Denetim kanıtı nedir?
Denetim kanıtı, bir kontrolün yalnızca tanımlandığını değil, gerçek hayatta uygulandığını gösteren kayıt veya çıktıdır. Politika bir niyet beyanıdır; kanıt ise politikanın uygulandığını gösterir.
Yönetim, görevlendirme ve BGS kanıtları
- Yönetim kurulu veya üst yönetim onayları
- Bilgi Güvenliği Sorumlusu atama ve görev tanımı
- Politika onay kayıtları ve revizyon geçmişi
- Periyodik bilgi güvenliği raporları
- Toplantı tutanakları ve açık aksiyon listeleri
- Kaynak/bütçe kararları ve iyileştirme onayları
Bu grup, bilgi güvenliğinin yalnızca IT işi olmadığını ve yönetim seviyesinde gözetildiğini göstermek açısından kritiktir.
Kullanıcı, yetki ve görevler ayrılığı kanıtları
- Güncel kullanıcı listesi
- Rol ve yetki matrisi
- İşe giriş, görev değişikliği ve işten ayrılma kayıtları
- Ayrıcalıklı hesap listesi
- Yetki onayları ve periyodik erişim gözden geçirme kayıtları
- Uzaktan erişim ve dış destek hesapları
Sık görülen sorun
Liste mevcut olsa bile eski çalışanların hesapları, paylaşılmış yönetici hesapları veya onaysız yetkiler denetim sırasında sorun oluşturabilir. Bu nedenle “liste var” değil, “liste güncel ve kontrol edilmiş” yaklaşımı gerekir.
Varlık, risk ve aksiyon kanıtları
Varlık envanteri ile risk analizi birbirini desteklemelidir. Kritik sistem veya hizmetin envanterde bulunup risk değerlendirmesinde hiç yer almaması tutarsızlık yaratır.
- Varlık envanteri ve sahiplik bilgileri
- Kritiklik/sınıflandırma kayıtları
- Risk envanteri
- Risk işleme planı
- Risk kabul/onay kayıtları
- Sorumlu ve hedef tarih içeren aksiyon planı
Teknik kontrol ve operasyon kanıtları
Yedekleme
Başarılı yedek kayıtları, saklama düzeni, geri dönüş testi ve test sonucu.
Log ve İzleme
Log kaynakları, saklama süreleri, alarm/inceleme kayıtları ve zaman senkronizasyonu.
Güncelleme ve Zafiyet
Yama/güncelleme kayıtları, zafiyet bulguları, aksiyonlar ve kapanış kanıtları.
Güvenlik Olayları
Olay kaydı, zaman çizelgesi, etki, kök neden, bildirim ve düzeltici faaliyetler.
Dış hizmet ve tedarikçi kanıtları
- Güncel tedarikçi envanteri
- Hizmet ve erişim kapsamı
- Sözleşme ve gizlilik hükümleri
- Hizmet seviyesi ve performans takibi
- Olay bildirimi ve eskalasyon koşulları
- Periyodik tedarikçi değerlendirmeleri
Dışarıdan IT, bulut, uygulama, hosting veya güvenlik hizmeti alınması kurumun sorumluluğunu ortadan kaldırmaz; bu hizmetlerin nasıl gözetildiği kanıtlanmalıdır.
Açık bulgular ve aksiyonlar nasıl sunulmalı?
Denetim öncesinde tüm eksiklerin kapanmış olması her zaman mümkün olmayabilir. Önemli olan açık konunun görünür, sahipli ve planlı olmasıdır.
Denetim öncesi 12 soruluk mini kontrol listesi
- Güncel Bilgi Güvenliği Sorumlusu ataması ve görev tanımı var mı?
- Yönetim onaylı politika seti güncel mi?
- Varlık envanteri güncel ve sahipleri belli mi?
- Risk analizi ve risk işleme planı güncel mi?
- Kullanıcı ve ayrıcalıklı hesap listeleri kontrol edildi mi?
- İşten ayrılan kullanıcıların erişimleri kapatılmış mı?
- Yedeklerin geri dönüş testi yapılmış mı?
- Log ve olay kayıtları erişilebilir mi?
- Zafiyet ve güncelleme aksiyonları izleniyor mu?
- Dış hizmet sağlayıcıların erişimleri ve sözleşmeleri kontrol edilmiş mi?
- İş sürekliliği testleri ve sonuçları mevcut mu?
- Açık aksiyonların sorumlu ve hedef tarihleri var mı?
Denetim kanıtları hakkında kısa cevaplar
Kanıtlarınızı kontrol listesiyle eşleştirin
Denetim öncesinde hangi kayıtların eksik olduğunu, hangi aksiyonların öncelikli olduğunu ve hangi kanıtların güncellenmesi gerektiğini birlikte belirleyebiliriz.
SPK Denetim Hazırlığı Hizmeti