Denetimde ayakta kalan, işletmede yaşayan uyum
ISO 27001, ISO 27701, ISO 22301, KVKK ve NIS2 danışmanlığı, vCISO hizmeti ve standart eğitimleri. Her proje, altı ISO standardında baş denetçi sertifikalı kurucumuz tarafından bizzat yürütülür.
Uyum programları teknoloji yüzünden değil, bu dört nedenle çöker
Kurumlar NIS2’de veya ISO 27001’de nadiren teknoloji eksikliği yüzünden başarısız olur. Aynı dört nedeni tekrar tekrar görüyoruz ve projelerimizi bunları önleyecek şekilde tasarlıyoruz.
Doküman işleyişle örtüşmüyor
Hazır şablonlar alınır, adı değiştirilir, dosyalanır. Denetçi prosedürün uygulandığına dair kanıt ister ve kanıt yoktur. Biz dokümanı sizin gerçek süreçlerinizden yazar, kanıt izini onunla birlikte kurarız.
OT sessizce kapsam dışında kalıyor
Üretimde kontrol sistemleri “BT değil” diye dışarıda bırakılır. NIS2 ve ulusal düzenlemelerde ise açıkça kapsam içindedir. OT/ICS’i kendi politikası, sınıflandırması ve risk işlemesiyle ayrı bir alan olarak ele alırız.
Tedarikçi sözleşmesi yükümlülüğü taşımıyor
Kurum 24 saatte erken uyarı taahhüt ederken kritik BT tedarikçisi olayı çözdükten günler sonra bildirmekte serbest olabilir. Bildirim sürelerini yasal saatle karşılaştırır, sözleşmeyi düzeltiriz.
Canlıya geçişten sonra sahibi kalmıyor
Danışman ayrılır, yönetimin gözden geçirmesi yapılmaz, risk kaydı eskir. Biz çalışan bir sistem teslim ederiz: denetim programı, gözden geçirme takvimi, metrikler. İlk döngü boyunca da yanınızdayız.
İlk yönetimin gözden geçirmesinden sağ çıkamayan uyum, hiçbir zaman uyum değildi. Bir doküman setiydi.
Danışmanlık, eğitim ve denetim — tek elden
Standartları zorunluluk olmaktan çıkarıp işletmeniz için ölçülebilir bir güce dönüştürüyoruz. Aynı kişi sistemi kurar, ekibinizi eğitir ve dış denetimden önce iç denetimi yapar.
ISO yönetim sistemleri
ISO 27001, 27701, 22301, 20000-1, 42001 ve 9001; mümkün olan her yerde tek bir entegre sistem olarak.
Danışmanlık →NIS2 uyumu
Kapsam tespitinden denetime hazır kanıta; AB’ye tedarik veren Türk şirketleri için tedarik zinciri gereklilikleri dahil.
NIS2 →KVKK ve GDPR
Veri envanteri, aydınlatma ve rıza süreçleri, ihlal yönetimi ve AB–Türkiye arasında yurt dışı aktarım paketi.
Veri koruma →vCISO
Tam zamanlı CISO istihdam etmeden, tanımlı takvim ve teslimatlarla yönetim kurulu seviyesinde güvenlik liderliği.
Paketler →Eğitim
Her standartta Farkındalık, Temel ve İç Denetçi seviyeleri; NIS2 yönetim organı eğitimi. Online, yüz yüze veya karma.
Programlar →Denetim
İç denetim, tedarikçi (2. taraf) denetimi ve belgelendirme öncesi hazırlık değerlendirmesi; puanlı rapor ve önceliklendirilmiş aksiyon planı.
Denetim →Çalıştığımız standart ve çerçeveler
Kapsamdan belgeye, belgeden sürdürülebilirliğe
Belgelendirmeyi bitiş çizgisi olarak görmüyoruz. Sistemin iki yıl sonraki gözetim denetiminden de bizsiz geçebilmesi gerekir.
Size dürüstçe söyleyeceklerimiz
- Takviminiz istediğiniz kapsamla ulaşılabilir değilse, bunu kapsam aşamasında söyler ve önce neyin gerçekçi olduğunu öneririz.
- İşin bir kısmını gözetimimizde kendi ekibinizin yapması daha doğruysa — ki sonra onu işletecek olan onlardır — projeyi öyle kurgular, öyle fiyatlarız.
- Bir standart ya da çerçeve size fayda sağlamayacaksa, onu size satmayız.
Kapsam ve sınıflandırma
Hangi standart, hangi mevzuat, hangi lokasyon ve sistemler? Başlangıç noktası net bir kapsam.
Boşluk analizi
Mevcut uygulamanın gerekliliklere göre puanlanması; sizin sürdürebileceğiniz, yaşayan bir çalışma dokümanı.
Risk değerlendirme ve işleme
Varlık, tehdit ve zafiyet analizi; sahipleri ve tarihleri belli bir işleme planı; yönetimin kalan risk onayı.
Dokümantasyon
Politika, prosedür ve kayıtlar gerçek süreçlerinizden yazılır; her kontrol Uygulanabilirlik Bildirgesi’ne bağlanır.
Uygulama, eğitim ve kanıt
Operasyon ekipleriyle birlikte devreye alma, rol bazlı eğitim ve denetçinin isteyeceği kanıt setinin kurulması.
İç denetim ve YGG
Dış denetimden önce tam bir iç denetim döngüsü ve kolaylaştırılmış yönetimin gözden geçirmesi.
Belgelendirme ve sonrası
Aşama 1 ve Aşama 2 denetimlerine eşlik, bulgu kapatma ve gözetim denetimlerine hazırlık.
İki AB ülkesinde iki NIS2 programı
Müşteri adı vermeden anlatıyoruz. Her iki programda da ulusal mevzuat, direktifin kendisinden daha belirleyici oldu.
Slovakya — otomotiv yan sanayi
NIS2 Ek II kapsamında “önemli kuruluş” olarak sınıflanan bir üretici için uçtan uca NIS2 ve ISO/IEC 27001 programı: siber güvenlik stratejisi, risk yönetimi ve aracı, 93 Ek A kontrolünü NIS2 ve Slovak mevzuatına eşleyen Uygulanabilirlik Bildirgesi, ayrı OT/ICS güvenlik politikası.
Türk ana şirket grubundaki BT hizmet sağlayıcıyla sözleşme de düzeltildi: “çözümden sonraki üç iş günü” olan bildirim tetikleyicisi, tespit anından itibaren en geç 12 saate indirildi.
NIS2ISO/IEC 27001:2022OT/ICSTedarik zinciriRomanya — NIS2 uyum programı
GEO 155/2024 ve DNSC kayıt rejimi altında tamamlanan program: kapsam tespiti, ulusal gerekliliklere göre boşluk analizi ve yasal takvime göre kurulan yönetim sistemi.
Politikalar 120. günde, risk analizi ve tedbirler 6. ayda, ilk dış denetim 12. ayda. Takvimi başlangıçtan ileriye değil, denetim tarihinden geriye doğru planladık.
NIS2GEO 155/2024DNSCKuzey AKSU
Infosec Academy’nin kurucusu ve baş danışmanı. 25 yılı aşkın BT ve bilgi güvenliği deneyiminin 15 yılını bankacılık, sigorta, finans, holding, liman işletmeciliği, havacılık bakım (MRO) ve üretim alanlarındaki çok uluslu kurumlarda güvenlik ve altyapı fonksiyonlarını yöneterek geçirdi.
Bilgi güvenliği programlarını beş kez sıfırdan kurdu ve yönetti. İç ve dış denetimlerde yanında duran danışman değil, hesap veren taraf oldu. Bugün değerlendirdiği programları daha önce kendisi kurmuş olması, neye bakacağını ve neyi kabul edeceğini belirliyor.
Kurucumuzun görev aldığı kurumlar
- Citibank
- CIGNA Hayat Sigorta
- GKFX
- Yıldırım Holding
- Mersin Uluslararası Limanı
- myTECHNIC
- BSH Ev Aletleri
- HP Türkiye
- Habboush Group
Bu kurumlar müşteri referansı değil, kurucumuzun kariyeri boyunca çalıştığı kuruluşlardır.
Kendi ürünlerimiz ve güvenli geliştirme yaklaşımımız
TMS — Taşımacılık Yönetim Sistemi
Karayolu yük taşımacılığı operasyonları için sefer, taşeron ve saha yönetimi. Yakında.
Detay →GRC Platformu
Yönetişim, risk ve uyumu tek, çok kiracılı bir platformda yönetin. Yakında.
Detay →Yazılım Güvencesi
Geliştirdiğimiz her uygulama tasarımdan üretime tanımlı güvenlik ve test adımlarından geçer. Olgunluğumuzu dünya verisiyle kıyaslıyoruz.
Yaklaşımımız →Merak edilenler
ISO 27001 belgesi almak ne kadar sürer?
Kapsama, kurumun büyüklüğüne ve mevcut dokümantasyonun olgunluğuna bağlı olarak orta ölçekli bir kurumda genellikle 4 ile 9 ay arasında sürer. Takvimi, belgelendirme denetiminin tarihinden geriye doğru planlarız ve kapsamınızla ulaşılamayacak bir tarihi ilk görüşmede açıkça söyleriz.
Danışmanlık firması ile belgelendirme kuruluşu arasındaki fark nedir?
Belgelendirme kuruluşu, akredite olarak sisteminizi denetler ve belgeyi verir; ISO/IEC 17021-1 gereği danışmanlık veremez. Danışman ise sistemi kurmanıza ve denetime hazırlanmanıza yardımcı olur. Infosec Academy danışmanlık, eğitim ve iç denetim hizmeti verir; belgelendirme denetimini seçeceğiniz akredite kuruluş yapar.
NIS2 Türkiye’deki şirketleri etkiler mi?
Doğrudan AB’de kurulu kuruluşlara uygulanır; ancak Madde 21(2)(d) kapsamındaki kuruluşları tedarikçilerinin güvenliğinden sorumlu tutar. AB’deki bir müşteriye BT hizmeti, bileşen veya mühendislik desteği veren Türk şirketleri, sözleşme yoluyla NIS2 kaynaklı güvenlik ve bildirim yükümlülükleriyle karşılaşır.
vCISO kimler için uygundur?
Bilgi güvenliği liderliğine ihtiyaç duyan ama tam zamanlı bir CISO istihdamını gerekçelendiremeyen veya bulamayan orta ölçekli kurumlar için. Strateji, yönetime raporlama, risk takibi, uyum yol haritası ve olay müdahale liderliği tanımlı bir takvimle yürütülür.
Eğitimler online mı, yüz yüze mi?
Her ikisi de. Programlar yerinde, online veya karma olarak, Türkçe ya da İngilizce verilir. İç denetçi eğitimleri değerlendirme ve katılım sertifikası içerir; tüm eğitimlerde katılım kayıtları kurumun kanıt dosyası için teslim edilir.
Nereden başlayacağınızı birlikte netleştirelim
30–45 dakikalık bir ön görüşmede kapsamı, gerçekçi takvimi ve size uygun yol haritasını konuşalım.