BGYS: Varlık Envanteri, Risk ve SoA
ISO 27001 uyarlama kartı: varlık → risk → kontrol seçimi → SoA yönü, CIA sınıflandırması ve bildirgenin onayla kilitlenmesi.
Bu sayfada
Paket: BGYS paketi (ISO/IEC 27001:2022). Uyarlama zorluğu: Yüksek — 27001’in zorunlu belgelerinden ikisi buradadır (risk değerlendirme/işleme süreci ve SoA). Sistem akışı standardın yönünü dayatır: varlık → risk → kontrol seçimi → SoA (§4.1). Prosedürünüz farklı bir yön anlatıyorsa uyarlamak yerine yeniden yazmak daha hızlıdır.
1. Hangi şartı karşılar
| Standart | Madde | Şart |
|---|---|---|
| ISO 27001 | 6.1.2 | Bilgi güvenliği risk değerlendirme sürecinin tanımlanması ve uygulanması + kayıt zorunlu |
| ISO 27001 | 6.1.3 | Risk işleme süreci; Annex A kontrolleriyle karşılaştırma; 6.1.3-d: Uygulanabilirlik Bildirgesi (SoA) zorunlu belgedir |
| ISO 27001 | 8.2 / 8.3 | Risk değerlendirmesinin ve işlemesinin planlı aralıklarla uygulanması + kayıt |
| ISO 27001 | A.5.9–A.5.13 | Varlık envanteri, varlık sahipliği, kabul edilebilir kullanım, iade, sınıflandırma ve etiketleme |
| KVKK | md. 12 | Veri güvenliği tedbirleri (varlık ve risk kayıtları kanıt oluşturur) |
2. QMS’te nerede yaşıyor
| Ne | Nerede | Üretilen kayıt |
|---|---|---|
| Bilgi varlığı | Bilgi Varlıkları | Kod, ad, kategori (bilgi / yazılım / donanım / hizmet / personel / fiziksel), varlık sahibi ve saklayıcı, ilgili süreç |
| Sınıflandırma (A.5.12) | Varlık kartında | Gizlilik / Bütünlük / Erişilebilirlik — her biri 1–4 |
| İşleme kuralları (A.5.10/5.13) | Varlık kartında | Etiketleme/işleme kuralı, kabul edilebilir kullanım |
| Periyodik gözden geçirme | Varlık kartında | Periyot + sonraki tarih + damga |
| BG riski | BG Risk Değerlendirmesi | Kod, varlık, tehdit, zafiyet, ilgili süreç, sahip |
| Değerlendirme | Risk → modal | 5×5 (etki × olasılık) doğal + artık → skor ve seviye; ısı haritası |
| Risk işleme (6.1.3) | Risk → modal | İşleme seçeneği (azalt / kabul / aktar / kaçın) + işleme planı + seçilen Annex A kontrolleri |
| Uygulanabilirlik Bildirgesi | Uygulanabilirlik Bildirgesi (SoA) | Kod, sürüm, kapsam, durum (taslak → onaylı → arşiv), onaylayan damgası |
| SoA satırları | SoA → 93 kontrol | Annex A kontrol snapshot’ı + uygulanabilir mi (E/H) + gerekçe + uygulama durumu |
| Otomatik besleme | SoA oluşturmada | Risk işlemede seçilen kontroller otomatik “uygulanabilir” işaretlenir; gerekçe olarak risk kodları yazılır |
| Tutarlılık uyarısı | SoA ekranında | Riskte seçilmiş ama SoA’da hariç tutulmuş kontrol → denetçi bulgusu adayı olarak uyarılır |
| Rapor | SoA → Rapor | 93 kontrolün tema gruplu yazdırılabilir bildirgesi (HTML + PDF) |
Risk yaşam döngüsü: Tanımlandı → Değerlendirildi → Onaylandı → İşlemede → Kapandı. SoA: Taslak → Onaylı (satırlar kilitlenir) → Arşiv.
3. Değişecek tipik cümleler
| Mevcut prosedürünüzde muhtemelen şöyle yazıyor | Yeni gerçek |
|---|---|
| “Varlık envanteri Varlık Envanter Listesi’nde (Excel) tutulur.” | Her varlık ayrı kayıttır; CIA sınıflandırması alanlarda durur. Excel’i kaldırın. |
| “Varlıklar gizlilik derecesine göre sınıflandırılır (çok gizli / gizli / iç kullanım / açık).” | Sınıflandırma üç eksenlidir (gizlilik + bütünlük + erişilebilirlik), her biri 1–4. Etiket adlarınızı bu skalaya eşleyin (§4.2). |
| “Risk değerlendirmesi Risk Envanteri tablosunda yapılır.” | Her risk ayrı kayıttır ve varlık–tehdit–zafiyet üçlüsüyle tanımlanır (§4.3). |
| “Riskler için kontrol önlemleri belirlenir.” | Kontroller Annex A’dan seçilir ve seçim doğrudan SoA’yı besler — bu, 27001’in istediği izlenebilirliktir. |
| “SoA yılda bir güncellenir ve yönetim tarafından onaylanır.” | SoA bir kayıttır; onaylandığında satırları kilitlenir, yeni sürüm yeni kayıt olarak açılır (§4.4). |
| “Uygulanmayan kontroller için gerekçe yazılır.” | Gerekçe alanı her satırda vardır; hariç tutma gerekçesi yazılmadan bildirge eksik kalır. |
| “Risk işleme planı ayrı bir dokümandır.” | İşleme planı risk kaydının alanıdır; ayrıca faaliyetler aksiyon olarak açılır. |
| “Kabul edilen riskler yönetim tarafından onaylanır.” | Risk akışında onay adımı vardır; onaylayan ve tarih kayıtlıdır (6.1.3-f’nin kanıtı). |
4. Çelişki noktaları — yazmadan önce karar verin
- Akışın yönü sabittir: varlık → risk → kontrol → SoA. SoA elle doldurulan bağımsız bir tablo değildir; risk işlemede seçtiğiniz kontrollerden beslenir. Prosedürünüz “önce SoA hazırlanır, sonra riskler değerlendirilir” diyorsa tersine çevirin — hem standardın mantığı hem sistemin akışı budur.
- CIA sınıflandırması 1–4 sabittir. Kendi etiketleriniz (çok gizli/gizli/iç/açık) varsa sayısal skalaya eşleyin ve eşlemeyi prosedürde tablo hâlinde verin.
- Risk yöntemi varlık-tehdit-zafiyet’tir. Senaryo bazlı (event-based) risk yöntemi kullanıyorsanız, senaryoyu tehdit alanına yazıp varlığı ana etkilenen varlık olarak seçin; yöntem değişikliği prosedürde açıklanmalıdır.
- Onaylanan SoA kilitlenir. Güncelleme gerekiyorsa yeni sürüm oluşturulur. Prosedürde sürümleme kuralını yazın (ör. “SoA yılda bir ve kapsam/risk değişimlerinde yeni sürüm olarak yayımlanır; önceki sürüm arşivlenir”).
- 93 kontrolün tamamı bildirgede yer alır — uygulanmayanlar da gerekçesiyle. Prosedürde “yalnız uygulanan kontroller listelenir” gibi bir ifade varsa düzeltin.
- Risk–SoA tutarsızlığı uyarısı bir denetim aracıdır. Riskte seçtiğiniz bir kontrolü SoA’da hariç tuttuysanız sistem uyarır; prosedürde bu tutarlılığın SoA onayı öncesi kontrol edileceğini yazın.
- ISO 27001 standardı yüklü değilse SoA oluşturulamaz. Kurulumda standardı ve Annex A maddelerini yüklemeniz gerekir (§5).
- Fırsat kavramı yoktur. Genel risk modülünden farklı olarak BG riskleri yalnız risktir.
5. Ön koşul yapılandırma
- ISO 27001 standardı ve Annex A kütüphaneden yüklendi mi? (SoA bunun üzerine kurulur)
- Referans Listeler → Varlık Kategorisi kuruluşunuza uyarlandı mı?
- Referans Listeler → Tehdit / Zafiyet kuruluşunuzun tehdit kataloğuyla uyumlu mu?
- Referans Listeler → Risk İşleme Seçeneği (azalt / kabul / aktar / kaçın)
- Referans Listeler → Kontrol Uygulama Durumu (uygulandı / kısmen / planlandı / uygulanmıyor)
- Kod Önekleri: varlık, BG riski ve SoA kod önekleri ayarlı mı?
- Varlık sahipleri: her varlığa sahip ve saklayıcı atandı mı? (A.5.9)
- Sınıflandırma eşlemesi: kendi etiketleriniz ile 1–4 skalası arasındaki tablo prosedürde tanımlandı mı?
- Onay yetkisi: riski ve SoA’yı kim onaylar?
6. EK-1 satırları
| Kayıt | Nerede tutulur | Sorumlu | Saklama |
|---|---|---|---|
| Bilgi varlıkları envanteri ve sınıflandırması | Bilgi Varlıkları | Varlık sahibi | Süresiz |
| Bilgi güvenliği risk değerlendirmesi | BG Risk Değerlendirmesi | BGYS sorumlusu | Süresiz |
| Risk işleme planı ve kontrol seçimleri | Risk kaydı (+ Annex A bağları) | BGYS sorumlusu | Süresiz |
| Risk kabul/onay kararları | Risk akışı geçmişi | Üst yönetim | Süresiz |
| Uygulanabilirlik Bildirgesi (SoA) | Uygulanabilirlik Bildirgesi (SoA) + rapor (PDF) | BGYS sorumlusu | Süresiz |
| Risk işleme faaliyetleri | Aksiyon Yönetimi modülü (bağ ile) | Faaliyet sorumlusu | Süresiz |
7. Kopyalanabilir paragraf blokları
Kapsam
Bu prosedür; bilgi varlıklarımızın envanterinin tutulmasını ve sınıflandırılmasını, bilgi güvenliği risklerinin değerlendirilmesini ve işlenmesini, uygulanacak kontrollerin belirlenmesini ve uygulanabilirlik bildirgesinin hazırlanmasını kapsar.
Varlık envanteri ve sınıflandırma
Yönetim sistemimiz kapsamındaki bilgi varlıkları; türü, sahibi, saklayıcısı ve ilgili süreci ile birlikte envantere kaydedilir. Her varlık; gizlilik, bütünlük ve erişilebilirlik boyutlarında sınıflandırılır. Sınıflandırmaya uygun etiketleme ve işleme kuralları ile kabul edilebilir kullanım esasları varlık kaydında tanımlanır. Envanter en az yılda bir gözden geçirilir.
Risk değerlendirmesi
Bilgi güvenliği riskleri; varlık, tehdit ve zafiyet üçlüsü esas alınarak belirlenir. Her risk için etkisi ve gerçekleşme olasılığı değerlendirilerek risk seviyesi hesaplanır. Değerlendirme, risk kabul kriterleri ile karşılaştırılarak önceliklendirilir.
Risk işleme
Değerlendirilen her risk için azaltma, kabul etme, aktarma veya kaçınma seçeneklerinden biri belirlenir. Azaltma seçilen risklerde uygulanacak kontroller, ISO/IEC 27001 Ek A’daki kontroller ile karşılaştırılarak seçilir; gerekli görülmesi hâlinde ilave kontroller tanımlanır. İşleme planı ve seçilen kontroller kayda işlenir; uygulama faaliyetleri sorumlusu ve termini ile birlikte açılarak izlenir. Artık risk seviyeleri kaydedilir ve risklerin kabulü yetkili tarafından onaylanır.
Uygulanabilirlik bildirgesi
Ek A’daki tüm kontroller için uygulanabilir olup olmadığı, uygulanma durumu ve gerekçesi uygulanabilirlik bildirgesinde kayıt altına alınır. Bildirge; risk işlemede seçilen kontrolleri, yasal ve sözleşmesel yükümlülüklerden doğan kontrolleri kapsar. Bildirge yetkili tarafından onaylanır; onaylanan bildirge üzerinde değişiklik yapılmaz, gerekli durumlarda yeni sürüm yayımlanır ve önceki sürüm arşivlenir.
Gözden geçirme
Risk değerlendirmesi ve uygulanabilirlik bildirgesi; en az yılda bir kez, ayrıca önemli değişiklik, güvenlik olayı veya kapsam değişikliği hâllerinde gözden geçirilir.
8. Tetkikte ne sorulur — kanıt nereden gösterilir
| Tetkikçi sorusu | Nereden gösterilir |
|---|---|
| “Varlık envanterinizi ve sahiplerini görebilir miyim?” | Bilgi varlıkları listesi (sahip + sınıflandırma sütunları) |
| “Bu varlığı nasıl sınıflandırdınız?” | CIA değerleri + işleme/etiketleme kuralı |
| “Risk değerlendirme yönteminiz nedir?” | Prosedür + risk kayıtlarındaki varlık-tehdit-zafiyet yapısı |
| “Bu riskin kontrolü hangi Annex A maddesi?” | Risk işlemedeki seçili kontroller |
| “SoA’nızı görebilir miyim?” | Onaylı SoA kaydı + rapor (93 kontrol, gerekçeler) |
| “Şu kontrolü neden uygulamıyorsunuz?” | SoA satırındaki gerekçe |
| “SoA’yı kim onayladı, ne zaman?” | Onay damgası |
| “Riskte seçilen kontrol SoA’da var mı?” | Tutarlılık uyarısının temiz olması |
| “Artık riski kim kabul etti?” | Risk akışındaki onay adımı |
Uyarlama sonrası yürürlükten kaldırılacak formlar
- Varlık Envanter Listesi (Excel)
- Risk Envanteri / Risk İşleme Planı tablosu (Excel)
- Uygulanabilirlik Bildirgesi (Excel/Word şablonu)
- Varlık Sınıflandırma Formu
Son güncelleme: