ISO 27001, bilgi güvenliği yönetim sisteminin uluslararası standardı. Belge almak teknik bir proje değil, yönetim sistemi kurma işi.
01. Kapsam Belirleme
İlk karar, belgenin hangi süreçleri ve lokasyonları kapsayacağı. Kapsamı gereğinden geniş tutmak süreci uzatıyor; gereğinden dar tutmak ise belgeyi müşteri gözünde değersizleştiriyor.
02. Risk Değerlendirme
Varlıklar listelenip her biri için tehdit ve zafiyet analizi yapılıyor. Riskler önceliklendiriliyor ve hangi kontrolün uygulanacağı buradan çıkıyor. Standardın kalbi bu adım.
03. Kontrollerin Uygulanması
Erişim yönetimi, yedekleme, değişiklik yönetimi, tedarikçi güvenliği, olay müdahale ve farkındalık eğitimi gibi kontroller uygulanıyor. Çoğu teknik değil süreçsel.
04. Dokümantasyon
Politikalar, prosedürler ve kayıtlar. Denetimde kanıt aranan şey uygulama değil, uygulandığının kaydı. Kayıt tutulmayan iyi uygulamalar denetimde yok sayılıyor.
05. İç Denetim ve Gözden Geçirme
Belgelendirme denetiminden önce iç denetim yapılması zorunlu. Yönetimin gözden geçirme toplantısı da kayıt altına alınmalı.
06. Gerçekçi Takvim
Orta ölçekli bir firmada sıfırdan belgeye kadar 6-12 ay makul. Kısa sürede belge vaat eden yaklaşımlar genelde kağıt üzerinde kalan ve ilk gözetim denetiminde sorun çıkaran sistemler üretiyor.