ISO 27001 Bilgi Güvenliği Yönetim Sistemi Danışmanlık Hizmetlerinde ne tür hizmetler alınır?
ISO 27001 danışmanlık firmasından ne tür hizmetler alınır sorusunun cevabı ISO 27001 danışmanlık firması asgari olarak aşağıdaki hizmetleri verir.
Bu hizmetlerin neler olduğuna geçmeden önce kuruluşun Üst yönetimin veya yönetim kurulunun ISO 27001 bilgi güvenliği sisteminin kurulması için karar alması gerekmektedir.
Bu karar bağlamında eğer ihtiyaç duyuluyorsa sistemin kurulumu konusunda danışmanlık alınabilecek kişi / firmalarla bağlantıya geçecek, teklifleri toplayarak bu aşamayı kurumun kendi iç süreçleri ve prosedürleri içinde sonuçlandırmalıdır.
Danışmanlık firması seçiminde dikkat edilmesi gereken en önemli husus en ucuz fiyatı veren değil size daha az maliyette sistem kurmanızı sağlayacak referansları güçlü bir danışman firma ile çalışmanız tavsiyesinde bulunuyoruz. Danışman Firmanın bünyesinde en 1 adet ISO 27001 Baş Denetçi Sertifikasına sahip danışman bulunmalıdır.
ISO 27001 Danışmanlık firmasına karar verildikten sonra kurumunuz danışmanlık firması ile ISO 27001 Bilgi Güvenliği Danışmanlık hizmeti alımı anlaşması yapmalıdır. Danışmanlık hizmeti sözleşmesinde ISO 27001 bilgi güvenliği sistemi kurulum sürecin genel takvimi karşılıklı mutabakatla çıkartılmalı ve karara bağlanmalıdır.
Danışmanlık Firması ISO 27001 Bilgi güvenliği Yönetim Sistemi için aşağıdaki akış genel olarak yürütmektedir:
ISO 27001 BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ YAPILACAK DANIŞMANLIK FAALİYETLERİ TASLAK ÇALIŞMASI 1. Bilgi Güvenlik Yönetim Sistemi Forumunun kurulması:
Danışman ve kurum içinde bir " Bilgi Güvenliği Koordinasyon Grubu (BGKG)- Forumu"nun oluşturacaktır. Bu forum kendi içinde yaptığı görüşmeler sonucu takvimi ve görev paylaşımını yapacaktır. Eğitimler bu çalışmalar içinde kararlaştırılarak takvime bağlanacaktır.
2. Kurumun Mevcut Sistem ve Dokümantasyon Analizi:
Kurumda ISO 9001 KYS kurulu değil ise öncelikle temel ISO 9001 ve ISO 27001 standardının zorunlu tuttuğu ve ancak ISO 9001 tarafından sağlanması gereken prosedür ve süreçler yapılandırılacaktır. Bu süreç ISO 27001 bilgi güvenliği için temel yönetim omurgasını yapılandırmış olacaktır.
Eğer kurumda ISO 9001 kalite yönetim sistemi kurulu ise ISO 27001 bilgi güvenliği standardının istediği kimi prosedürler, proses ve talimatlar bu standart dokümantasyonun etkinliği kontrol edilecek ve eksiklikler belirlenecektir.
3. Bilgi Güvenliği Yönetim Sistemi kapsam ve sınırlarının belirlenmesi :
Temel ISO 9001 Kalite Yönetim sistemi yapılanmasının ardından kuruma dair ISO 27001 Bilgi Güvenliği Yönetim Sistemi kapsamı ve sınırları belirlenmesi aşaması gelmektedir. Özellikle belgelendirme aşamasında kapsam ve sınırlar denetimin en önemli unsurları olarak karşımıza çıkmaktadır.
4. BGYS Temel politikası ve diğer politikaların oluşturulması:
Yine ilk oturum içinde belirlenen kapsama bağlı olarak kurumun temel Bilgi Güvenliği Yönetim Sistemi Politikası hazırlanacaktır.ISO 27001 Temel Bilgi Güvenliği Yönetim Sistemi Politikası Forumun bir oturumunda karar bağlanacaktır ve Üst yönetim bu politikayı onaylayarak tüm kuruma duyuracaktır. Diğer politikalar sistem kurulumu aşamasında yapılandırılacaktır.
5. Varlıkların Belirlenmesi ve Sınıflandırılması :
Kurumdaki tüm varlık envanterinin çıkartılması gerekmektedir. Varlık envanteri çıkartılırken etkileme yapılarak varlıların sınıflandırılması sağlanacaktır.
Varlıklar sınıflandırıldıktan sonra puanlama yapılarak kritik varlıkların belirlenmesi sağlanacaktır.
6. Risk Analizi ve Değerlendirmesi Çalışmasının Yapılması:
Bilgi güvenliği politikalarını temel alan sistematik bir risk değerlendirme yaklaşımının belirlenerek risk belirleme çalışmaları başlatılacaktır. Tespit edilen risklerin analizi ve derecelendirilmesinin yapılması ve raporlanması yapılacaktır. Risk değerlendirme sonuç raporundan yola çıkılarak uygun risk işleme (risk treatment) yöntemlerinin belirlenecektir. Risk analizine esas olacak bir penetrasyon test raporu ya kurum içinde ya da bağımsız kuruluşlarca hazırlatılmalıdır. Dahili ve harici saldırı senaryoları, felaket yönetimi senaryoları çalışılmalıdır. Buna bağlı olarak oluşturulan rapor risk analizi için temel teşkil etmelidir.
Risk analizi ve değerlendirilmesinde daha fazla bilgi için lütfen tıklayınız
7. Hazırlanan risk raporu üst yönetime sunulması:
Risk analiz raporu üst yönetime sunularak risklerle ilgili kararı verilecektir. Üst yönetimin risk üstlenme dokümanından sonra ISO 27001 Bilgi Güvenliği Yönetim Sistemi kurulum çalışmalarına geçilecektir.
Risk analizi ve değerlendirilmesinde daha fazla bilgi için lütfen tıklayınız
8. Risk işleme süreci sonuçlarına uygun TS ISO IEC 27001 Bilgi Güvenliği Yönetim Sistemi standardının ekinde yer alan Ek-A kontrol Kriterleri’nin seçilmesi ve kontrol hedeflerinin belirlenmesi:
Bu aşamada sistemin kurulması çalışmaları başlamaktadır. Kapsam, sınırlar, politikalar ve risk analizine bağlı olarak seçilen kontrol kriterleri yapılandırılacaktır.
9. Uygulanabilirlik Bildirgesinin hazırlanması:
Ek – A kontrol kriterlerinin seçilmesi ve kontrol hedeflerinin belirlenmesinden sonra standardın istediği Uygulanabilirlik bildirgesi hazırlanacaktır.
10. Sistem iç tetkiki ve Yönetimin gözden geçirilmesi yapılması:
Bu aşamada uygulamaya alınır. en az 30 günlük bir uygulama süresinden sonra sistemin iç tetkiki gerçekleştirilir. İç tetkik raporları Yönetimin Gözden Geçirilmesi Toplantısında karar bağlanır.
11. Belgelendirme Kuruluşuna Müracaatın Yapılması :
Sistemin istenilen düzeyde çalışıyorsa Belgelendirme amaçlı Aşama-1 (Stage-1) sürecine gelinmiş olur ve bu aşamada kurumunuzu akredite olmuş belgelendirme kuruluşlarına müracaat etmesi fiyat teklifi alması gerekir.
12. Birinci Aşama Belgelendirme Denetiminin Yapılması :
Birinci Aşama Belgelendirme denetimi Belgelendirme kuruluşu tarafından yapılır ve var ise eksiklikler ve uygunsuzluklar tespit edilir. Yapılan başvuru sonucu belgelendirmeci kuruluşun saptadığı eksikliklerinin ve uygunsuzlukların tamamlanması için verilecek hizmet danışmanlık hizmeti kapsamındadır. Eksiklikler ve uygunsuzlukların tamamlanması veya hiç eksiklik ve uygunsuzluk bulunmaması durumunda 2. Aşama Belgelendirme Denetimine geçilir.
13. İkinci Aşama Belgelendirme Denetiminin Yapılması :
İkinci aşama belgelendirme denetimi asıl denetimdir ve sistem bütün yönleri ile ve uygulamaları ile incelenir. Belgelendirme kuruluşu denetçileri tarafından ISO 27001 standardına göre mevcut durum, Gözlem, Tavsiye, uygunsuzluklar tespit edilir. Danışmanlık firması 1. Aşama denetimde olduğu gibi eksiklikleri ve uygunsuzlukları giderir ve Belgelendirme kuruluşuna yapılan düzeltici faaliyetler gönderilir.
14. ISO 27001 Belgesinin Sertifikasının Basılması:
Denetimlerden başarı ile geçmesi durumunda Belgelendirme kuruluşu ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesini firmanıza gönderir.
15. ISO 27001 Danışmanlık Firması Teknik Destek Danışmanlık Hizmeti:
Aslında bu durum ilk başta tekliflerin alınması sözleşmenin yapılması aşamasında karara bağlanmalıdır. ISO 27001 Bilgi Güvenliği Yönetim Sisteminin sürekliliğinin sağlanması ve iyileştirilmesi sistemin tam olarak anlaşılması için danışman firmanın bir sonraki gözetim denetimine kadar teknik destek danışmanlık hizmeti vermesi gerekir. Bu hizmeti almak tamamen kuruluşunuza bağlıdır.
Yukarıda belirtilen 15 maddeyi özetlersek ISO 27001 Danışmanlık firmasından aşağıdaki hizmetler alınır.
• Bilgi varlıkların sınıflandırılması, kategorileştirilmesi, sistem açısından kritikliklerinin belirlenmesi.
• Gizlilik, bütünlük ve erişebilirlik kriterlerine göre varlıkların değerlendirilmesi
• Risk yaklaşımı için bir çerçevenin sunulması
• Risk analizi raporunun hazırlanması
• Risklerin derecelendirilmesi
• Risklerin üst yönetime sunulması için çerçeveyi oluşturma
• Üst yönetimin risk analiz raporu değerlendirmelerine göre risk işleme planının hazırlanması
• Risk işleme planına uygulanacak kontrolleri belirleme
• Dokümantasyon oluşturma
• Kontrolleri yapılandırma
• İç tetkik
• Kayıtları tutma
• Yönetimin gözden geçirmesi
Önceki sayfaya (iso 27001 Bilgi Güvenliği Yönetim Sistemi) dönmek için lütfen tıklayınız
iso 27000 iso 27001 iso 27002 iso 27003 vb standartlarla ilgili ayrıntılı bilgi için lütfen tıklayınız
iso 27001 Eğitimi ve Eğitim içerikleri Ayrıntılı bilgi için lütfen tıklayınız
Risk analizi ve değerlendirilmesinde daha fazla bilgi için lütfen tıklayınız
ICT SERT ISO 27001 BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ BELGESİ DANIŞMANLIK HİZMETLERİ İLE İLGİLİ HABERLER
ESER TELEKOMÜNİKASYON A.Ş.ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi Eğitim ve Danışmanlık hizmet alımında ICT SERT EĞİTİM DANIŞMANLIK LTD ŞTİ. seçmiştir. ALTUS BİLİŞİM HİZMETLERİ LTD. ŞTİ.
ISO 20000 ITIL Belgesi ve ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi BGYS eğitim danışmanlık çalışmalarına ICT SERT EĞİTİM DANIŞMANLIK ile başlamıştır. ALTUS BİLİŞİM HİZMETLERİNE
çalışmalarında başarılar dileriz.
TRİO TELEKOM İLETİŞİM HİZMETLERİ SAN. TİC. LTD. ŞTİ. ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi Eğitim ve Danışmanlık hizmet alımında
ICT SERT EĞİTİM DANIŞMANLIK LTD ŞTİ. seçmiştir.
4S BİLGİSAYAR İTH. İHR. YAZILIM DANIŞMANLIK TİC. LTD. ŞTİ. ISO 20000 Bilgi Teknolojileri Hizmet
Yönetim Sistemi ITIL Belgesi ve ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi BGYS eğitim danışmanlık
çalışmalarına ICT SERT EĞİTİM DANIŞMANLIK ile başlamıştır. 4S BİLGİ TEKNOLOJİLERİNE çalışmalarında başarılar dileriz.
THURAYA TEKNOMOBİL UYDU HABERLEŞME A.Ş. ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi Eğitim ve Danışmanlık hizmet alımında ICT SERT EĞİTİM DANIŞMANLIK LTD ŞTİ. seçmiştir.
TR NET Markalı ORTADOĞU YAZILIM HİZMETLERİ A.Ş.
ISO 27001 belgesi alımında ICT SERT DANIŞANLIK EĞİTİMİ seçmiştir. TR NETISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi alımındaki danışmanlık ve eğitim sürecinde başarılar dileriz.
eso-es . net ESKİŞEHİR BİLİŞİM VE İLETİŞİM SAN. VE TİC. A.Ş. de ISO 27001 Bilgi Güvenliği Yönetim Sistemi İç Tetkik Eğitimleri verilmiştir.
|