Bloga dön

ISO 27001 ve ISMS: Sertifika ürün özelliklerini değil, yönetim sistemini değerlendirir

ISO 27001, belirli bir ürünün özelliklerini değil kuruluşun yönetim sistemini denetler. Bu yazı, ISMS’in neleri kapsadığını, sertifikadaki kapsamın nasıl okunacağını ve sertifikanın neden ürün yeteneği kanıtından çok satın alma eşiği olarak kullanılmasının daha uygun olduğunu açıklar.

Bir tedarikçinin güvenlik kapasitesini değerlendirmek doğası gereği biraz zordur. Ürün özellikleri denenebilir, ancak yönetim kalitesi doğrudan denenemez. ISO 27001, iş birliği başlamadan önce incelenebilecek az sayıdaki kamuya açık göstergeden biridir; buna rağmen çoğu zaman basit bir anahtar gibi kullanılır: sertifika varsa güvenilir, yoksa elenir. Bu yaklaşım önemli miktarda bilgiyi gözden kaçırır.

Denetlenen şey belirli bir ürün değil, yönetim sistemidir

ISO/IEC 27001 denetiminin konusu, kuruluşun oluşturduğu bilgi güvenliği yönetim sistemi, yani ISMS’tir. Standart belirli bir özelliğe puan vermez ve bir ürünün hızlı ya da kararlı çalışıp çalışmadığını ölçmez. Merkezinde risk yönetimi vardır: kuruluş önce bilgi varlıklarını belirlemeli, sorun çıkabilecek noktaları tespit etmeli, riskleri nasıl ele alacağını kararlaştırmalı ve son olarak bu yaklaşımın sürekli olarak işlediğini göstermelidir.

Belgeler burada amaç değil, kanıttır. Sertifikaların geçerlilik süresi vardır ve bu süre içinde gözetim denetimleri yapılır. Dolayısıyla bir kez alınan ve süresiz geçerli kalan bir sertifika söz konusu değildir.

Bir ISMS kabaca dört katmandan oluşur

Politika düzeyinde yazılı güvenlik politikaları, sorumlulukların dağılımı ve süreç belgeleri gerekir. Süreç düzeyinde risklerin belirlenmesi, değerlendirilmesi, ele alınması ve gözden geçirilmesi kapalı bir döngü oluşturmalıdır. Teknik düzeyde erişim kontrolü, şifreleme ve günlük denetimi gibi kontroller yer alır. Organizasyon düzeyinde ise sorumluların, eğitimlerin ve değerlendirmelerin bulunması gerekir.

En kolay gözden kaçan konu bu dört katmanın birbiriyle nasıl çalıştığıdır. Teknik kontrolleri satın almak onların gerçekten uygulandığı anlamına gelmez; organizasyon içinde takip eden biri yoksa süreçler belgelerde kalabilir. Denetim, kâğıt üzerinde ne yazdığına değil, bu mekanizmaların gerçekten çalışıp çalışmadığına bakar.

Sertifikadaki kapsam, sertifikanın kendisinden daha önemlidir

ISO 27001 sertifikasında sertifikasyon kapsamı belirtilir. Bu kapsam genellikle belirli bir tüzel kişiliği, bir iş kolunu veya belirli bir konumu, örneğin bir ofis adresini ya da veri merkezini kapsar. Kapsam dışındaki faaliyetler sertifikalı sistemin yönetimi altında değildir.

Satın alma sırasında en sık hata burada yapılır. Şirketin genel olarak sertifikalı olması, kullandığınız ürün hattının kapsamda olduğu anlamına gelmez; merkezin sertifikalı olması da verilerinizin bulunduğu bölgesel veri merkezinin kapsamda olduğunu göstermez. Kontrol ederken üç şeyi doğrudan sorun: sertifika hangi tüzel kişilikleri ve lokasyonları kapsıyor, kullandığınız hizmet gerçekten bu kapsamda mı, sertifika hâlâ geçerli mi ve en son gözetim denetimi tamamlandı mı? Sertifikasyon kuruluşunun akreditasyonu da çoğu zaman kamuya açık dizinlerden kontrol edilebilir.

Neyi kanıtlayabilir, neyi kanıtlayamaz

Sertifikasyon genel olarak kuruluşun riskleri sistematik biçimde belirleyip ele alabildiğini ve sorun çıktığında izlenecek yolların bulunduğunu; kimin hangi verilere erişebileceğini ve hangi kayıtların tutulacağını tanımlayan açık erişim kontrolü kuralları olduğunu; düzenli iç denetim ve yönetim gözden geçirmeleri yaptığını, düzeltme ve iyileştirme mekanizmalarına sahip olduğunu; ayrıca bu sonuçların kuruluşun kendi beyanından değil bağımsız bir üçüncü taraftan geldiğini destekler.

Sınırlar da aynı ölçüde önemlidir. İyi yönetim, ürünün kullanışlı olduğu anlamına gelmez; bunlar farklı konulardır. Bir sistemin kurulmuş olması olayların hiç yaşanmayacağı anlamına da gelmez, çünkü her sistem ihlal edilebilir. Sertifika sorumluluğu da devretmez: verileri nasıl teslim ettiğiniz ve hesapları nasıl kullandığınız konusundaki sorumluluk sizde kalır.

ISO 27701 ve SOC 2 ile birlikte değerlendirmek

Bu üç ad çoğu zaman birlikte görülür, ancak rolleri farklıdır. ISO 27001 bilgi güvenliği yönetim sisteminin kendisini ele alır, uluslararası kullanıma sahiptir ve sistematik uyuma odaklanır. ISO 27701, 27001 çerçevesini gizlilik bilgisi yönetimine doğru genişletir ve kişisel bilgilerin işlenmesini özel olarak ele alır. SOC 2 ise hizmet kuruluşlarına yönelik bir kontrol denetimidir ve hizmet sunumundaki güvenlik, kullanılabilirlik ve gizliliğin güvenilir olup olmadığını inceler.

Yaygın bir kombinasyon ISO 27001 ile ISO 27701’dir: ilki eksiksiz bir güvenlik yönetim yapısına, ikincisi kişisel bilgilerin işlenmesi için özel mekanizmalara işaret eder. Durum tespitinde yalnızca sertifika sayısını saymak yerine, tedarikçinin hangi sertifikalara sahip olduğuna ve her birinin neyi kapsadığına bakmak daha yararlıdır.

Özellik kanıtından çok bir eşik olarak kullanmak daha uygundur

ISO 27001’i ilk eleme eşiği olarak kullanmak pratiktir. Sertifikanın bulunması, kuruluşun uyum için maliyet üstlenmeye istekli olduğunu ve bir sonraki değerlendirme aşamasına geçebileceğini gösterir. Sertifikanın olmaması ise mutlaka güvensiz olduğu anlamına gelmez; ölçeği veya iş yönelimi nedeniyle henüz bu aşamaya gelmemiş olabilir. Günlük deneyimi belirleyen asıl unsur yine ürün tasarımıdır.

Çoklu hesap kullanımını örnek alalım. Sertifikasyon, verilerinizin hizmet sağlayıcı tarafından uygun biçimde yönetilip yönetilmediğine odaklanır; hesapların çalışırken birbirini etkileyip etkilemediği farklı bir konudur. Ortam yalıtımı, her ortamın bağımsız bir birim olarak çalışmasını ve veri, önbellek ile fingerprint bilgilerinin birbirine karışmamasını amaçlar. Bu yön, ISMS’in vurguladığı açık sınırlar ve en az ayrıcalık ilkesiyle uyumludur, ancak ürün tasarımına aittir ve bir yönetim sistemi sertifikası tarafından kapsanmaz. PurpleMark, yalıtım katmanında her ortamı bağımsız bir birim olarak ele alarak bu tür ihtiyaçlara doğrudan karşılık verir.

Standartlar hakkında genel bilgilendirmedir. Belirli bir sertifikaya ilişkin bilgiler için sertifikayı veren kuruluşun kamuya açık kayıtları esas alınmalıdır.