T.C. Dijital Dönüşüm Ofisi Bilgi ve İletişim Güvenliği Rehberi denetimleri için Türk Standartları Enstitüsü tarafından yürütülen “Bilgi ve İletişim Güvenliği Rehberi Uyum Denetimi Hizmeti Sağlayan Personel ve Firma” belgelendirme programı kapsamında CyberArts Bilişim Denetim Hizmeti Sağlayan Firma olarak yetkilendirilmiştir. Siber dünyada sıradanlık değil sanat talep eden kurumlarımızın siber dayanaklılığını artırmak için; mesleki itibar ve saygınlığını koruyarak her zaman titizlikle çalışmayı ilke edinmiş, yetkilendirilmiş denetçi ekibimiz TSE den aldığı firma yeterliliği ile değer katan denetim hizmetleri vermeye başlamıştır.
Bilindiği üzere; Bilgi ve İletişim Güvenliği Rehberine uyum çalışmalarını tamamlayan kamu kurum ve kuruluşları ile kritik altyapı hizmeti veren işletmelerin 27 Temmuz 2022 tarihinden itibaren Bilgi ve İletişim Güvenliği Rehberi denetimini planlaması ve gerçekleştirmesi beklenmektedir.
1.1 Denetim Ekibinin Planlanması
1.2 Kurumun Kapsamının Belirlenmesi
1.3 Denetim Stratejisi ve Programının Oluşturulması
2.1 Denetim Kanıtlarının Toplanması
2.2 Rehber Uygulama Sürecinin ve Tedbirlerinin Etkinliğini Değerlendirilmesi
2.3 Bulguların tespiti, değerlendirilmesi
3.1 Bilgi ve İletişim Güvenliği Denetimi Raporlanması
4.1 DDO'nun tesis edeceği sisteme, 5070 sayılı Elektronik İmza Kanunu hükümlerine göre oluşturulan güvenli elektronik imza ile Üst Yönetici yetkilendirdiği personel tarafından iletilir.
CyberArts Bilişim AŞ. olarak yetkin, tarafsız, deneyimli denetçi kadromuzla kurumlarımıza değer katan denetimler için hazır olduğumuzu bilmenizi isteriz. Bilgi ve İletişim Güvenliği Denetimleri ile ilgili herhangi bir sorunuz olur ise buradan bize her zaman ulaşabilirsiniz.
CyberArts olarak ülkemizin “Elektronik Haberleşme”, “Enerji” “Finans”, “Ulaştırma”, “Su Yönetimi” olarak tanımlanan kritik altyapı sektörleri başta olmak üzere tüm kamu hizmetlerinin siber tehditlere karşı korunması ve dayanıklılığının artırılmasına büyük önem vermekteyiz. Bilgi ve İletişim Güvenliği rehberine uyumlulukta sıradanlık değil sanat talep eden tüm kurumlarımıza titizlikle aşağıdaki kapsamda danışmanlık hizmetleri sunmaktayız. Bilgi ve İletişim Güvenliği rehberinde yer alan tedbirlerin uygulanabilmesini sağlamak için aşağıdaki gibi uygulama süreci tamamlanmıştır. Rehber temel olarak mevcut yönetim süreçlerine teknik olarak katkı sağlayacak tedbirleri ve faaliyetleri içermektedir.
1.1 Açılış Toplantısı
1.2 Roller ve Sorumluluklar
1.3 Sorumluluk Atama Matrisinin Hazırlanması
2.1 Varlık Gruplarının Belirlenmesi (EK-C.1)
2.2 Varlıkların Kritiklik Bakımından Sınıflandırılması (EK-C.2)
2.3 Mevcut Durum ve Boşluk Analizi (EK-C.3
2.4 Rehber Uygulama Yol Haritası (EK-C.4)
2.5 Telafi Edici Kontrollerin Tanımlanması (EK-C.5)
3.1 Seviye 1 Tedbirlerin Planlanması
3.2 Seviye 2 Tedbirlerin Planlanması
3.3 Seviye 3 Tedbirlerin Planlanması
4.1 Periyodik İlerleme Raporları
4.2 Bilgi ve İletişim Güvenliği Denetimi
5.1 Bilgi ve İletişim Güvenliği Denetimi Raporlanması ve Bulgularının Takibi
Rehber kapsamında yürütülen çalışmalarda varlıkların belirlenen başlıklar altında toplanarak gruplandırılması ve bu gruplar dikkate alınarak tedbirlerin uygulanması gerekmektedir. Rehber; elektronik ortamda yer alan bilgi/verinin depolandığı, aktarıldığı, işlendiği bilgi işleme olanakları, bilgi işleme olanaklarını kullanan personel ile bilgi işleme olanaklarını barındıran fiziksel ortamlara ilişkin varlıkları kapsamaktadır. Rehberde tanımlanan varlık grubu ana başlıkları aşağıda listelenmiştir:
Her bir varlık grubu için Delfi metoduna göre varlıkların sahipleri, sistem yöneticileri, geliştiriciler, kullanıcı temsilcileri, yöneticileri ve kurumun sahip olduğu en yetkin personel katılım ile kritiklik derecesinin belirleneceği anket gerçekleştirilmelidir.
Anket Soruları İşlenen Veri Açısından;
Boyutları ile anketten almış oldukları puanlar toplanarak varlık grubu için anket puanı tespit edilmiş olur.
Varlık gruplarının kritiklik dereceleri dikkate alınarak güvenlik tedbirlerinin hangilerinin uygulanması gerektiğinin belirlenmesi ve belirlenen güvenlik tedbirlerine göre mevcut durumun tespiti için detaylı çalışma yapılmalıdır. Rehberde güvenlik tedbirleri üç ana başlık altında sınıflandırılmıştır.
Boşluk analizi sonucunda tespit edilen eksikliklerin giderilmesi için gereken faaliyetler belirlendikten sonra planlama yapılır. Planlamalar kapsamında ilgili tüm yasal, düzenleyici ve sözleşmeden doğan gereksinimler dikkate alınır. Rehber uygulama yol haritası kapsamında yapılacak çalışmalar bu aşamada belirlenir. Çalışmalar, aşağıdaki gruplarla sınırlı olmamakla birlikte şu şekilde gruplandırılabilir:
Rehber uygulama yol haritası, dönemsel olarak belirlenen hedefler dikkate alınarak planlanan şekilde kurum personeli tarafından hayata geçirilecektir. Bu kapsamda yol haritasında belirlenen tedarik, hizmet alımı, yeniden tasarım vb. tüm çalışmaların gerekli kaynak ihtiyaçlarının tahsis faaliyetleri önceliklendirilmelidir. Uygulamada dikkat edilecek temel prensipler ise aşağıdaki gibidir.
Rehber uygulama yol haritası çalışmalarının ilerleme durumlarının takibi ve hazırlanan plandan sapmaların tespit edilerek gerekli önlemlerin alınması ile ilgili faaliyetlerin yürütülmesi gerekmektedir. Ayrıca uygulama yol haritası çalışmaları yürütülürken karşılaşılacak sorun ve risklerin yönetimi de gerçekleştirilmelidir. Dönem sonlarında uygulama yol haritasında yürütülen çalışmalar, planlanan hedeflerden sapmalar, sorun ve riskler, alınan önlemler hakkında bilgileri içeren yol haritası ilerleme raporları hazırlanmalıdır. Bilgi ve İletişim Güvenliği Uyum çalışmaları ile ilgili herhangi bir sorunuz olur ise bize buradan her zaman ulaşabilirsiniz.
Denetim süreci boyunca kontrollerin tasarımı ve işletimine dair tespit edilen bulguların Kurumun bilgi güvenliğinde yaratacağı risk faktörlerinin etkin Yönetimi için uyum süreci sürdürülebilirlik danışmanlık hizmetini aşağıdaki proje adımları ile vermekteyiz. Bulguların kritiklik derecesi, kurumda ortaya çıkaracağı Güvenlik riskinin bilgi güvenliğine olan etkisi ve gerçekleşme olasılığı dikkate alınarak, kurumun siber dayanaklılığının artırılması ancak tedbirlerin sürdürülebilir olması ile mümkün olacaktır.
1.1 Düzeltici Faaliyetlerin Takibi ve Yönetimi
1.2 Periyodik İlerleme Raporları
1.3 Bilgi ve İletişim Güvenliği Bülteni
1.4 Seviye 1 Tedbirlerin Etkinlik Durumu
1.5 Seviye 2 Tedbirlerin Etkinlik Durumu
1.6 Seviye 3 Tedbirlerin Etkinlik Durumu
2.1 Varlık Gruplarının Güncellenmesi (EK-C.1)
2.2 Varlıkların Kritiklik Sınıflandırılmasının Güncellenmesi (EK-C.2)
2.3 Seviye 1, Seviye 2 ve Seviye 3 Tedbirlerin Gözden Geçirilmesi
3.1 Bilgi ve İletişim Güvenliği Denetimine Hazırlık
3.2 Bilgi ve İletişim Güvenliği Farkındalık Eğitimi
3.3 Bilgi ve İletişim Güvenliği Politika ve Prosedürlerin Güncellenmesi
3.4 Bilgi ve İletişim Güvenliği Denetimi
3.5 Üst Yönetim Toplantısı
© CyberArts Bilişim A.Ş. – 2025. Tüm hakları saklıdır. – – Gizlilik Sözleşmesi – Bilgi Güvenliği Politikası