1. Önce kapsam ve uygulanabilirliği doğrulayın
İlk adım, şirketin hangi VII-128.10 yükümlülüklerine tabi olduğunu ve varsa uygulanabilir muafiyetlerin devam edip etmediğini madde bazında doğrulamaktır. “Bize uygulanmıyor” kabulü kanıtsız bırakılmamalı; gerekçesi ve dayanağı kayıt altına alınmalıdır.
2. Bilgi Güvenliği Sorumlusunu yalnızca atamayın, rolü işletin
Görev tanımı, raporlama hattı, görevler ayrılığı, toplantı periyodu, yönetim raporu ve aksiyon takibi netleştirilmelidir. Özellikle dış kaynak modelinde kurum ile hizmet sağlayıcı arasındaki sorumluluk sınırları açık olmalıdır.
Bilgi Güvenliği Sorumlusu rehberini ve ilk 90 günlük BGS yol haritasını inceleyebilirsiniz.
3. Madde bazlı GAP analizi yapın
Mevcut politika veya prosedürlerin varlığı tek başına yeterli değildir. Her kontrol için mevcut durum, uygulanabilirlik, beklenen kanıt, eksik, sorumlu ve hedef tarih birlikte izlenmelidir. Bisod SPK Bilgi Merkezi yaklaşımında bu çalışma 299 kontrol noktalı kontrol kataloğu üzerinden yürütülmektedir.
SPK GAP Analizi rehberine gidin →
4. Varlık envanteri ile risk analizini birbirine bağlayın
Kritik sistemler, uygulamalar, veri, altyapı, hizmet sağlayıcılar ve sorumlular görünür hale getirilmeden risk analizi sağlıklı çalışmaz. Envanter güncellendikten sonra tehdit, zafiyet, mevcut kontrol, etki ve olasılık değerlendirmesi yapılmalıdır.
Varlık Envanteri • Risk Analizi
5. Dokümanı uygulama ile eşleştirin
Politika ve prosedürler gerçek çalışma biçimini tarif etmeli; erişim, yedekleme, log, olay yönetimi, değişiklik, dış hizmet ve iş sürekliliği gibi alanlarda uygulama kayıtlarıyla desteklenmelidir. Kullanılmayan şablonlardan oluşan büyük bir doküman seti yerine uygulanabilir ve sahipliği belirlenmiş bir yapı tercih edilmelidir.
6. Denetim kanıt dizinini şimdiden oluşturun
Yönetim kararları, toplantı tutanakları, risk ve aksiyon kayıtları, erişim gözden geçirmeleri, yedekleme testleri, log kontrolleri, olay kayıtları, tedarikçi değerlendirmeleri ve farkındalık faaliyetleri düzenli bir kanıt dizininde tutulmalıdır. Böylece denetim hazırlığı son anda yapılan belge toplama faaliyetine dönüşmez.
7. Yönetim gözetimini görünür hale getirin
Üst yönetim yalnızca proje başlangıcında değil, kritik riskler ve açık aksiyonlar üzerinden periyodik olarak bilgilendirilmelidir. Raporlar kısa, karar alınabilir ve sorumlu/hedef tarih içeren bir yapıda olmalıdır.
8. İlk 90 gün için uygulanabilir plan
Kapsam, BGS modeli, envanter, doküman toplama ve öncelikli GAP'lerin belirlenmesi.
Risk analizi, aksiyon planı, kritik politika/prosedür güncellemeleri ve hızlı kazanımlar.
Kanıt üretimi, yönetim raporu, tedarikçi kontrolleri ve denetim hazırlık gözden geçirmesi.
Uyum bir teslim tarihi değil, işletilen bir yönetim sürecidir
30 Haziran sonrası dönemde en kritik fark; atama ve dokümanlardan uygulama, kanıt ve sürdürülebilir yönetişime geçebilmektir. Kuruluşunuzun mevcut seviyesini madde bazlı değerlendirmek için ön görüşme talep edebilirsiniz.
Ön Değerlendirme Talep Edin