ISO 27001 Risk Değerlendirmesi Nasıl Yapılır?
ISO 27001 risk değerlendirmesi, bilgi varlıklarına yönelik tehditlerin belirlenmesi ve risklerin önceliklendirilmesi sürecidir. Bu rehberde risk değerlendirmesinin adımlarını, yöntemlerini ve sık yapılan hataları açıklıyoruz.

ISO 27001 Risk Değerlendirmesi Nedir?
ISO 27001, bilgi güvenliği yönetim sisteminin uluslararası standardıdır ve risk değerlendirmesi bu sistemin kalbinde yer alır. Risk değerlendirmesi; kuruluşun bilgi varlıklarını tehdit eden olası tehlikelerin belirlenmesi, bu tehditlerin yol açabileceği risklerin analiz edilmesi ve kabul edilebilir düzeye indirilmesi sürecidir. Standardın 6.1.2 maddesi, kuruluşların bilgi güvenliği risklerini sistematik ve tekrarlanabilir bir yöntemle değerlendirmesini şart koşar. Doğru bir risk değerlendirmesi, hangi kontrollerin gerçekten gerekli olduğunu belirlemenin tek sağlam yoludur.
Risk Değerlendirmesi Adım Adım Nasıl Yapılır?
Etkili bir risk değerlendirmesi belirli bir mantık akışını izler. Adım 1 – Bilgi varlıkları envanteri çıkarılır; veriler, sistemler, uygulamalar ve süreçler tanımlanır. Adım 2 – Her varlık için tehditler ve zafiyetler belirlenir. Adım 3 – Tehdidin gerçekleşme olasılığı ve etkisi değerlendirilerek risk düzeyi hesaplanır. Adım 4 – Riskler, kuruluşun belirlediği kabul edilebilirlik kriterlerine göre önceliklendirilir. Adım 5 – Her risk için bir işleme yöntemi seçilir. Adım 6 – Sonuçlar belgelenir ve belirli aralıklarla yeniden gözden geçirilir.
Hangi Risk Değerlendirme Yöntemleri Kullanılır?
Kuruluşun yapısına göre farklı yöntemler tercih edilir. Varlık temelli yaklaşım, her bilgi varlığını ayrı ayrı ele alarak tehdit ve zafiyetleri eşler; geleneksel ve ayrıntılı bir yöntemdir. Senaryo temelli yaklaşım ise belirli olayları (veri sızıntısı, fidye yazılımı, hizmet kesintisi gibi) merkeze alır. Nitel yöntemler riski düşük-orta-yüksek gibi kademelerle, nicel yöntemler ise sayısal değerlerle ifade eder. Önemli olan, seçilen yöntemin tutarlı ve tekrarlanabilir sonuçlar üretmesidir.
Risk İşleme ve SoA (Uygulanabilirlik Bildirgesi) Nedir?
Riskler değerlendirildikten sonra her biri için bir işleme kararı verilir: riski azaltmak, kabul etmek, transfer etmek veya kaçınmak. Riski azaltmak için ISO 27001 Ek-A'daki kontroller arasından uygun olanlar seçilir. Hangi kontrollerin uygulandığı ve neden seçildiği, Uygulanabilirlik Bildirgesi (SoA) adı verilen belgede gerekçeleriyle kayıt altına alınır. SoA, denetimde sistemin omurgasını oluşturur ve risk değerlendirmesi ile kontroller arasındaki bağı kanıtlar.
Sık Yapılan Hatalar Nelerdir?
En sık görülen hata, risk değerlendirmesini Ek-A kontrol listesinden başlatıp gerçek varlıkları göz ardı etmektir. Risklerin yalnızca BT departmanıyla sınırlı tutulması, insan ve süreç kaynaklı tehditleri gözden kaçırır. Olasılık ve etkinin öznel ve tutarsız puanlanması, önceliklendirmeyi yanıltır. Risk değerlendirmesinin bir kez yapılıp güncellenmemesi ve SoA ile risk sonuçlarının birbirini tutmaması da denetimlerde sık karşılaşılan uygunsuzluklardır.
KaliteTürk Size Nasıl Destek Olur?
KaliteTürk, bilgi güvenliği alanında deneyimli danışmanlarıyla varlık envanterinden risk işleme planına kadar tüm süreci sizin için kurgular. Uygun risk değerlendirme yönteminin seçilmesi, Ek-A kontrollerinin doğru eşlenmesi, SoA'nın hazırlanması ve personel eğitimleriyle işletmenizi ISO 27001 belgelendirmesine hazır hale getirir. Böylece hem bilgi varlıklarınızı korur hem de denetimden sorunsuz geçersiniz.
Daha fazla bilgi için: www.kaliteturk.com/hizmetler/iso-27001-belgesi
ISO 27001 risk değerlendirmesini kim yapar?
Bilgi güvenliği sorumlusu öncülüğünde; BT, insan kaynakları ve süreç sahiplerinin katıldığı bir ekip tarafından yapılır.
Risk değerlendirmesi ne sıklıkla tekrarlanır?
En az yılda bir; ayrıca yeni sistem, yeni tehdit veya güvenlik olayı gibi önemli bir değişiklik olduğunda yeniden yapılır.
SoA (Uygulanabilirlik Bildirgesi) zorunlu mu?
Evet. ISO 27001, hangi Ek-A kontrollerinin uygulandığını ve gerekçelerini içeren SoA belgesini zorunlu kılar.
Risk değerlendirmesi ile risk işleme arasındaki fark nedir?
Risk değerlendirmesi riskleri belirleyip önceliklendirir; risk işleme ise her risk için alınacak önlemi belirler.
Küçük bir şirket için risk değerlendirmesi zorunlu mu?
Evet. Ölçek ne olursa olsun, ISO 27001 belgelendirmesi için risk değerlendirmesi temel bir gerekliliktir.
ISO 27001 risk değerlendirmesi için uzman desteği alın
Ücretsiz ön değerlendirme ile bilgi güvenliği risklerinizi ve gerekli kontrolleri birlikte belirleyelim.
