ISO 27001

ISO 27001 Stage 2 Uygunsuzlukları ve Önleme Yolları

ISO 27001 Stage 2 Uygunsuzlukları ve Önleme Yolları

ISO 27001 stage 2 denetimi sırasında yazılan uygunsuzluklar genellikle politikanın yokluğundan değil, yazılı olanla sahada uygulananın örtüşmemesinden çıkar. En sık bulgu yazılan alanlar risk değerlendirmesi ve işleme (6.1.2, 6.1.3), Uygulanabilirlik Bildirgesi, iç tetkik (9.2), yönetimin gözden geçirmesi (9.3) ve düzeltici faaliyettir (10.2); Ek-A tarafında erişim gözden geçirme, yedekten geri dönüş testi ve açıklık yönetimi öne çıkar. Bunları önlemenin yolu, her madde için "hangi kayıt bunu kanıtlıyor?" sorusunu denetçiden önce sizin sormanızdır.

Bu yazıda ISO/IEC 27001:2022 maddelerini tek tek ele alıyor, her biri için denetimlerde sık görülen bulguyu, denetçinin istediği kanıtı ve pratik önleme yolunu veriyoruz. Yazının sonunda Stage 2'ye 30 gün kala kullanabileceğiniz bir kontrol listesi var. Belgelendirme sürecinin tamamını görmek isterseniz ISO 27001 belgesi rehberimiz iyi bir başlangıç noktasıdır.

İçerik

Stage 2 denetimi neyi ölçer?

Belgelendirme denetimi iki aşamada yapılır. Aşamaların amacı, belgelendirme kuruluşlarının uyduğu ISO/IEC 17021-1 ve bilgi güvenliğine özgü ek kuralları içeren ISO/IEC 27006-1 standartlarında tanımlanır.

KonuStage 1 (Aşama 1)Stage 2 (Aşama 2)
Temel soruSistem tasarlanmış ve denetime hazır mı?Sistem uygulanıyor ve etkin mi?
OdakKapsam, zorunlu dokümanlar, risk yöntemi, SoAKayıtlar, sahadaki uygulama, çalışan görüşmeleri
Kanıt türüDoküman incelemesiKayıt örneklemesi, gözlem, teknik ekran kontrolleri
Tipik çıktıStage 2 öncesi giderilmesi gereken "endişe alanları"Majör / minör uygunsuzluk ve gözlemler

Stage 1'de "endişe alanı" olarak not edilen konular Stage 2'de ilk bakılan yerlerdir. Stage 1 raporundaki her maddeyi kapatıp kapatmadığınızı kanıtlayan bir kayıt hazırlamak, Stage 2'nin ilk saatini kolaylaştırır.

Majör ve minör uygunsuzluk farkı

Genel yaklaşım şudur: Bir şart hiç karşılanmıyorsa veya karşılanmaması yönetim sisteminin amaçlanan sonuca ulaşma yeteneğini etkiliyorsa majör; tekil, sistemi bozmayan bir eksiklik ise minör uygunsuzluk yazılır. Örneğin iç tetkikin hiç yapılmamış olması majör, bir tetkik raporunda imza eksikliği minör niteliğindedir. Sınıflandırma ve belge kararı belgelendirme kuruluşuna aittir; danışman ya da kuruluşun kendisi bu kararı veremez.

En sık uygunsuzluk çıkan maddeler: özet tablo

MaddeDenetimlerde sık görülen bulguDenetçinin istediği tipik kanıt
4.1 / 4.2İklim değişikliğinin ilgili olup olmadığı değerlendirilmemişBağlam analizi kaydı, ilgili taraf listesi
6.1.2Risk kabul kriteri tanımsız, risk sahibi yokRisk metodolojisi, risk kayıt tablosu
6.1.3Risk işleme planı ile SoA birbirini tutmuyorRisk işleme planı, onaylı SoA sürümü
6.2Hedefler ölçülebilir değil, izlenmemişHedef tablosu, dönemsel ölçüm kaydı
7.2 / 7.3Eğitim kaydı var, yetkinlik değerlendirmesi yokYetkinlik matrisi, eğitim etkinlik ölçümü
9.1Neyin ölçüleceği belirlenmiş ama ölçülmemişGösterge raporları, analiz notları
9.2Tetkik programı kapsamı kapsamıyor, tetkikçi kendi işini denetlemişTetkik programı, planlar, raporlar
9.3YGG tutanağında zorunlu girdiler eksikYGG tutanağı, alınan kararlar
10.2Sadece düzeltme yapılmış, kök neden analizi yokDüzeltici faaliyet formu, etkinlik doğrulaması

Aşağıda her maddeyi ayrıntılı açıyoruz.

Yönetim sistemi maddelerinde (4-10) sık görülen bulgular

4.1 ve 4.2: Bağlam, ilgili taraflar ve iklim değişikliği

ISO/IEC 27001:2022'ye 2024'te yayımlanan Amd 1 ile 4.1'e kuruluşun iklim değişikliğinin ilgili bir konu olup olmadığını belirlemesi, 4.2'ye ise ilgili tarafların iklim değişikliğiyle ilgili şartları olabileceği notu eklendi. Sahada karşılaşılan tipik hata, bağlam analizinin 2022 öncesi şablondan kopyalanıp bu değerlendirmenin hiç yapılmamasıdır. "İlgili değil" sonucu da kabul edilebilir bir sonuçtur; önemli olan değerlendirmenin yapıldığını ve gerekçesini gösterebilmektir. Konunun ayrıntısı için bağlam analizi ve iklim değişikliği rehberimize bakabilirsiniz.

2022 sürümünde 4.2'ye, ilgili taraf şartlarından hangilerinin BGYS ile ele alınacağının belirlenmesi de eklendi. Denetçinin sorduğu tipik soru: "Müşteri sözleşmelerinizdeki bilgi güvenliği maddeleri bu listede nerede?"

6.1.2: Risk değerlendirme süreci

En sık majör bulgu kaynağı risk sürecidir. Standart; risk kabul kriterlerinin ve değerlendirme kriterlerinin belirlenmesini, tekrarlandığında tutarlı ve karşılaştırılabilir sonuç üretmesini, her risk için bir risk sahibi atanmasını, sonuçların ve olasılığın analiz edilmesini ister.

Sık görülen bulgular:

  • Risk kabul eşiği metodolojide yazılı değil; hangi skorun "kabul edilebilir" olduğu belirsiz.
  • Risk sahibi olarak kişi yerine "BT Departmanı" yazılmış veya risklerin hepsinin sahibi aynı kişi.
  • Risk tablosu kurulum aşamasında bir kez doldurulmuş, sonraki değişikliklerde (yeni bulut hizmeti, ofis taşınması, yeni yazılım) güncellenmemiş. Bu durum 8.2'deki "planlı aralıklarla veya önemli değişiklik olduğunda" şartını da ihlal eder.

Kanıt örneği: Metodoloji dokümanı, sürüm geçmişi olan risk kayıt tablosu ve son değişiklik tarihini gösteren kayıt. Adım adım yöntem için bilgi güvenliği risk analizi yazımıza göz atabilirsiniz.

6.1.3 ve SoA: İşleme planı ile bildirge arasındaki kopukluk

6.1.3 d), Uygulanabilirlik Bildirgesi'nde gerekli kontrollerin, dahil edilme gerekçesinin, uygulanıp uygulanmadığının ve Ek-A kontrollerinin hariç tutulma gerekçesinin yer almasını ister. 6.1.3 f) ise risk işleme planının ve artık risklerin risk sahiplerince onaylanmasını şart koşar.

Denetimlerde sık görülen bulgu: SoA'da bir kontrol "uygulanıyor" işaretli, ama risk tablosunda o kontrolle ilişkilendirilmiş hiçbir risk yok ya da tersi. Bir diğeri de hariç tutma gerekçesinin "ilgili değil" gibi tek kelimeyle geçiştirilmesi. Örneğin kuruluş yazılım geliştirmediği için A.8.25-A.8.31'i hariç tutuyorsa, gerekçe bunu açıkça söylemeli ve dış kaynaklı geliştirme (A.8.30) gerçekten yoksa bunu da belirtmelidir. Artık risk onayının imzalı veya sistem üzerinde izlenebilir bir kaydı olmalıdır; e-posta onayı da bir kanıttır. SoA hazırlığı için Uygulanabilirlik Bildirgesi (SoA) nedir yazımız yol gösterir.

6.2 ve 9.1: Hedefler ve ölçme

2022 sürümünde 6.2'ye hedeflerin izlenmesi ve dokümante bilgi olarak erişilebilir olması açıkça eklendi. Tipik hata, "bilgi güvenliğini artırmak" gibi ölçülemez hedeflerdir. Hedef; neyin yapılacağını, sorumlusunu, bitiş zamanını ve sonucun nasıl değerlendirileceğini içermelidir.

9.1'de ise kuruluş neyi, hangi yöntemle, ne zaman ölçeceğini ve kimin analiz edeceğini belirler. Sahada karşılaşılan tipik durum, gösterge listesinin hazırlanıp hiç raporlanmamasıdır. Denetçi genellikle "Bu göstergenin son iki dönem değeri nedir, düşüş varsa ne yaptınız?" diye sorar.

7.2 ve 7.3: Yetkinlik ve farkındalık

Eğitim katılım listesi yetkinliğin kanıtı değildir. 7.2, yetkinliğin belirlenmesini, gerekiyorsa eğitimle sağlanmasını, alınan önlemin etkinliğinin değerlendirilmesini ve kanıtın saklanmasını ister. Denetçi rastgele bir çalışana bilgi güvenliği politikasının nerede olduğunu, bir olayı nasıl bildireceğini sorduğunda cevap alamazsa bu 7.3 kapsamında bulgu olur. Farkındalık programınızı ölçülebilir hale getirmek için bilgi güvenliği farkındalık eğitimi ve e-posta oltalama tatbikatı sonuçları iyi birer kanıttır.

9.2: İç tetkik

Sık görülen iki bulgu vardır. Birincisi, Stage 2 öncesinde tetkik programının kapsamdaki tüm maddeleri ve uygulanan Ek-A kontrollerini kapsamamasıdır. İkincisi tarafsızlıktır: 9.2.2, tetkikçilerin tarafsızlığı ve objektifliği sağlanacak şekilde seçilmesini ister. BT yöneticisinin kendi yönettiği erişim kontrollerini denetlemesi bu şartla çelişir. Küçük kuruluşlarda çözüm, çapraz tetkik veya dışarıdan bağımsız tetkik desteğidir. Ayrıntı için ISO 27001 iç tetkik rehberimizi okuyabilirsiniz.

9.3: Yönetimin gözden geçirmesi

9.3.2 zorunlu girdileri sayar: önceki gözden geçirmelerden kalan eylemlerin durumu, iç ve dış konulardaki değişiklikler, ilgili tarafların ihtiyaçlarındaki değişiklikler, performans geri bildirimi (uygunsuzluklar, ölçme sonuçları, tetkik sonuçları, hedeflerin karşılanması), ilgili taraf geri bildirimi, risk değerlendirmesi sonuçları ile risk işleme planının durumu ve iyileştirme fırsatları. Tutanakta bu başlıklardan biri yoksa minör bulgu sık yazılır. Tutanağı bu başlıklarla birebir eşleşen bir şablonla tutmak en basit önlemdir. 9.3.3'e göre çıktılar iyileştirme kararlarını ve değişiklik ihtiyaçlarını içermelidir; "Sistem uygundur" tek cümlesi yetmez.

10.2: Uygunsuzluk ve düzeltici faaliyet

Tipik hata, düzeltme (anlık giderme) ile düzeltici faaliyetin (kök nedeni ortadan kaldırma) karıştırılmasıdır. Ayrılan çalışanın hesabı açık kaldıysa hesabı kapatmak düzeltmedir; İK ile BT arasındaki çıkış bildirim sürecini düzeltmek düzeltici faaliyettir. Standart ayrıca alınan faaliyetin etkinliğinin gözden geçirilmesini ister. Formunuzda "etkinlik doğrulama tarihi ve sonucu" alanı yoksa ekleyin.

Ek-A tarafında sahada en çok takılan kontroller

Stage 2'de denetçi SoA'daki "uygulanıyor" işaretlerinden örnek seçer ve kanıt ister. Aşağıdakiler denetimlerde sık görülen bulgu alanlarıdır.

Ek-A kontrolüSahada karşılaşılan tipik hataHazır tutulacak kanıt
A.5.9 Bilgi ve varlık envanteriMasadaki dizüstü bilgisayar envanterde yokGüncel envanter, envanter aracından dışa aktarım
A.5.18 Erişim haklarıDönemsel erişim gözden geçirmesi yapılmamışİmzalı erişim gözden geçirme listesi
A.6.5 Çıkış sonrası sorumluluklarAyrılan personelin hesabı aktifİşten çıkış kontrol formu, hesap kapatma kaydı
A.8.8 Teknik açıklıkların yönetimiTarama yapılmış, bulgular takip edilmemişTarama raporu, kapanış takip listesi
A.8.13 Bilgi yedeklemeYedek alınıyor, geri dönüş hiç test edilmemişGeri yükleme testi kaydı, ekran görüntüsü
A.8.15 Kayıt tutma (loglama)Loglar tutuluyor, kimse bakmıyorLog inceleme kaydı, alarm örnekleri
A.5.19-A.5.22 Tedarikçi ilişkileriKritik tedarikçi sözleşmesinde güvenlik maddesi yokTedarikçi listesi, sözleşme maddeleri, değerlendirme kaydı
A.5.24-A.5.27 Olay yönetimiOlay kaydı boş, tatbikat yokOlay kayıt defteri, tatbikat tutanağı
A.5.31 Yasal şartlarKVKK ve sektörel mevzuat listesi güncel değilYasal şartlar listesi, uyum değerlendirmesi

Açıklık yönetimi için yıllık sızma testi Ek-A'da zorunlu olarak adlandırılmaz, ancak A.8.8 ve A.8.29 kapsamında riskinize uygun teknik test yaptığınızı göstermeniz beklenir. Bu konuyu ISO 27001'de pentest zorunlu mu yazımızda ele aldık; teknik test ihtiyacınız varsa sızma testi hizmetimiz bulguların SoA ve risk tablosuyla eşleştirilmesini de kapsar.

Denetçinin sorduğu tipik sorular

Hazırlık yaparken şu soruları ilgili kişilere önceden sorun:

  1. "Son risk değerlendirmesinden sonra ne değişti ve risk tablosuna nasıl yansıdı?"
  2. "Bu kontrolün uygulandığını gösteren son üç kaydı gösterebilir misiniz?"
  3. "Geçen ay işten ayrılan bir personelin hesaplarının kapatıldığını nasıl doğrularsınız?"
  4. "Yedekten en son ne zaman geri dönüş yaptınız, ne kadar sürdü?"
  5. "Bir güvenlik olayını fark eden çalışan kime, nasıl bildirir?"
  6. "Tedarikçi değerlendirmesinde hangi kriterleri kullandınız?"

Bu soruların daha geniş bir listesi için BGYS denetiminde neler sorulur yazımıza bakabilirsiniz.

Stage 2'ye 30 gün kala kontrol listesi

  • Stage 1 raporundaki her endişe alanı için kapanış kanıtı hazır.
  • Bağlam analizinde iklim değişikliği değerlendirmesi (4.1, 4.2) yapılmış.
  • Risk metodolojisinde kabul kriteri ve skala tanımlı; her riskin adı konmuş bir sahibi var.
  • Son değişiklikler risk tablosuna işlenmiş; tablonun son güncelleme tarihi görülebiliyor.
  • SoA ile risk işleme planı çapraz kontrol edilmiş; hariç tutmaların gerekçesi yazılı.
  • Artık riskler risk sahiplerince onaylanmış ve kaydı saklanmış.
  • Hedefler ölçülebilir; en az bir dönemlik ölçüm sonucu var.
  • İç tetkik tüm maddeleri ve uygulanan Ek-A kontrollerini kapsamış; tetkikçi kendi alanını denetlememiş.
  • YGG tutanağı 9.3.2'deki girdilerin hepsini içeriyor.
  • İç tetkik bulgularının düzeltici faaliyetlerinde kök neden ve etkinlik doğrulaması var.
  • Erişim gözden geçirmesi yapılmış ve imzalanmış.
  • En az bir yedekten geri dönüş testi kaydı var.
  • Açıklık taraması veya sızma testi bulgularının kapanış durumu takip ediliyor.
  • Kritik tedarikçi sözleşmelerinde bilgi güvenliği maddeleri kontrol edilmiş.
  • Çalışanlar politika yeri ve olay bildirimi konusunda kısa bir iç provadan geçmiş.
  • Varlık envanteri sahadaki cihazlarla örneklem yoluyla karşılaştırılmış.

Son ayın daha ayrıntılı planı için denetime 1 ay kala ne yapılmalı rehberimiz işinize yarar.

Uygunsuzluk yazılırsa ne olur?

Stage 2 sonunda yazılan uygunsuzluklar için belgelendirme kuruluşu sizden bir düzeltici faaliyet planı ister. Minör uygunsuzluklarda plan çoğu zaman yeterli görülür ve uygulama bir sonraki gözetim denetiminde doğrulanır. Majör uygunsuzluklarda ise belge kararından önce düzeltmenin ve düzeltici faaliyetin doğrulanması beklenir; bu doğrulama doküman üzerinden veya ek bir ziyaretle yapılabilir. Süreler ve yöntem belgelendirme kuruluşunun prosedürüne göre değişir. Önemli olan, yanıtınızda düzeltme, kök neden, düzeltici faaliyet ve etkinlik doğrulama adımlarını ayrı ayrı göstermenizdir. Kapanış yöntemi için ISO 27001 eksikleri nasıl kapatılır yazısı adım adım rehber sunar.

Sıkça Sorulan Sorular

Stage 1 ile Stage 2 arasında ne kadar süre olmalı?

Standart sabit bir süre belirlemez. Belgelendirme kuruluşu, Stage 1'de tespit edilen endişe alanlarının kapatılmasına yetecek süreyi sizinle birlikte planlar. Pratikte bu süre, bulguların kapatılması ve en az bir çevrim kayıt üretilmesi için yeterli olmalıdır. Çok kısa tutulan aralık, Stage 1 bulgularının Stage 2'de uygunsuzluğa dönüşme riskini artırır.

Stage 2'de hangi dokümanlar mutlaka istenir?

Kapsam, bilgi güvenliği politikası, risk değerlendirme ve işleme süreci, SoA, risk işleme planı, bilgi güvenliği hedefleri, yetkinlik kanıtı, izleme ve ölçme sonuçları, iç tetkik programı ve sonuçları, YGG sonuçları ve uygunsuzluk ile düzeltici faaliyet kayıtları istenir. Bunlara ek olarak SoA'da uygulandığını belirttiğiniz Ek-A kontrollerinden örneklem seçilip kanıt istenir.

İç tetkiki dışarıdan yaptırmak zorunlu mu?

Zorunlu değildir. 9.2.2, tetkikçinin tarafsız ve objektif seçilmesini ister; bunu içeriden sağlayabiliyorsanız yeterlidir. Küçük ekiplerde herkes bir sürecin sahibi olduğu için tarafsızlık zorlaşır. Bu durumda çapraz tetkik, eğitimli bir iç tetkikçi veya dış destek tercih edilir. İç kaynağı güçlendirmek isterseniz iç tetkikçi eğitimi iyi bir başlangıçtır.

Majör uygunsuzluk çıkarsa belge alınamaz mı?

Majör uygunsuzluk açıkken belge kararı verilmez. Ancak bu sürecin sona erdiği anlamına gelmez. Düzeltme ve düzeltici faaliyet belgelendirme kuruluşunun belirlediği süre içinde yapılıp doğrulandığında süreç devam eder. Karar her durumda belgelendirme kuruluşuna aittir; hiçbir danışman belge sonucunu önceden taahhüt edemez.

Sızma testi raporu Stage 2'de şart mı?

ISO/IEC 27001:2022 Ek-A'da "sızma testi" adıyla zorunlu bir kontrol yoktur. Ancak A.8.8 teknik açıklıkların yönetimini, A.8.29 ise geliştirme ve kabulde güvenlik testini ister. Dışa açık sistemleriniz veya kendi geliştirdiğiniz uygulamalar varsa, denetçi bu kontrollerin nasıl uygulandığını sorar ve bağımsız bir test raporu güçlü bir kanıt olur.

Denetim günü en sık yapılan hata nedir?

Kanıtı arayarak bulmaya çalışmaktır. Denetçi bir kayıt istediğinde ilgili kişinin dosya sunucusunda dakikalarca arama yapması hem süre kaybettirir hem de kontrolün düzenli işletilmediği izlenimi verir. Madde ve Ek-A numarasına göre düzenlenmiş bir kanıt klasörü hazırlamak bu sorunu çözer.

Kaynaklar

  • ISO/IEC 27001:2022 ve ISO/IEC 27001:2022/Amd 1:2024, Bilgi güvenliği yönetim sistemleri, Gereksinimler (iso.org)
  • ISO/IEC 27002:2022, Bilgi güvenliği kontrolleri (iso.org)
  • ISO/IEC 17021-1:2015, Yönetim sistemlerinin tetkikini ve belgelendirmesini yapan kuruluşlar için şartlar (iso.org)
  • ISO/IEC 27006-1:2024, BGYS tetkik ve belgelendirme kuruluşları için şartlar (iso.org)

Stage 2 öncesinde sisteminizi bağımsız bir gözle ön denetimden geçirmek isterseniz ISO 27001 danışmanlık hizmetimiz kapsamında madde madde boşluk analizi ve kanıt klasörü hazırlığı yapıyoruz. Bize 0533 370 01 43 numaralı telefondan veya iletişim sayfamızdan ulaşabilirsiniz.

Hazırlayan: ISO 27001 Danışmanlık Uzman Ekibi

Ücretsiz Danışmanlık Teklifi Alın

24 saat içinde sizinle iletişime geçilsin.

Hemen Teklif Alın