Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

Bilgi güvenliği · Uyum · Denetim

Denetimde ayakta kalan, işletmede yaşayan uyum

ISO 27001, ISO 27701, ISO 22301, KVKK ve NIS2 danışmanlığı, vCISO hizmeti ve standart eğitimleri. Her proje, altı ISO standardında baş denetçi sertifikalı kurucumuz tarafından bizzat yürütülür.

ISO 27001ISO 27701ISO 22301ISO 42001NIS2KVKKGDPR
Neden başarısız olur

Uyum programları teknoloji yüzünden değil, bu dört nedenle çöker

Kurumlar NIS2’de veya ISO 27001’de nadiren teknoloji eksikliği yüzünden başarısız olur. Aynı dört nedeni tekrar tekrar görüyoruz ve projelerimizi bunları önleyecek şekilde tasarlıyoruz.

Doküman işleyişle örtüşmüyor

Hazır şablonlar alınır, adı değiştirilir, dosyalanır. Denetçi prosedürün uygulandığına dair kanıt ister ve kanıt yoktur. Biz dokümanı sizin gerçek süreçlerinizden yazar, kanıt izini onunla birlikte kurarız.

OT sessizce kapsam dışında kalıyor

Üretimde kontrol sistemleri “BT değil” diye dışarıda bırakılır. NIS2 ve ulusal düzenlemelerde ise açıkça kapsam içindedir. OT/ICS’i kendi politikası, sınıflandırması ve risk işlemesiyle ayrı bir alan olarak ele alırız.

Tedarikçi sözleşmesi yükümlülüğü taşımıyor

Kurum 24 saatte erken uyarı taahhüt ederken kritik BT tedarikçisi olayı çözdükten günler sonra bildirmekte serbest olabilir. Bildirim sürelerini yasal saatle karşılaştırır, sözleşmeyi düzeltiriz.

Canlıya geçişten sonra sahibi kalmıyor

Danışman ayrılır, yönetimin gözden geçirmesi yapılmaz, risk kaydı eskir. Biz çalışan bir sistem teslim ederiz: denetim programı, gözden geçirme takvimi, metrikler. İlk döngü boyunca da yanınızdayız.

İlk yönetimin gözden geçirmesinden sağ çıkamayan uyum, hiçbir zaman uyum değildi. Bir doküman setiydi.
Nasıl çalışıyoruz

Kapsamdan belgeye, belgeden sürdürülebilirliğe

Belgelendirmeyi bitiş çizgisi olarak görmüyoruz. Sistemin iki yıl sonraki gözetim denetiminden de bizsiz geçebilmesi gerekir.

Size dürüstçe söyleyeceklerimiz

  • Takviminiz istediğiniz kapsamla ulaşılabilir değilse, bunu kapsam aşamasında söyler ve önce neyin gerçekçi olduğunu öneririz.
  • İşin bir kısmını gözetimimizde kendi ekibinizin yapması daha doğruysa — ki sonra onu işletecek olan onlardır — projeyi öyle kurgular, öyle fiyatlarız.
  • Bir standart ya da çerçeve size fayda sağlamayacaksa, onu size satmayız.
  1. Kapsam ve sınıflandırma

    Hangi standart, hangi mevzuat, hangi lokasyon ve sistemler? Başlangıç noktası net bir kapsam.

  2. Boşluk analizi

    Mevcut uygulamanın gerekliliklere göre puanlanması; sizin sürdürebileceğiniz, yaşayan bir çalışma dokümanı.

  3. Risk değerlendirme ve işleme

    Varlık, tehdit ve zafiyet analizi; sahipleri ve tarihleri belli bir işleme planı; yönetimin kalan risk onayı.

  4. Dokümantasyon

    Politika, prosedür ve kayıtlar gerçek süreçlerinizden yazılır; her kontrol Uygulanabilirlik Bildirgesi’ne bağlanır.

  5. Uygulama, eğitim ve kanıt

    Operasyon ekipleriyle birlikte devreye alma, rol bazlı eğitim ve denetçinin isteyeceği kanıt setinin kurulması.

  6. İç denetim ve YGG

    Dış denetimden önce tam bir iç denetim döngüsü ve kolaylaştırılmış yönetimin gözden geçirmesi.

  7. Belgelendirme ve sonrası

    Aşama 1 ve Aşama 2 denetimlerine eşlik, bulgu kapatma ve gözetim denetimlerine hazırlık.

Tamamlanan programlar

İki AB ülkesinde iki NIS2 programı

Müşteri adı vermeden anlatıyoruz. Her iki programda da ulusal mevzuat, direktifin kendisinden daha belirleyici oldu.

Slovakya — otomotiv yan sanayi

NIS2 Ek II kapsamında “önemli kuruluş” olarak sınıflanan bir üretici için uçtan uca NIS2 ve ISO/IEC 27001 programı: siber güvenlik stratejisi, risk yönetimi ve aracı, 93 Ek A kontrolünü NIS2 ve Slovak mevzuatına eşleyen Uygulanabilirlik Bildirgesi, ayrı OT/ICS güvenlik politikası.

Türk ana şirket grubundaki BT hizmet sağlayıcıyla sözleşme de düzeltildi: “çözümden sonraki üç iş günü” olan bildirim tetikleyicisi, tespit anından itibaren en geç 12 saate indirildi.

NIS2ISO/IEC 27001:2022OT/ICSTedarik zinciri

Romanya — NIS2 uyum programı

GEO 155/2024 ve DNSC kayıt rejimi altında tamamlanan program: kapsam tespiti, ulusal gerekliliklere göre boşluk analizi ve yasal takvime göre kurulan yönetim sistemi.

Politikalar 120. günde, risk analizi ve tedbirler 6. ayda, ilk dış denetim 12. ayda. Takvimi başlangıçtan ileriye değil, denetim tarihinden geriye doğru planladık.

NIS2GEO 155/2024DNSC
Kurucu

Kuzey AKSU

Infosec Academy’nin kurucusu ve baş danışmanı. 25 yılı aşkın BT ve bilgi güvenliği deneyiminin 15 yılını bankacılık, sigorta, finans, holding, liman işletmeciliği, havacılık bakım (MRO) ve üretim alanlarındaki çok uluslu kurumlarda güvenlik ve altyapı fonksiyonlarını yöneterek geçirdi.

Bilgi güvenliği programlarını beş kez sıfırdan kurdu ve yönetti. İç ve dış denetimlerde yanında duran danışman değil, hesap veren taraf oldu. Bugün değerlendirdiği programları daha önce kendisi kurmuş olması, neye bakacağını ve neyi kabul edeceğini belirliyor.

Kurucumuzun görev aldığı kurumlar

  • Citibank
  • CIGNA Hayat Sigorta
  • GKFX
  • Yıldırım Holding
  • Mersin Uluslararası Limanı
  • myTECHNIC
  • BSH Ev Aletleri
  • HP Türkiye
  • Habboush Group

Bu kurumlar müşteri referansı değil, kurucumuzun kariyeri boyunca çalıştığı kuruluşlardır.

Sık sorulan sorular

Merak edilenler

ISO 27001 belgesi almak ne kadar sürer?

Kapsama, kurumun büyüklüğüne ve mevcut dokümantasyonun olgunluğuna bağlı olarak orta ölçekli bir kurumda genellikle 4 ile 9 ay arasında sürer. Takvimi, belgelendirme denetiminin tarihinden geriye doğru planlarız ve kapsamınızla ulaşılamayacak bir tarihi ilk görüşmede açıkça söyleriz.

Danışmanlık firması ile belgelendirme kuruluşu arasındaki fark nedir?

Belgelendirme kuruluşu, akredite olarak sisteminizi denetler ve belgeyi verir; ISO/IEC 17021-1 gereği danışmanlık veremez. Danışman ise sistemi kurmanıza ve denetime hazırlanmanıza yardımcı olur. Infosec Academy danışmanlık, eğitim ve iç denetim hizmeti verir; belgelendirme denetimini seçeceğiniz akredite kuruluş yapar.

NIS2 Türkiye’deki şirketleri etkiler mi?

Doğrudan AB’de kurulu kuruluşlara uygulanır; ancak Madde 21(2)(d) kapsamındaki kuruluşları tedarikçilerinin güvenliğinden sorumlu tutar. AB’deki bir müşteriye BT hizmeti, bileşen veya mühendislik desteği veren Türk şirketleri, sözleşme yoluyla NIS2 kaynaklı güvenlik ve bildirim yükümlülükleriyle karşılaşır.

vCISO kimler için uygundur?

Bilgi güvenliği liderliğine ihtiyaç duyan ama tam zamanlı bir CISO istihdamını gerekçelendiremeyen veya bulamayan orta ölçekli kurumlar için. Strateji, yönetime raporlama, risk takibi, uyum yol haritası ve olay müdahale liderliği tanımlı bir takvimle yürütülür.

Eğitimler online mı, yüz yüze mi?

Her ikisi de. Programlar yerinde, online veya karma olarak, Türkçe ya da İngilizce verilir. İç denetçi eğitimleri değerlendirme ve katılım sertifikası içerir; tüm eğitimlerde katılım kayıtları kurumun kanıt dosyası için teslim edilir.

Nereden başlayacağınızı birlikte netleştirelim

30–45 dakikalık bir ön görüşmede kapsamı, gerçekçi takvimi ve size uygun yol haritasını konuşalım.