top of page

ISO 27001 Ek-A Kontrolleri Nedir?

ISO 27001'in Ek-A'sı, bilgi güvenliği yönetim sisteminin uygulama katmanını oluşturan 93 kontrolü içerir. Bu rehberde 4 temayı, kontrol seçimini ve SoA'yı anlattık.

ISO 27001 Ek-A kontrolleri: bilgi guvenligi kontrol listesi ve siber guvenlik

ISO 27001 belgesi almak isteyen her kuruluş, standardın Ek-A bölümüyle karşılaşır. Ek-A, bilgi güvenliği yönetim sisteminin uygulama katmanıdır ve 2022 revizyonuyla 93 kontrol olarak yeniden düzenlenmiştir. Bu rehberde Ek-A'yı sade bir dille anlatıyoruz.

Ek-A Nedir ve Neden Önemlidir?

Ek-A, risk işleme sürecinde kullanılan referans kontrol listesidir. Risk değerlendirmenizde tespit ettiğiniz her riske karşılık Ek-A'dan uygun kontrolleri seçer ve uygularsınız. Belgelendirme denetiminde denetçi, seçimlerinizi Uygulanabilirlik Bildirgesi üzerinden doğrular.

Ek-A'da Hangi Temalar ve Kontroller Var?

2022 revizyonunda kontroller dört tema altında toplanır: organizasyonel kontroller (37 adet — politikalar, tedarikçi ilişkileri, olay yönetimi); insan kontrolleri (8 adet — işe alım, eğitim, disiplin süreci); fiziksel kontroller (14 adet — güvenli alanlar, ekipman); teknolojik kontroller (34 adet — erişim, şifreleme, yedekleme, günlük kayıtları). Toplam 93 kontrol vardır; bulut güvenliği, tehdit istihbaratı ve veri sızıntısı önleme gibi 11 kontrol 2022 ile eklenmiştir.

Kontrolleri Nasıl Seçersiniz?

Tüm kontroller zorunlu değildir; seçim risk değerlendirmesi sonuçlarına dayanır. Faaliyet alanınızla ilgisi olmayan kontroller gerekçesi yazılmak şartıyla hariç tutulabilir. Örneğin yazılım geliştirmeyen bir kuruluş, güvenli geliştirme kontrollerini gerekçeli şekilde kapsam dışı bırakabilir.

Uygulanabilirlik Bildirgesi (SoA) Nedir?

SoA; her Ek-A kontrolünün uygulanıp uygulanmadığını, uygulanma biçimini ve hariç tutma gerekçelerini gösteren tablodur. Denetçinin ana referans dokümanıdır ve sistemin canlı bir özeti gibi çalışır; güncel tutulması zorunludur.

Sık Yapılan Hatalar Nelerdir?

Risk analizi yapmadan 93 kontrolün tamamını uygulamaya çalışmak; hariç tutmaları gerekçesiz bırakmak; kontrolleri dokümanda tanımlayıp sahada işletmemek; eski 2013 sürümüne göre hazırlanmış dokümantasyonu güncellememek. Bu hatalar denetimde majör uygunsuzluk olarak döner.

KaliteTürk Size Nasıl Destek Olur?

Risk değerlendirmesi, kontrol seçimi, SoA hazırlığı ve denetim hazırlığını tek elden yürütüyoruz. Ücretsiz ön değerlendirme için bize ulaşabilirsiniz. Detaylı bilgi için: www.kaliteturk.com/hizmetler/iso-27001-belgesi

Ek-A'daki 93 kontrolün tamamını uygulamak zorunda mıyım?

Hayır; kontroller risk değerlendirmenize göre seçilir. İlgisiz kontroller gerekçesi SoA'da yazılmak şartıyla hariç tutulabilir.


2013 sürümüne göre kurulan sistem geçerli mi?

Hayır; geçiş süresi dolduğu için sistemlerin 2022 revizyonuna (93 kontrol, 4 tema) güncellenmesi gerekir.


SoA'yı kim hazırlar?

Kuruluşun kendisi hazırlar; danışman yöntem ve format konusunda destek verebilir. Denetçi SoA'yı ana referans olarak kullanır.


Ek-A kontrolleri belge almak için yeterli mi?

Hayır; standardın 4-10 ana maddeleri (bağlam, liderlik, planlama, destek, operasyon, performans, iyileştirme) de kurulmalıdır.


Yeni eklenen kontroller hangileri?

2022 ile gelen 11 kontrol arasında bulut hizmetleri güvenliği, tehdit istihbaratı, veri sızıntısı önleme ve güvenli kodlama yer alır.

ISO 27001 kurulumunda uzman desteği alın

Ücretsiz ön değerlendirmeyle kontrol seçimi ve SoA yol haritanızı birlikte çıkaralım.

bottom of page