ISA2027'nin Information Security Assessment kısmındaki ilk incelememde dikkatimi çeken değişiklikleri tek tek karşılaştırarak özet bir tablo hazırladım. Özellikle tedarikçi güvenliği, IT Service yaklaşımı, mobil çalışma, iş sürekliliği ve kimlik doğrulama gibi başlıklarda denetim yaklaşımını etkileyebilecek önemli güncellemeler bulunuyor.
Bu dokümanın ISA6.0.3 ile ISA2027 arasındaki temel farkları hızlıca görmek ve geçiş sürecini planlamak isteyen bilgi güvenliği, denetim ve uyum profesyonelleri için pratik bir referans niteliğinde olmasını dilerim.
Aşağıdaki tablo, ISA2027'de öne çıkan ve denetim hazırlığınızı doğrudan etkileyebilecek başlıkları özetlemektedir:
| Kontrol | ISA6.0.3 (Eski) | ISA2027 (Yeni) | Değişikliğin Etkisi |
|---|---|---|---|
| 1.1.1 Information Security Policy | Politikanın oluşturulması ve çalışanlarca onaylanması zorunluydu (Must). Yayım ve iş ortaklarına duyuru öneri (Should) seviyesindeydi. | Politikanın intranet gibi erişilebilir bir platformda yayımlanması artık Must. Değişikliklerin çalışanlara ve iş ortaklarına duyurulması zorunlu. "Approved by management" ve "adapted to goals" ifadeleri daha denetlenebilir yazıldı. | Artık sadece politikanın varlığı yeterli olmayacak; yayıml, erişilebilirlik ve duyuru kayıtları denetlenecek. Politika "yaşayan doküman" olarak hedefleniyor. |
| 6.1.3 IT Service Responsibilities | 1.2.4 altında "Concerned services" ifadesiyle, uygulanabilirlik "verified" olarak geçiyordu. | 6.1.3 olarak yeniden konumlandı. Doğrudan "IT services" kullanıldı; uygulanabilirlik "evaluated" oldu. Sağlayıcı SoA tutulması zorunlu. | Kontrol IT servislerinin yönetişimine odaklanıyor. Paylaşımlı sorumluluk matrisi ve sağlayıcı SoA artık merkezi. |
| 2.1.4 Mobile Work | "Teleworking" olarak evden çalışma, VPN ve güçlü kimlik doğrulama temel gereksinimdi. | "Mobile Work" olarak; coworking, seyahat, hibrit ve mobil senaryoları kapsıyor. Teknoloji bağımsız güvenli erişim yaklaşımı benimsendi. | Kapsam genişledi; ortam bazlı güvenlik kuralları ve risk bazlı güvenli erişim tanımlanmalı. |
| 4.1.1 Identification Means Lifecycle | Kimlik araçlarının yaşam döngüsü zorunlu; yüksek seviyede geçerlilik süresi sınırlandırılıyordu. | Süre zorunluluğu kalktı; yaşam döngüsünün etkin yönetimi (hızlı iptal, izlenebilirlik) ön planda. | Kartın ne kadar süre geçerli olduğu değil, gerektiğinde hızla iptal edilebilir olması önemli. |
| 4.1.2 User Authentication | En az "state of the art" güçlü parola bekleniyordu. | "Proven and widely accepted practices" (NIST SP 800-63B, ENISA vb.) ifadesiyle teknoloji/çağ bağımsız hale getirildi. | Denetim daha uygulanabilir ve zamana karşı dayanıklı; PAM/MFA ve risk bazlı ek doğrulama öneriliyor. |
| 5.2.3 Protection Against Malware | Şifreli bağlantılardaki (encrypted connections) verilerin zararlı yazılım açısından incelenmesi bekleniyordu; olay bazlı farkındalık öneriliyordu. | Merkezi ağ geçitlerinde TLS/HTTPS Inspection ve şifreli içerik analizi ile taşınan dosya ve şifreli içeriklerin güvenlik kontrolleri daha görünür hale geldi. | Teknik odak güçlendi; e-posta/web güvenlik geçitlerinin TLS Inspection yetenekleri ve şifrelenmiş dosya/b bağlantı kontrolleri değerlendirilmeli. |
| 5.2.8 Continuity Planning | Kritik IT hizmetleri için süreklilik planlaması, senaryolar, RTO, yedekleme ve test gereksinimleri tanımlanıyordu. | Üretilebilirlik ve operasyonel uygulanabilirlik ön plana çıktı. Planların yalnızca hazırlanması değil, düzenli gözden geçirilmesi ve test edilmesi, sonuçların kayıt altına alınması vurgulandı. | İş Sürekliliği/Felaket Kurtarma planları, yedekleme stratejilerinin bütünlük+gizlilik koruması ve kritik hizmetler için RTO/SLA/iletişim planları güncel tutulmalı. |
| 5.3.1 Secure Design, Development and Acquisition | Gereksinimler ağırlıklı olarak "IT System" üzerinden tanımlanıyordu; test ortamlarında üretim verisi kullanımı ve sistem kabul testleri kapsamdaydı. | Kapsam "IT Service" olarak güncellendi; bulut/SaaS/yönetilen hizmetleri doğal kapsar. Test verisi yaşam döngüsü, test ortamı koruması ve güvenlik testi beklentileri daha görünür. | SDLC'de IT Service yaklaşımı; test verisi anonimleştirme; güvenlik testlerinin (penetrasyon) devreye alma, değişiklik ve periyodik aralıklarla belgelenmesi gerekli. |
| 6.1.1 Supplier Information Security | Tedarikçi risk değerlendirmesi, sözleşmeyle güvenlik gereksinimlerinin tanımlanması ve uyum doğrulaması bekleniyordu; yüksek seviyede sertifika/attestation/internal audit yeterli kabul ediliyordu. | Tedarikçi güvenlik yönetişimi yaşam döngüsü boyunca sürdürülen bir süreç haline geldi: düzenli izleme, değişiklikte yeniden değerlendirme, sözleşmesel yükümlülüklerin periyodik doğrulanması. Çok yüksek seviyede TISAX/eşdeğer üçüncü taraf denetimi bekleniyor. | Periyodik tedarikçi risk değerlendirmesi, güvenlik kanıtlarının (TISAX/ISO 27001/SOC 2) güncelliği takibi, kritik tedarikçiler için bağımsız güvence ve değişiklik yönetimi süreci kurulmalı. |
Karşılaştırmaya temel olan özet tabloyu aşağıdaki dokümandan indirebilir veya doğrudan görüntüleyebilirsiniz:
PDF önizleme alanı tarayıcınızda görünmüyorsa sağ üstteki “📄 PDF'i İndir” butonunu kullanarak dokümanı bilgisayarınıza indirebilirsiniz.