ISO 27001

Kurumlarda Bilgi Güvenliğine Nereden Başlanır?

"Bilgi güvenliğine nereden başlamalıyız?" sorusu, çoğu kurumun ilk karşılaştığı ama en çok ertelediği sorudur. Doğru cevap teknoloji değil, düzendir.

1. Kapsamı netleştirin (Scope)

BGYS, kurumun tamamını kapsamak zorunda değildir — ve başlangıçta kapsamayı da tavsiye etmem. İlk adımda hangi birimlerin, sistemlerin ve varlıkların kapsama dahil olacağına karar verin. Çok geniş bir kapsam, ilk denetimde yönetilemez hale gelir; çok dar bir kapsam ise güvenlik boşlukları bırakır. Dengeli bir başlangıç kapsamı, kurumun en kritik bilgi varlıklarını içermelidir.

2. Varlık Envanterini Kurun

"Korumadığınızı yönetemezsiniz." BGYS'nin belkemiği varlık envanteridir. Şu üç kategoriyi eksiksiz çıkarın:

Her varlığa sahiplik (owner) atamak, ileride sorumluluk karmaşasını önler.

3. Politika Hiyerarşisini Oluşturun

Belge üretmeye "parola politikası"ndan başlamak en yaygın hatalardan biridir. Önce Üst Bilgi Güvenliği Politikası (Information Security Policy) yazılmalı; diğer tüm prosedürler ve talimatlar bu üst politikaya atıfta bulunmalıdır. Sağlıklı bir hiyerarşi şöyledir:

4. Risk Değerlendirmesini Erken Yapın

Kontrolleri rastgele seçmeyin. Varlık envanteri üzerinden bir risk değerlendirmesi yaparak, hangi tehditlerin hangi varlıklara en büyük etkiyi yapacağını belirleyin. Bu, bütçenizi doğru yerlere yönlendirmenizi sağlar.

5. Yönetim Desteğini Alın

BGYS, BT departmanının tek başına yürütebileceği bir proje değildir. Üst yönetimin taahhüdü (policy imzası, kaynak tahsisi) olmadan süreç rafa kalkar. Başarılı başlangıcın sırrı, yönetimi "güvenlik bir maliyet değil, risk azaltımı" olarak ikna etmektir.

Kapanış

Bilgi güvenliğine başlamak için "her şey hazır" beklemeyin. Küçük, ölçülebilir ve sahiplenilmiş bir kapsamla başlayın; sistem zamanla büyür. Sıradaki yazıda risk değerlendirmesinin neden tek seferlik bir etkinlik olmaması gerektiğini ele alacağız.

← Tüm yazılar