ISO 27001 Nedir?
ISO 27001, kuruluşların Bilgi Güvenliği Yönetim Sistemi (BGYS) oluşturması, uygulaması, sürdürmesi ve sürekli iyileştirmesi için kullanılan uluslararası bir standarttır.
Bilgi güvenliği denildiğinde çoğu kişinin aklına yalnızca bilgisayarların korunması gelir. Oysa modern bilgi güvenliği çok daha geniş bir kavramdır.
Bir işletmenin:
- bilgisayarları,
- sunucuları,
- veri tabanları,
- e-posta hesapları,
- çalışan bilgileri,
- müşteri bilgileri,
- muhasebe kayıtları,
- sözleşmeleri,
- teknik çizimleri,
- üretim reçeteleri,
- yazılım kodları,
- yedekleri,
- fiziksel arşivleri,
- taşınabilir cihazları,
- bulut sistemleri,
- web siteleri,
- mobil uygulamaları,
- ERP sistemleri,
- CRM sistemleri
bilgi güvenliği kapsamında değerlendirilebilir.
Konya Sanayisinde Siber Güvenlik ve Dijital Dönüşüm: ISO 27001:2022 Rehberi
Türkiye’nin üretim üssü konumundaki Konya, geleneksel imalat gücünü Endüstri 4.0, IoT (Nesnelerin İnterneti), otomasyon ve bulut tabanlı yazılımlarla birleştirerek dijital bir dönüşüm yaşamaktadır. Konya Organize Sanayi Bölgesi (KOSB), Büsan Özel Organize Sanayi, Aykent Ayakkabıcılar Sanayi ve InnoPark Konya Teknoloji Geliştirme Bölgesi gibi odak alanlarında üretilen kritik veri ve fikri mülkiyet, siber saldırıların ve veri ihlallerinin hedefi haline gelmektedir.
İşte bu noktada ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi, işletmelerin ticari sırlarını, müşteri verilerini, üretim reçetelerini ve finansal kayıtlarını uluslararası standartlarda koruma altına alan stratejik bir kalkan görevi görür.
ISO 27001 Nedir ve Konya İşletmeleri İçin Neden Hayatidir?
ISO 27001, bir kuruluşun gizli ve kritik bilgilerini güvence altına almasına, yönetmesine ve siber tehditlere karşı dirençli kalmasına yardımcı olan uluslararası düzeyde tanınmış tek standarttır.
ISO 27001’in Temel Saç ayakları (C-I-A Üçlüsü)
-
Gizlilik (Confidentiality): Bilgiye yalnızca yetkili kişilerin erişebilmesini sağlar.
-
Bütünlük (Integrity): Bilginin doğru, yetkisiz değiştirmelere karşı korumalı ve tam olmasını garanti eder.
-
Erişilebilirlik (Availability): Yetkili kullanıcıların ihtiyaç duyduklarında bilgiye ve ilgili varlıklara sorunsuz erişebilmesini temin eder.
[ Gizlilik (Confidentiality) ]
/ \
/ \
/ BGYS \
/ Dengesi \
[ Bütünlük (Integrity) ] --- [ Erişilebilirlik (Availability) ]
Konya’nın Sanayi Yapısı ve ISO 27001 İlişkisi
Konya; makine imalatı, tarım makineleri, otomotiv yan sanayi, metal işleme, döküm, gıda, savunma sanayii, yazılım ve farklı üretim alanlarında faaliyet gösteren işletmeleriyle güçlü bir ekonomik yapıya sahiptir.
Bu işletmelerin önemli bölümü:
- ERP kullanır,
- internet üzerinden hizmet verir,
- müşteri verisi tutar,
- tedarikçi verisi işler,
- uzaktan erişim sistemlerinden yararlanır,
- bulut servisleri kullanır,
- dijital muhasebe sistemleri kullanır,
- üretim verilerini elektronik ortamda saklar.
Dolayısıyla dijitalleşme arttıkça bilgi güvenliği ihtiyacı da artmaktadır.
ISO 27001 bu noktada teknoloji satın almaktan farklı bir yaklaşım sunar.
Amaç yalnızca antivirüs kurmak veya güvenlik duvarı kullanmak değildir.
Amaç:
Riskleri belirlemek → önceliklendirmek → kontrol etmek → izlemek → ölçmek → iyileştirmek
şeklinde sürdürülebilir bir yönetim sistemi oluşturmaktır.
Konya Sektörlerine Göre ISO 27001’in Stratejik Önemi
Konya ekonomisinin çok yönlü yapısı, her sektörün kendine özgü veri güvenliği gereksinimlerini beraberinde getirir:
1. Otomotiv Yan Sanayi ve Makine İmalatı (KOSB & Büsan)
Küresel otomotiv devlerine parçalar üreten Konya sanayicileri için ana tedarikçi şart şartnamelerinde ISO 27001 belgesi ilk sırada yer alır. CAD/CAM çizimleri, parça tasarım detayları ve müşteri sipariş verilerinin sızması devasa finansal ve hukuki kayıplara yol açabilir.
2. Bilişim, Yazılım ve Teknoloji Sanayi (InnoPark & Selçuklu)
InnoPark ve Konya Teknokent bünyesinde geliştirilen yazılımların kod güvenliği, bulut altyapısı ve KVKK uyumu ISO 27001 şartlarıyla garanti edilir. İhale süreçlerinde ISO 27001 belgesi, firmaları rakiplerinin önüne taşır.
3. Gıda, Tarım ve Yem Sanayisi (Çumra & Karatay)
Gıda güvenliği kadar üretim reçetelerinin, tedarik zinciri lojistik verilerinin ve dağıtım ağlarının dijital ortamda korunması da hayati önem taşır.
4. Medikal ve Sağlık Ekipmanları Üretimi
Tıbbi cihaz tasarımı ve hasta verilerinin güvenliği, hem ISO 13485 hem de ISO 27001 entegre yönetimi ile uluslararası pazarlara giriş kapısını açar.
Konya’da Hangi Firmalar ISO 27001 Almalı?
ISO 27001 için tek bir sektörle sınırlı bir yaklaşım bulunmamaktadır.
Konya’da özellikle aşağıdaki işletmeler ISO 27001’i değerlendirebilir:
Yazılım şirketleri
Yazılım firmalarının müşterilerine ait verileri, kaynak kodları, proje dosyaları ve erişim bilgileri kritik bilgi varlıkları olabilir.
Savunma sanayii tedarikçileri
Savunma sanayii alanında çalışan firmalar için bilgi güvenliği kritik önem taşır.
Teknik çizimler, projeler, sözleşmeler ve müşteri bilgileri yüksek önem taşıyabilir.
Makine üreticileri
Konya’nın güçlü makine imalatı ekosisteminde tasarım ve üretim bilgilerinin korunması önemli olabilir.
Otomotiv yan sanayi
Tedarikçi ilişkileri, teknik dokümanlar, kalite kayıtları ve müşteri bilgileri korunması gereken varlıklar arasında yer alabilir.
Lojistik şirketleri
Lojistik firmaları müşteri, sevkiyat, rota, araç ve operasyon verileri işler.
E-ticaret şirketleri
Müşteri ve sipariş verilerinin güvenliği kritik konulardan biridir.
Sağlık kuruluşları
Hasta ve çalışan bilgilerinin korunması yüksek önem taşıyan bir konudur.
Eğitim kurumları
Öğrenci, personel, finans ve akademik bilgilerin güvenli şekilde yönetilmesi gerekir.
Finans ve muhasebe hizmeti veren kuruluşlar
Finansal veriler işletmelerin en kritik bilgi varlıklarından biri olabilir.
ISO 27001 Konya Belgesi Hangi Avantajları Sağlayabilir?
ISO 27001 uygulamasının işletmeye sağlayabileceği başlıca faydalar şunlardır:
Bilgi güvenliği farkındalığını artırır
Çalışanların bilgi güvenliği konusunda daha bilinçli hareket etmesine yardımcı olur.
Riskleri görünür hale getirir
Kuruluşun bilgi varlıklarına yönelik tehditler sistematik şekilde değerlendirilir.
Kurumsal güven oluşturur
Müşteriler ve iş ortakları açısından bilgi güvenliği yaklaşımının bulunduğunu gösterebilir.
İş sürekliliğini destekler
Bilgi sistemlerinde meydana gelebilecek kesintilere yönelik planların oluşturulmasına yardımcı olur.
Tedarikçi risklerinin yönetilmesini destekler
Kuruluşun dış hizmet aldığı firmalar ve tedarikçiler de bilgi güvenliği açısından değerlendirilebilir.
Denetimlere hazırlığı kolaylaştırabilir
Kuruluşun bilgi güvenliği süreçlerinin daha düzenli hale gelmesini sağlar.
Rekabet avantajı sağlayabilir
Bazı müşteri ve tedarik zinciri ilişkilerinde bilgi güvenliği yönetim sisteminin bulunması önemli bir tercih kriteri olabilir.
ISO 27001 ve KVKK İlişkisi
Türkiye’de kişisel verilerin korunması işletmeler açısından önemli bir sorumluluk alanıdır.
ISO 27001 ile KVKK aynı şey değildir.
ISO 27001 bir bilgi güvenliği yönetim sistemi standardıdır.
KVKK ise kişisel verilerin korunmasına yönelik Türkiye'deki hukuki çerçevedir.
Bununla birlikte ISO 27001 kapsamında oluşturulan bilgi güvenliği kontrolleri, kişisel verilerin güvenliğinin sağlanmasına yönelik organizasyonel ve teknik tedbirlerin sistematik şekilde ele alınmasına destek olabilir.
Bu nedenle Konya’da kişisel veri işleyen işletmeler ISO 27001 yaklaşımını KVKK süreçleriyle birlikte değerlendirebilir.
ISO 27001 Risk Analizi Nedir?
ISO 27001’in temel unsurlarından biri risk yönetimidir.
Risk analizi sırasında kuruluşun bilgi varlıkları belirlenir.
Örneğin:
- müşteri veri tabanı,
- muhasebe sistemi,
- ERP,
- üretim sunucusu,
- e-posta sistemi,
- web sitesi,
- çalışan bilgisayarları,
- teknik çizimler,
- sözleşmeler,
- fiziksel arşivler
birer bilgi varlığı olabilir.
Daha sonra bu varlıkları etkileyebilecek tehditler değerlendirilir.
Örneğin:
- kötü amaçlı yazılım,
- fidye yazılımı,
- kimlik avı,
- yetkisiz erişim,
- veri silinmesi,
- donanım arızası,
- elektrik kesintisi,
- yangın,
- sel,
- insan hatası,
- yetkisiz veri paylaşımı
gibi riskler ele alınabilir.
Konya’da ISO 27001 Risk Analizi Nasıl Yapılır?
Konya’daki bir üretim firmasının risk analizini düşünelim.
Firmanın ERP sistemi kritik bilgi varlığı olsun.
Tehdit:
Yetkisiz erişim
Zafiyet:
Güçlü parola politikasının bulunmaması
Olası sonuç:
Müşteri ve finans verilerinin yetkisiz kişiler tarafından görüntülenmesi
Risk:
Yüksek
Kontrol:
- güçlü parola politikası,
- çok faktörlü kimlik doğrulama,
- erişim yetkilerinin sınırlandırılması,
- loglama,
- periyodik erişim kontrolü.
Böylece risk soyut bir kavram olmaktan çıkarılarak yönetilebilir hale getirilir.
ISO 27001 Dokümantasyonu
ISO 27001 kapsamında kuruluşun ihtiyaçlarına göre çeşitli dokümanlar oluşturulabilir.
Bunlar arasında:
- Bilgi Güvenliği Politikası
- Risk Yönetim Metodolojisi
- Bilgi Varlıkları Envanteri
- Risk Değerlendirme Kayıtları
- Uygulanabilirlik Bildirgesi
- Erişim Kontrol Prosedürleri
- Yedekleme Prosedürü
- Olay Yönetimi Prosedürü
- İş Sürekliliği Prosedürleri
- Tedarikçi Güvenliği Prosedürleri
- Bilgi Güvenliği Eğitim Kayıtları
- İç Tetkik Kayıtları
- Yönetimin Gözden Geçirmesi Kayıtları
gibi dokümanlar bulunabilir.
Ancak önemli olan çok sayıda doküman üretmek değildir.
Dokümanların gerçekten işletmede uygulanmasıdır.
ISO 27001 Belgelendirme Süreci
Konya’da ISO 27001 belgesi almak isteyen bir işletmenin süreci genel olarak şu aşamalardan oluşabilir:
1. Mevcut durum analizi
Firmanın mevcut bilgi güvenliği yapısı incelenir.
2. Kapsam belirleme
ISO 27001 sisteminin hangi faaliyetleri, departmanları, lokasyonları ve bilgi varlıklarını kapsayacağı belirlenir.
3. Bilgi varlıklarının belirlenmesi
Kuruluşun kritik bilgi varlıkları listelenir.
4. Risk değerlendirmesi
Tehditler, zafiyetler ve olası etkiler değerlendirilir.
5. Kontrollerin planlanması
Risklerin azaltılması için uygun kontroller belirlenir.
6. Dokümantasyon
Gerekli politika, prosedür ve kayıt sistemi oluşturulur.
7. Uygulama
Hazırlanan sistem gerçek iş süreçlerinde uygulanır.
8. Eğitim
Çalışanlara bilgi güvenliği farkındalık eğitimleri verilir.
9. İç tetkik
Sistemin uygulanma durumu kuruluş içerisinde denetlenir.
10. Yönetimin gözden geçirmesi
Üst yönetim sistemin performansını değerlendirir.
11. Belgelendirme denetimi
Yetkili belgelendirme kuruluşunun denetim süreci gerçekleştirilir.
12. Belgelendirme
Denetim sonucunun uygun olması halinde belgelendirme süreci tamamlanır.
ISO 27001 İç Tetkik Neden Önemlidir?
İç tetkik, kuruluşun kendi sistemini değerlendirmesine yardımcı olur.
Amaç çalışanları suçlamak değildir.
Amaç sistemdeki eksiklikleri belgelendirme denetiminden önce tespit etmektir.
Örneğin iç tetkikte:
- yetkisiz kullanıcıların sistem erişimleri,
- eski çalışanların hesapları,
- yedekleme kayıtları,
- güvenlik olayları,
- eğitim kayıtları,
- tedarikçi kontrolleri,
- dokümanların güncelliği
incelenebilir.
Bu yaklaşım kuruluşun sürekli iyileştirme kültürünü destekler.
Konya’da ISO 27001 Danışmanlığı
Konya’da ISO 27001 danışmanlığı almak isteyen işletmeler için danışmanlık hizmetinin yalnızca doküman hazırlama şeklinde düşünülmemesi önemlidir.
Profesyonel danışmanlık yaklaşımında:
- mevcut durum analizi,
- kapsam belirleme,
- risk analizi,
- varlık envanteri,
- süreç tasarımı,
- dokümantasyon,
- eğitim,
- uygulama,
- iç tetkik,
- yönetimin gözden geçirmesi,
- belgelendirme denetimine hazırlık
gibi aşamalar birlikte değerlendirilir.
SNG Kalite, ISO 27001 dahil olmak üzere farklı ISO yönetim sistemlerinde danışmanlık sunduğunu ve Türkiye genelinde hizmet verdiğini belirtmektedir.
Konya Firmaları İçin ISO 27001’in Sağladığı Kazanımlar
-
Prestij ve İhale Avantajı: Kamu ihalelerinde ve uluslararası tedarikçi seçimlerinde zorunlu kılınan ön kriteri karşılarsınız.
-
Müşteri Güveni: Müşteri ve ortaklarınızın verilerinin korunduğunu taahhüt ederek pazar payınızı artırırsınız.
-
Cezai ve Finansal Koruma: KVKK cezaları ve veri ihlallerinden doğabilecek devasa tazminat risklerini ortadan kaldırırsınız.
-
Kesintisiz Üretim (İş Sürekliliği): Ransomware (Fidye yazılımı) ve siber saldırı durumlarında bile sistemlerinizi dakikalar içinde yedekten geri döndürerek üretimin durmasını engellersiniz.
Konya İlçelerinde ISO 27001 Uygulamaları ve Sektörel Dağılım
Konya'nın gelişmiş ilçelerinde yürütülen sanayi ve ticari faaliyetler, ISO 27001 gereksinimlerini doğrudan şekillendirmektedir:
| İlçe | Öne Çıkan Sektörler | ISO 27001 Odak Alanı |
| Selçuklu | Bilişim, Teknoloji, Otomotiv Sanayi, Hizmet | Yazılım güvenliği, Sunucu yönetimi, Müşteri Verileri Koruması |
| Karatay | Ağır Sanayi, Plastik, Döküm, Lojistik | Üretim verisi koruması, ERP/SAP Güvenliği, Tedarik Zinciri |
| Meram | Ticaret, Eğitim, Sağlık, Tarım Teknolojileri | Kişisel Verilerin Korunması (KVKK), Finansal Veri Güvenliği |
| Ereğli | Gıda Sanayi, Süt Ürünleri, Tekstil | Otomasyon (SCADA) Güvenliği, Reçete ve Süreç Gizliliği |
| Akşehir | Makine, Gıda Processing, Motor Sanayi | Ticari Sırların Koruması, Fikri Mülkiyet Güvenliği |
| Beyşehir | Savunma Sanayi (Av Tüfeği/Silah imalatı) | Kritik Savunma Verileri, Müşteri Portföyü ve Çizim Güvenliği |
| Seydişehir | Alüminyum İmalatı, Madencilik | Sanayide Otomasyon ve Ağ Güvenliği |
| Çumra | Endüstriyel Tarım, Şeker Sanayi, Biyoenerji | Tedarik Veri Tabanı Güvenliği, İş Sürekliliği Yönetimi |
Beyşehir ve Huğlu/Üzümlü Örneği (Savunma Sanayi)
Beyşehir bölgesindeki silah ve savunma sanayii üreticileri için ISO 27001 sadece bir tercih değil, Millî Savunma Bakanlığı ve uluslararası savunma tedarikçileriyle çalışabilmenin ön koşuludur. Çizimlerin, tasarım parametrelerinin ve teknik dokümantasyonun güvenliği ISO 27001 standartları ile sağlanır.
Konya’da ISO 27001 ve Üretim Sektörü
Üretim işletmelerinde bilgi güvenliği yalnızca ofis bilgisayarlarıyla ilgili değildir.
Üretim ortamında:
- CNC makineleri,
- otomasyon sistemleri,
- üretim yazılımları,
- ERP,
- depo sistemleri,
- kalite kayıtları,
- teknik çizimler
birbirleriyle bağlantılı olabilir.
Bu nedenle üretim işletmelerinde bilgi güvenliği yönetimi giderek daha bütünsel şekilde ele alınmaktadır.
Konya’da ISO 27001 ve Üretim Sektörü
Üretim işletmelerinde bilgi güvenliği yalnızca ofis bilgisayarlarıyla ilgili değildir.
Üretim ortamında:
- CNC makineleri,
- otomasyon sistemleri,
- üretim yazılımları,
- ERP,
- depo sistemleri,
- kalite kayıtları,
- teknik çizimler
birbirleriyle bağlantılı olabilir.
Bu nedenle üretim işletmelerinde bilgi güvenliği yönetimi giderek daha bütünsel şekilde ele alınmaktadır.
Konya’da ISO 27001 ve Makine Sanayii
Konya’nın güçlü sektörlerinden biri makine imalatıdır.
Bir makine üreticisi için ürün tasarımı, teknik çizim ve üretim reçetesi önemli ticari bilgiler olabilir.
Bu bilgilerin rakiplere aktarılması veya kaybolması işletme açısından ciddi ticari sonuçlara yol açabilir.
ISO 27001 yaklaşımıyla bu bilgiler:
- sınıflandırılabilir,
- erişimleri sınırlandırılabilir,
- yedeklenebilir,
- izlenebilir,
- risk açısından değerlendirilebilir.
ISO 27001 ve Tedarikçi Yönetimi
Bir işletmenin bilgi güvenliği yalnızca kendi çalışanlarıyla sınırlı değildir.
İşletmeler:
- yazılım şirketleri,
- bulut hizmet sağlayıcıları,
- muhasebe firmaları,
- bakım şirketleri,
- dış kaynak personel firmaları,
- lojistik firmaları
gibi üçüncü taraflarla bilgi paylaşabilir.
Bu nedenle tedarikçi güvenliği ISO 27001 sisteminin önemli alanlarından biridir.
ISO 27001 ve Tedarikçi Yönetimi
Bir işletmenin bilgi güvenliği yalnızca kendi çalışanlarıyla sınırlı değildir.
İşletmeler:
- yazılım şirketleri,
- bulut hizmet sağlayıcıları,
- muhasebe firmaları,
- bakım şirketleri,
- dış kaynak personel firmaları,
- lojistik firmaları
gibi üçüncü taraflarla bilgi paylaşabilir.
Bu nedenle tedarikçi güvenliği ISO 27001 sisteminin önemli alanlarından biridir.
ISO 27001 ve Yedekleme
Yedekleme, bilgi güvenliği açısından temel konulardan biridir.
Ancak yalnızca “yedek alıyoruz” demek yeterli değildir.
Kuruluş:
- hangi verileri yedeklediğini,
- ne sıklıkta yedeklediğini,
- yedekleri nerede tuttuğunu,
- kimlerin erişebildiğini,
- yedeklerin geri yüklenebilir olup olmadığını
bilmelidir.
Bu nedenle yedekleme süreçleri düzenli şekilde test edilmelidir.
ISO 27001 ve Erişim Kontrolü
Her çalışanın her bilgiye erişmesi gerekmez.
Muhasebe çalışanı ile üretim çalışanının sistem erişimleri aynı olmak zorunda değildir.
ISO 27001 kapsamında:
“Bilgiye ihtiyaç duyan ve yetkili olan kişinin erişebilmesi”
yaklaşımı benimsenebilir.
Bu da yetkisiz erişim risklerinin azaltılmasına yardımcı olabilir.
ISO 27001 ve Bilgi Güvenliği Politikası
Bilgi güvenliği politikası, kuruluşun bilgi güvenliğine ilişkin temel yaklaşımını ortaya koyar.
Politikada kuruluşun:
- bilgi güvenliği hedefleri,
- yönetim taahhüdü,
- sorumlulukları,
- temel ilkeleri
yer alabilir.
Ancak politika yalnızca imzalanıp dosyaya kaldırılan bir belge olmamalıdır.
Çalışanların politikayı bilmesi ve uygulaması gerekir.
ISO 27001 ve Yönetimin Rolü
ISO 27001 yalnızca BT departmanının projesi değildir.
Üst yönetim sürece aktif şekilde dahil olmalıdır.
Çünkü bilgi güvenliği:
- bütçe,
- insan kaynağı,
- süreç,
- teknoloji,
- risk yönetimi
gibi birçok alanla ilişkilidir.
Yönetimin desteği olmadan bilgi güvenliği sisteminin sürdürülebilir olması zorlaşabilir.
Konya İşletmeleri İçin ISO 27001:2022 Uygulama ve Siber Risk Yönetimi Detay Rehberi
İlk bölümde ISO 27001 Bilgi Güvenliği Yönetim Sistemi'nin (BGYS) temel yapısını, Konya'nın sanayi ekosistemindeki önemini ve ilçeler bazındaki stratejik karşılıklarını inceledik. Bu bölümde ise ISO 27001:2022 revizyonunun getirdiği 93 kontrol maddesinin pratik uygulamasını, teknik altyapı gereksinimlerini, risk analiz yöntemlerini ve SNG Kalite ile yürütülen saha çalışmalarının teknik detaylarını ele alacağız.
1. ISO 27001:2022 Ek-A Kontrollerinin Saha Uygulamaları
2022 revizyonu ile birlikte gelen kontroller, özellikle dijitalleşen fabrikalar ve bulut bilişim altyapısı kullanan işletmeler için kritik öneme sahiptir.
+-------------------------------------------------------------------+
| ISO 27001:2022 EK-A KONTROLLERİ |
+---------------------------------+---------------------------------+
| ORGANİZASYONEL (37 Kontrol) | İNSAN KAYNAKLARI (8 Kontrol) |
| - Bilgi Güvenliği Politikaları | - İstihdam Öncesi Güvenlik |
| - Tedarikçi İlişkileri | - BGYS Farkındalık Eğitimi |
+---------------------------------+---------------------------------+
| FİZİKSEL (14 Kontrol) | TEKNOLOJİK (34 Kontrol) |
| - Güvenli Alanlar ve Fiziksel | - Erişim Yönetimi & Şifreleme |
| - Ekipman Bakımı ve Koruma | - Ağ Güvenliği & DLP / Loglama |
+---------------------------------+---------------------------------+
A. Organizasyonel Kontroller (37 Kontrol)
Organizasyonel kontroller, kurumun bilgi güvenliği kültürünü ve yönetimsel altyapısını oluşturur.
-
Bilgi Güvenliği Politikaları (A.5.1): İşletmenin üst yönetimi tarafından onaylanmış, tüm çalışanlara ve üçüncü taraflara duyurulmuş ana güvenlik politikası oluşturulur.
-
Tedarikçi İlişkilerinde Bilgi Güvenliği (A.5.19 - A.5.22): Konya sanayisinde yaygın olan dış kaynak kullanımı (fason imalat, dışarıdan alınan yazılım/IT desteği, lojistik hizmetleri) esnasında verilerin korunması için tedarikçi gizlilik sözleşmeleri (NDA) ve güvenlik denetim kriterleri belirlenir.
-
Tehdit İstihbaratı (A.5.7 - Yeni Kontrol): Kuruma yönelebilecek siber tehditler hakkında bilgi toplanması ve bu bilgilerin risk analizinde kullanılması esasına dayanır.
B. İnsan Kaynakları ve Kişisel Kontroller (8 Kontrol)
İnsan faktörü, bilgi güvenliği zincirinin en zayıf halkasını oluşturabilir.
-
İstihdam Öncesi Güvenlik Kontrolleri (A.6.1): İşe alınacak personelin özgeçmiş doğrulamaları, referans kontrolleri ve yetki seviyesine göre güvenlik araştırması süreçleri yürütülür.
-
Sürekli Farkındalık Eğitimleri (A.6.3): Oltalama (Phishing) saldırılarına, sosyal mühendislik tuzaklarına ve parola güvenliğine karşı personele periyodik eğitimler verilir ve simülasyon testleri uygulanır.
C. Fiziksel Kontroller (14 Kontrol)
Fiziksel varlıkların ve veri merkezlerinin korunmasını hedefler.
-
Fiziksel Güvenlik Sınırları (A.7.1 - A.7.4): Sistem odaları, AR-GE departmanları ve arşiv alanları gibi kritik bölgelere kartlı, biyometrik veya yetkili personel eşliğinde erişim kontrolü kurulur.
-
Ekipman Güvenliği ve Temiz Masa / Temiz Ekran İlkesi (A.7.7 - A.7.9): Mesai bitiminde hassas evrakların kilitli dolaplarda tutulması, bilgisayar ekranlarının kilitlenmesi ve üretim sahasındaki terminal cihazlarının dışarıdan müdahaleye karşı korunması sağlanır.
D. Teknolojik Kontroller (34 Kontrol)
BT altyapısı, sistem yönetimi ve ağ güvenliğine odaklanan teknik tedbirleri kapsar.
-
Erişim Yönetimi ve Yetkilendirme (A.8.2 - A.8.5): "En Az Yetki İlkesi" (Principle of Least Privilege) uyarınca çalışanlara yalnızca görevleri için gerekli olan veri ve sistem erişimleri tanımlanır.
-
Veri Sızıntısını Önleme (DLP - A.8.12 - Yeni Kontrol): Müşteri verileri, tasarım dosyaları (CAD/CAM) veya mali kayıtların USB, e-posta veya bulut servisleri üzerinden dışarı çıkarılmasını engelleyen teknik yazılımsal tedbirler entegre edilir.
-
Veri Yedekleme ve Kurtarma (A.8.13): Kritik verilerin offline (ağdan bağımsız) ve şifreli ortamlara felaket senaryolarına uygun olarak yedeklenmesi sağlama alınır.
SNG Kalite İletişim Bilgileri
Konya ve çevre illerde ISO 27001 Bilgi Güvenliği Yönetim Sistemi, ISO 9001, ISO 14001, ISO 45001, ISO 22000 belgelendirme ve KVKK danışmanlık süreçlerinizde uzman kadromuzla yanınızdayız.
-
Firma Adı: SNG Kalite Danışmanlık ve Belgelendirme
-
Web Sitemiz: www.sngkalite.com.tr
-
Telefon / WhatsApp: +90 (533) 558 38 28
-
E-Posta: info@sngkalite.com.tr
-
Adres: Konya Bölge Ofisi & Türkiye Geneli Danışmanlık Hizmetleri
Hemen İletişime Geçin: Konya’daki fabrikanız, yazılım ofisiniz veya kurumunuz için ücretsiz ön inceleme ve ISO 27001 yol haritası randevunuzu bugün oluşturun!
İlgili içerikler:
ISO 27001 Bilgi Güvenliği Yönetim Sistemi: 2026 Uygulama Rehberi