ISO 27001 Bilgi Güvenliği Yönetim Sistemi Eğitimleri
ISO 27001 eğitimleri; kuruluşların bilgi güvenliği yönetim sistemi yaklaşımını doğru anlaması, bilgi varlıklarını ve risklerini sistematik biçimde değerlendirmesi ve standardın şartlarını günlük iş süreçlerine uyarlaması için hazırlanır.
TOEM Kalite olarak eğitim yaklaşımımızı yalnızca standart maddelerinin anlatılmasıyla sınırlamıyoruz. Katılımcıların kendi süreçlerini, bilgi varlıklarını, tehditlerini, zafiyetlerini, risklerini, kontrollerini ve performans göstergelerini değerlendirebildiği uygulamaya dönük bir öğrenme modeli benimsiyoruz.
ISO 27001 eğitiminin amacı, katılımcıların yalnızca bilgi güvenliği terminolojisini öğrenmesi değildir. Esas amaç; bilginin iş süreçlerindeki değerini anlayabilmek, gizlilik, bütünlük ve erişilebilirlik ihtiyaçlarını belirleyebilmek, riskleri uygun yöntemlerle işleyebilmek ve bilgi güvenliği yönetim sistemini sürdürülebilir biçimde işletmektir.
ISO 27001 Eğitimi Nedir?
ISO 27001 Eğitimi, Bilgi Güvenliği Yönetim Sistemi standardının yapısını, temel kavramlarını ve uygulama beklentilerini açıklayan kurumsal bir gelişim programıdır. Eğitim; BGYS kuracak kuruluşlar, mevcut sistemini geliştirmek isteyen ekipler, iç tetkik görevi üstlenecek çalışanlar, bilgi teknolojileri ve siber güvenlik ekipleri ile bilgi güvenliği kararlarında sorumluluk alan yöneticiler için farklı derinliklerde planlanabilir.
ISO 27001 yalnızca teknik güvenlik önlemlerini konu alan bir standart değildir. Bilgi güvenliği; insan, süreç, teknoloji, fiziksel ortam, tedarikçi ilişkileri, hukuki yükümlülükler ve yönetim kararlarının birlikte ele alınmasını gerektirir. Bu nedenle eğitimde yalnızca firewall, antivirüs veya şifreleme gibi teknik kontroller değil; liderlik, risk yönetimi, yetkinlik, dokümante edilmiş bilgi, olay yönetimi, iş sürekliliği, tedarikçi güvenliği, performans değerlendirme ve sürekli iyileştirme de incelenir.
Etkin bir eğitim programı sonunda katılımcıların, standart şartlarını ezberlemek yerine her şartın kuruluş içindeki karşılığını yorumlayabilmesi beklenir. Örneğin bir bilgi varlığı envanteri hazırlamak yalnızca cihaz listesi çıkarmak değildir. Bilginin kendisi, yazılım, donanım, hizmet, personel bilgisi, fiziksel kayıt, bulut servisi ve dış kaynaklı süreçler birlikte değerlendirilmelidir.
ISO 27001 Eğitiminin Amacı
ISO 27001 eğitimlerinin temel amacı, bilgi güvenliği yönetim sisteminin kuruluş içinde anlaşılmasını ve uygulanmasını desteklemektir. Eğitim sonunda katılımcıların, kendi görev alanları ile bilgi güvenliği sorumlulukları arasındaki bağlantıyı kurabilmesi hedeflenir.
Standardı Doğru Yorumlamak
Bilgi Varlıklarını Tanımak
Riskleri Yönetmek
Kontrolleri Uygulamak
Performansı Ölçmek
Sürekli İyileştirmek
ISO 27001 Eğitimine Kimler Katılmalıdır?
ISO 27001 eğitimi, kuruluşun bilgi güvenliği yönetim sistemi içerisinde doğrudan veya dolaylı sorumluluğu bulunan çalışanlara yöneliktir. Katılımcı profili seçilirken yalnızca bilgi işlem veya siber güvenlik birimi dikkate alınmamalıdır. İnsan kaynakları, satın alma, hukuk, idari işler, satış, proje yönetimi, yazılım geliştirme, operasyon, kalite, fiziksel güvenlik ve üst yönetim de bilgi güvenliği performansını etkiler.
Bilgi Güvenliği ve BT Ekipleri
Yönetim Sistemi Sorumluları
İç Tetkikçiler
Yazılım ve Proje Ekipleri
İnsan Kaynakları ve Satın Alma
Üst Yönetim ve Birim Yöneticileri
ISO 27001 Eğitim Türleri
Kuruluşların eğitim ihtiyacı aynı değildir. Çalışanların görevleri, sistemin olgunluk seviyesi, belgelendirme hazırlığı, iç tetkik planı, teknik altyapı ve sektörel riskler dikkate alınarak farklı eğitim kapsamları oluşturulabilir.
Temel ve Farkındalık Eğitimleri
- ISO 27001’in amacı ve temel yapısı
- Bilgi güvenliği ve gizlilik, bütünlük, erişilebilirlik kavramları
- Çalışanların görev ve sorumlulukları
- Politika, hedefler ve güvenli çalışma ilkeleri
- Parola, kimlik avı, temiz masa, uzaktan çalışma ve olay bildirimi farkındalığı
Uygulama ve İç Tetkik Eğitimleri
- Madde bazlı ayrıntılı standart yorumu
- Varlık envanteri ve risk değerlendirme uygulamaları
- Ek A kontrollerinin seçimi ve Uygulanabilirlik Bildirgesi
- İç tetkik planlama ve objektif kanıt toplama
- Uygunsuzluk, raporlama, kök neden ve takip
Eğitim kapsamı belirlenirken katılımcıların mevcut bilgi seviyesi ve kuruluşun beklentisi birlikte değerlendirilmelidir. Yeni başlayan bir ekip için kavramsal altyapının güçlendirilmesi öncelikli olabilirken, sistemini uzun süredir uygulayan bir kuruluşta risk metodolojisi, kontrol etkinliği, tedarikçi güvenliği, güvenli geliştirme veya iç tetkik teknikleri daha ayrıntılı ele alınabilir.
Bilgi Varlığı, Tehdit ve Zafiyet Arasındaki İlişki
ISO 27001 uygulamalarında en kritik konulardan biri bilgi varlığı, tehdit ve zafiyet kavramlarının doğru ayrılmasıdır. Bilgi varlığı, kuruluş için değer taşıyan bilgi veya bilgiyi işleyen, saklayan, ileten ya da destekleyen unsurdur. Tehdit, bir varlığa zarar verme potansiyeli bulunan olay veya etkendir. Zafiyet ise tehdidin etkili olmasına imkân veren eksiklik veya zayıflıktır.
Örneğin müşteri veritabanı bir bilgi varlığıdır. Yetkisiz erişim bir tehdit, zayıf erişim yetkilendirmesi ise zafiyettir. Dizüstü bilgisayar bir donanım varlığıdır. Cihazın kaybolması bir tehdit, disk şifrelemesinin bulunmaması ise zafiyettir. Bulut hizmeti bir hizmet varlığıdır. Hizmet kesintisi bir tehdit, yedekleme ve alternatif çalışma planının yetersizliği ise zafiyettir.
Tehdit
Bilgi varlığının gizliliğini, bütünlüğünü veya erişilebilirliğini olumsuz etkileyebilecek olay, aktör veya koşuldur. Siber saldırı, hata, kesinti, hırsızlık ve doğal afet örnek verilebilir.
Zafiyet
Bir tehdidin gerçekleşmesini veya etkisinin büyümesini kolaylaştıran zayıflıktır. Güncel olmayan yazılım, aşırı yetki, yetersiz fiziksel koruma veya eksik eğitim buna örnek olabilir.
Eğitim sırasında bu ilişki farklı sektörlerden örneklerle pekiştirilir. Yazılım, üretim, finans, sağlık, lojistik, kamu ve hizmet kuruluşlarında bilgi varlıkları ve risk senaryolarının nasıl değişebildiği değerlendirilir. Böylece katılımcılar yalnızca genel bir risk listesi kullanmak yerine kendi süreçlerinden hareketle gerçek riskleri belirleme becerisi kazanır.
Bilgi Güvenliği Riskleri Nasıl Değerlendirilir?
Tüm bilgi güvenliği riskleri aynı öneme sahip değildir. Kuruluşun, riskleri belirlemek, analiz etmek ve değerlendirmek için tutarlı ve tekrar edilebilir bir yöntem geliştirmesi gerekir. Eğitimde bu yöntemin kuruluşun faaliyetlerine göre nasıl tasarlanabileceği ele alınır.
Değerlendirme kriterleri; olasılık, gizlilik etkisi, bütünlük etkisi, erişilebilirlik etkisi, finansal kayıp, yasal sonuç, itibar etkisi, operasyonel kesinti, mevcut kontroller ve risk iştahı gibi unsurları içerebilir. Her kuruluşun aynı puanlama yöntemini kullanması gerekmez. Önemli olan yöntemin anlaşılır, tutarlı, karar vermeye elverişli ve kuruluşun gerçek risklerini ayırt edebilir olmasıdır.
Risk değerlendirmesinin yalnızca puan üretmesi yeterli değildir. Risk sahibi, mevcut kontroller, planlanan faaliyet, sorumlu, süre, kaynak ihtiyacı, hedef risk seviyesi ve kabul kararı açık biçimde belirlenmelidir. Risk işleme seçenekleri azaltma, kaçınma, paylaşma veya bilinçli kabul gibi farklı kararları içerebilir.
Bilgi güvenliği risk değerlendirmesi yalnızca yılda bir kez güncellenen bir tablo değildir. Yeni sistem, yazılım, lokasyon, tedarikçi, bulut hizmeti, personel değişikliği, güvenlik olayı, yasal şart veya önemli operasyonel değişiklik olduğunda riskler yeniden gözden geçirilmelidir.
Ek A Kontrolleri ve Uygulanabilirlik Bildirgesi
ISO 27001 uygulamalarında Ek A kontrolleri, risk işleme sürecini destekleyen bir referans kontrol seti olarak ele alınır. Eğitimde kontrollerin otomatik biçimde uygulanması veya yalnızca bir kontrol listesi gibi işaretlenmesi yerine, risklerle ilişkilendirilmesi üzerinde durulur.
Uygulanabilirlik Bildirgesi; hangi kontrollerin kuruluş için uygulanabilir olduğunun, neden seçildiğinin, uygulanma durumunun ve varsa hariç tutma gerekçesinin açıklandığı temel dokümanlardan biridir. Bu belge yalnızca belgelendirme denetimi için hazırlanan bir tablo olmamalıdır. Risk işleme kararları, yasal ve sözleşmesel şartlar, ilgili taraf beklentileri ve iş ihtiyaçlarıyla uyumlu olmalıdır.
Organizasyonel Kontroller
İnsan Kontrolleri
Fiziksel Kontroller
Teknolojik Kontroller
İç Tetkik Eğitimi ve Denetim Yaklaşımı
ISO 27001 iç tetkik eğitimi, katılımcıların bilgi güvenliği yönetim sistemini planlı, tarafsız ve kanıta dayalı biçimde değerlendirebilmesini amaçlar. İç tetkik yalnızca prosedürlerin varlığını kontrol etmek değildir. Riskler, uygulamalar, kullanıcı davranışları, teknik kayıtlar, fiziksel koşullar, sözleşmeler ve kontrol sonuçları birlikte incelenmelidir.
Eğitim kapsamında tetkik programı, tetkik planı, kontrol soruları, açılış toplantısı, görüşme teknikleri, örnekleme, objektif kanıt, sistem ve kayıt inceleme, uygunsuzluk yazımı, kapanış toplantısı, raporlama ve takip konuları ele alınabilir.
Doküman Odaklı Tetkik
Politika, prosedür ve kayıtların varlığına yoğunlaşır. Gerçek uygulama, teknik kontroller, kullanıcı davranışları ve risk azaltma etkinliği yeterince değerlendirilmeyebilir.
Risk ve Kanıt Odaklı Tetkik
Şartların süreçlere nasıl aktarıldığını, risk işleme kararlarını, kontrol uygulamasını ve sonuçlarını objektif kanıtlarla birlikte değerlendirir.
Uygunsuzluk yazımında şart, objektif kanıt ve bulgu arasındaki ilişkinin açık olması gerekir. Belirsiz, yoruma dayalı veya doğrudan çözüm tarif eden ifadeler yerine; görülen durumun hangi şartla çeliştiği somut biçimde açıklanmalıdır.
Yönetimin Gözden Geçirmesi ve Sürekli İyileştirme
Yönetimin gözden geçirmesi, üst yönetimin BGYS’nin uygunluğunu, yeterliliğini ve etkinliğini değerlendirdiği temel yönetim mekanizmasıdır. Toplantı yalnızca yıllık bir formalite olarak yürütülmemelidir. Bilgi güvenliği hedefleri, riskler, olaylar, iç tetkikler, ilgili taraf beklentileri, kaynak ihtiyaçları, değişiklikler, performans sonuçları ve iyileştirme fırsatları karar odaklı biçimde ele alınmalıdır.
İyileştirme yalnızca uygunsuzluk kapatmak anlamına gelmez. Erişim yönetiminin otomasyonu, log izleme kapasitesinin geliştirilmesi, güvenlik farkındalık programları, tedarikçi kontrolleri, yedekleme testleri, güvenli geliştirme uygulamaları ve olay müdahale süreçleri de sürekli iyileştirmenin parçasıdır.
Bilgi güvenliği yönetim sistemlerinde sık karşılaşılan sorunlardan biri, risk tabloları ile gerçek teknik ve operasyonel uygulamalar arasında bağ kurulamamasıdır. Etkin sistemlerde riskler, kontrol sahipleri, izleme kayıtları ve yönetim kararları birbiriyle tutarlı biçimde işletilir.
Eğitimde Uygulama ve Atölye Yaklaşımı
Katılımcıların öğrendiklerini iş ortamına aktarabilmesi için eğitimlerde örnek çalışma ve atölye uygulamalarına yer verilebilir. Uygulamalar kuruluşun sektörüne, katılımcı profiline ve eğitim seviyesine göre seçilir.
Varlık Envanteri Atölyesi
Risk Değerlendirme Çalışması
Uygulanabilirlik Bildirgesi Çalışması
İç Tetkik Vaka Analizi
Olay Müdahale Senaryosu
Hedef ve Gösterge Çalışması
Online ve Kurum İçi Eğitim Yaklaşımı
ISO 27001 eğitimleri, kuruluşun ihtiyacına göre online veya kurum içi biçimde planlanabilir. Online eğitimlerde etkileşimi korumak için soru-cevap, kısa vaka çalışmaları, ekran üzerinden doküman inceleme ve grup değerlendirmeleri kullanılabilir. Kurum içi eğitimlerde ise kuruluşun gerçek süreçleri, bilgi akışları, teknik altyapısı ve mevcut uygulamaları daha ayrıntılı ele alınabilir.
Kurum içi programların önemli avantajı, içeriğin kuruluşun sektörüne ve bilgi güvenliği önceliklerine göre uyarlanabilmesidir. Yazılım kuruluşlarında güvenli geliştirme, kaynak kodu ve bulut güvenliği ön plana çıkabilirken; üretim kuruluşlarında operasyon teknolojileri, fiziksel güvenlik, tedarikçiler ve süreklilik daha ayrıntılı incelenebilir. Hizmet kuruluşlarında müşteri verileri, uzaktan çalışma, erişim yönetimi ve dış kaynaklı hizmetler ağırlık kazanabilir.
Eğitimin yöntemi ne olursa olsun, katılımcıların soru sorabildiği, kendi süreçlerinden örnek getirebildiği ve uygulama üzerinden değerlendirme yapabildiği bir yapı tercih edilir.
Katılımcıların Eğitim Sonunda Elde Edeceği Kazanımlar
Eğitim sonunda katılımcıların bilgi seviyesi, görev alanı ve program kapsamına bağlı olarak aşağıdaki yetkinlikleri geliştirmesi hedeflenir:
- ISO 27001’in amacını ve yönetim sistemi yapısını açıklayabilmek,
- Bilgi varlığı, tehdit, zafiyet ve risk kavramlarını doğru ilişkilendirebilmek,
- Bilgi varlığı envanteri ve sınıflandırma yaklaşımını uygulayabilmek,
- Risk değerlendirme ve risk işleme sürecini yorumlayabilmek,
- Ek A kontrollerini riskler ve iş ihtiyaçlarıyla ilişkilendirebilmek,
- Uygulanabilirlik Bildirgesi’nin amacını ve yapısını anlayabilmek,
- Erişim kontrolü, olay yönetimi, tedarikçi güvenliği ve iş sürekliliği ihtiyaçlarını değerlendirebilmek,
- Güvenli yazılım geliştirme ve değişiklik yönetimi kontrollerini yorumlayabilmek,
- Bilgi güvenliği hedefleri ve performans göstergeleri oluşturabilmek,
- İç tetkik sürecine hazırlanmak ve objektif kanıtları değerlendirebilmek,
- Yönetimin gözden geçirmesi ve sürekli iyileştirme mekanizmalarının rolünü anlayabilmek.
ISO 27001 Eğitimlerinde Sık Karşılaşılan Yanlış Yaklaşımlar
Standardı yalnızca madde madde anlatmak
Bilgi güvenliğini yalnızca BT'nin işi görmek
Varlık envanterini cihaz listesine indirgemek
Hazır risk listesi kullanmak
Kontrol varlığını etkinlik kanıtı saymak
Eğitimi denetim öncesi tek seferlik görmek
TOEM Kalite Eğitim Yaklaşımı
TOEM Kalite olarak ISO 27001 eğitimlerinde hazır ve tek tip anlatım yerine kuruluşun faaliyet alanını, süreçlerini, bilgi varlıklarını, teknolojilerini, risklerini ve mevcut yönetim sistemi olgunluğunu dikkate alan bir yaklaşım benimsiyoruz.
Klasik Eğitim Yaklaşımı
- Standart maddelerinin sırayla okunması
- Genel ve sektörden bağımsız örnekler
- Dokümantasyon ağırlıklı anlatım
- Sınırlı uygulama ve katılımcı etkileşimi
TOEM Kalite Yaklaşımı
- Şartların gerçek süreçler ve bilgi akışlarıyla ilişkilendirilmesi
- Kuruluşun sektörüne uygun risk ve kontrol örnekleri
- İnsan, süreç, teknoloji ve fiziksel güvenliğin birlikte ele alınması
- Katılımcı soruları, vaka ve atölye çalışmalarıyla desteklenen eğitim
Eğitim içeriğinin kuruluşun ihtiyaçlarına göre uyarlanması, katılımcıların öğrendiklerini iş ortamına aktarmasını kolaylaştırır. Bu nedenle eğitim öncesinde faaliyet kapsamı, katılımcı profili, mevcut sistem seviyesi, kullanılan teknolojiler ve öncelikli bilgi güvenliği konuları hakkında bilgi alınması faydalıdır.
Sık Sorulan Sorular
ISO 27001 eğitimi kimler için uygundur?
Eğitim; bilgi güvenliği ve BT ekipleri, yönetim sistemi sorumluları, iç tetkikçiler, yazılım ve proje ekipleri, insan kaynakları, satın alma, hukuk, operasyon yöneticileri ve üst yönetim için uygundur.
ISO 27001 eğitimi almak için teknik bilgi gerekir mi?
Temel ve farkındalık eğitimleri için ileri teknik bilgi gerekmez. Uygulama, iç tetkik veya teknik kontrol odaklı programlarda bilgi teknolojileri ve yönetim sistemi kavramlarına aşinalık öğrenme sürecini kolaylaştırabilir.
ISO 27001 eğitimi yalnızca teknoloji şirketlerine mi yöneliktir?
Hayır. Bilgi kullanan, işleyen, saklayan veya aktaran her sektörde ISO 27001 uygulanabilir. Üretim, sağlık, finans, lojistik, kamu, eğitim, danışmanlık ve hizmet kuruluşları da bilgi güvenliği risklerine sahiptir.
Eğitimde risk analizi uygulamalı olarak gösterilir mi?
Eğitim kapsamına bağlı olarak örnek süreç ve varlıklar üzerinden tehdit, zafiyet, mevcut kontrol, olasılık, etki, risk seviyesi ve risk işleme kararlarının belirlenmesine yönelik uygulamalar yapılabilir.
Ek A kontrollerinin tamamı uygulanmak zorunda mıdır?
Kontroller kuruluşun riskleri, yasal ve sözleşmesel şartları ile iş ihtiyaçları dikkate alınarak değerlendirilir. Seçim ve hariç tutma gerekçeleri risk işleme süreci ve Uygulanabilirlik Bildirgesi ile açıklanmalıdır.
ISO 27001 iç tetkik eğitimi neleri kapsar?
İç tetkik eğitimi; tetkik programı ve planı, soru hazırlama, görüşme, örnekleme, objektif kanıt, teknik ve fiziksel kontrollerin incelenmesi, uygunsuzluk yazımı, raporlama ve takip konularını kapsayabilir.
ISO 27001 eğitimi online verilebilir mi?
Evet. Eğitim online olarak planlanabilir. Vaka çalışmaları, risk analizleri, doküman incelemeleri ve soru-cevap oturumları ile etkileşimli bir yapı kurulabilir.
Kuruma özel ISO 27001 eğitimi hazırlanabilir mi?
Evet. Kuruluşun sektörü, faaliyetleri, bilgi varlıkları, teknik altyapısı, mevcut sistem seviyesi ve katılımcı profiline göre içerik özelleştirilebilir.
Eğitim sonunda ISO 27001 belgesi alınmış olur mu?
Hayır. Eğitim ile yönetim sistemi belgelendirmesi farklı süreçlerdir. ISO 27001 belgesi, kuruluşun BGYS'sinin bağımsız bir belgelendirme kuruluşu tarafından değerlendirilmesi sonucunda düzenlenir.
ISO 27001 diğer yönetim sistemleriyle birlikte ele alınabilir mi?
Evet. ISO 27001; ISO 9001, ISO 20000-1, ISO 22301, ISO 27701 ve diğer yönetim sistemi standartlarıyla ortak yapı üzerinden entegre biçimde uygulanabilir. Eğitim içeriği de entegre sistem yaklaşımına göre planlanabilir.
Eğitim süresi nasıl belirlenir?
Süre; eğitimin temel, uygulama veya iç tetkik seviyesinde olmasına, katılımcı sayısına, kuruluşun sektörüne, mevcut bilgi seviyesine ve uygulama çalışmalarının kapsamına göre planlanır.
Eğitim sonrasında kuruluşta ne yapılmalıdır?
Eğitim çıktıları kuruluşun süreçlerine aktarılmalı; varlık envanteri, risk değerlendirmesi, risk işleme planı, kontroller, hedefler, iç tetkik ve iyileştirme faaliyetleri düzenli olarak işletilmelidir.
ISO Eğitim İhtiyacınızı Birlikte Planlayalım
Kişisel gelişim hedefinize veya kuruluşunuzun ihtiyaçlarına uygun eğitim programını birlikte belirleyelim. Eğitim türü, uygulama yöntemi, katılımcı sayısı ve içerik kapsamına göre size özel bir eğitim planı oluşturalım. Telefonla görüşmek için 0533 144 18 66 numarasından bize ulaşabilirsiniz.