BT DENETİM • SİBER GÜVENLİK • ISO 27001 HAZIRLIĞI

Checklist Değil.
Gerçek Teknik Denetim.

BT ortamınızı, kontrollerinizi ve ISO 27001 hazırlığınızı yalnızca doküman üzerinden değil; teknik kanıtlar, konfigürasyonlar ve gerçek kontrol işleyişi üzerinden değerlendiriyoruz.

  • 100+Denetim tecrübesi
  • 8 ülkeUluslararası deneyim
  • CISA • CISMProfesyonel perspektif
KÂĞIT ÜZERİNDE UYUM ≠ GERÇEK GÜVENCE

Bir checklist size gerçekten güvende olup olmadığınızı söylemez.

Politika, prosedür ve kontrol tanımı başlangıçtır. Asıl soru, bunların teknoloji ortamında tutarlı ve sürdürülebilir biçimde çalışıp çalışmadığıdır.

CHECKLIST DENETİMİ

Dokümanda var mı?

  • Politika mevcut
  • Prosedür tanımlı
  • Kontrol işaretlendi
  • Kanıt dosyaya eklendi
Kontrolün teknik etkisi görünmeyebilir.
VS
GRC USTASI TEKNİK DEĞERLENDİRME

Gerçekte çalışıyor mu?

  • Yetkiler gerçekten doğru mu?
  • Teknik olarak bypass edilebilir mi?
  • Loglar yeterli ve izlenebilir mi?
  • Cloud konfigürasyonu politikayla örtüşüyor mu?
  • Kontrol sürekli işliyor mu?
Yetkili kapsam içinde, kanıta dayalı değerlendirme.
ÇALIŞMA MODELİ

Tanışmadan sürekli güvenceye.

İhtiyacı doğru tanımlar, teknik ve yönetişim seviyesinde değerlendirir, bulguları aksiyona dönüştürürüz.

01

Tanışalım

BT denetim, ISO 27001 hazırlığı, kontrol değerlendirmesi veya sürekli kontrol ihtiyacınızı ve yetkili kapsamı birlikte belirleyelim.

02

Denetleyelim

IAM, Active Directory, cloud, ağ güvenliği, loglama, zafiyet, yedekleme, veri, endpoint, üçüncü taraf, değişiklik ve süreklilik alanlarını ihtiyaca göre inceleyelim.

03

Raporlayalım

Her bulguyu risk, teknik kanıt, etki, kök neden, öncelik, aksiyon sahibi ve hedef tarihle ilişkilendirelim. Yönetici özeti ile teknik detayı birlikte sunalım.

04

Uyumlu Kalın

Kapanmayan bulguları, yeni yetkileri, değişen konfigürasyonları, yeni cloud kaynaklarını ve kontrol hatalarını periyodik olarak tekrar değerlendirelim.

Denetim bir fotoğraf karesi değil, sürekli bir süreçtir.
HİZMETLER

Riskinize uygun değerlendirme derinliği.

01

BT Denetim

Teknik ve yönetişim kontrollerinin yetkili kapsam içinde uçtan uca değerlendirilmesi.

02

ISO/IEC 27001 Uyum Hazırlığı

Mevcut durum, gap assessment, BGYS kontrol değerlendirmesi ve belgelendirme öncesi hazırlık.

03

Teknik Siber Güvenlik Değerlendirmesi

Konfigürasyonların, güvenlik kontrollerinin ve teknik risklerin değerlendirilmesi.

04

GRC & Kontrol

Risk, kontrol tasarımı, kontrol etkinliği ve yönetişim olgunluğunun değerlendirilmesi.

05

Sürekli Kontrol

Aylık veya periyodik testlerle kontrol seviyesinin ve iyileştirme aksiyonlarının izlenmesi.

06

Özel Denetim

Belirli bir teknoloji, süreç veya risk alanına yönelik derinlemesine çalışma.

CHECKLIST DEĞİL, TEKNİK DERİNLİK

Kontrolün varlığı değil,
çalışıp çalışmadığı önemli.

Değerlendirmeler saldırı veya izinsiz erişim faaliyeti değildir; taraflarca belirlenen ve yetkilendirilen kapsam içinde yürütülür.

PAROLA GÜVENLİĞİ
Checklist

“Password policy mevcut mu?”

Teknik değerlendirme

Politikanın yanında authentication yapısı, privileged access, teknik konfigürasyonlar ve ilgili kontrol kanıtları nasıl çalışıyor?

VERİ GÜVENLİĞİ
Checklist

“Hassas veri politikası mevcut mu?”

Teknik değerlendirme

Gerçek veri akışı, erişimler, saklama alanları ve uygulanabilir teknik kontroller politikayla örtüşüyor mu?

BULUT
Checklist

“Cloud security policy mevcut mu?”

Teknik değerlendirme

Cloud konfigürasyonu, IAM, loglama, dışa açıklık ve kritik güvenlik kontrolleri doğru uygulanmış mı?

TÜRKİYE’DE YENİ DÖNEM

Siber güvenlik denetimleri kurumların gündemine giriyor.

7545 Sayılı Siber Güvenlik Kanunu

Kanunun 7. maddesi kurumsal sorumlulukları; “Denetim” başlıklı 8. maddesi ise denetimlerin önemlilik, öncelik ve risk değerlendirmeleri doğrultusunda yürütülmesine ilişkin çerçeveyi ele alıyor.

Yeni düzenlemeler siber güvenlik yönetişimi, risk yönetimi ve kontrol olgunluğunu daha önemli hale getiriyor. GRC Ustası, kurumların teknik durumlarını değerlendirmelerine ve uyum hazırlıklarını güçlendirmelerine destek olur.

Resmî Gazete kaynağını incele ↗Genel bilgilendirmedir; hukuki danışmanlık değildir. GRC Ustası, Siber Güvenlik Başkanlığı adına denetim yaptığını veya Başkanlıkça yetkilendirilmiş denetim kuruluşu olduğunu ileri sürmez.
Volkan Güler
CISACISM
DENETİMİ YAPAN KİŞİYİ TANIYIN

Volkan Güler
CISA, CISM

Yönetim kuruluna anlatabilecek kadar iş perspektifi. Sistem seviyesine inebilecek kadar teknik perspektif.

Bilkent Üniversitesi ve Sabancı Üniversitesindeki eğitiminin ardından KU Leuven’de Bart Preneel ile akademik çalışmalar yürüttü. Türkiye’de iki büyük bankanın BT denetim süreçlerinde çalıştı; Avrupa, ABD ve Asya’da teknoloji denetimi, risk ve ikinci seviye kontrol deneyimi edindi.

Bankacılık, finans, teknoloji, savunma sanayii ve 100’den fazla KOBİ’nin kontrol ortamında çalıştı. Deneyimini ISO 27001, IAM, veri güvenliği, üçüncü taraf riski ve teknoloji kontrollerini birlikte okuyabilen bir yaklaşıma dönüştürdü.

CISACISMISO 27001IT AuditIAMData SecurityTechnology Risk
KİMLER İÇİN?

Kurumunuz küçük diye riskiniz küçük değildir.

KOBİ’lerSaaS şirketleriTeknoloji şirketleriFintechE-ticaretVeri işleyen işletmelerISO 27001 hazırlığındaki kurumlarYatırım veya müşteri denetimine hazırlananlarKurumsallaşan startup’lar
ÇALIŞMA PAKETLERİ

İhtiyaca göre başlayın,
olgunluğa göre ilerleyin.

TEK SEFERLİK

GRC Ustası Assessment

  • Kapsam belirleme
  • Teknik + GRC değerlendirmesi
  • Bulgu raporu
  • Yönetici özeti
  • İyileştirme yol haritası
Teklif Al →
HAZIRLIK

ISO 27001 Readiness

  • Gap assessment
  • BGYS hazırlık değerlendirmesi
  • Teknik kontroller
  • Eksiklik analizi
  • Belgelendirme öncesi hazırlık
ISO 27001’e Hazırlanın →
GRC USTASI PARTNER PROGRAMI

Birlikte güven oluşturalım.

Çevrenizde birlikte çalışabileceğimiz KOBİ’ler, teknoloji şirketleri veya farklı işletmeler mi var? Müşteri geliştirme ve profesyonel proje iş birliklerine açığız.

01

Satış Partnerliği

Getirdiğiniz ve sözleşmeye dönüşen müşterilerde, anlaşmanın yapısına göre satış sözleşmesi üzerinden %50’ye kadar komisyon fırsatı.

02

Profesyonel İş Birliği

GRC, BT Denetim, kontrol, ISO 27001 veya siber güvenlik deneyiminiz varsa projelerde birlikte çalışma fırsatı.

Partnerlik Başvurusu

KURUMSAL GÖRÜŞME

Şirketinizin gerçek risklerini birlikte görelim.

İhtiyacınızı ve kapsamı paylaşın. İlk görüşmede hedefi, yetkilendirme sınırlarını ve uygun değerlendirme modelini netleştirelim.

volkan@grcustasi.com