ISO 27001 Varlık Envanteri Nasıl Çıkarılır?
Varlık envanteri, ISO 27001 risk değerlendirmesinin başladığı temeldir; eksik bir envanter tüm bilgi güvenliği sistemini zayıflatır. Bu rehberde hangi varlıkların envantere gireceğini, adım adım nasıl çıkarılacağını ve denetimde en sık takılınan noktaları paylaşıyoruz.
Danışmanlık süreçlerimizde ISO 27001'e başlayan firmaların çoğu doğrudan risk analizine koşmak ister. Oysa sağlam bir varlık envanteri olmadan yapılan risk analizi, temeli dökülmeden çıkılan bir bina gibidir. Denetçinin Aşama 1'de masaya ilk koymanızı istediği belgelerden biri de tam olarak budur.
Varlık Envanteri Nedir, ISO 27001'de Neden Kritiktir?
Varlık envanteri; kurumun korumak zorunda olduğu tüm bilgi varlıklarının sahibi, sınıflandırması ve konumuyla birlikte tutulduğu canlı bir kayıttır. ISO 27001'in A.5.9 kontrolü bunu doğrudan şart koşar, çünkü neyi koruduğunuzu bilmeden riskini değerlendiremezsiniz. Envanter, tüm bilgi güvenliği sisteminin üzerine kurulduğu zemindir.
Sahada gördüğümüz en yaygın yanılgı, envanteri yalnızca "bilgisayar ve sunucu listesi" sanmaktır. Bu bakış açısı denetimde ilk açığı verdiren noktadır.
Hangi Varlıklar Envantere Girer?
Envantere yalnızca donanım değil, beş temel varlık türü girer: bilgi ve veri (müşteri kayıtları, sözleşmeler, kaynak kodu), yazılımlar, fiziksel donanım, dış hizmetler (bulut, internet, elektrik) ve insan kaynağı ile kurumsal bilgi birikimi. Firmaların çoğu ilk üçünü yazar, son ikisini atlar; denetçinin en sık sorguladığı boşluk da buradadır.
Türkiye'ye özgü bir noktayı ekleyelim: KVKK kapsamındaki kişisel veri varlıkları ile VERBİS kaydınızdaki veri kategorileri, ISO 27001 envanterinizle bire bir örtüşmelidir. İki listenin çelişmesi, hem denetimde hem olası bir kişisel veri incelemesinde sorun yaratır.
Varlık Envanteri Adım Adım Nasıl Çıkarılır?
İşleyen yöntem şudur: envanter masabaşında değil, sahada çıkar. Önce departman departman dolaşıp süreçleri konuşun; her varlık için tek bir sahip atayın; gizlilik, bütünlük ve erişilebilirlik açısından değer/sınıflandırma verin; son olarak konumu ve formatı (kağıt, dijital, bulut) not edin. Sahibi olmayan varlık, pratikte kimsenin korumadığı varlıktır.
Danışmanlık sürecimizde envanteri her zaman süreç haritasıyla birlikte çıkarırız; çünkü bir varlığı ancak hangi süreçte, kim tarafından, nasıl kullanıldığını görünce doğru sınıflandırabilirsiniz.
Sahada En Sık Yapılan Hatalar Nelerdir?
En sık karşılaştığımız hata, envanteri bir kez doldurup rafa kaldırmaktır. ISO 27001 envanterin "canlı" olmasını bekler: yeni bir bulut aboneliği, işten ayrılan bir çalışan veya yeni bir yazılım envantere yansımıyorsa sistem güncelliğini yitirir. İkinci sık hata ise aşırı detaya boğulmaktır; her kalemi ve fareyi tek tek listelemek envanteri yönetilemez kılar, mantıklı gruplama şarttır.
Bir maliyet-zaman gerçeği: orta ölçekli bir firmada doğru bir envanter, iki-üç haftalık saha çalışması ister. "Bir günde şablon doldururuz" diyen bir yaklaşım denetimde neredeyse her zaman açık verir.
KaliteTürk Size Nasıl Destek Olur?
Danışmanlarımız, envanteri sizin süreçlerinize göre sahada birlikte çıkarır; hazır şablon dayatmak yerine kuruma özgü, denetime dayanıklı ve güncellenebilir bir kayıt kurarız. Böylece risk değerlendirmeniz ve Uygulanabilirlik Bildirgeniz (SoA) sağlam bir temele oturur.
ISO 27001 sürecinizde varlık envanterinden belgelendirmeye kadar ücretsiz ve taahhütsüz bir ön değerlendirme için bize ulaşabilirsiniz.
Varlık envanteri ISO 27001'de zorunlu mu?
Evet. A.5.9 kontrolü bilgi varlıklarının envanterinin çıkarılmasını ve sahiplerinin atanmasını doğrudan şart koşar; envantersiz bir sistem denetimden geçemez.
Envantere hangi varlıklar dahil edilir?
Bilgi ve veri, yazılım, fiziksel donanım, dış hizmetler ve insan kaynağı ile kurumsal bilgi birikimi dahil edilir. Yalnızca donanım listesi yeterli değildir.
Her varlığa sahip atamak şart mı?
Evet. Sahibi olmayan varlık pratikte korumasız kalır; her varlığın, güvenliğinden sorumlu tek bir sahibi olmalıdır.
Varlık envanteri ne sıklıkla güncellenir?
Envanter canlı tutulmalıdır; en az yılda bir gözden geçirilmeli, ayrıca her önemli değişiklikte (yeni yazılım, personel değişikliği, yeni bulut hizmeti) güncellenmelidir.
KVKK ve VERBİS kayıtları ile envanter ilişkili mi?
Evet. KVKK kapsamındaki kişisel veri varlıkları ve VERBİS veri kategorileri, ISO 27001 envanteriyle tutarlı olmalıdır; aksi halde denetimde ve incelemede sorun çıkar.
ISO 27001 varlık envanteri için uzman desteği alın
Kurumunuza özel, denetime dayanıklı bir varlık envanteri için ücretsiz ön değerlendirme sunuyoruz.
