|
KAMU KURUMLARININ BELEDİYELERİN ve ÜNİVERSİTELERİN ISO 27001 BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ KURMA İLE İLGİLİ ZORUNLULUKLARI
5651 sayılı « Internet ortamında yapılan yayınların düzenlenmesi ve bu yayınlar yoluyla işlenen suçlarla mücadele edilmesi Hakkında kanun » 04.05.2007 yılında kabul edilmiş ve kanuna bağlı çıkarılan yönetmeliklerle süreç yapılandırılmıştır.
Yasaya bağlı olarak üç yönetmelik çıkarılmıştır:
a.
İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik
b. İnternet ortamında yapılan yayınların düzenlenmesine dair usul ve esaslar hakkında yönetmelik
c. Telekomünikasyon kurumu tarafından erişim sağlayıcılara ve yer sağlayıcılara faaliyet belgesi verilmesine ilişkin usul ve esaslar hakkında yönetmelik
Bu yönetmeliklerden “İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik” özel veya kamu kuruluşlarının, ticari işletmelerin, internet erişimi sağladıkları müşteri, çalışan ve konuklarının yasa kapsamı içinde yaptıkları erişimlere dair kayıtların tutulmasını, tutulan kayıtların zaman damgası (time stamp) ile damgalanmasını, istenilen süreler içinde de kayıtları ilgili mercilere ulaştırmalarını zorunlu tutmuştur.
Belediyelerin, ister wireless ister wi-fi ister kablolu olarak, ister merkez binalarında ister dağıtık hizmet birimlerinde olsun çalışanlarına, alt yüklenicilerine, konuklarına, outsource çalışan danışmanlarına internet hizmeti sağlıyorsa bu taraflara ilişkin internet trafiklerine dair kayıtları tutma yükümlülüğü vardır.
Yasa, aynı zamanda İnternet Üst Kurulu tarafından mahkeme kararlarına bağlı olarak erişimin durdurulduğu sitelere ulaşılmasının engellenmesini de istemektedir.
Belediyeler bu hükme bağlı olarak içerik filtreleme yetki ve sorumluluğuna sahiptir.
STRATEJİK PLAN HAZIRLANMASI ZORUNLU OLAN KURUMLARIN TS ISO
27001 BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ KURMALARI GEREKİR. 5018 sayılı yasaya bağlı olarak belediyelerin “Stratejik Plan” hazırlama zorunluluğu vardır. Hazırlanan stratejik planların izlenmesi, değerlendirilmesi ve planın hangi oranda gerçekleştiğine dair performanslarının çıkarılmasına yönelik, yine Maliye Bakanlığı, “İç Mali Kontrol Standartları Tebliği”ni yayınlamıştır.
Bu tebliğe göre genel olarak belediyeler,
a. Yönetim ve Süreç yönetim sistemlerini kurmak, çalışma prosedürlerini hazırlamak ve bu sisteme göre verdikleri hizmetleri yapılandırmak
b. Personel ve insan kaynakları yönetim sistemlerini kurmak
c. Risk Yönetim Sistemini kurmak
d. Elektronik evrak ve dokümantasyon sistemi kurmak
e. Ellerindeki bilgi varlıklarının “ Bilgi Güvenliği Sistemi” bağlamında güvenliklerini sağlamakla yükümlüdürler.
Risk Yönetim Sistemi ile ISO 27001 Bilgi Güvenliği Yönetim sistemi
standardına bağlı olarak birlikte yapılandırılma imkânına sahiptir.
Tebliğ gereklerine göre kamu kurumlarının üniversitelerin ve belediyelerin bir “
ISO 27001 Bilgi Güvenliği Sistemi ” kurulmalıdır.
ISO 27001 Bilgi güvenliği Yönetim Sistemi için aşağıdaki akış genel olarak yürütülmektedir:
I. Üst yönetimin karar alması: Yönetim Kurulu ulu ISO 27001 bilgi güvenliği sisteminin kurulması
için bir karar alacaktır. Bu karar bağlamında eğer ihtiyaç duyuluyorsa sistemin kurulumu konusunda danışmanlık alınabilecek kişi / firmalarla bağlantıya geçecek, teklifleri toplayarak bu aşamayı sonuçlandıracaktır. Bu etkinlik kurumun kendi iç süreçleri ve prosedürleri içinde sonuçlandırılacaktır.
II. ISO 27001 Bilgi Güvenliği Danışmanlık hizmeti alımı anlaşması: Danışmanlık hizmeti alımından sonra sürecin genel takvimi karşılıklı mutabakatla çıkarılacaktır. Süreç takvimi genel olarak aşağıdaki görevlere bağlı olarak oluşturulmaktadır.
III. BGYS Forumunun kurulması: Danışman ve kurum içinde bir " Bilgi Güvenliği Koordinasyon Grubu (BGKG)- Forumu"nun oluşturacaktır. Bu forum kendi içinde yaptığı görüşmeler sonucu takvimi ve görev paylaşımını yapacaktır. Eğitimler bu çalışmalar içinde kararlaştırılarak takvime bağlanacaktır.
IV. Kurumda ISO 9001 KYS kurulu olmadığı için öncelikle temel ISO 9001
ve ISO 27000’in zorunlu tuttuğu ve ancak ISO 9001 tarafından sağlanması gereken prosedür ve süreçler yapılandırılacaktır. Bu süreç
ISO 27001
bilgi güvenliği için temel yönetim omurgasını yapılandırmış olacaktır.
V. Eğer kurumda ISO 9001 kalite yönetim sistemi kurulu ise ISO 27001 bilgi güvenliği standardının
istediği kimi prosedürler, proses ve talimatlar bu standart dokümantasyonuna atıfta bulunularak çözülecektir.
VI. BGYS kapsam ve sınırları: Temel ISO 9001 Kalite Yönetim sistemi yapılanmasının ardından kuruma dair
ISO 27001 Bilgi Güvenliği Yönetim Sistemi kapsamı ve sınırları belirlenmesi aşaması gelmektedir. Özellikle belgelendirme aşamasında kapsam ve sınırlar denetimin en önemli unsurları olarak karşımıza çıkmaktadır.
VII. BGYS Temel politikası ve diğer politikaların oluşturulması: Yine ilk oturum içinde belirlenen kapsama bağlı olarak kurumun temel BGYS Politikası hazırlanacaktır.
ISO 27001 Temel
Bilgi Güvenliği Yönetim Sistemi Politikası Forumun bir oturumunda karar bağlanacaktır.
VIII. Üst yönetim bu politikayı onaylayarak tüm kuruma duyuracaktır.
IX. Diğer politikalar sistem kurulumu aşamasında yapılandırılacaktır.
X. Risk Analizi: Bilgi güvenliği politikalarını temel alan sistematik bir risk değerlendirme yaklaşımının belirlenerek risk belirleme çalışmaları başlatılacaktır. Tespit edilen risklerin analizi ve derecelendirilmesinin yapılması ve raporlanması yapılacaktır. Risk değerlendirme sonuç raporundan yola çıkılarak uygun risk işleme (risk treatment) yöntemlerinin belirlenecektir. Risk analizine esas olacak bir penetrasyon test raporu ya kurum içinde ya da bağımsız kuruluşlarca hazırlatılmalıdır. dahili ve harici saldırı senaryoları, felaket yönetimi senaryoları çalışılmalıdır. buna bağlı olarak oluşturulan rapor risk analizi için temel teşkil etmelidir.
XI. Hazırlanan risk raporu üst yönetime sunulacaktır. Üst yönetimin risk üstlenme dokumanından sonra
ISO 27001
Bilgi Güvenliği Yönetim Sistemi kurulum çalışmalarına geçilecektir.
XII. Risk işleme süreci sonuçlarına uygun TS / ISO / IEC 27001 Bilgi
Güvenliği Yönetim Sistemi standardının ekinde yer alan Ek-A kontrol Kriterleri’nin seçilmesi ve kontrol hedeflerinin belirlenmesi: Bu aşamada sistemin kurulması çalışmaları başlamaktadır. Kapsam, sınırlar, politikalar ve risk analizine bağlı olarak seçilen kontrol kriterleri yapılandırılacaktır.
XIII. Uygulanabilirlik Bildirgesinin hazırlanması: XII. Aşamadan sonra standardın istediği Uygulanabilirlik bildirgesi hazırlanacaktır.
XIV. Sistem iç tetkiki ve Yönetimin gözden geçirilmesi: Bu aşamada uygulamaya alınır. en az 30 günlük bir uygulama süresinden sonra sistemin iç tetkiki gerçekleştirilir. İç tetkik raporları Yönetimin Gözden Geçirilmesi Toplantısında karar bağlanır. Sistemin istenilen düzeyde çalışıyorsa Belgelendirme amaçlı Aşama-1 (Stage-1) sürecine gelinmiş olur.
XV. Yapılan başvuru sonucu belgelendirmeci kuruluşun saptadığı eksikliklerinin tamamlanması için verilecek hizmet danışmanlık hizmeti kapsamındadır.
XVI. Ancak kurumun ne zaman başvuracağı kendi kararlarına bağlıdır.
Belgelendirmenin her iki aşamasında da ISO 27001 Bilgi Güvenliği Yönetim
Sistemi danışmanlık hizmeti devam edecektir.
AŞAMA -1 ISO 27001 Bilgi Güvenliği Yönetim Sistemi Denetimi Bağımsız
ISO 27001 Bilgi Güvenliği Yönetim Sistemi denetim / belgelendirme kuruluşu, hazırlanan dokümantasyonun gizlilik içeren dokümanları hariç,
• ISO 27001 Bilgi Güvenliği Yönetim Sistemi Risk yaklaşım metodu
dokümantasyonu (risk değerlendirme ve derecelendirme kısımları, hafifletme planları, penetrasyon testleri vb. bölümleri hariç)
• ISO 27001 Bilgi Güvenliği Yönetim Sistemi BGYS Politikaları
• ISO 27001 Bilgi Güvenliği Yönetim Sistemi Prosedür ve prosesler
• ISO 27001 Bilgi Güvenliği Yönetim Sistemi Seçilen kontrol kriterleri ve kapsam dışı bırakılan kriterlerin neden bırakıldığına ilişkin kararları
• ISO 27001 Bilgi Güvenliği Yönetim Sistemi Uygulanabilirlik bildirgesi
Üzerinden gerekli değerlendirmeleri yapar. ıso 27001 Bilgi Güvenliği
Yönetim Sistemi Standardına göre eksiklikler tespit edilmişse veya öneriler varsa bunların yapılandırmasını talep edebilir.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi Aşama -1 denetimi sonuçlandıktan sonra sistemin uygulanmasına geçilir.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi AŞAMA -2
DENETİMİ ISO 27000 Bilgi Güvenliği Yönetim Sistemi Aşama-1
denetiminden itibaren en erken 15 gün en çok 3 ay içinde
ISO 27001 Bilgi Güvenliği Yönetim Sistemi Aşama-2 denetimi gerçekleştirilir. Bu denetimde kurulan sistemin uygulamaları gözden geçirilir ve uygulamaya yönelik olarak şartlar ve şartların yerine getirildiğine dair objektif deliller toplanarak denetim sonuçlandırılır.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi Denetim sonrası denetçiler raporlarını oluşturarak sistemin yeterlilikleri, eksiklikleri ve önerilerini içeren bir raporla belge verilmesi taleplerini belgelendirmeci kuruma iletirler.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi
Belgelendirme Sertifika düzenleme
ISO 27001 Belgelendirme kurumu şirketi uygun görmesi halinde kurumun TS / ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesini veya sertifikasını düzenler. |