Bilgi Güvenliği Yönetim Sistemi Eğitimleri

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Eğitimleri

ISO 27001 eğitimleri; kuruluşların bilgi güvenliği yönetim sistemi yaklaşımını doğru anlaması, bilgi varlıklarını ve risklerini sistematik biçimde değerlendirmesi ve standardın şartlarını günlük iş süreçlerine uyarlaması için hazırlanır.

TOEM Kalite olarak eğitim yaklaşımımızı yalnızca standart maddelerinin anlatılmasıyla sınırlamıyoruz. Katılımcıların kendi süreçlerini, bilgi varlıklarını, tehditlerini, zafiyetlerini, risklerini, kontrollerini ve performans göstergelerini değerlendirebildiği uygulamaya dönük bir öğrenme modeli benimsiyoruz.

ISO 27001 Bilgi Güvenliği Yönetim Sistemi eğitimleri
Eğitimin Temel Yaklaşımı

ISO 27001 eğitiminin amacı, katılımcıların yalnızca bilgi güvenliği terminolojisini öğrenmesi değildir. Esas amaç; bilginin iş süreçlerindeki değerini anlayabilmek, gizlilik, bütünlük ve erişilebilirlik ihtiyaçlarını belirleyebilmek, riskleri uygun yöntemlerle işleyebilmek ve bilgi güvenliği yönetim sistemini sürdürülebilir biçimde işletmektir.

ISO 27001 Eğitimi Nedir?

ISO 27001 Eğitimi, Bilgi Güvenliği Yönetim Sistemi standardının yapısını, temel kavramlarını ve uygulama beklentilerini açıklayan kurumsal bir gelişim programıdır. Eğitim; BGYS kuracak kuruluşlar, mevcut sistemini geliştirmek isteyen ekipler, iç tetkik görevi üstlenecek çalışanlar, bilgi teknolojileri ve siber güvenlik ekipleri ile bilgi güvenliği kararlarında sorumluluk alan yöneticiler için farklı derinliklerde planlanabilir.

ISO 27001 yalnızca teknik güvenlik önlemlerini konu alan bir standart değildir. Bilgi güvenliği; insan, süreç, teknoloji, fiziksel ortam, tedarikçi ilişkileri, hukuki yükümlülükler ve yönetim kararlarının birlikte ele alınmasını gerektirir. Bu nedenle eğitimde yalnızca firewall, antivirüs veya şifreleme gibi teknik kontroller değil; liderlik, risk yönetimi, yetkinlik, dokümante edilmiş bilgi, olay yönetimi, iş sürekliliği, tedarikçi güvenliği, performans değerlendirme ve sürekli iyileştirme de incelenir.

Etkin bir eğitim programı sonunda katılımcıların, standart şartlarını ezberlemek yerine her şartın kuruluş içindeki karşılığını yorumlayabilmesi beklenir. Örneğin bir bilgi varlığı envanteri hazırlamak yalnızca cihaz listesi çıkarmak değildir. Bilginin kendisi, yazılım, donanım, hizmet, personel bilgisi, fiziksel kayıt, bulut servisi ve dış kaynaklı süreçler birlikte değerlendirilmelidir.

ISO 27001 Eğitiminin Amacı

ISO 27001 eğitimlerinin temel amacı, bilgi güvenliği yönetim sisteminin kuruluş içinde anlaşılmasını ve uygulanmasını desteklemektir. Eğitim sonunda katılımcıların, kendi görev alanları ile bilgi güvenliği sorumlulukları arasındaki bağlantıyı kurabilmesi hedeflenir.

Standardı Doğru Yorumlamak

ISO 27001 şartlarının kuruluşun faaliyet alanına, süreçlerine, bilgi varlıklarına ve risklerine göre nasıl yorumlanacağını açıklar.

Bilgi Varlıklarını Tanımak

Bilgi, yazılım, donanım, hizmet, fiziksel kayıt, insan ve dış kaynaklı varlıkların sistematik biçimde belirlenmesini destekler.

Riskleri Yönetmek

Tehdit, zafiyet, olasılık, etki, mevcut kontrol ve risk işleme kararları arasındaki ilişkinin kurulmasını sağlar.

Kontrolleri Uygulamak

Kuruluşun risklerine uygun organizasyonel, insan, fiziksel ve teknolojik kontrollerin seçilmesini ve işletilmesini destekler.

Performansı Ölçmek

Hedefler, göstergeler, olay kayıtları, tetkikler, kontroller ve yönetim kararları üzerinden BGYS performansının izlenmesine katkı sağlar.

Sürekli İyileştirmek

İç tetkik, yönetimin gözden geçirmesi, uygunsuzluk, düzeltici faaliyet ve değişiklik yönetiminin sistem etkinliğine katkısını açıklar.

ISO 27001 Eğitimine Kimler Katılmalıdır?

ISO 27001 eğitimi, kuruluşun bilgi güvenliği yönetim sistemi içerisinde doğrudan veya dolaylı sorumluluğu bulunan çalışanlara yöneliktir. Katılımcı profili seçilirken yalnızca bilgi işlem veya siber güvenlik birimi dikkate alınmamalıdır. İnsan kaynakları, satın alma, hukuk, idari işler, satış, proje yönetimi, yazılım geliştirme, operasyon, kalite, fiziksel güvenlik ve üst yönetim de bilgi güvenliği performansını etkiler.

Bilgi Güvenliği ve BT Ekipleri

BGYS kurulumu, bilgi teknolojileri altyapısı, siber güvenlik, erişim yönetimi, izleme ve olay müdahale süreçlerini yürüten çalışanlar.

Yönetim Sistemi Sorumluları

ISO 27001’i tek başına veya ISO 9001, ISO 20000-1, ISO 22301 ve diğer yönetim sistemleriyle entegre biçimde yöneten ekipler.

İç Tetkikçiler

Bilgi güvenliği yönetim sisteminin uygunluğunu, uygulanmasını ve etkinliğini değerlendirmek üzere iç tetkik faaliyetlerinde görev alan kişiler.

Yazılım ve Proje Ekipleri

Güvenli geliştirme, değişiklik yönetimi, proje riskleri, test verileri, kaynak kodu ve geliştirme ortamlarının güvenliğinden sorumlu çalışanlar.

İnsan Kaynakları ve Satın Alma

İşe giriş-çıkış, gizlilik yükümlülükleri, yetkinlik, tedarikçi seçimi, sözleşmeler ve dış kaynaklı hizmet risklerinde rol alan çalışanlar.

Üst Yönetim ve Birim Yöneticileri

Bilgi güvenliği politikası, stratejik yön, risk kabulü, kaynak tahsisi, hedefler ve yönetimin gözden geçirmesi konularında karar veren yöneticiler.

ISO 27001 Eğitim Türleri

Kuruluşların eğitim ihtiyacı aynı değildir. Çalışanların görevleri, sistemin olgunluk seviyesi, belgelendirme hazırlığı, iç tetkik planı, teknik altyapı ve sektörel riskler dikkate alınarak farklı eğitim kapsamları oluşturulabilir.

Temel ve Farkındalık Eğitimleri

  • ISO 27001’in amacı ve temel yapısı
  • Bilgi güvenliği ve gizlilik, bütünlük, erişilebilirlik kavramları
  • Çalışanların görev ve sorumlulukları
  • Politika, hedefler ve güvenli çalışma ilkeleri
  • Parola, kimlik avı, temiz masa, uzaktan çalışma ve olay bildirimi farkındalığı

Uygulama ve İç Tetkik Eğitimleri

  • Madde bazlı ayrıntılı standart yorumu
  • Varlık envanteri ve risk değerlendirme uygulamaları
  • Ek A kontrollerinin seçimi ve Uygulanabilirlik Bildirgesi
  • İç tetkik planlama ve objektif kanıt toplama
  • Uygunsuzluk, raporlama, kök neden ve takip

Eğitim kapsamı belirlenirken katılımcıların mevcut bilgi seviyesi ve kuruluşun beklentisi birlikte değerlendirilmelidir. Yeni başlayan bir ekip için kavramsal altyapının güçlendirilmesi öncelikli olabilirken, sistemini uzun süredir uygulayan bir kuruluşta risk metodolojisi, kontrol etkinliği, tedarikçi güvenliği, güvenli geliştirme veya iç tetkik teknikleri daha ayrıntılı ele alınabilir.

Bilgi Varlığı, Tehdit ve Zafiyet Arasındaki İlişki

ISO 27001 uygulamalarında en kritik konulardan biri bilgi varlığı, tehdit ve zafiyet kavramlarının doğru ayrılmasıdır. Bilgi varlığı, kuruluş için değer taşıyan bilgi veya bilgiyi işleyen, saklayan, ileten ya da destekleyen unsurdur. Tehdit, bir varlığa zarar verme potansiyeli bulunan olay veya etkendir. Zafiyet ise tehdidin etkili olmasına imkân veren eksiklik veya zayıflıktır.

Örneğin müşteri veritabanı bir bilgi varlığıdır. Yetkisiz erişim bir tehdit, zayıf erişim yetkilendirmesi ise zafiyettir. Dizüstü bilgisayar bir donanım varlığıdır. Cihazın kaybolması bir tehdit, disk şifrelemesinin bulunmaması ise zafiyettir. Bulut hizmeti bir hizmet varlığıdır. Hizmet kesintisi bir tehdit, yedekleme ve alternatif çalışma planının yetersizliği ise zafiyettir.

Tehdit

Bilgi varlığının gizliliğini, bütünlüğünü veya erişilebilirliğini olumsuz etkileyebilecek olay, aktör veya koşuldur. Siber saldırı, hata, kesinti, hırsızlık ve doğal afet örnek verilebilir.

Zafiyet

Bir tehdidin gerçekleşmesini veya etkisinin büyümesini kolaylaştıran zayıflıktır. Güncel olmayan yazılım, aşırı yetki, yetersiz fiziksel koruma veya eksik eğitim buna örnek olabilir.

Eğitim sırasında bu ilişki farklı sektörlerden örneklerle pekiştirilir. Yazılım, üretim, finans, sağlık, lojistik, kamu ve hizmet kuruluşlarında bilgi varlıkları ve risk senaryolarının nasıl değişebildiği değerlendirilir. Böylece katılımcılar yalnızca genel bir risk listesi kullanmak yerine kendi süreçlerinden hareketle gerçek riskleri belirleme becerisi kazanır.

Bilgi Güvenliği Riskleri Nasıl Değerlendirilir?

Tüm bilgi güvenliği riskleri aynı öneme sahip değildir. Kuruluşun, riskleri belirlemek, analiz etmek ve değerlendirmek için tutarlı ve tekrar edilebilir bir yöntem geliştirmesi gerekir. Eğitimde bu yöntemin kuruluşun faaliyetlerine göre nasıl tasarlanabileceği ele alınır.

Değerlendirme kriterleri; olasılık, gizlilik etkisi, bütünlük etkisi, erişilebilirlik etkisi, finansal kayıp, yasal sonuç, itibar etkisi, operasyonel kesinti, mevcut kontroller ve risk iştahı gibi unsurları içerebilir. Her kuruluşun aynı puanlama yöntemini kullanması gerekmez. Önemli olan yöntemin anlaşılır, tutarlı, karar vermeye elverişli ve kuruluşun gerçek risklerini ayırt edebilir olmasıdır.

Risk değerlendirmesinin yalnızca puan üretmesi yeterli değildir. Risk sahibi, mevcut kontroller, planlanan faaliyet, sorumlu, süre, kaynak ihtiyacı, hedef risk seviyesi ve kabul kararı açık biçimde belirlenmelidir. Risk işleme seçenekleri azaltma, kaçınma, paylaşma veya bilinçli kabul gibi farklı kararları içerebilir.

Uygulama Noktası

Bilgi güvenliği risk değerlendirmesi yalnızca yılda bir kez güncellenen bir tablo değildir. Yeni sistem, yazılım, lokasyon, tedarikçi, bulut hizmeti, personel değişikliği, güvenlik olayı, yasal şart veya önemli operasyonel değişiklik olduğunda riskler yeniden gözden geçirilmelidir.

Ek A Kontrolleri ve Uygulanabilirlik Bildirgesi

ISO 27001 uygulamalarında Ek A kontrolleri, risk işleme sürecini destekleyen bir referans kontrol seti olarak ele alınır. Eğitimde kontrollerin otomatik biçimde uygulanması veya yalnızca bir kontrol listesi gibi işaretlenmesi yerine, risklerle ilişkilendirilmesi üzerinde durulur.

Uygulanabilirlik Bildirgesi; hangi kontrollerin kuruluş için uygulanabilir olduğunun, neden seçildiğinin, uygulanma durumunun ve varsa hariç tutma gerekçesinin açıklandığı temel dokümanlardan biridir. Bu belge yalnızca belgelendirme denetimi için hazırlanan bir tablo olmamalıdır. Risk işleme kararları, yasal ve sözleşmesel şartlar, ilgili taraf beklentileri ve iş ihtiyaçlarıyla uyumlu olmalıdır.

Organizasyonel Kontroller

Politikalar, görevlerin ayrılığı, tehdit istihbaratı, proje güvenliği, varlık yönetimi, tedarikçiler, olay yönetimi ve iş sürekliliği gibi yönetsel alanlar ele alınır.

İnsan Kontrolleri

İşe alım, gizlilik yükümlülükleri, farkındalık, uzaktan çalışma, disiplin süreçleri, görev değişikliği ve işten ayrılma kontrolleri değerlendirilir.

Fiziksel Kontroller

Güvenli alanlar, giriş kontrolleri, ekipman güvenliği, çevresel tehditler, temiz masa, medya ve fiziksel izleme uygulamaları incelenir.

Teknolojik Kontroller

Kimlik ve erişim yönetimi, loglama, zararlı yazılım koruması, yedekleme, ağ güvenliği, şifreleme, güvenli geliştirme ve değişiklik yönetimi ele alınır.

İç Tetkik Eğitimi ve Denetim Yaklaşımı

ISO 27001 iç tetkik eğitimi, katılımcıların bilgi güvenliği yönetim sistemini planlı, tarafsız ve kanıta dayalı biçimde değerlendirebilmesini amaçlar. İç tetkik yalnızca prosedürlerin varlığını kontrol etmek değildir. Riskler, uygulamalar, kullanıcı davranışları, teknik kayıtlar, fiziksel koşullar, sözleşmeler ve kontrol sonuçları birlikte incelenmelidir.

Eğitim kapsamında tetkik programı, tetkik planı, kontrol soruları, açılış toplantısı, görüşme teknikleri, örnekleme, objektif kanıt, sistem ve kayıt inceleme, uygunsuzluk yazımı, kapanış toplantısı, raporlama ve takip konuları ele alınabilir.

Doküman Odaklı Tetkik

Politika, prosedür ve kayıtların varlığına yoğunlaşır. Gerçek uygulama, teknik kontroller, kullanıcı davranışları ve risk azaltma etkinliği yeterince değerlendirilmeyebilir.

Risk ve Kanıt Odaklı Tetkik

Şartların süreçlere nasıl aktarıldığını, risk işleme kararlarını, kontrol uygulamasını ve sonuçlarını objektif kanıtlarla birlikte değerlendirir.

Uygunsuzluk yazımında şart, objektif kanıt ve bulgu arasındaki ilişkinin açık olması gerekir. Belirsiz, yoruma dayalı veya doğrudan çözüm tarif eden ifadeler yerine; görülen durumun hangi şartla çeliştiği somut biçimde açıklanmalıdır.

Yönetimin Gözden Geçirmesi ve Sürekli İyileştirme

Yönetimin gözden geçirmesi, üst yönetimin BGYS’nin uygunluğunu, yeterliliğini ve etkinliğini değerlendirdiği temel yönetim mekanizmasıdır. Toplantı yalnızca yıllık bir formalite olarak yürütülmemelidir. Bilgi güvenliği hedefleri, riskler, olaylar, iç tetkikler, ilgili taraf beklentileri, kaynak ihtiyaçları, değişiklikler, performans sonuçları ve iyileştirme fırsatları karar odaklı biçimde ele alınmalıdır.

İyileştirme yalnızca uygunsuzluk kapatmak anlamına gelmez. Erişim yönetiminin otomasyonu, log izleme kapasitesinin geliştirilmesi, güvenlik farkındalık programları, tedarikçi kontrolleri, yedekleme testleri, güvenli geliştirme uygulamaları ve olay müdahale süreçleri de sürekli iyileştirmenin parçasıdır.

Sahadan Gözlem

Bilgi güvenliği yönetim sistemlerinde sık karşılaşılan sorunlardan biri, risk tabloları ile gerçek teknik ve operasyonel uygulamalar arasında bağ kurulamamasıdır. Etkin sistemlerde riskler, kontrol sahipleri, izleme kayıtları ve yönetim kararları birbiriyle tutarlı biçimde işletilir.

Eğitimde Uygulama ve Atölye Yaklaşımı

Katılımcıların öğrendiklerini iş ortamına aktarabilmesi için eğitimlerde örnek çalışma ve atölye uygulamalarına yer verilebilir. Uygulamalar kuruluşun sektörüne, katılımcı profiline ve eğitim seviyesine göre seçilir.

Varlık Envanteri Atölyesi

Seçilen bir süreç için bilgi, yazılım, donanım, hizmet ve insan varlıkları ile sahiplik ve koruma ihtiyaçları belirlenir.

Risk Değerlendirme Çalışması

Örnek bir varlık için tehditler, zafiyetler, mevcut kontroller, olasılık, etki ve risk işleme kararları değerlendirilir.

Uygulanabilirlik Bildirgesi Çalışması

Seçilen riskler için uygun kontroller belirlenir, seçim gerekçeleri ve uygulama durumu örnek bir yapı üzerinde açıklanır.

İç Tetkik Vaka Analizi

Verilen kayıt, ekran görüntüsü ve görüşme örneklerinden objektif kanıtlar çıkarılır ve uygunsuzluk ifadeleri hazırlanır.

Olay Müdahale Senaryosu

Kimlik avı, veri sızıntısı veya hizmet kesintisi senaryosu için bildirim, müdahale, iletişim ve iyileştirme adımları belirlenir.

Hedef ve Gösterge Çalışması

Bilgi güvenliği risklerine uygun hedef, sorumlu, süre, faaliyet planı ve performans göstergesi geliştirilir.

Online ve Kurum İçi Eğitim Yaklaşımı

ISO 27001 eğitimleri, kuruluşun ihtiyacına göre online veya kurum içi biçimde planlanabilir. Online eğitimlerde etkileşimi korumak için soru-cevap, kısa vaka çalışmaları, ekran üzerinden doküman inceleme ve grup değerlendirmeleri kullanılabilir. Kurum içi eğitimlerde ise kuruluşun gerçek süreçleri, bilgi akışları, teknik altyapısı ve mevcut uygulamaları daha ayrıntılı ele alınabilir.

Kurum içi programların önemli avantajı, içeriğin kuruluşun sektörüne ve bilgi güvenliği önceliklerine göre uyarlanabilmesidir. Yazılım kuruluşlarında güvenli geliştirme, kaynak kodu ve bulut güvenliği ön plana çıkabilirken; üretim kuruluşlarında operasyon teknolojileri, fiziksel güvenlik, tedarikçiler ve süreklilik daha ayrıntılı incelenebilir. Hizmet kuruluşlarında müşteri verileri, uzaktan çalışma, erişim yönetimi ve dış kaynaklı hizmetler ağırlık kazanabilir.

Eğitimin yöntemi ne olursa olsun, katılımcıların soru sorabildiği, kendi süreçlerinden örnek getirebildiği ve uygulama üzerinden değerlendirme yapabildiği bir yapı tercih edilir.

Katılımcıların Eğitim Sonunda Elde Edeceği Kazanımlar

Eğitim sonunda katılımcıların bilgi seviyesi, görev alanı ve program kapsamına bağlı olarak aşağıdaki yetkinlikleri geliştirmesi hedeflenir:

  • ISO 27001’in amacını ve yönetim sistemi yapısını açıklayabilmek,
  • Bilgi varlığı, tehdit, zafiyet ve risk kavramlarını doğru ilişkilendirebilmek,
  • Bilgi varlığı envanteri ve sınıflandırma yaklaşımını uygulayabilmek,
  • Risk değerlendirme ve risk işleme sürecini yorumlayabilmek,
  • Ek A kontrollerini riskler ve iş ihtiyaçlarıyla ilişkilendirebilmek,
  • Uygulanabilirlik Bildirgesi’nin amacını ve yapısını anlayabilmek,
  • Erişim kontrolü, olay yönetimi, tedarikçi güvenliği ve iş sürekliliği ihtiyaçlarını değerlendirebilmek,
  • Güvenli yazılım geliştirme ve değişiklik yönetimi kontrollerini yorumlayabilmek,
  • Bilgi güvenliği hedefleri ve performans göstergeleri oluşturabilmek,
  • İç tetkik sürecine hazırlanmak ve objektif kanıtları değerlendirebilmek,
  • Yönetimin gözden geçirmesi ve sürekli iyileştirme mekanizmalarının rolünü anlayabilmek.

ISO 27001 Eğitimlerinde Sık Karşılaşılan Yanlış Yaklaşımlar

Standardı yalnızca madde madde anlatmak

Şartların süreçlerdeki karşılığı kurulmadığında katılımcılar teorik bilgi edinir; ancak uygulamaya geçmekte zorlanır.

Bilgi güvenliğini yalnızca BT'nin işi görmek

İnsan kaynakları, satın alma, hukuk, operasyon, fiziksel güvenlik ve üst yönetim süreçleri dikkate alınmadığında BGYS eksik kalır.

Varlık envanterini cihaz listesine indirgemek

Bilgi, yazılım, hizmet, personel bilgisi, fiziksel kayıt ve dış kaynaklı varlıklar değerlendirilmediğinde risk analizi gerçek kapsamı yansıtmaz.

Hazır risk listesi kullanmak

Her kuruluşun süreçleri, teknolojileri ve tehditleri farklıdır. Genel listeler başlangıç noktası olabilir; gerçek değerlendirme süreç bazlı yapılmalıdır.

Kontrol varlığını etkinlik kanıtı saymak

Bir prosedürün veya teknik aracın bulunması, kontrolün doğru uygulandığını ve riski azalttığını tek başına göstermez.

Eğitimi denetim öncesi tek seferlik görmek

Yetkinlik ve farkındalık; görev değişiklikleri, yeni tehditler, olaylar, teknoloji ve süreç değişiklikleri doğrultusunda sürdürülmelidir.

TOEM Kalite Eğitim Yaklaşımı

TOEM Kalite olarak ISO 27001 eğitimlerinde hazır ve tek tip anlatım yerine kuruluşun faaliyet alanını, süreçlerini, bilgi varlıklarını, teknolojilerini, risklerini ve mevcut yönetim sistemi olgunluğunu dikkate alan bir yaklaşım benimsiyoruz.

Klasik Eğitim Yaklaşımı

  • Standart maddelerinin sırayla okunması
  • Genel ve sektörden bağımsız örnekler
  • Dokümantasyon ağırlıklı anlatım
  • Sınırlı uygulama ve katılımcı etkileşimi

TOEM Kalite Yaklaşımı

  • Şartların gerçek süreçler ve bilgi akışlarıyla ilişkilendirilmesi
  • Kuruluşun sektörüne uygun risk ve kontrol örnekleri
  • İnsan, süreç, teknoloji ve fiziksel güvenliğin birlikte ele alınması
  • Katılımcı soruları, vaka ve atölye çalışmalarıyla desteklenen eğitim

Eğitim içeriğinin kuruluşun ihtiyaçlarına göre uyarlanması, katılımcıların öğrendiklerini iş ortamına aktarmasını kolaylaştırır. Bu nedenle eğitim öncesinde faaliyet kapsamı, katılımcı profili, mevcut sistem seviyesi, kullanılan teknolojiler ve öncelikli bilgi güvenliği konuları hakkında bilgi alınması faydalıdır.

Sık Sorulan Sorular

ISO 27001 eğitimi kimler için uygundur?

Eğitim; bilgi güvenliği ve BT ekipleri, yönetim sistemi sorumluları, iç tetkikçiler, yazılım ve proje ekipleri, insan kaynakları, satın alma, hukuk, operasyon yöneticileri ve üst yönetim için uygundur.

ISO 27001 eğitimi almak için teknik bilgi gerekir mi?

Temel ve farkındalık eğitimleri için ileri teknik bilgi gerekmez. Uygulama, iç tetkik veya teknik kontrol odaklı programlarda bilgi teknolojileri ve yönetim sistemi kavramlarına aşinalık öğrenme sürecini kolaylaştırabilir.

ISO 27001 eğitimi yalnızca teknoloji şirketlerine mi yöneliktir?

Hayır. Bilgi kullanan, işleyen, saklayan veya aktaran her sektörde ISO 27001 uygulanabilir. Üretim, sağlık, finans, lojistik, kamu, eğitim, danışmanlık ve hizmet kuruluşları da bilgi güvenliği risklerine sahiptir.

Eğitimde risk analizi uygulamalı olarak gösterilir mi?

Eğitim kapsamına bağlı olarak örnek süreç ve varlıklar üzerinden tehdit, zafiyet, mevcut kontrol, olasılık, etki, risk seviyesi ve risk işleme kararlarının belirlenmesine yönelik uygulamalar yapılabilir.

Ek A kontrollerinin tamamı uygulanmak zorunda mıdır?

Kontroller kuruluşun riskleri, yasal ve sözleşmesel şartları ile iş ihtiyaçları dikkate alınarak değerlendirilir. Seçim ve hariç tutma gerekçeleri risk işleme süreci ve Uygulanabilirlik Bildirgesi ile açıklanmalıdır.

ISO 27001 iç tetkik eğitimi neleri kapsar?

İç tetkik eğitimi; tetkik programı ve planı, soru hazırlama, görüşme, örnekleme, objektif kanıt, teknik ve fiziksel kontrollerin incelenmesi, uygunsuzluk yazımı, raporlama ve takip konularını kapsayabilir.

ISO 27001 eğitimi online verilebilir mi?

Evet. Eğitim online olarak planlanabilir. Vaka çalışmaları, risk analizleri, doküman incelemeleri ve soru-cevap oturumları ile etkileşimli bir yapı kurulabilir.

Kuruma özel ISO 27001 eğitimi hazırlanabilir mi?

Evet. Kuruluşun sektörü, faaliyetleri, bilgi varlıkları, teknik altyapısı, mevcut sistem seviyesi ve katılımcı profiline göre içerik özelleştirilebilir.

Eğitim sonunda ISO 27001 belgesi alınmış olur mu?

Hayır. Eğitim ile yönetim sistemi belgelendirmesi farklı süreçlerdir. ISO 27001 belgesi, kuruluşun BGYS'sinin bağımsız bir belgelendirme kuruluşu tarafından değerlendirilmesi sonucunda düzenlenir.

ISO 27001 diğer yönetim sistemleriyle birlikte ele alınabilir mi?

Evet. ISO 27001; ISO 9001, ISO 20000-1, ISO 22301, ISO 27701 ve diğer yönetim sistemi standartlarıyla ortak yapı üzerinden entegre biçimde uygulanabilir. Eğitim içeriği de entegre sistem yaklaşımına göre planlanabilir.

Eğitim süresi nasıl belirlenir?

Süre; eğitimin temel, uygulama veya iç tetkik seviyesinde olmasına, katılımcı sayısına, kuruluşun sektörüne, mevcut bilgi seviyesine ve uygulama çalışmalarının kapsamına göre planlanır.

Eğitim sonrasında kuruluşta ne yapılmalıdır?

Eğitim çıktıları kuruluşun süreçlerine aktarılmalı; varlık envanteri, risk değerlendirmesi, risk işleme planı, kontroller, hedefler, iç tetkik ve iyileştirme faaliyetleri düzenli olarak işletilmelidir.

Eğitim planlaması

ISO Eğitim İhtiyacınızı Birlikte Planlayalım

Kişisel gelişim hedefinize veya kuruluşunuzun ihtiyaçlarına uygun eğitim programını birlikte belirleyelim. Eğitim türü, uygulama yöntemi, katılımcı sayısı ve içerik kapsamına göre size özel bir eğitim planı oluşturalım. Telefonla görüşmek için 0533 144 18 66 numarasından bize ulaşabilirsiniz.