Bilgi sistemlerinde meydana gelen güvenlik risklerinin belirtilen kasamlar doğrultusunda azaltılması, olası veri kayıplarının veya milli güvenliği tehdit edebilecek kritik türde olan verilerin korunması kapsamında kamu kurumları ve kritik türdeki veri tarafında hizmet veren işletmelerce gerekli güvenlik adımlarının belirlenmesi adına Bilgi ve İletişim güvenliği rehberi tedbirlerini içeren Cumhurbaşkanlığı genelgesi yayınlanmıştır.
Bilgi ve iletişim güvenliği tedbirlerini barındıran 06.07.2019 tarih ve 2019/12 sayılı Cumhurbaşkanlığı Genelgesi kapsamında Türkiye Cumhuriyeti Cumhurbaşkanlığı Dijital dönüşüm Ofisi açısından bilgi ve iletişim güvenliği rehberi hazırlama ile ilgili çalışmalar tamamlanmıştır. 24.07.2020 tarihinde ise onaylaması gerçekleşmiştir.
Kurum ve kuruluşlar ile alakalı 24 aylık uyum süreçleri de tamamlanmıştır. Tedbir seviyelerine göre uyum süreçleri;
Rehberin tanımlanması açısından başlıkların tanımlanması adına 6 aylık bir süre verilir. Bu başlıklar;
Öncelikle kurumda bulunan birtakım varlık gruplarının belirlenmesi sağlanır.
Varlık grubu sahipleri, geliştiriciler ve yöneticiler, sistem yöneticiler gibi varlık grupları ile alakalı etkileşimde bulunan kişilerin belirlenmesi sağlanır. Belirlenme ardından bu kişilere anket yapılır ve ortak karar elde edilene kadar bu anketler devam eder. Devamında ise alınan ortak kararlar neticesinde varlık gruplarının kritik derecesinin belirlenmesi açısından çalışmalar sürdürülür.
Mevcut durum analizi işlemi ile belirlenen varlık gruplarına bilgi güvenliklerinin sağlanması bakımından hangi tür tedbirlerin uygulanacağı ile alakalı tespit işlemleri gerçekleştirilir. Bu aşamada verilen yöntemlerden bazıları kullanılabilir. Ardından da boşluk analizi çalışmaları gerçekleştirilir.
Boşluk analizlerinde ise her bir varlık grubu adına rehber içeriğinde bulunan tedbirlerden uygulanmayanların belirlenmesi sağlanır.
Kurum ve kuruluşlar, mevcut durumlar ile boşluk analizi çalışmalarını göz önünde bulundurarak rehbere uyum sağlamak bakımından yol haritası oluşturulur. Yol haritası belirleme aşamasında takip edilmesi gereken adımlar bulunur. Bunlar;
Varlıkların riskine bağlı olarak rehberde bulunan tedbir seviyelerinin belirlenmesi ve uygulaması gerçekleştirilir.
Rehberin 4. Bölümünde, 3. Bölümde yer alan varlık grupları ile alakalı uygulama ve teknoloji alanına yönelik güvenlik tedbirleri, 5. Bölümde ise sıkılaştırma tedbirleri bulunur. 3. Bölümde bulunan varlık gruplarına 4. Ve 5. Bölümde yer alan tedbirlerin uygulanması aşamasında yapıya uygun bir şekilde alt başlık tercih edilmesine özen gösterilmelidir.
Değişiklik yönetimi konusunda çeşitli değişikliklerin dikkate alınması önemli bir konudur. Uygulanacak faaliyetler de bu kapsama uygun şekilde belirlenir. Bunlar;
Rehberde bulunan tedbirlerin uygulanması aşamasında rehber uygulama yol haritasına uygun şekilde ilerlenip ilerlenmediğinin kontrolleri sağlanmalıdır. Bu süreçte durum analizlerini belirleyen yol haritaları ilerleme raporlarının oluşturulmasına yardımcı olur. Raporda yol haritası ile yürütülen çalışmalar ve bunun yanında planlanan hedeflerden sapmalar ile sorun ve riskler ve alınan önlemlerle alakalı bilgiler bulunmalıdır.
Kurum ve kuruluşların rehberde yer alan tedbirlere uyum sağlamasının ardından yılda en az 1 defa bilgi ve iletişim güvenliği denetimini iç denetim yoluyla ya da hizmet alımı ile gerçekleştirmeleri gerekir. Denetim faaliyetleri dijital dönüşüm tarafından hazırlanmalı ve bunun yanında bilgi ve iletişim güvenliği denetim rehberi esas alınarak yürütme işlemleri gerçekleştirilmelidir.
Bilgi ve iletişim güvenliği denetim rehberi, kurum ve kuruluşların bilgi ve iletişim güvenliği rehberine uyumluluklarının denetlenmesi amacıyla gerçekleştirilir. Bilgi ve iletişim güvenliği rehberinde gerçekleştirilecek herhangi bir değişiklik gereken durumlar başta olmak üzere ihtiyaçlar ve değişen şartlar göz önünde bulundurularak Denetim Rehberi DDO tarafından güncellemeler sağlanır.
Kurumlar, yürüttükleri bilgi güvenliği yönetim sistemi süreçlerini varlık-kontrol ya da süreç-kontrol temelli yaklaşım ile ele alırlar. Bilgi Güvenliği Yönetim Sisteminde bulunan varlık ya da süreçlerin bilgi güvenliğine mevcut etkisi ve bilgi güvenliği kapsamında belirlenen risklerin gerçekleşmesi ile ilgili olasılıklar tanımlanarak risk analiz faaliyetlerinin gerçekleştirilmesi sağlanır.
Bilgi Güvenliği Yönetim Sistemi ile ilgili detaylı bilgi için www.isodanisman.com/iso-27001-bilgi-guvenligi-yonetim-sistemi/ linkinden ulaşabilirsiniz.
Risk analizi sonucunda kurum, kuruluş ve işletmeler kabul edebilecekleri risk değerlerini belirleyerek, bu değerlerin üzerindeki risklere yönelik önleyici, düzeltici ve iyileştirici faaliyetlerin gerçekleştirilmesi adına çalışmalar yapar.
Bilgi ve iletişim güvenliği rehberinde, varlık grupları oluşturularak bunların bilgi güvenliğine etkilerini belirlemek adına anket çalışmaları yapılır. Anket çalışmaları gerçekleştirilirken Delfi Metodu kullanılır. Anket çalışmalarının sonucunda elde edilen puan varlık gruplarının kritiklik derecelerini belirleme özelliğine sahiptir. Belirlenen bu kritiklik derecelerine karşılık gelen tedbirler de varlık gruplarına uygulanmalıdır. Bu nedenle BGYS’de varlık özelinde gerçekleştirilen çalışmalar, Rehberde varlık grupları üzerinde gerçekleştirilir.
Rehber, BGYS’de yer alan risk analiz faaliyetleri sonrasında uygulanacak olan kontrollere, her varlık grubu ve kritiklik derecelerinin özelinde tedbirler sunulur. Bu sayede daha güvenilir bir bilgi güvenliği sistemi kurulması sağlanır. Bunun yanında rehberde yer alan denetim soruları BGYS kapsamında gerçekleştirilir. İç tetkik faaliyetlerini destekleyen kurum, kuruluş ve işletmeler için çok daha güvenilir bir iç kontrol ortamının oluşturulması da mümkün olur.
Birden fazla varlık grubu ile alakalı olan kurumsal varlıklar kritiklik derece en yüksek olan varlık gruplarına göre değerlendirilmelidir. Dahil edildiği tüm varlık grupları ile alakalı tedbir maddelerinin varlıkla için ele alınması gerekir.
Kritik altyapı sektörlerinde faaliyet gösteren kurum ve kuruluşlar rehberde yer alan tüm tedbirleri uygulamakla yükümlüdür. Bununla birlikte ilave uygulanmak için rehberde sektör özelinde güvenlik tedbirlerine de yer verilmesi gerekir.
Genelgenin 21. Maddesinde yer alan kritik kurum ifadesi rehberde Cumhurbaşkanlığı ve milli güvenliğin sağlanması görev yürüten kamu kurumları şeklinde tanımlanmıştır. Bu tanıma uymayan kurum ve kuruluşlar 21. Madde kapsamına girmeyecektir. Daha detaylı bilgi almak adına firmamız İlter Danışmanlık ile iletişime geçebilirsiniz.
Automated page speed optimizations for fast site performance