Üçüncü Taraf Risklerini Uçtan Uca Yönetin

ISO/IEC 27036 Tedarikçi Bilgi Güvenliği

ISO/IEC 27036 serisi, alıcı ve tedarikçi bakış açılarından bilgi ve bilgi sistemlerinin tedarik ilişkisi boyunca korunmasına rehberlik eder.

Korunan tedarikçi bağlantılarını temsil eden kurumsal görsel
Kısa Özet

10 Saniyede Tedarikçi Bilgi Güvenliği

Standart ISO/IEC 27036 serisi
Tür Rehber standart
Ana Odak Tedarikçi ilişkileri
Taraflar Alıcı ve tedarikçi
Kapsam Seçimden sözleşme sonuna
Hedef Üçüncü taraf risk kontrolü

Tedarikçi Bilgi Güvenliği Standardı Nedir?

Standart; tedarikçi seçimi, güvenlik şartları, sözleşme, hizmet izleme, değişiklik, olay yönetimi ve ilişkinin sonlandırılması boyunca bilgi güvenliğinin nasıl ele alınacağını açıklar.

TOEM Uzmanından Not
Tedarikçiden anket istemek risk yönetimi değildir. Veriye ve sisteme erişimin etkisi belirlenmeli, kanıtlar doğrulanmalı ve sözleşme boyunca izlenmelidir.

ISO/IEC 27036 Kimler İçin Uygundur?

Dış Kaynak Kullananlar

BT, bulut, çağrı merkezi ve operasyon hizmeti satın alan kuruluşlar.

Hizmet Sağlayıcılar

Müşteri bilgi ve sistemlerine erişen tedarikçiler.

Tedarik ve Güvenlik Ekipleri

Tedarikçi riskini ortak ölçütlerle yöneten birimler.

Tedarikçi Güvenliğinin Faydaları

  • Tedarikçileri erişim ve iş etkisine göre sınıflandırır.
  • Güvenlik şartlarının sözleşmeye doğru aktarılmasını sağlar.
  • Alt tedarikçi ve hizmet zinciri risklerini görünür hâle getirir.
  • Performans, olay ve değişikliklerin düzenli izlenmesini destekler.
  • İlişki sona erdiğinde erişim ve varlıkların kontrollü kapatılmasını sağlar.

ISO/IEC 27036 Nasıl Uygulanır?

1

Tedarikçi Envanteri

Hizmetler, erişimler, veriler ve alt tedarikçiler belirlenir.

2

Risk Sınıflandırması

Tedarikçiler iş ve bilgi güvenliği etkisine göre seviyelendirilir.

3

Güvenlik Şartları

Seçim, sözleşme, olay, denetim ve sonlandırma koşulları oluşturulur.

4

Durum Tespiti

Tedarikçinin kontrolleri ve sunduğu kanıtlar doğrulanır.

5

Sürekli İzleme

Performans, değişiklik, olay ve riskler sözleşme boyunca izlenir.

Önemli Ayrım
ISO/IEC 27036 bir tedarikçi sertifikası değildir. Alıcı ve tedarikçinin güvenlik sorumluluklarını yönetmesine yönelik rehberdir; her ilişkinin riski ve sözleşme şartları ayrıca belirlenmelidir.

Tedarikçi Güvenliğinde En Sık Karşılaşılan Hatalar

Tüm tedarikçileri aynı görmek

Erişim ve iş etkisine göre risk sınıfı oluşturulmalıdır.

Sadece başlangıçta değerlendirmek

Kontroller ve riskler sözleşme boyunca izlenmelidir.

Alt tedarikçiyi sormamak

Hizmet zinciri ve veri aktarımı görünür olmalıdır.

Çıkışı planlamamak

Erişim kapatma, veri iadesi ve silme şartları önceden yazılmalıdır.

ISO/IEC 27036 Hakkında Sık Sorulan Sorular

ISO/IEC 27036 belgesi alınabilir mi?

Rehber standarttır; bağımsız yönetim sistemi belgesi değildir.

Yalnız alıcı kuruluşlar için midir?

Hayır. Hem alıcı hem de tedarikçi bakış açısını ele alır.

ISO/IEC 27001 ile ilişkisi nedir?

ISO/IEC 27001'in tedarikçi güvenliği kontrollerini daha ayrıntılı uygulamaya yardımcı olur.

Bulut sağlayıcıları kapsar mı?

Evet. Bulut ve dış kaynak hizmetleri tedarikçi ilişkisinin önemli örnekleridir.