Dokümanda var mı?
- Politika mevcut
- Prosedür tanımlı
- Kontrol işaretlendi
- Kanıt dosyaya eklendi
BT ortamınızı, kontrollerinizi ve ISO 27001 hazırlığınızı yalnızca doküman üzerinden değil; teknik kanıtlar, konfigürasyonlar ve gerçek kontrol işleyişi üzerinden değerlendiriyoruz.
Politika, prosedür ve kontrol tanımı başlangıçtır. Asıl soru, bunların teknoloji ortamında tutarlı ve sürdürülebilir biçimde çalışıp çalışmadığıdır.
İhtiyacı doğru tanımlar, teknik ve yönetişim seviyesinde değerlendirir, bulguları aksiyona dönüştürürüz.
BT denetim, ISO 27001 hazırlığı, kontrol değerlendirmesi veya sürekli kontrol ihtiyacınızı ve yetkili kapsamı birlikte belirleyelim.
IAM, Active Directory, cloud, ağ güvenliği, loglama, zafiyet, yedekleme, veri, endpoint, üçüncü taraf, değişiklik ve süreklilik alanlarını ihtiyaca göre inceleyelim.
Her bulguyu risk, teknik kanıt, etki, kök neden, öncelik, aksiyon sahibi ve hedef tarihle ilişkilendirelim. Yönetici özeti ile teknik detayı birlikte sunalım.
Kapanmayan bulguları, yeni yetkileri, değişen konfigürasyonları, yeni cloud kaynaklarını ve kontrol hatalarını periyodik olarak tekrar değerlendirelim.
Denetim bir fotoğraf karesi değil, sürekli bir süreçtir.
Teknik ve yönetişim kontrollerinin yetkili kapsam içinde uçtan uca değerlendirilmesi.
Mevcut durum, gap assessment, BGYS kontrol değerlendirmesi ve belgelendirme öncesi hazırlık.
Konfigürasyonların, güvenlik kontrollerinin ve teknik risklerin değerlendirilmesi.
Risk, kontrol tasarımı, kontrol etkinliği ve yönetişim olgunluğunun değerlendirilmesi.
Aylık veya periyodik testlerle kontrol seviyesinin ve iyileştirme aksiyonlarının izlenmesi.
Belirli bir teknoloji, süreç veya risk alanına yönelik derinlemesine çalışma.
Değerlendirmeler saldırı veya izinsiz erişim faaliyeti değildir; taraflarca belirlenen ve yetkilendirilen kapsam içinde yürütülür.
“Password policy mevcut mu?”
Politikanın yanında authentication yapısı, privileged access, teknik konfigürasyonlar ve ilgili kontrol kanıtları nasıl çalışıyor?
“Hassas veri politikası mevcut mu?”
Gerçek veri akışı, erişimler, saklama alanları ve uygulanabilir teknik kontroller politikayla örtüşüyor mu?
“Cloud security policy mevcut mu?”
Cloud konfigürasyonu, IAM, loglama, dışa açıklık ve kritik güvenlik kontrolleri doğru uygulanmış mı?
7545 Sayılı Siber Güvenlik Kanunu
Kanunun 7. maddesi kurumsal sorumlulukları; “Denetim” başlıklı 8. maddesi ise denetimlerin önemlilik, öncelik ve risk değerlendirmeleri doğrultusunda yürütülmesine ilişkin çerçeveyi ele alıyor.
Yeni düzenlemeler siber güvenlik yönetişimi, risk yönetimi ve kontrol olgunluğunu daha önemli hale getiriyor. GRC Ustası, kurumların teknik durumlarını değerlendirmelerine ve uyum hazırlıklarını güçlendirmelerine destek olur.
Resmî Gazete kaynağını incele ↗Genel bilgilendirmedir; hukuki danışmanlık değildir. GRC Ustası, Siber Güvenlik Başkanlığı adına denetim yaptığını veya Başkanlıkça yetkilendirilmiş denetim kuruluşu olduğunu ileri sürmez.


Yönetim kuruluna anlatabilecek kadar iş perspektifi. Sistem seviyesine inebilecek kadar teknik perspektif.
Bilkent Üniversitesi ve Sabancı Üniversitesindeki eğitiminin ardından KU Leuven’de Bart Preneel ile akademik çalışmalar yürüttü. Türkiye’de iki büyük bankanın BT denetim süreçlerinde çalıştı; Avrupa, ABD ve Asya’da teknoloji denetimi, risk ve ikinci seviye kontrol deneyimi edindi.
Bankacılık, finans, teknoloji, savunma sanayii ve 100’den fazla KOBİ’nin kontrol ortamında çalıştı. Deneyimini ISO 27001, IAM, veri güvenliği, üçüncü taraf riski ve teknoloji kontrollerini birlikte okuyabilen bir yaklaşıma dönüştürdü.
Çevrenizde birlikte çalışabileceğimiz KOBİ’ler, teknoloji şirketleri veya farklı işletmeler mi var? Müşteri geliştirme ve profesyonel proje iş birliklerine açığız.
Getirdiğiniz ve sözleşmeye dönüşen müşterilerde, anlaşmanın yapısına göre satış sözleşmesi üzerinden %50’ye kadar komisyon fırsatı.
GRC, BT Denetim, kontrol, ISO 27001 veya siber güvenlik deneyiminiz varsa projelerde birlikte çalışma fırsatı.
İhtiyacınızı ve kapsamı paylaşın. İlk görüşmede hedefi, yetkilendirme sınırlarını ve uygun değerlendirme modelini netleştirelim.
volkan@grcustasi.com