SPK VII-128.10 • Bilgi Güvenliği Yönetişimi

SPK Bilgi Güvenliği Sorumlusu ve Outsource vCISO Hizmeti

Bilgi güvenliği sorumluluğunu yalnızca bir atama yazısıyla sınırlamıyor; risk yönetimi, politika takibi, yönetim raporlaması, tedarikçi gözetimi ve denetim hazırlığıyla birlikte sürdürülebilir bir yönetişim modeline dönüştürüyoruz.

Tam zamanlı CISO istihdam etmeyen veya bağımsız bilgi güvenliği gözetimine ihtiyaç duyan kuruluşlar için outsource Bilgi Güvenliği Sorumlusu ve vCISO modeli sunuyoruz.

Bağımsız gözetim Yönetim raporlaması Denetim hazırlığı
Rolün Tanımı

Bilgi Güvenliği Sorumlusu kimdir?

Bilgi Güvenliği Sorumlusu; kurumun bilgi varlıklarının, süreçlerinin, uygulamalarının ve hizmet sağlayıcılarının oluşturduğu riskleri izleyen, gerekli kontrollerin uygulanmasını koordine eden ve sonuçları üst yönetime raporlayan yönetişim rolüdür.

Bu rol yalnızca teknik güvenlik ürünlerini takip etmekten ibaret değildir. Organizasyonel sorumluluklar, görevler ayrılığı, politika ve prosedürler, varlık envanteri, risk işleme planı, güvenlik olayları, tedarikçi yönetimi, farkındalık ve denetim kanıtları birlikte ele alınır.

Temel Amaç

Bilgi güvenliğini teknik bir konu olmaktan çıkarıp yönetilebilir bir kurumsal sürece dönüştürmek

Sorumlunun temel görevi; risklerin görünür olmasını, aksiyonların sahiplenilmesini ve yönetimin düzenli, anlaşılır bilgiyle karar almasını sağlamaktır.

Görev ve Sorumluluklar

Bilgi Güvenliği Sorumlusu hangi çalışmaları yürütür?

Görev kapsamı kuruluşun büyüklüğüne, faaliyet alanına, bilgi sistemleri yapısına ve tabi olduğu düzenlemelere göre uyarlanır.

Risk Yönetimi

Bilgi varlıklarına yönelik tehditleri, zafiyetleri, mevcut kontrolleri ve açık aksiyonları izler; risk sonuçlarını yönetime sunar.

Politika Yönetimi

Politika, prosedür, görev tanımı ve kayıtların güncel, uygulanabilir ve kurumun gerçek işleyişiyle uyumlu olmasını koordine eder.

Varlık Envanteri

Bilgi, yazılım, donanım, hizmet, insan kaynağı, tedarikçi ve fiziksel varlıkların sahipleriyle birlikte izlenmesini sağlar.

Tedarikçi Gözetimi

Dış hizmet sağlayıcıların erişim, gizlilik, hizmet sürekliliği, olay bildirimi ve güvenlik sorumluluklarını değerlendirir.

Olay ve Aksiyon Takibi

Güvenlik olaylarının kayıt altına alınmasını, kök neden değerlendirmesini, düzeltici faaliyetleri ve kapanış kanıtlarını takip eder.

Yönetim Raporlaması

Riskler, uygunsuzluklar, açık aksiyonlar, olaylar, tedarikçiler ve denetim hazırlığı hakkında düzenli yönetim raporları oluşturur.

Görevler Ayrılığı

Teknik işletim ile bağımsız güvenlik gözetimi aynı şey değildir

Sistem yöneticisi, IT destek firması veya uygulama sağlayıcısı; kullanıcı açabilir, yapılandırma yapabilir, yedekleme çalıştırabilir ve sistemleri işletir.

Bilgi Güvenliği Sorumlusu ise bu faaliyetlerin uygun yetki, kayıt, onay ve kontrol mekanizmalarıyla yürütülüp yürütülmediğini izler.

Ne yapar?

  • Riskleri ve açık aksiyonları izler
  • Politika ve prosedürleri koordine eder
  • Yönetime düzenli raporlama yapar
  • Tedarikçi risklerini değerlendirir
  • Denetim kanıtlarını kontrol eder
  • Güvenlik iyileştirmelerini takip eder

Ne yapmaz?

  • Helpdesk hizmeti vermez
  • Kullanıcı hesabı açmaz
  • Firewall operatörü değildir
  • Yedekleme operatörü değildir
  • Sistem yöneticisinin yerine geçmez
  • Operasyonel IT desteği sunmaz
Outsource Model

vCISO hizmeti hangi kuruluşlar için uygundur?

Tam zamanlı bir CISO istihdam etmeyen, iç kaynaklarında yeterli uzmanlık bulunmayan veya bağımsız güvenlik gözetimine ihtiyaç duyan kuruluşlar için uygulanabilir bir modeldir.

Halka Açık Ortaklıklar

Bilgi güvenliği yönetişimini ve yönetim raporlamasını bağımsız uzman desteğiyle güçlendirmek isteyen şirketler.

Değerleme Kuruluşları

Küçük ekiplerle çalışan, IT hizmetini dışarıdan alan ve SPK uyumunu sürdürülebilir kılmak isteyen kuruluşlar.

Finansal Kuruluşlar

Risk, denetim, tedarikçi ve bilgi güvenliği yönetimini tek çatı altında izlemek isteyen kurumlar.

Büyüyen Şirketler

Bilgi güvenliği organizasyonunu yeni kuran veya mevcut yapısını kurumsallaştırmak isteyen şirketler.

Bisod vCISO Modeli

Hizmeti düzenli faaliyet, kayıt ve yönetim raporlarıyla yürütüyoruz

Outsource Bilgi Güvenliği Sorumlusu hizmetini tek seferlik doküman teslimi olarak değil, belirlenmiş çalışma takvimi ve izleme mekanizmasıyla yürütüyoruz.

Kuruluşun büyüklüğüne ve risk profiline göre toplantı sıklığı, raporlama biçimi, yerinde çalışma ihtiyacı ve öncelikli faaliyetler birlikte belirlenir.

Çalışma modeli

  • Düzenli koordinasyon toplantıları
  • Risk ve aksiyon takibi
  • Politika ve prosedür güncellemeleri
  • Tedarikçi ve hizmet değerlendirmeleri
  • Yönetim raporları ve sunumları
  • Denetim hazırlığı ve kanıt kontrolü
Yeni Uygulama Rehberi

Bilgi Güvenliği Sorumlusunun İlk 90 Günü

Atama sonrasında görev modelinin kurulması, gap ve risk çalışmalarının başlatılması, yönetim raporlaması ve denetim kanıtlarının oluşturulması için 30–60–90 günlük yol haritası.

Sık Sorulan Sorular

SPK Bilgi Güvenliği Sorumlusu ve vCISO hizmeti

Rolü üstlenecek kişinin bilgi güvenliği, risk yönetimi, mevzuat uyumu, organizasyonel kontroller ve yönetim raporlaması konularında yeterli bilgi ve deneyime sahip olması gerekir.

Kuruluşun yapısı, tabi olduğu düzenlemeler ve görevler ayrılığı koşulları dikkate alınarak outsource Bilgi Güvenliği Sorumlusu veya vCISO modeli uygulanabilir. Hizmet kapsamı, yetkiler ve raporlama hattı açıkça tanımlanmalıdır.

Teknik işletimi yapan kişi ile bu faaliyetleri bağımsız biçimde izleyen ve raporlayan rolün aynı kişide toplanması görevler ayrılığı açısından risk oluşturabilir. Uygun gözetim mekanizması kurulmalıdır.

vCISO, Virtual Chief Information Security Officer ifadesinin kısaltmasıdır. Kurum bünyesinde tam zamanlı CISO istihdam edilmeden bilgi güvenliği yönetişiminin dış uzman tarafından yürütülmesini ifade eder.

Bu rol esas olarak yönetişim, gözetim, risk, koordinasyon ve raporlama rolüdür. Firewall yönetimi, kullanıcı açma, yedek alma, helpdesk veya sistem yönetimi ayrı teknik sorumluluklardır.
Bilgi Güvenliği Ön Görüşmesi

Kuruluşunuz için uygun Bilgi Güvenliği Sorumlusu modelini birlikte belirleyelim

Organizasyon yapınız, mevcut IT destek modeliniz, tabi olduğunuz düzenlemeler, denetim ihtiyaçlarınız ve kaynaklarınız üzerinden uygulanabilir bir yol haritası oluşturalım.