ISO/IEC 27036 Tedarikçi Bilgi Güvenliği
ISO/IEC 27036 serisi, alıcı ve tedarikçi bakış açılarından bilgi ve bilgi sistemlerinin tedarik ilişkisi boyunca korunmasına rehberlik eder.
10 Saniyede Tedarikçi Bilgi Güvenliği
Tedarikçi Bilgi Güvenliği Standardı Nedir?
Standart; tedarikçi seçimi, güvenlik şartları, sözleşme, hizmet izleme, değişiklik, olay yönetimi ve ilişkinin sonlandırılması boyunca bilgi güvenliğinin nasıl ele alınacağını açıklar.
ISO/IEC 27036 Kimler İçin Uygundur?
Dış Kaynak Kullananlar
Hizmet Sağlayıcılar
Tedarik ve Güvenlik Ekipleri
Tedarikçi Güvenliğinin Faydaları
- Tedarikçileri erişim ve iş etkisine göre sınıflandırır.
- Güvenlik şartlarının sözleşmeye doğru aktarılmasını sağlar.
- Alt tedarikçi ve hizmet zinciri risklerini görünür hâle getirir.
- Performans, olay ve değişikliklerin düzenli izlenmesini destekler.
- İlişki sona erdiğinde erişim ve varlıkların kontrollü kapatılmasını sağlar.
ISO/IEC 27036 Nasıl Uygulanır?
Tedarikçi Envanteri
Hizmetler, erişimler, veriler ve alt tedarikçiler belirlenir.
Risk Sınıflandırması
Tedarikçiler iş ve bilgi güvenliği etkisine göre seviyelendirilir.
Güvenlik Şartları
Seçim, sözleşme, olay, denetim ve sonlandırma koşulları oluşturulur.
Durum Tespiti
Tedarikçinin kontrolleri ve sunduğu kanıtlar doğrulanır.
Sürekli İzleme
Performans, değişiklik, olay ve riskler sözleşme boyunca izlenir.
Tedarikçi Güvenliğinde En Sık Karşılaşılan Hatalar
Tüm tedarikçileri aynı görmek
Sadece başlangıçta değerlendirmek
Alt tedarikçiyi sormamak
Çıkışı planlamamak
ISO/IEC 27036 Hakkında Sık Sorulan Sorular
ISO/IEC 27036 belgesi alınabilir mi?
Rehber standarttır; bağımsız yönetim sistemi belgesi değildir.
Yalnız alıcı kuruluşlar için midir?
Hayır. Hem alıcı hem de tedarikçi bakış açısını ele alır.
ISO/IEC 27001 ile ilişkisi nedir?
ISO/IEC 27001'in tedarikçi güvenliği kontrollerini daha ayrıntılı uygulamaya yardımcı olur.
Bulut sağlayıcıları kapsar mı?
Evet. Bulut ve dış kaynak hizmetleri tedarikçi ilişkisinin önemli örnekleridir.