ISO 27001 SoA (Uygulanabilirlik Bildirgesi) Nasıl Hazırlanır?
Uygulanabilirlik Bildirgesi (SoA), ISO 27001 denetiminin üzerine kurulduğu zorunlu belgedir. Bu rehberde SoA'nın risk değerlendirmesinden nasıl türetildiğini, bir kontrolün ne zaman hariç tutulabileceğini ve denetçilerin en sık bulduğu hataları danışman gözüyle paylaşıyoruz.
SoA (Uygulanabilirlik Bildirgesi) Nedir?
SoA, ISO/IEC 27001:2022 Ek A'daki 93 güvenlik kontrolünün her biri için "uyguluyor muyuz, uygulamıyorsak neden" sorusunu tek tabloda yanıtlayan zorunlu belgedir. Her satırda kontrolün uygulanabilir olup olmadığı, uygulanma gerekçesi, mevcut durumu ve dahil ya da hariç kararının nedeni yer alır. Denetçi sahadaki kanıtı bu tabloyla karşılaştırır; bu yüzden SoA bir "form" değil, bilgi güvenliği sisteminizin haritasıdır.
SoA Neden Denetimin İlk İstenen Belgesidir?
Belgelendirme denetiminde baş denetçinin masaya oturunca istediği ilk belge çoğu zaman risk raporu değil, SoA'dır. Çünkü SoA, kapsam kararlarınızın ve risk işleme seçimlerinizin tek sayfalık özetidir; denetçi tüm denetimi bu belgenin üzerine kurar. Danışmanlık sürecimizde gördüğümüz gerçek şudur: SoA'sı risk değerlendirmesiyle tutarlı olan firmalar denetimi rahat geçer, kopuk olanlar ilk yarım saatte zorlanır.
SoA Nasıl Hazırlanır?
SoA doğrudan yazılmaz; risk değerlendirmesinin çıktısıdır. Sahada en sık karşılaştığımız hata, firmanın önce hazır bir şablonu doldurup sonra riski ona uydurmaya çalışmasıdır. Doğru sıra şudur: önce varlık envanteri ve risk değerlendirmesi tamamlanır, riski azaltmak için gereken kontroller seçilir, ardından bu kontroller Ek A ile eşleştirilerek SoA'ya işlenir. 2022 revizyonuyla kontroller dört temaya ayrıldı: organizasyonel (37), insan (8), fiziksel (14) ve teknolojik (34). Her satırdaki gerekçe, risk değerlendirmesindeki ilgili risk numarasına ya da yasal bir zorunluluğa (örneğin KVKK kaynaklı bir gereklilik) dayanmalıdır.
Bir Kontrolü "Uygulanamaz" İlan Etmek Ne Zaman Doğru?
"Kontrol hariç tutulamaz" demek yanlış; asıl mesele gerekçenin denetçiyi ikna etmesidir. Danışmanlık sürecimizde gördüğümüz en pahalı hata, "bizde yazılım geliştirme yok" denip güvenli geliştirmeyle ilgili kontrollerin tek cümleyle silinmesidir. Firma web sitesini dışarıya yaptırıyorsa bu kontrol tedarikçi yönetimi üzerinden hâlâ geçerlidir. Karar kriteri nettir: kontrolün adres ettiği risk sizde gerçekten yoksa hariç tutulur; risk var ama başka yolla yönetiliyorsa kontrol dahil kalır ve gerekçeye o yol yazılır.
SoA'da En Sık Yapılan Hatalar Nelerdir?
Denetçi gözüyle en çok küçük uygunsuzluk üreten noktalar şunlardır: gerekçe sütununun boş ya da "gerekli görülmüştür" gibi içi boş ifadelerle doldurulması; SoA'nın sürüm ve tarih kontrolünün olmaması; kontrol seçildiği hâlde sahada uygulama kanıtının bulunmaması; ve en kritiği, SoA ile risk raporunun birbirini tutmaması. SoA yaşayan bir belgedir; yılda bir "makyaj" yeterli değildir, her önemli değişiklikte güncellenmelidir.
KaliteTürk Size Nasıl Destek Olur?
KaliteTürk olarak SoA'yı hazır şablonla değil, sizin gerçek varlık ve risklerinizle kurgular; her gerekçeyi denetçinin sorabileceği soruya karşı savunulabilir hâle getiririz. TÜRKAK akreditasyonlu bir belgelendirme denetiminde geçerli olacak, risk değerlendirmesiyle birebir tutarlı bir SoA çıkarmanız için ücretsiz ön değerlendirme sunuyoruz.
SoA (Uygulanabilirlik Bildirgesi) zorunlu mu?
Evet. ISO/IEC 27001 madde 6.1.3 SoA'yı açıkça zorunlu tutar ve denetçinin ilk istediği belgelerdendir.
SoA ile risk işleme planı aynı şey mi?
Hayır. Risk işleme planı hangi riske ne yapılacağını, SoA ise Ek A kontrollerinin dahil ya da hariç durumunu gösterir; ikisi birbiriyle tutarlı olmalıdır.
ISO 27001:2022'de kaç kontrol vardır?
Toplam 93 kontrol vardır ve dört temada toplanır: organizasyonel, insan, fiziksel ve teknolojik.
Bir kontrolü hariç tutabilir miyim?
İlgili risk sizde gerçekten yoksa evet; ancak gerekçe somut ve savunulabilir olmalıdır, aksi halde denetimde uygunsuzluk çıkar.
SoA ne sıklıkla güncellenmelidir?
Yılda en az bir kez ve her önemli değişiklikte; yeni sistem, yeni risk veya organizasyon değişikliğinde güncellenmelidir.
ISO 27001 SoA için uzman desteği alın
Risk değerlendirmenizle birebir tutarlı, denetçiye karşı savunulabilir bir SoA hazırlamanız için ücretsiz ön değerlendirme sunuyoruz.
