Bilgi Güvenliği Yönetim Sistemi El Kitabı
| HAZIRLAYAN:BGY ONAY:GENEL MÜDÜR |
|---|
A.İÇERİK
REVİZYON SAYFASI Bölüm No:B
CDM VISION Bilgi Güvenliği El kitabı, Genel Müdür tarafından onaylanmıştır. Gerekli değişiklikler Doküman ve Kayıtların Kontrolü prosedürü gereğince yetkililerin onayı ile gerçekleştirilir. Tereddütlü durumlarda Bilgi Güvenliği Yöneticisi’nde bulunan kopya esas alınır.
| Sıra No. | Değişiklik Tarihi | Değişikliğin Tanımlanması | İmza |
|---|---|---|---|
DAĞITIM SAYFASI Bölüm No:C
Bilgi Güvenliği Elkitabı dağıtımı Doküman ve Kayıtların Kontrolü Prosedürü gereğince yapılır. Elkitabının herhangi bir bölümünde Bilgi Güvenliği Yöneticisi’nden başkası revizyon ve/veya düzeltme yapamaz. Bilgi Güvenliği Yöneticisi, işletme dışından isteyenlere uygun gördüğü takdirde Elkitabı’nın kontrolsüz kopyasını verir. Elkitabı’nın kontrol altında olmayan kopyaları isteğe göre güncelleştirilir. Bilgi Güvenliği Elkitabı’nın kopyalarının verildiği CDM VISION personeli ya da kuruluşun adı ve adresi bu sayfada belirtilir. Bilgi Güvenliği Elkitabı sistemdeki değişikliklerin dokümante edilmesini sağlamak amacıyla Bilgi Güvenliği Yöneticisi tarafından yılda bir kez incelenir. El Kitabı’nın kontrolsüz kopyası işletme dışına verileceği zaman Dağıtım sayfası çıkartılır. Bu Elkitabı’nın herhangi bir bölümünde olan değişiklikler her sayfada revizyon bölümünde belirtilir.
| KONTROLLÜ KOPYA DAĞITIM LİSTESİ | |||
|---|---|---|---|
| Kopya No. | DAĞITIMI YAPILAN KİŞİLER UNVANI/ADI | KURULUŞ ADI VE ADRESİ | Tarih |
Bölüm No:D
Bilgi Güvenliği Politikamız;
CDM VISION bünyesinde bulunan bilgi güvenliği yönetim sistemimizin sürekli gelişimini sağlamak için;
Gizlilik ve güvenlik politikalarımız ile birlikte bilginin gizliliği, bütünlüğü ve erişimine ilişkin riskleri belirlemeyi, değerlendirmeyi,
Kabul edilebilir seviyenin üzerinde bulunan tüm varlıklar için gerekli kontrolleri uygulamayı,
Bilgi güvenliği süreçlerinin performansını ölçmeyi, bu verilerden hedefler üretmeyi,
Zayıflıklarımızı ve tehditleri alt yapı, çalışma ortamı, donanım, yazılım ve eğitim yatırımlarıyla en aza indirgemeyi, işimizin, müşterilerimizin ve yasal şartların gerektirdiği güvenlik şartlarını karşılamayı taahhüt ederiz.
Politikalar, yönetimin gözden geçirme toplantılarında gözden geçirilmekte, belirlenen hedefler doğrultusunda gerektikçe revize edilmektedir.
Bilgi Güvenliğinde politikalar belirlenirken; bilginin işlenirken, iletilirken ve muhafaza edilirken Gizlilik, Bütünlük ve Erişilebilirlik esas alınacağı da anlatılmakta, risk yönetimi yaklaşımı da vurgulanmaktadır.
Genel Müdür
KAPSAM Bölüm No:E
İş bu el kitabı, hizmet kalitesini etkileyen işleri yürüten ve yöneten, CDM VISION faaliyetleri kapsamında bilgiyi işleten, saklayan, depolayan, erişebilen, bilgi güvenliği süreçlerinin başarısını etkileyen tüm personeli ve yöneticileri kapsar.
ISO 27001 EkA. kapsam dışı madde yoktur.
ISO 27001 BİLGİ GÜVENLİĞİ İÇİN KAPSAMI
‘’ Bilgisayar Programlama faaliyetleri (Sistem, Veri tabanı, Network, Web Sayfası vb. yazılımlar) ile müşteriye özel yazılımların kodlanması, artırılmış gerçeklik ve sanal gerçeklik yazılımlarının kodlanması faaliyetleri’’
FİRMA TANITIMI Bölüm No:F
Firma Adı : CDM VISION
Faaliyet Alanı : Bilgisayar Programlama faaliyetleri (Sistem, Veri tabanı, Network, Web Sayfası vb. yazılımlar) ile müşteriye özel yazılımların kodlanması, artırılmış gerçeklik ve sanal gerçeklik yazılımlarının kodlanması faaliyetleri
GENEL ŞARTLARIN KARŞILANMASI
CDM VISION kuruluşu, bünyesinde bulunan hizmetleri bilgi yönetim sistemini kurarak ve sürekli iyileştirme taahhütlerini yerine getirerek belgelendirmiş, her yıl gerçekleşen denetimler ile sistemin sürekliliğinin sağlandığı kanıtlanmıştır.
Müşteri Şartlarının Tanımlanması ve Karşılanması:
Kuruluş bünyesinde müşteriler ile imzalanan sözleşmeler öncesinde, teklif ve görüşme aşamalarında, müşteri isteklerinin yerine getirilebilme durumu, termin süreleri ve diğer teknik konular Hizmet Planlama ve Tasarım Prosesleri’nde gözden geçirilmektedir. Bu plan ve tasarımlardan elde edilen sonuçlara göre sözleşme ve teklifleri müşteri onayını almasının ardından Hizmet Sunum Prosesleri gerçekleştirilmektedir.
Tüm sistem dokümantasyonunda, özel projeler ve rutin hizmetler de dâhil olmak üzere, tüm müşteri şartlarına atıflar veya bu şartların direk olarak dokümantasyonun içinde anlatılması esas alınmıştır. Bu sayede tüm CDM VISION kadrosunun müşteri şartlarını bilmesi sağlanmaktadır.
Kuruluş bünyesinde müşteri şartlarının sağlanmasından sorumlu birimler ve yönetimler, GT Görev Tanımları El Kitabında dağıtılan sorumluluklarla belirlenmiştir.
Yasal Şartların Tanımlanması ve Ötesine Geçilmesi:
Kuruluşun verdiği hizmetler ve çalıştırdığı personeli ilgilendiren her türlü yasal mevzuat şartı, GT Görev Tanımları El Kitabında belirtilen sorumlular tarafından tespit edilir, ilgililere gerekli eğitim ve bilgilendirmeler yapılır. Proseslerde bu esaslara göre gerekli ise değişiklikler gerçekleştirilir. Özellikle birim yöneticilerinin yönettikleri süreçler hakkındaki Yasal Şartlar konusunda donanımlı ve bilgili olmaları ve çalışmalarını bu doğrultuda gerçekleştirmeleri esas alınmıştır.
Yasal şartlar ve müşteri şartlarında yer alan bilgilerin, Doküman Kontrolü Prosedürü esaslarına göre dış kaynaklı olarak tanımlanması sayesinde her an erişilebilir olması sağlanmıştır.
4 Kuruluşun bağlamı
4.1 Kuruluşun ve bağlamının anlaşılması
CDM VISION, amaçları ile ilgili olan ve bilgi güvenliği yönetim sisteminin hedeflenen çıktılarını başarma kabiliyetini etkileyebilecek iç ve dış hususları belirlemektedir.
| İÇ HUSULAR (İÇ BAĞLAM) | DIŞ HUSUSLAR (DIŞ BAĞLAM) | |
|---|---|---|
| Personelin Yetkinliği | Yasal mevzuatın güncelliği | |
| Altyapı yetersizliği | Mevzuatın sık değişimi | |
| Çalışma ortamı ve ergonomi | Hizmet alan yakınlarının yaklaşımı | |
| Bilgi İşlem altyapısı | Ekonomik Koşullar | |
| Birimler arası entegrasyon | KVKK | |
| Birimler arası iletişim | Rakip Firmalar | |
| Çalışan motivasyonu | Müşteriler | |
| Organizasyonel yapının değişikliği | ||
| Yönetim yaklaşımı |
4.2 İlgili tarafların ihtiyaç ve beklentilerinin anlaşılması
a. Bilgi Güvenliği Yönetim Sistemi İle İlgili Taraflar.
Firmamızda kurulmuş olan BGYS ile ilgili taraflar:
Firmamızın tüzel kişiliği
Firma personelimiz
Dış hizmet aldığımız tedarikçilerimiz
Hizmet verdiğimiz müşterilerimiz
Yasal gereksinimler
Sözleşmelerden doğan yükümlülükler
b. Tarafların Bilgi Güvenliği İle İlgili Gereksinimleri
Firmamızda BGYS ile ilgili tarafların bilgi güvenliği ile ilgili gereksinimleri;
| İlgili Taraf | Beklentiler |
|---|---|
| Firmamızın Tüzel Kişiliği | – Prestijinin Korunması – Elde Ettiği Bilgi Birikiminin Korunması |
| Firma Personelimiz | – Kişisel Bilgilerin Korunması – Bilişim Suçlarına Karşı Koruma |
| Dış Hizmet Aldığımız Tedarikçilerimiz | – Rahat Hizmet Alabilme/Verebilme – Bilgi Kaçırma ve Hırsızlık Olaylarına Karşı Güvence |
| Hizmet Verdiğimiz Müşterilerimiz | – Bilgilerin Korunması – Prestijinin Korunması – Elde Ettiğimiz Bilgi Birikiminin Korunması |
| Yasal Gereksinimler | – Belirlenen Kural ve Sınırlara Uyum – Bir uygunsuzluk veya değişiklik durumunda ilgili tarafların bilgilendirilmesi – Değişikliklerin izlenmesi ve uygulanması |
| Sözleşmelerden Doğan Yükümlülükler | – Farkındalıkların belirlenmesi – Yükümlülük Analizi ve Risklerin Karşılanması |
| Gümrük ve Ticaret Bakanlığı | – YYS kapsamında belirlenen kural ve sınırlara uyum |
| BTK | – Belirlenen kural ve sınırlara uyum |
| KVK | – Belirlenen kural ve sınırlara uyum |
| İklim Değişikliği | – Belirlenen kural ve sınırlara uyum |
|---|
4.3 Bilgi güvenliği yönetim sisteminin kapsamının belirlenmesi
CDM VISION, kapsamını oluşturabilmek için, bilgi güvenliği yönetim sisteminin sınırlarını ve uygulanabilirliğini belirlemektedir.
CDM VISION, bu kapsamı belirlerken aşağıdakileri dikkate almaktadır.
a) Madde 4.1. de belirtilen dış ve iç hususlar,
b) Madde 4.2. de belirtilen şartlar ve
c) CDM VISION tarafından gerçekleştirilen faaliyetler arasındaki arayüzler, bağımlılıklar ve diğer kuruluşlar tarafından gerçekleştirilen faaliyetler.
Bu bağlamda;
BGYS KAPSAMI
‘’ Bilgisayar Programlama faaliyetleri (Sistem, Veri tabanı, Network, Web Sayfası vb. yazılımlar) ile müşteriye özel yazılımların kodlanması, artırılmış gerçeklik ve sanal gerçeklik yazılımlarının kodlanması faaliyetleri’’
Standartın 8.30 maddesi uygulanabilir olmayan maddedir.
4.4 Bilgi güvenliği yönetim sistemi
CDM VISION, bu standardın şartları çerçevesinde bilgi güvenliği yönetim sistemini kurarak, uygulayarak, sürekliliğini sağlayarak sürekli iyileştirmektedir.
5 Liderlik
5.1 Liderlik ve bağlılık
CDM VISION’ da üst yönetim bilgi güvenliği yönetim sistemi ile ilgili olarak aşağıdakileri yerine getirerek, liderlik ve bağlılık göstermektedir.
a) Bilgi güvenliği politikası ve bilgi güvenliği amaçlarının oluşturulmasını ve kuruluşun stratejik yönü ile uyumlu olmasının temin edilmesi,
b) Bilgi güvenliği yönetim sisteminin şartlarının kuruluşun süreçleri ile bütünleştirilmesinin temin edilmesi,
c) Bilgi güvenliği yönetim sistemi için gerekli olan kaynakların erişilebilirliğinin temin edilmesi,
ç) Etkin bilgi güvenliği yönetiminin ve bilgi güvenliği yönetim sisteminin şartlarına uyum sağlamanın öneminin duyurulması,
d) Bilgi güvenliği yönetim sisteminin hedeflenen çıktılarının başarılmasının temin edilmesi,
e) Bilgi güvenliği yönetim sisteminin etkinliğine katkı sağlamaları için kişilerin yönlendirilmesi ve desteklenmesi,
f) Sürekli iyileştirmenin desteklenmesi ve
g) Kendi sorumluluk alanlarında liderliklerini sergileyebilmeleri için diğer ilgili yönetim rollerinin desteklenmesi.
İlgili Doküman
Bilgi Güvenliği Taahhüdü F.05.02
Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05
5.2 Politika
CDM VISION, üst yönetimi ISO 27001:2022 standart şartlarını karşılayan bir bilgi güvenliği politikası oluşturmuştur.
Bilgi Güvenliği Politikamız;
CDM VISION bünyesinde bulunan bilgi güvenliği yönetim sistemimizin sürekli gelişimini sağlamak için;
Gizlilik ve güvenlik politikalarımız ile birlikte bilginin gizliliği, bütünlüğü ve erişimine ilişkin riskleri belirlemeyi, değerlendirmeyi,
Kabul edilebilir seviyenin üzerinde bulunan tüm varlıklar için gerekli kontrolleri uygulamayı,
Bilgi güvenliği süreçlerinin performansını ölçmeyi, bu verilerden hedefler üretmeyi,
Zayıflıklarımızı ve tehditleri alt yapı, çalışma ortamı, donanım, yazılım ve eğitim yatırımlarıyla en aza indirgemeyi, işimizin, müşterilerimizin ve yasal şartların gerektirdiği güvenlik şartlarını karşılamayı taahhüt ederiz.
Politikalar, yönetimin gözden geçirme toplantılarında gözden geçirilmekte, belirlenen hedefler doğrultusunda gerektikçe revize edilmektedir.
Bilgi Güvenliğinde politikalar belirlenirken; bilginin işlenirken, iletilirken ve muhafaza edilirken Gizlilik, Bütünlük ve Erişilebilirlik esas alınacağı da anlatılmakta, risk yönetimi yaklaşımı da vurgulanmaktadır.
5.3 Kurumsal roller, sorumluluklar ve yetkiler
CDM VISION, üst yönetimi, bilgi güvenliği ile ilgili olan roller için sorumluluk ve yetkilerin atanmasını ve duyurulmasını sağlamıştır.
İlgili Doküman
Görev Tanımları ve Atama Yazısı
6 Planlama
6.1 Risk ve fırsatları ele alan faaliyetler
6.1.1 Genel
CDM VISION, dokümante edilmiş bir BGYS’ni, CDM VISION’ın tüm ticari faaliyetleri ve karşılaştığı riskleri bağlamında, kurmuş, gerçekleştirmiştir. Bu sistem aynı zamanda, işletilmekte, izlenmekte, gözden geçirilmekte, sürdürülmekte ve geliştirilmektedir.
İlgili Doküman
Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05
Risk Yönetimi Prosedürü PR.08
6.1.2. Bilgi güvenliği risk değerlendirmesi
CDM VISION aşağıdakileri yapmaktadır:
a) CDM VISION’ın gerçeleştirdiği faaliyetler, yerleşim yerinin, varlıklarının ve teknolojisinin özelliklerine göre ve kapsamdan herhangi bir dışarda bırakmanın ayrıntıları ve açıklamasını da ekleyerek, BGYS kapsamı ve sınırları tanımlanmıştır.
b) İşin, CDM VISION’ın, yerleşim yerinin, varlıklarının ve teknolojisinin özelliklerine göre aşağıdaki özelliklere sahip bir BGYS politikası tanımlanmıştır. Bu politika;
1) Amaçlarını ortaya koymak için bir çerçeve içeren ve bilgi güvenliğine ilişkin bir eylem için kapsamlı bir yön kavramı ve prensipleri,
2) İş ve yasal ya da düzenleyici gereksinimleri ve sözleşmeye ilişkin güvenlik yükümlülüklerini dikkate alan,
3) BGYS kurulumu ve sürdürülmesinin yer alacağı stratejik kurumsal ve risk yönetimi bağlamını düzenleyen,
4) Riskin değerlendirileceği kriterleri kuran ve
5) Yönetim tarafından onaylanmıştır.
c) CDM VISION’ın risk değerlendirme yaklaşımını tanımlama.
- BGYS’ye ve tanımlanmış iş bilgisi güvenliğine, yasal ve düzenleyici gereksinimlere uygun bir risk değerlendirme metodolojisi tanımlanmıştır.
- Riskleri kabul etmek için kriterler geliştirme ve kabul edilebilir risk seviyeleri tanımlanmıştır.
Seçilen risk değerlendirme metodolojisi, risk değerlendirmelerinin karşılaştırılabilir ve yeniden üretilebilir sonuçlar üretmesini sağlamaktadır.
d) Riskleri tanımlama.
1) BGYS kapsamındaki varlıkları ve bu varlıkların sahiplerini tanımlama.
2) Bu varlıklar için var olan tehditleri tanımlama.
3) Tehditlerin fayda sağlayabileceği açıklıkları tanımlama.
4) Gizlilik, bütünlük ve kullanılabilirlik kayıplarının varlıklar üzerinde olabilecek etkilerini tanımlama.
İlgili Doküman
Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05
Risk Yönetimi Prosedürü PR.08
6.1.3. Bilgi güvenliği risk işleme
a) Riskleri çözümleme ve derecelendirme.
- Varlıkların gizliliğine, bütünlüğüne ya da kullanılabilirliğine ilişkin oluşan kayıpların olası sonuçlarını dikkate alarak, güvenlik başarısızlıklarından kaynaklanabilecek, CDM VISION üzerindeki iş etkilerini değerlendirme.
- Mevcut tehditler ve açıklıklar ve bu varlıklarla ilişkili etkiler ışığında oluşan güvenlik başarısızlıklarının gerçekçi olasılığını ve gerçekleştirilen mevcut kontrolleri değerlendirme.
- Risk seviyelerini tahmin etme.
- Risklerin kabul edilebilir mi olduğunu yoksa CDM VISION faaliyetlerindeki riskleri kabul etmek için belirlenen kriterler kullanılarak iyileştirme mi gerektirdiğini belirleme.
b) Risklerin işlenmesi için seçenekleri tanımlama ve değerlendirme.
Olası eylemler kapsamında aşağıdaki faaliyetler gerçekleştirilmiştir:
- Uygun kontroller uygulanmaktadır,
- CDM VISION’ın politikalarını ve riskleri kabul etme kriterlerini açıkça karşılaması şartıyla, bilerek ve nesnel olarak risklerin kabul edilmesi sağlanmıştır,
- Risklerden kaçınma sağlanmıştır ve
- İlişkili iş risklerini diğer taraflara, örneğin, sigorta şirketlerine, tedarikçilere aktarma yapılmıştır.
c) Risklerin işlenmesi için kontrol amaçları ve kontrolleri seçme.
Kontrol amaçları ve kontroller, risk değerlendirme ve risk işleme proseslerince tanımlanan gereksinimleri karşılamak için seçilmekte ve gerçekleştirilmektedir.
Ek A’daki kontrol amaçları ve kontroller, tanımlanan gereksinimleri kapsamak için uygun olduğundan bu prosesin bir parçası olarak seçilmektedir.
d) Sunulan artık risklere ilişkin yönetim onayı edinilmiştir.
e) BGYS’ni gerçekleştirmek ve işletmek için yönetim yetkilendirmesi yapılmış olup, yönetim temsilcisi yetkilidir.
f) Uygulanabilirlik Bildirgesi hazırlanmıştır.
İlgili Doküman
Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05
Risk Yönetimi Prosedürü PR.08
6.2 Bilgi güvenliği amaçları ve bu amaçları başarmak için planlama
CDM VISION, uygun işlevler ve seviyelerde bilgi güvenliği amaçlarını Bilgi Güvenliği Yönetim Sistemi Prosedüründe tanımlamıştır.
6.3 Değişikliklerin Planlanması
Kuruluşumuzda BGYS kapsamında değişiklik ihtiyacı belirlendiğinde,değişiklikler planlı bir şekilde gerçekleştirilmektedir.
-BGYS Organizasyon yapısı değişiklikleri ,
-Kapsam ve bağlam değişiklikleri ,
-İlgili taraf beklenti ve gereksinimlere ait değişiklikler,
-Standart versiyon değişiklikleri ve düzeltmeleri,
-Yasal gerekliliklere ait değişiklikler ,
-Yönetmelik değişiklikleri
-Sözleşmelere bağlı değişiklikler,
-Kontroller ve politikalardaki değişiklikler,
-Süreçlerde ,prosedürlerdeki değişiklikler ,
-Bilgi güvenliği rolleri ve sorumluluklarındaki değişiklikler
Değişiklik ihtiyacı belirlendiğinde yapılacak değişiklikler planlanarak sistem üzerindeki riskleri,etkileri ve gereksinimleri belirlenir.
Değişiklik durumu belli olduğunda ilgili birim üst yönetime rapor hazırlar üst yönetimden alınan onay sonrasında değişikliklerin meydana geldikten sonraki riskleri,etkileri ve ihtiyaçlarını belirlenir.Sonrasında değişiklikle alakalı bir plan oluşturulur,oluşturulan plan üst yönetim onayına sunulur.Onay alındıktan sonra planlı bir şekilde değişikliğin yapılması sağlanır.
İlgili Doküman
Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05
7 Destek
7.1 Kaynaklar
CDM VISION, bilgi güvenliği yönetim sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için gerekli olan kaynakları sağlamaktadır.
Kaynakların sağlanması kapsamında;
- Tesisler:
Ofislerimiz: CDM VISION Genel Merkezi binası içerisinde yer almakta olup, gerek ulaşım yönüyle, gerekse müteahhitlik alt yapıları bakımından uluslararası gereksinimlere uygun olarak tasarlanmıştır.
- Destek Hizmetler:
Ulaşım: Şirket araçları.
İletişim: Ofis içi bilgisayarlar arasında network ortamı, mail, faks, telefon.
Teknik Donanım / Yazılım: Bkz. ‘Bölüm FİRMA TANITIMI’
- Çalışma Ortamı
- Ürün uygunluğu için gerekli ortamın fiziksel faktörleri aydınlatma, donanım, ısıtma, soğutma, havalandırma, güvenlik, temizlik ve yemek hizmetinin sağlanması, psikolojik bileşenleri ise takım çalışmasını benimseyen, uyumlu ve çevresi ile bütünleşmiş, nitelikli elemanlardan oluşmuş bir çalışma ortamı oluşturmaktır. CDM VISION. her iki faktörü de göz önüne alarak gerekli ve yeterli çalışma ortamını sağlamaktadır.
İlgili Doküman
Envanter Listesi F.05.01
7.2 Yeterlilik
CDM VISION aşağıdakileri sağlamaktadır.
a) Bilgi güvenliği performansını etkileyen kendi kontrolü altında çalışan kişilerin gerekli yeterliliklerinin belirlenmesi,
b) Uygun öğretim, eğitim veya tecrübe temelinde bu kişilerin yeterliliklerinin temin edilmesi,
c) Uygun olduğu durumlarda, gerekli yeterliliğin sağlanması için girişimde bulunulması ve bu girişimlerin etkinliğinin değerlendirilmesi ve
d) Yeterliliğin delili olarak uygun yazılı bilgilerin muhafaza edilmesi.
İlgili Doküman
İnsan Kaynakları ve Eğitim Prosedürü PR.06
7.3 Farkındalık
CDM VISION, aşağıdakilerin farkındalığını sağlamaktadır.
a) Bilgi güvenliği politikası,
b) İyileştirilmiş bilgi güvenliği performansının faydaları da dâhil bilgi güvenliği yönetim sisteminin etkinliğine yaptıkları katkı ve
c)Bilgi güvenliği yönetim sistemi şartlarına uyum sağlamama’nın sonuçları.
İlgili Doküman
İnsan Kaynakları ve Eğitim Prosedürü PR.06
7.4 İletişim
CDM VISION, bilgi güvenliği yönetim sistemi ile ilgili dâhili ve harici iletişim ihtiyaçlarını İletişim Prosedüründe tanımlamıştır.
İlgili Doküman
İletişim Prosedürü
7.5 Yazılı bilgiler
7.5.1 Genel
CDM VISION bilgi güvenliği yönetim sistemi aşağıdakileri içermektedir.
a) ISO 27001:2022 standardının gerektirdiği yazılı bilgiler ve
b) CDM VISION tarafından bilgi güvenliği yönetim sisteminin etkinliği için gerekli olduğu belirlenen yazılı bilgiler.
İlgili Doküman
PR.01 DOKUMAN VE KAYITLARIN KONTROLÜ PROSEDÜRÜ
Uygulanabilirlik Bildirgesi
7.5.2 Oluşturma ve güncelleme
CDM VISION, yazılı bilgileri oluştururken ve güncellerken, aşağıdakileri uygun bir şekilde temin etmektedir.
a) Tanımlama ve tarif etme,
b) Biçim ve ortam,
c) Uygunluğun ve doğruluğun gözden geçirilmesi ve onaylanması.
İlgili Doküman
PR.01 DOKUMAN VE KAYITLARIN KONTROLÜ PROSEDÜRÜ
7.5.3 Yazılı bilgilerin kontrolü
CDM VISION Bilgi güvenliği yönetim sistemi ve ISO 27001:2022 standartı’nın gerektirdiği yazılı bilgileri aşağıdakileri temin etmek için kontrol etmektedir.
a) Gereken yerde ve zamanda kullanım için erişilebilir ve uygun olması ve
b) Doğru bir şekilde korunması,
c) Dağıtım, erişim, getirme ve kullanım,
d) Okunaklılığın korunması da dâhil olmak üzere saklama ve koruma,
e) Değişikliklerin kontrolü,
f) Muhafaza etme ve yok etme.
İlgili Doküman
PR.01 DOKUMAN VE KAYITLARIN KONTROLÜ PROSEDÜRÜ
8 İşletim
8.1 İşletimsel planlama ve kontrol
CDM VISION BGYS’nin planlanması ve kontrolü adına aşağıdakileri yapmaktadır:
- Bilgi güvenlik risklerini yönetmek için uygun yönetim eylemini, kaynakları, sorumlulukları ve öncelikleri tanımlayan bir risk işleme planı hazırlanmıştır.
- Finansman değerlendirmesini ve rollerin ve sorumlulukların tahsisini içeren, tanımlanan kontrol amaçlarına ulaşmak için risk işleme planını gerçekleştirilmesi.
- Kontrol amaçlarını karşılamak uygulanabilirlik bildirgesindeki kontrollerin gerçekleştirilmesi.
- Seçilen kontroller veya kontrol gruplarının etkinliğinin nasıl ölçüleceğini tanımlanması ve karşılaştırılabilir ve yeniden üretilebilir sonuçlar üretmek amacıyla kontrol etkinliğini değerlendirmek için bu ölçümlerin nasıl kullanılacağı belirlenmiştir.
- Eğitim ve farkında olma programları gerçekleştirilmektedir.
- BGYS’nin işleyişi yönetilmektedir.
- BGYS kaynakları yönetilmektedir.
- Güvenlik olaylarını anında saptayabilme ve güvenlik ihlal olaylarına hemen yanıt verebilme kabiliyetine sahip prosedürleri ve diğer kontroller gerçekleştirilmektedir.
İlgili Doküman
UYGULANABİLİRLİK BİLDİRGESİ
RİSK ANALİZİ VE İŞLEME PLANI
8.2 Bilgi güvenliği risk değerlendirme
CDM VISION aşağıdakileri yapmaktadır:
a) CDM VISION’ın gerçeleştirdiği faaliyetler, yerleşim yerinin, varlıklarının ve teknolojisinin özelliklerine göre ve kapsamdan herhangi bir dışarda bırakmanın ayrıntıları ve açıklamasını da ekleyerek, BGYS kapsamı ve sınırları tanımlanmıştır.
b) İşin, CDM VISION’ın, yerleşim yerinin, varlıklarının ve teknolojisinin özelliklerine göre aşağıdaki özelliklere sahip bir BGYS politikası tanımlanmıştır. Bu politika;
1) Amaçlarını ortaya koymak için bir çerçeve içeren ve bilgi güvenliğine ilişkin bir eylem için kapsamlı bir yön kavramı ve prensipleri,
2) İş ve yasal ya da düzenleyici gereksinimleri ve sözleşmeye ilişkin güvenlik yükümlülüklerini dikkate alan,
3) BGYS kurulumu ve sürdürülmesinin yer alacağı stratejik kurumsal ve risk yönetimi bağlamını düzenleyen,
4) Riskin değerlendirileceği kriterleri kuran ve
5) Yönetim tarafından onaylanmıştır.
c) CDM VISION’ın risk değerlendirme yaklaşımını tanımlama.
- BGYS’ye ve tanımlanmış iş bilgisi güvenliğine, yasal ve düzenleyici gereksinimlere uygun bir risk değerlendirme metodolojisi tanımlanmıştır.
- Riskleri kabul etmek için kriterler geliştirme ve kabul edilebilir risk seviyeleri tanımlanmıştır.
Seçilen risk değerlendirme metodolojisi, risk değerlendirmelerinin karşılaştırılabilir ve yeniden üretilebilir sonuçlar üretmesini sağlamaktadır.
d) Riskleri tanımlama.
1) BGYS kapsamındaki varlıkları ve bu varlıkların sahiplerini tanımlama.
2) Bu varlıklar için var olan tehditleri tanımlama.
3) Tehditlerin fayda sağlayabileceği açıklıkları tanımlama.
4) Gizlilik, bütünlük ve kullanılabilirlik kayıplarının varlıklar üzerinde olabilecek etkilerini tanımlama.
İlgili Doküman
Risk Yönetimi Prosedürü PR.08
Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05
8.3 Bilgi güvenliği risk işleme
a) Riskleri çözümleme ve derecelendirme.
- Varlıkların gizliliğine, bütünlüğüne ya da kullanılabilirliğine ilişkin oluşan kayıpların olası sonuçlarını dikkate alarak, güvenlik başarısızlıklarından kaynaklanabilecek, CDM VISION üzerindeki iş etkilerini değerlendirme.
- Mevcut tehditler ve açıklıklar ve bu varlıklarla ilişkili etkiler ışığında oluşan güvenlik başarısızlıklarının gerçekçi olasılığını ve gerçekleştirilen mevcut kontrolleri değerlendirme.
- Risk seviyelerini tahmin etme.
- Risklerin kabul edilebilir mi olduğunu yoksa CDM VISION faaliyetlerindeki riskleri kabul etmek için belirlenen kriterler kullanılarak iyileştirme mi gerektirdiğini belirleme.
b) Risklerin işlenmesi için seçenekleri tanımlama ve değerlendirme.
Olası eylemler kapsamında aşağıdaki faaliyetler gerçekleştirilmiştir:
- Uygun kontroller uygulanmaktadır,
- CDM VISION’ün politikalarını ve riskleri kabul etme kriterlerini açıkça karşılaması şartıyla, bilerek ve nesnel olarak risklerin kabul edilmesi sağlanmıştır,
- Risklerden kaçınma sağlanmıştır ve
- İlişkili iş risklerini diğer taraflara, örneğin, sigorta şirketlerine, tedarikçilere aktarma yapılmıştır.
c) Risklerin işlenmesi için kontrol amaçları ve kontrolleri seçme.
Kontrol amaçları ve kontroller, risk değerlendirme ve risk işleme proseslerince tanımlanan gereksinimleri karşılamak için seçilmekte ve gerçekleştirilmektedir.
Ek A’daki kontrol amaçları ve kontroller, tanımlanan gereksinimleri kapsamak için uygun olduğundan bu prosesin bir parçası olarak seçilmektedir.
d) Sunulan artık risklere ilişkin yönetim onayı edinilmiştir.
e) BGYS’yi gerçekleştirmek ve işletmek için yönetim yetkilendirmesi yapılmış olup, yönetim temsilcisi yetkilidir.
f) Uygulanabilirlik Bildirgesi hazırlanmıştır.
İlgili Doküman
Risk Yönetimi Prosedürü PR.08
Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05
9 Performans değerlendirme
9.1 İzleme, ölçme, analiz ve değerlendirme
CDM VISION BGYS’nin izlenmesi,ölçülmesi, analiz ve değerlendirilmesi amacıyla aşağıdakileri yapmaktadır.
- İzleme ve gözden geçirme prosedürlerini ve diğer kontrolleri gerçekleştirmektedir. Bu kontrolleri gerçekleştirirken;
1) İşleme sonuçlarındaki hataları anında saptama,
2) Denenen ve başarılı olan güvenlik kırılmaları ve ihlal olaylarını anında tanımlama,
3) Yönetimin, kişilere devredilen ya da bilgi teknolojisince gerçekleştirilen güvenlik faaliyetlerinin beklenen biçimde çalışıp çalışmadığını belirleyebilmesini sağlama,
4) Güvenlik olaylarını saptama ve belirteçler kullanarak güvenlik ihlal olaylarını önlemeye yardım etme ve
5) Bir güvenlik kırılmasını çözmek için alınan önlemlerin etkili olup olmadığına karar verme.
b) Güvenlik denetimlerinin sonuçları, ihlal olayları, etkinlik ölçümleri sonuçları ve tüm ilgili taraflardan önerileri ve geri bildirimleri dikkate alarak BGYS’nin (BGYS politikası ve amaçlarını karşılama ve güvenlik kontrollerini gözden geçirme dahil) etkinliğinin düzenli olarak gözden geçirilmesini üstlenme.
c) Güvenlik gereksinimlerinin karşılandığını doğrulamak için kontrollerin etkinliğini ölçme.
d) Aşağıdakilerde oluşacak değişiklikleri dikkate alarak, risk değerlendirmeyi planlanmış aralıklarda ve artık riskleri ve belirlenmiş kabul edilebilir risk seviyelerini gözden geçirme:
1) CDM VISION,
2) Teknoloji,
3) İş amaçları ve prosesleri,
4) Tanımlanmış tehditler,
5) Gerçekleştirilen kontrollerin etkinliği ve
6) Yasal ve düzenleyici ortamdaki değişiklikler, değiştirilmiş anlaşma yükümlülükleri ve sosyal iklimdeki değişiklikler gibi dış olaylar.
e) Planlanan aralıklarda iç BGYS denetimlerini gerçekleştirme.
f) Kapsamın uygun kalması ve BGYS prosesindeki iyileştirmelerin tanımlanmasını sağlamak için, BGYS’nin yönetim tarafından düzenli olarak gözden geçirilmesini üstlenme.
g) İzleme ve gözden geçirme faaliyetlerindeki bulguları dikkate alarak güvenlik planlarını güncelleştirme.
h) BGYS etkinliğinde ya da performansında bir etkisi olabilecek eylemleri ve olayları kaydetme
İlgili Doküman
İzleme ve Gözden Geçirme Prosedürü PR.10
9.2 İç tetkik
CDM VISION BGYS iç denetimlerini, BGYS kontrol amaçlarının, kontrollerinin, proseslerinin ve prosedürlerinin aşağıdakileri gerçekleştirip gerçekleştirmediğini belirlemek için planlanan aralıklarda gerçekleştirmektedir:
a) Bu standardın gerekleri ve ilgili yasa ya da düzenlemelere uyum,
b) Tanımlanan bilgi güvenliği gereksinimelerine uyum,
c) Etkin olarak gerçekleştirilip sürdürüldüğü,
d) Beklendiği gibi işleyip işlemediği.
Bir denetleme programı, bir önceki denetim sonuçlarının yanı sıra denetlenecek proseslerin ve alanların durumu ve önemi dikkate alınarak planlanmaktadır. Denetim kriterleri, kapsamı, sıklık ve yöntemler tanımlanmaktadır. Denetmenlerin seçiminde ve denetimlerin gerçekleştirilmesinde, denetim prosesinin nesnel ve tarafsız olarak işlemesi sağlanmaktadır. Denetmenler kendi çalışmalarını denetlememektedirler.
Denetimlerin planlanması ve gerçekleştirilmesindeki ve sonuçların raporlanması ve kayıtların tutulmasındaki sorumluluklar ve gereksinimler, dokümante edilmiş bir prosedür içinde tanımlanmaktadır.
Denetlenen alandan sorumlu olan yönetim, saptanan uygunsuzlukların ve bunların nedenlerinin giderilmesi için, gereksiz gecikmeler olmaksızın önlemlerin alınmasını sağlamaktadır. İzleme faaliyetleri, alınan önlemlerin doğrulanmasını ve doğrulama sonuçlarının raporlanmasını içermektedir.
Bilgi Güvenliği sisteminin uygulamasını ve etkinliğini tespit amacı ile iç Bilgi Güvenliği denetimleri uygulanır. Her yıl iç denetim planı hazırlanır. İç denetim planları hazırlanırken denetlenecek bölüm, Bilgi Güvenliği sisteminin tüm elemanları, denetim zamanı ve denetçiler belirlenir.
Bölümlerin denetlenmesi ile, denetimlerin bağımsız ve etkin olması sağlanır. Denetçi olarak seçilen personel kendi çalıştıkları veya sorumlulukları altında olan faaliyet alanlarını denetleyemez.
Denetimlerde Bilgi Güvenliği sisteminin standarda uygunluğu ve bütünlüğünün yanı sıra denetimlerin etkinliği de değerlendirilir. Denetimlerde elde edilen sonuçlar ve bulunan uygunsuzluklar kayıt altına alınır, uygunsuzluklar sorumlu kişilere raporlanır ve bunların gerekli olan düzeltici faaliyetleri başlatmaları sağlanır. Denetim sonuçları yönetimin Bilgi Güvenliği sistemini gözden geçirme toplantılarının gündem maddelerinden birisini oluşturur.
İlgili DokümanNo:
İç Denetim ProsedürüPR.03
9.3 Yönetimin gözden geçirmesi
Yılda bir kez bir Yönetim Temsilcisi başkanlığında, tüm Departman ve Bölüm Yöneticileri ve Bilgi Güvenliği Yöneticisi’nin katıldığı bir Gözden Geçirme Toplantısı yapılır. Bu toplantıda, yapılan iç tetkiklerin sonuçları, müşteri geri beslemesi, ürün uygunluğu ve proses verimliliği, önleyici ve düzeltici faaliyetlerin durumu ve departmanlarda Bilgi Güvenliği yönetim sistemini etkileyebilecek değişiklikler, toplantıya katılacak yöneticilerin veya alt organizasyonlarının iyileştirme için sundukları öneriler ve bir önceki toplantıdan sonra devam eden takip faaliyetleri tartışılır.
Toplantı sonunda alınan kararlar doğrultusunda Bilgi Güvenliği Yöneticisi Bilgi Güvenliği Raporu’nu hazırlar. Yılda bir kez Yönetimin Gözden Geçirme Toplantıları yapılır. Bu toplantıya İcra Komitesi üyeleri katılır. Yönetim Temsilcisi, Bilgi Güvenliği Yöneticisi tarafından hazırlan Bilgi Güvenliği Raporlarını toplantı gündemine sunar. Toplantı sonucunda Bilgi Güvenliği Yönetim Sisteminin ileriye dönük iyileştirilmesine, müşteri memnuniyetinin arttırılmasına, ürünün iyileştirilmesine ve tüm bunların yapılabilmesi için gerekli kaynak ihtiyaçlarının saptanmasına yönelik kararlar alınır.
Yönetim gözden geçirmesine girdiler aşağıdaki konularla ilgili performans ve iyileştirmeleri içerir.
- Denetim, BGYS denetimleri ve gözden geçirmelerinin sonuçları,
- İlgili taraflardan edinilen geri bildirimler,
- CDM VISION’de BGYS’nin performansını ve etkinliği artırmak için kullanılabilecek teknikler, ürünler ya da prosedürler,
- Önleyici ve düzeltici faaliyetlerin durumu,
- Önceki risk değerlendirmede uygun olarak ifade edilmeyen açıklıklar ya da tehditler,
- Etkinlik ölçümlerinin sonuçları,
- Önceki yönetim gözden geçirmelerinden izleme eylemleri,
- BGYS’yi etkileyebilecek herhangi bir değişiklik ve
- İyileştirme için öneriler.
Müşteriden gelen bilgiler (şikayetleri, beklentileri ve memnuniyetleri),
Ürün hizmet/performansı ve ürün uygunluğu,
Kritik personelin performansları
Önceki kararların takibi,
Değişen şartlar,
Geliştirme için öneriler.
Yönetimin gözden geçirmesinin çıktıları, aşağıdakilerle ilgili her kararı ve eylemi içermelidir:
a) BGYS etkinliğini iyileştirme.
b) Risk değerlendirme ve risk işleme planını güncelleştirme.
c) Gerektiğinde, BGYS üzerinde etkisi olabilecek iç ya da dış olaylara karşılık vermek için bilgi güvenliğini etkileyen prosedür ve kontrol değişiklikleri, aşağıdakilere değişiklikleri içerir:
1) İş gereksinimleri,
2) Güvenlik gereksinimleri,
3) Mevcut iş gereksinimlerini etkileyen iş prosesleri,
4) Düzenleyici ya da yasal gereksinimler,
5) Anlaşma yükümlülükleri ve
6) Risk seviyeleri ve/veya risk kabul kriterleri.
d) Kaynak ihtiyaçları.
e) Kontrollerin etkinliğinin nasıl ölçüldüğünü iyileştirme.
Yönetimin gözden geçirmesi çıktıları aşağıdaki konularla ilgili faaliyetleri içerir:
Bilgi Güvenliği yönetim sisteminin ve proseslerinin iyileştirilmesi,
Ürün ve hizmet performans iyileştirilmesi,
Kaynak ihtiyaçları
Değerlendirme sonucu başlatılan düzeltici, önleyici ve geliştirici faaliyetler ve alınan kararlar, Yönetimin Gözden Geçirme Toplantısı Tutanağı ile Bilgi Güvenliği Yöneticisi tarafından dosyalanır.
İlgili Doküman
Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05
10 İyileştirme
10.1 Uygunsuzluk ve düzeltici faaliyet
CDM VISION tekrarları engellemek için, BGYS gereksinimleriyle uygunsuzlukların nedenlerini gidermek üzere önlemler almalıdır. Düzeltici faaliyet için dokümante edilmiş prosedür hazırlamış ve uygulamaktadır.
Müşteri Şikayetleri
Uygun Olmayan Ürünler veya Hizmetler
İç Bilgi Güvenliği Denetiminde belirlenen uygunsuzluklar
Öneri sistemi sonuçları
Veri analizi sonuçları
-Prosesler esnasında karşılaşılan uygunsuzluklar
Tedarikçi Değerlendirmeleri
İşlemleri sonucunda düzeltici faaliyet uygulaması yapılır. Düzeltici faaliyet uygulamaları Bilgi Güvenliği Yöneticisi tarafından takip edilir ve izlenir.
Uygulama etkinlikleri yönetimin Bilgi Güvenliği sistemini gözden geçirme toplantılarında değerlendirilir.
CDM VISION tekrar ortaya çıkmalarını önlemek için, BGYS gereksinimleriyle olası uygunsuzlukların nedenlerini gidermek üzere alınacak önlemleri belirlemektedir. Gerçekleştirilen önleyici faaliyetler, olası sorunların yapacağı etkiye uygun olmaktadır. Önleyici faaliyetler için dokümante edilmiş prosedürü uygulamaktadır.
Müşteri İstek ve Şikayetleri
İç Bilgi Güvenliği Denetimleri
Veri analizi sonuçları
Öneri sistemi sonuçları
Sonucunda elde edilen veriler ve gelecekte uygunsuzluğa neden olma ihtimali olan konularda önleyici faaliyet uygulaması yapılır.
CDM VISION yönetimi dahil, kuruluş içinde çalışan her eleman, ürün ve hizmet Bilgi Güvenliğini olumsuz etkileyebilecek olası sorunları Bilgi Güvenliği Yöneticisine raporlamak ile sorumludur.
İç Bilgi Güvenliği denetimleri Bilgi Güvenliği sisteminin etkinliğinin belirlenerek, önleyici faaliyetlerin kesinleştirilmesi için temeldir. Ayrıca yapılan analizler ve ölçümler sonucu elde edilen raporlar ve verileri ise eğilimlerin izlenmesi ve doğabilecek hataların elimine edilmesi konusunda faydalanılan araçlardır.
Önleyici faaliyet uygulamaları Bilgi Güvenliği Yöneticisi tarafından takip edilir ve izlenir. Uygulama etkinlikleri yönetimin Bilgi Güvenliği sistemini gözden geçirme toplantılarında değerlendirilir.
CDM VISION, değişen riskleri tanımlamakta ve dikkati önemli derecede değişen riskler üzerinde yoğunlaştırarak önleyici faaliyet gereksinimlerini tanımlamaktadır.
Önleyici faaliyetlerin önceliği, risk değerlendirme sonuçlarına bağlı olarak belirlenmektedir.
Yukarıdaki kurallara uygunluğun sürekli sağlanması için aşağıdaki prosedürler takip edilmektedir:
İlgili DokümanNo:
Uygunsuzluk, DÖF ProsedürüPR.02
10.2 Sürekli iyileştirme
CDM VISION, bilgi güvenlik politikasını, güvenlik amaçlarını, denetim sonuçlarını, izlenen olayların analizini, düzeltici ve önleyici faaliyetleri ve yönetimin gözden geçirmelerini kullanarak BGYS etkinliğini sürekli iyileştirmektedir.
Uygulanan Bilgi Güvenliği sistemi sürekli iyileşme odaklıdır. Sürekli iyileşme Bilgi Güvenliği hedeflerinin belirlenmesi ve sürekli izlenmesi sonucunda ulaşılacak sonuçlara göre proseslerin iyileştirilmesi ile sağlanır. Müşteri istekleri ve beklentileri sonucunda ve proses analizi neticesinde prosesler yeniden düzenlenir ve iyileştirilir. Proseslerdeki düzenleme ve iyileştirmeye dayalı güncellemeler sonucunda sürekli iyileşme sağlanır.