Bilgi ve İletişim Güvenliği Rehberi Uyumu

Siber Güvenlik Başkanlığının gözetimindeki Bilgi ve İletişim Güvenliği Rehberi gereksinimlerini; kamu kurumları ve kritik altyapı işletmeleri için varlıktan kritikliğe, tedbirden denetim kanıtına uzanan ölçülebilir bir uyum programına dönüştürüyoruz.

Uyum kapsamını değerlendirelim

Tedbirleri okuyun.
Kuruma uyarlayın.

Bilgi ve İletişim Güvenliği Rehberi, tek tip bir kontrol listesinden fazlasıdır; kurumun varlıkları ve riskleri üzerinden işletilmesi gereken bir güvenlik çerçevesidir.

2019/12 sayılı Cumhurbaşkanlığı Genelgesi doğrultusunda hazırlanan Rehber; kamu kurumları ile kritik altyapı niteliğinde hizmet veren işletmelerde bilgi güvenliği risklerini azaltmayı ve kritik verileri korumayı amaçlar. Rehberin uygulama ve denetim faaliyetlerinin gözetimi güncel kurumsal yapıda Siber Güvenlik Başkanlığı tarafından yürütülür.

ION, gereksinimleri kurumun gerçek teknolojisi, süreçleri ve sorumluluklarıyla eşleştirir. Böylece uyum çalışması yalnızca dokümantasyonda kalan değil, uygulanabilen ve kanıtlanabilen bir programa dönüşür.

Resmî bilgi ve rehber sayfasını ziyaret edin

Rehber; yalnızca cihazları değil, bilginin işlendiği teknolojiyi, bu teknolojiyi kullanan kişileri ve sistemleri barındıran fiziksel ortamları birlikte ele alır.

Önce varlığı görün.
Sonra tedbiri seçin.

Ağ ve sistemler

Sunucular, ağ bileşenleri, güvenlik cihazları, depolama ve iletişim altyapıları.

Uygulamalar

Kurumsal yazılımlar, veri tabanları, web servisleri ve iş süreçlerini yürüten uygulamalar.

Taşınabilir cihaz ve ortamlar

Dizüstü cihazlar, mobil cihazlar ve taşınabilir veri depolama ortamları.

Nesnelerin İnterneti

Ağa bağlı sensörler, akıllı cihazlar ve bunların veri üreten ya da işleyen bileşenleri.

Fiziksel mekânlar

Bilgi işleme olanaklarını barındıran veri merkezi, sistem odası, ofis ve arşiv alanları.

Personel

Bilgi işleme olanaklarını kullanan, yöneten veya bunlara erişimi bulunan çalışan ve paydaşlar.

Her varlık eşit
kritik değildir.

Kritiklik derecesi, varlık grubunda işlenen bilginin güvenlik ihtiyacı ile olası bir ihlalin kurum, sektör ve toplum üzerindeki etkisi birlikte değerlendirilerek belirlenir.

Bilginin güvenlik ihtiyacı
Gizlilik
Bilginin yetkisiz kişilerin erişimine karşı korunma ihtiyacı.
Bütünlük
Bilginin tamlığının ve doğruluğunun korunma ihtiyacı.
Erişilebilirlik
Bilginin yetkili kişilerce gerektiği anda kullanılabilir olma ihtiyacı.
İhlalin etki alanı
  • Bağımlı varlıklar üzerindeki etki
  • Etkilenebilecek kişi sayısı
  • Kurumsal sonuçlar
  • Sektörel etki
  • Toplumsal sonuçlar

Boşluğu bulun.
Yola dönüştürün.

Mevcut tedbirler rehber gereksinimleriyle karşılaştırılır; eksikler, bağımlılıklar ve öncelikler görünür hâle getirilir. Ardından sorumlusu, zamanı ve kanıtı tanımlanmış uygulanabilir bir yol haritası hazırlanır.

Planlama yapılırken yasal, düzenleyici ve sözleşmesel gereksinimler de dikkate alınır. Amaç, bütün faaliyetleri aynı anda başlatmak değil; riski ve kurumsal kapasiteyi gözeten doğru sırayı kurmaktır.

  • Yetkinlik kazanımı ve eğitim
  • Ürün veya hizmet tedariki
  • Geliştirme ve yeniden geliştirme
  • Tasarım ve yeniden tasarım
  • Sistem sıkılaştırma
  • Sürüm güncelleme
  • Dokümantasyon
  • Kurumsal süreç iyileştirme

Rehber Uyum Kapsamı

Varlık grubu ve bağımlılık haritası

Ağ ve sistemler, uygulamalar, taşınabilir ortamlar, IoT cihazları, fiziksel mekânlar ve personel kapsamındaki varlıkları gruplandırıyor; aralarındaki kritik bağımlılıkları görünür hâle getiriyoruz.

Kritiklik derecelendirmesi

Her varlık grubunu işlenen bilginin gizlilik, bütünlük ve erişilebilirlik ihtiyacıyla; ihlalin kurumsal, sektörel ve toplumsal etkisini birlikte ele alarak değerlendiriyoruz.

Tedbir ve boşluk analizi

Mevcut idari ve teknik tedbirleri Rehber gereksinimleriyle karşılaştırıyor; eksik, kısmen uygulanan veya kanıtı yetersiz kontrolleri belirliyoruz.

Uygulama ve iyileştirme yol haritası

Eğitim, tedarik, geliştirme, sıkılaştırma, sürüm güncelleme, dokümantasyon ve süreç iyileştirme faaliyetlerini risk bazlı bir programa dönüştürüyoruz.

Denetim kanıtı ve sürdürülebilirlik

Kontrollerin yalnızca tanımlanmasını değil; işletildiğini gösteren kayıtların, sorumlulukların ve izleme mekanizmalarının denetime hazır biçimde sürdürülmesini destekliyoruz.

Boşluğu belirleyin.
Yol haritasını işletin.

  1. Kapsam ve varlık keşfi

    Uyum kapsamı, bilgi işleme olanakları, personel, fiziksel ortamlar, varlık grupları ve bağımlılıklar belirlenir.

  2. Kritiklik ve mevcut durum

    Varlık grupları derecelendirilir; mevcut tedbirlerin uygulanma ve kanıt seviyesi değerlendirilir.

  3. Boşluk ve önceliklendirme

    Eksikler iş etkisi, risk, bağımlılık ve uygulanabilirlik dikkate alınarak sıralanır.

  4. Uygulama ve denetim hazırlığı

    Sorumlular, takvim, gereken kaynaklar ve kanıt yapısı tanımlanır; ilerleme düzenli olarak izlenir.

Sık sorulan
sorular.

Bilgi ve İletişim Güvenliği Rehberi kimleri kapsar?

Rehber; bilgi işlem birimi bulunan veya bilgi işlem hizmetini üçüncü taraflardan alan kamu kurumları ile kritik altyapı işletmelerinin uyum ve denetim faaliyetlerini kapsar. Kurumun kapsamı ve yükümlülükleri kendi faaliyetleri özelinde değerlendirilmelidir.

Rehber uyumu yalnızca bilgi teknolojileri ekibinin sorumluluğu mudur?

Hayır. Rehber; teknoloji bileşenlerinin yanında personeli, iş süreçlerini ve fiziksel mekânları da kapsar. Bu nedenle üst yönetim, süreç sahipleri, insan kaynakları, idari işler, satın alma ve diğer ilgili birimlerin katılımı gerekir.

Varlık grubu kritiklik derecesi nasıl belirlenir?

İşlenen bilginin gizlilik, bütünlük ve erişilebilirlik ihtiyacı; bağımlı varlıklar, etkilenebilecek kişi sayısı, kurumsal sonuçlar, sektörel etki ve toplumsal sonuçlarla birlikte değerlendirilir.

Boşluk analizi tamamlandığında uyum süreci biter mi?

Hayır. Boşluk analizi başlangıç noktasını gösterir. Eksiklerin giderilmesi, kontrol kanıtlarının üretilmesi, sorumlulukların işletilmesi, denetim hazırlığı ve değişikliklere göre sürekli iyileştirme çalışmaları devam eder.

Kanıtlanabilir Uyum Çıktıları

  • Kapsam ve varlık grubu çalışma seti
  • Varlık bağımlılıkları ve kritiklik değerlendirmesi
  • Rehber tedbirleri uyum ve boşluk analizi
  • Risk bazlı önceliklendirilmiş aksiyon listesi
  • Sorumlu ve takvim içeren uygulama yol haritası
  • Kontrol kanıtı ve denetim hazırlık yapısı
  • İzleme ve sürekli iyileştirme önerileri

Rehber Uyumuihtiyacınızı konuşalım.

Bilgi ve İletişim Güvenliği Rehberi uyum kapsamınızı değerlendirmek ve gerekli kontrolleri planlamak için bizimle iletişime geçin.