.

5. Ön koşul yapılandırma

  • ISO 27001 standardı ve Annex A kütüphaneden yüklendi mi? (SoA bunun üzerine kurulur)
  • Referans Listeler → Varlık Kategorisi kuruluşunuza uyarlandı mı?
  • Referans Listeler → Tehdit / Zafiyet kuruluşunuzun tehdit kataloğuyla uyumlu mu?
  • Referans Listeler → Risk İşleme Seçeneği (azalt / kabul / aktar / kaçın)
  • Referans Listeler → Kontrol Uygulama Durumu (uygulandı / kısmen / planlandı / uygulanmıyor)
  • Kod Önekleri: varlık, BG riski ve SoA kod önekleri ayarlı mı?
  • Varlık sahipleri: her varlığa sahip ve saklayıcı atandı mı? (A.5.9)
  • Sınıflandırma eşlemesi: kendi etiketleriniz ile 1–4 skalası arasındaki tablo prosedürde tanımlandı mı?
  • Onay yetkisi: riski ve SoA’yı kim onaylar?

6. EK-1 satırları

Kayıt Nerede tutulur Sorumlu Saklama
Bilgi varlıkları envanteri ve sınıflandırması Bilgi Varlıkları Varlık sahibi Süresiz
Bilgi güvenliği risk değerlendirmesi BG Risk Değerlendirmesi BGYS sorumlusu Süresiz
Risk işleme planı ve kontrol seçimleri Risk kaydı (+ Annex A bağları) BGYS sorumlusu Süresiz
Risk kabul/onay kararları Risk akışı geçmişi Üst yönetim Süresiz
Uygulanabilirlik Bildirgesi (SoA) Uygulanabilirlik Bildirgesi (SoA) + rapor (PDF) BGYS sorumlusu Süresiz
Risk işleme faaliyetleri Aksiyon Yönetimi modülü (bağ ile) Faaliyet sorumlusu Süresiz

7. Kopyalanabilir paragraf blokları

Kapsam

Bu prosedür; bilgi varlıklarımızın envanterinin tutulmasını ve sınıflandırılmasını, bilgi güvenliği risklerinin değerlendirilmesini ve işlenmesini, uygulanacak kontrollerin belirlenmesini ve uygulanabilirlik bildirgesinin hazırlanmasını kapsar.

Varlık envanteri ve sınıflandırma

Yönetim sistemimiz kapsamındaki bilgi varlıkları; türü, sahibi, saklayıcısı ve ilgili süreci ile birlikte envantere kaydedilir. Her varlık; gizlilik, bütünlük ve erişilebilirlik boyutlarında sınıflandırılır. Sınıflandırmaya uygun etiketleme ve işleme kuralları ile kabul edilebilir kullanım esasları varlık kaydında tanımlanır. Envanter en az yılda bir gözden geçirilir.

Risk değerlendirmesi

Bilgi güvenliği riskleri; varlık, tehdit ve zafiyet üçlüsü esas alınarak belirlenir. Her risk için etkisi ve gerçekleşme olasılığı değerlendirilerek risk seviyesi hesaplanır. Değerlendirme, risk kabul kriterleri ile karşılaştırılarak önceliklendirilir.

Risk işleme

Değerlendirilen her risk için azaltma, kabul etme, aktarma veya kaçınma seçeneklerinden biri belirlenir. Azaltma seçilen risklerde uygulanacak kontroller, ISO/IEC 27001 Ek A’daki kontroller ile karşılaştırılarak seçilir; gerekli görülmesi hâlinde ilave kontroller tanımlanır. İşleme planı ve seçilen kontroller kayda işlenir; uygulama faaliyetleri sorumlusu ve termini ile birlikte açılarak izlenir. Artık risk seviyeleri kaydedilir ve risklerin kabulü yetkili tarafından onaylanır.

Uygulanabilirlik bildirgesi

Ek A’daki tüm kontroller için uygulanabilir olup olmadığı, uygulanma durumu ve gerekçesi uygulanabilirlik bildirgesinde kayıt altına alınır. Bildirge; risk işlemede seçilen kontrolleri, yasal ve sözleşmesel yükümlülüklerden doğan kontrolleri kapsar. Bildirge yetkili tarafından onaylanır; onaylanan bildirge üzerinde değişiklik yapılmaz, gerekli durumlarda yeni sürüm yayımlanır ve önceki sürüm arşivlenir.

Gözden geçirme

Risk değerlendirmesi ve uygulanabilirlik bildirgesi; en az yılda bir kez, ayrıca önemli değişiklik, güvenlik olayı veya kapsam değişikliği hâllerinde gözden geçirilir.

8. Tetkikte ne sorulur — kanıt nereden gösterilir

Tetkikçi sorusu Nereden gösterilir
“Varlık envanterinizi ve sahiplerini görebilir miyim?” Bilgi varlıkları listesi (sahip + sınıflandırma sütunları)
“Bu varlığı nasıl sınıflandırdınız?” CIA değerleri + işleme/etiketleme kuralı
“Risk değerlendirme yönteminiz nedir?” Prosedür + risk kayıtlarındaki varlık-tehdit-zafiyet yapısı
“Bu riskin kontrolü hangi Annex A maddesi?” Risk işlemedeki seçili kontroller
“SoA’nızı görebilir miyim?” Onaylı SoA kaydı + rapor (93 kontrol, gerekçeler)
“Şu kontrolü neden uygulamıyorsunuz?” SoA satırındaki gerekçe
“SoA’yı kim onayladı, ne zaman?” Onay damgası
“Riskte seçilen kontrol SoA’da var mı?” Tutarlılık uyarısının temiz olması
“Artık riski kim kabul etti?” Risk akışındaki onay adımı

Uyarlama sonrası yürürlükten kaldırılacak formlar

  • Varlık Envanter Listesi (Excel)
  • Risk Envanteri / Risk İşleme Planı tablosu (Excel)
  • Uygulanabilirlik Bildirgesi (Excel/Word şablonu)
  • Varlık Sınıflandırma Formu

Son güncelleme: