SPK VII-128.10 • Bilgi Sistemleri Risk Yönetimi

SPK Risk Analizi ve Risk İşleme Planı

Bilgi varlıklarına yönelik tehditleri, zafiyetleri ve mevcut kontrolleri; olasılık ve etki boyutlarıyla değerlendirerek yönetilebilir bir risk envanteri oluşturuyoruz.

Analiz sonuçlarını sorumlu, hedef tarih, işleme seçeneği ve beklenen kanıtlarla ilişkilendirerek risk yönetimini tek seferlik tablo olmaktan çıkarıyoruz.

Risk Yönetimi

SPK risk analizi neden yalnızca bir puanlama tablosu değildir?

Risk analizi, kuruluşun kritik bilgi varlıklarıyla iş hedefleri arasındaki bağı kurar. Hangi varlığın neden kritik olduğu, hangi tehdit ve zafiyetlerden etkilendiği, mevcut kontrollerin yeterliliği ve kalan riskin kabul edilip edilemeyeceği birlikte değerlendirilir.

Bisod metodolojisinde risk sonuçları; varlık envanteri, Gap Analizi, kontrol kataloğu, doküman ihtiyacı ve iyileştirme aksiyonlarıyla ilişkilendirilir.

Risk değerlendirme zinciri

VarlıkTehditZafiyetMevcut KontrolOlasılık ve EtkiRisk İşleme Planı
Değerlendirme Alanları

Risk analizinde hangi başlıklar ele alınır?

Bilgi Varlıkları

Bilgi, yazılım, donanım, hizmet, tedarikçi, insan kaynağı ve fiziksel varlıklar sahipleriyle birlikte ele alınır.

Tehdit ve Zafiyetler

Yetkisiz erişim, hata, kötüye kullanım, kesinti, tedarikçi bağımlılığı, veri kaybı ve benzeri senaryolar değerlendirilir.

Mevcut Kontroller

Politika, teknik önlem, onay mekanizması, kayıt, izleme ve telafi edici kontrollerin yeterliliği incelenir.

Olasılık ve Etki

Risk senaryosunun gerçekleşme ihtimali ile finansal, operasyonel, hukuki ve itibari etkileri puanlanır.

Risk İşleme

Azaltma, kabul, kaçınma veya transfer seçeneklerinden uygun olanı belirlenir.

Aksiyon Takibi

Sorumlu, hedef tarih, planlanan kontrol, beklenen kanıt ve kalan risk izlenir.

Periyodik Gözden Geçirme

Risk analizi yaşayan bir yönetim kaydıdır

Kontrol kataloğumuzda risk analizinin düzenli aralıklarla, en az yıllık gözden geçirme mantığıyla ve önemli sistem veya süreç değişikliklerinde yeniden değerlendirilmesi izlenir.

Yeni uygulama, yeni tedarikçi, organizasyon değişikliği, uzaktan çalışma modeli veya önemli güvenlik olayı risk görünümünü değiştirebilir.

Yönetim için örnek çıktılar

  • Risk envanteri ve ısı haritası
  • Yüksek ve kritik risklerin özeti
  • Risk işleme planı
  • Sorumlu ve hedef tarih listesi
  • Kabul edilen risk kararları
  • Dönemsel risk gözden geçirme raporu
Risk Analizi Ön Görüşmesi

Kuruluşunuzun risk görünümünü birlikte değerlendirelim

Mevcut varlık envanteri, kullanılan uygulamalar, dış hizmetler ve kontrol yapınız üzerinden uygulanabilir bir risk analizi planı oluşturalım.