İçeriğe geç
Denetim Notları

ISO 27001:2022 geçiş süreci: denetimde neye bakılıyor?

2013 sürümünden geçiş yapan kuruluşlarda en sık takılınan üç nokta ve denetçinin hangi kanıtı beklediği.

Kale Belgelendirme 2 dakika okuma

Geçişin özeti

ISO 27001:2022 ile Ek-A kontrol yapısı yeniden düzenlendi: kontrol sayısı 114’ten 93’e düştü, 14 kontrol alanı yerine organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört tema geldi. Bu, kontrollerin azaldığı anlamına gelmiyor; birleştirildiler ve on bir yeni kontrol eklendi.

Geçiş denetimlerinde asıl sorun yeni kontrollerin varlığı değil, kuruluşun Uygulanabilirlik Bildirgesi’ni (SoA) yeni yapıya gerçekten taşıyıp taşımadığı.

En sık takılınan üç nokta

Denetimde tekrar eden bulgular

  • Eski SoA’nın kozmetik güncellenmesi

    Kontrol numaraları yeni yapıya çevriliyor ama gerekçe metinleri 2013 sürümünden kalıyor. Denetçi gerekçeyi okuduğunda eski kontrol mantığını görüyor.

  • Yeni kontrollerin sahipsiz kalması

    Tehdit istihbaratı, veri maskeleme ve web filtreleme gibi kontroller dokümanda var ama sorumlusu, periyodu ve kaydı yok.

  • Risk değerlendirmesinin güncellenmemesi

    Kontrol yapısı değişti ama risk işleme planı eski kontrollere referans veriyor; ikisi arasındaki bağ kopuk.

Denetçi hangi kanıtı bekliyor?

Yeni bir kontrol için üç şey soruluyor: kim sorumlu, ne sıklıkla yürütülüyor ve son yürütmenin kaydı nerede. Bu üçü yoksa kontrol dokümanda “uygulanıyor” işaretli olsa bile uygunsuzluk yazılır.

Bu sayfayı paylaşın

Bu konuda destek mi arıyorsunuz? ISO 27001 Bilgi Güvenliği Yönetim Sistemi Danışmanlığı hizmetimizi inceleyin.

Benzer yazılar

Tüm yazılar