SPK VII-128.10 • Envanter ve Sınıflandırma

SPK Varlık Envanteri ve Bilgi Sınıflandırma

Kuruluşunuzun korunması gereken bilgi, yazılım, donanım, hizmet, insan kaynağı, tedarikçi ve fiziksel varlıklarını sahipleriyle birlikte kayıt altına alıyoruz.

Envanteri risk analizi, erişim yönetimi, iş sürekliliği ve denetim kanıtlarıyla ilişkilendirerek yaşayan bir yönetim kaydına dönüştürüyoruz.

Temel Kayıt

Varlık envanteri neden SPK uyumunun temelidir?

Kuruluş, hangi bilgiyi, sistemi veya hizmeti koruduğunu bilmeden erişim, yedekleme, risk, süreklilik ve tedarikçi kontrollerini tutarlı biçimde yönetemez.

Bisod kontrol kataloğunda varlıkların belirlenmesi, varlık sahibi atanması, güncelliğin korunması, sınıflandırma kılavuzu ve üst yönetim onayı ayrı kontrol noktalarıyla izlenir.

Envanter kaydında örnek alanlar

  • Varlık adı ve kategorisi
  • İş veya teknik varlık sahibi
  • Konum ve hizmet sağlayıcı
  • Gizlilik, bütünlük ve erişilebilirlik
  • Kritiklik ve güvenlik sınıfı
  • Bağımlılıklar ve ilgili süreçler
  • Yedekleme ve süreklilik bilgisi
  • Gözden geçirme tarihi
Varlık Kategorileri

Envanter hangi varlıkları kapsar?

Bilgi ve Veri

Müşteri, çalışan, rapor, sözleşme, finansal kayıt ve diğer kurumsal bilgi varlıkları.

Yazılım ve Uygulamalar

Kurumsal uygulamalar, değerleme sistemleri, veri tabanları, lisanslar ve entegrasyonlar.

Donanım ve Ağ

Bilgisayarlar, sunucular, ağ cihazları, güvenlik cihazları ve taşınabilir ekipmanlar.

Hizmetler

Bulut, e-posta, yedekleme, barındırma, internet, siber güvenlik ve dış IT hizmetleri.

İnsan Kaynağı ve Roller

Kritik görevler, sistem yöneticileri, Bilgi Güvenliği Sorumlusu ve dış uzmanlar.

Fiziksel Alan ve Tedarikçi

Ofis, arşiv, sistem alanı, kritik tedarikçiler, sözleşmeler ve hizmet bağımlılıkları.

Sahiplik

Her varlığın bir sahibi olmalıdır

Varlık sahibi, varlığın teknik operatörü olmak zorunda değildir. İş sahibi veya teknik sahip; sınıflandırma, erişim, kullanım, koruma ve gözden geçirme kararlarının sahiplenilmesini sağlar.

Kontrol kataloğunda varlık sahibi alanı ayrıca izlenir ve yetkilerin periyodik gözden geçirilmesi gibi süreçlerle ilişkilendirilir.

Sahiplik ne sağlar?

Yetki kararlarının sahiplenilmesiRisk değerlendirmesinin doğrulanmasıYedekleme ve süreklilik ihtiyacının belirlenmesiDeğişikliklerin envantere yansıtılmasıPeriyodik gözden geçirme
Sınıflandırma

Güvenlik sınıfı koruma seviyesini belirler

Gizlilik, bütünlük, erişilebilirlik, kritiklik ve hassasiyet ölçütlerine dayalı sınıflandırma kılavuzu oluşturulur. Kontrol kataloğunda kılavuzun bulunması ve üst yönetimce onaylanması ayrı gereklilikler olarak izlenir.

Sınıflandırma sonucu; erişim, paylaşım, saklama, yedekleme, aktarım ve imha kontrollerinin seviyesini belirlemeye yardımcı olur.

Örnek değerlendirme ölçütleri

  • Yetkisiz açıklamanın etkisi
  • Veri bütünlüğü bozulmasının etkisi
  • Hizmet kesintisinin kabul edilebilir süresi
  • Mevzuat ve sözleşme yükümlülükleri
  • Müşteri ve operasyon bağımlılığı
Varlık Envanteri Ön Görüşmesi

Kuruluşunuzun varlık ve sahiplik yapısını birlikte oluşturalım

Mevcut donanım listeleri, uygulamalar, dış hizmetler, veri türleri ve süreçler üzerinden uygulanabilir envanter modelini belirleyelim.