Ana Sayfa / SPL / Bilgi Sistemleri Güvenliği / Bilgi Güvenliği Politikaları ve Kurumsal Çerçeve
Ders Kodu: 1023 · Konu 9/24

Bilgi Sistemleri Güvenliği

Bilgi Güvenliği Politikaları ve Kurumsal Çerçeve

Bilgi güvenliği politikası, kapsam, hedefler, roller, risk yönetimi, yasal yükümlülükler, dış paydaşlara duyuru ve destek politikaları sınav odaklı ve detaylı biçimde ele alınmaktadır.

SPL Bilgi Sistemleri Güvenliği Bilgi Sistemleri Güvenliği Konu 9 20 soru
Toplam Konu
24
Bu Konudaki Sorular
20
Ders Toplam Soru Havuzu
493
Sayfa Gezinimi
Konu 9 / 24

Konu İçeriği

Bilgi Güvenliği Politikaları ve Kurumsal Çerçeve

Bilgi güvenliği yönetiminin kurumsal zemini, yazılı politika ve bu politikayı destekleyen çerçeve ile kurulur. Kurum bilgi güvenliğine hangi gözle baktığını, hangi alanları kapsadığını, hangi hedefleri benimsediğini, rol ve sorumlulukları nasıl tanımladığını, risk yönetimine nasıl yaklaştığını ve hangi yasal yükümlülüklere tabi olduğunu politika düzeyinde ortaya koymalıdır. Bu nedenle bilgi güvenliği politikası, sadece bir belge değil, kurumsal yaklaşımın yazılı ifadesidir. Kitabın bu bölümünde bilgi güvenliği politikası ve onu çevreleyen kurumsal çerçeve ele alınmaktadır.

1) Bilgi Güvenliği Politikasının Önemi

Kitaba göre kurumlar, bilgi güvenliğini uygulama yaklaşımı her ne şekilde olursa olsun, bir bilgi güvenliği politikası oluşturmalıdır. Bu ifade çok önemlidir. Çünkü bilgi güvenliği politikasının varlığı, kurumsal güvenlik yaklaşımının temel göstergelerinden biridir. Politika, konuya ilişkin dağınık uygulamaları bir araya getiren, ortak ilke ve yön belirleyen üst düzey dokümandır.

Bilgi güvenliği politikası olmadan kontrollerin neden uygulandığı, hangi alanın kapsama girdiği, hangi hedeflerin esas alındığı ve çalışanlardan ne beklendiği açık biçimde ortaya konulamaz. Bu nedenle politika, bilgi güvenliği yönetiminin bel kemiğidir.

Politikanın varlığı kadar, kurumsal sahiplik ve uygulanabilirlik de önemlidir. Yazılı olmayan, duyurulmayan veya erişilemeyen bir yaklaşım, kurumsal politika işlevi göremez.

Ezber Kutusu:
Bilgi güvenliği politikasının oluşturulması zorunlu bir kurumsal gerekliliktir.
Yaklaşım ne olursa olsun kurum bir politika oluşturmalıdır.

2) Politikanın Amacı ve Kurumsal Rolü

Bilgi güvenliği politikası, üst yönetimin genel yaklaşımını, konuya verdiği önemi ve kapsamı belirlemelidir. Başka bir ifadeyle politika, kurumun bilgi güvenliğine bakış açısını yazılı hale getirir. Bu yönüyle sadece teknik veya operasyonel detayları sıralayan bir metin değil, kurumun bu alandaki yönetsel iradesini ortaya koyan bir çerçeve dokümandır.

Politika sayesinde çalışanlar, yöneticiler ve ilgili diğer taraflar kurumun bilgi güvenliği beklentilerini aynı çerçevede görür. Böylece güvenlik uygulamaları kişisel tercihlere göre değil, kurumsal ilkelere göre şekillenir.

Politikanın amacı, kurumsal güvenlik yaklaşımını ortaklaştırmak, yön vermek ve süreklilik sağlamaktır.

Sınav Notu:
Bilgi güvenliği politikası, üst yönetimin genel yaklaşımını, konuya verdiği önemi ve kapsamı belirler.

3) Kapsamın Belirlenmesi

Politikanın temel unsurlarından biri kapsamdır. Kapsam, bilgi güvenliği yaklaşımının hangi alanlarda geçerli olduğunu ortaya koyar. Kurumun hangi bilgi varlıklarının, hangi süreçlerin, hangi kullanıcı gruplarının ve hangi ilişkili yapıların bilgi güvenliği politikası çerçevesinde değerlendirileceği açık biçimde anlaşılmalıdır.

Kapsamın net olmaması, politika hükümlerinin uygulamada belirsiz kalmasına neden olur. Bu yüzden politika, kurumsal bilgi güvenliği alanının sınırlarını tanımlayan bir çerçeve de sunmalıdır.

Kitapta bilgi güvenliğinin tanımı ve kapsamının politika içinde yer alması gerektiği vurgulanmaktadır. Bu nedenle kapsam unsuru, yalnızca giriş kısmında değinilen bir başlık değil, politikanın uygulanabilirliğini belirleyen temel bileşenlerden biridir.

4) Kurumsal Hedeflerin Belirlenmesi

Bilgi güvenliği politikasında yer alması gereken unsurlardan biri de kurumsal bilgi güvenliği hedefleridir. Politika yalnızca genel prensipleri değil, kurumun bu alanda neyi amaçladığını da göstermelidir. Böylece güvenlik faaliyetleri rastgele ve dağınık değil, belirli hedeflere bağlı biçimde yürütülür.

Hedeflerin belirlenmesi, bilgi güvenliği çalışmalarının ölçülebilir ve değerlendirilebilir hale gelmesine de katkı sağlar. Çünkü gözetim, ölçüm ve değerlendirme faaliyetlerinin anlamlı olabilmesi için önceden tanımlanmış hedeflere ihtiyaç vardır.

Bu nedenle bilgi güvenliği politikası, kurumun bu alandaki yönünü ve beklenen sonucu tanımlayan hedef yapısını da içermelidir.

Kritik Bilgi:
Politika yalnızca kural metni değildir.
Aynı zamanda kurumsal bilgi güvenliği hedeflerini de ortaya koymalıdır.

5) Roller ve Sorumlulukların Politikada Yer Alması

Kitapta bilgi güvenliği politikasının kurumsal roller ve sorumlulukları ele alması gerektiği belirtilmektedir. Bu husus, politika ile organizasyon yapısı arasındaki bağlantıyı kurar. Politika sadece ilkeleri değil, bu ilkelerin kimler tarafından yürütüleceğini de çerçeve düzeyinde göstermelidir.

Böylece çalışanlar, yöneticiler ve ilgili birimler bilgi güvenliği konusundaki sorumluluk alanlarını yalnızca ayrı görev tanımlarından değil, en üst politika düzeyinden de görebilir. Bu yaklaşım, kurumsal sahiplik ve hesap verebilirliği güçlendirir.

Roller ve sorumlulukların politika içinde yer alması, bilgi güvenliğinin sadece teknik ekip işi değil, kurumsal düzeyde görev dağılımı gerektiren bir alan olduğunu da ortaya koyar.

Tuzak:
Bilgi güvenliği politikası sadece teknik kuralları yazan belge değildir.
Roller, sorumluluklar ve yönetsel çerçeve de politika içinde yer almalıdır.

6) Risk Yönetiminin Politika İçindeki Yeri

Bilgi güvenliği politikasında yer alması gereken unsurlardan biri de risk yönetimidir. Bunun anlamı şudur: kurum, bilgi güvenliğini yalnızca kontrol listeleri üzerinden değil, risk temelli bir yaklaşımla ele aldığını politika düzeyinde ortaya koymalıdır.

Risk yönetiminin politika içinde yer alması, bilgi güvenliğinin rastgele önlemler toplamı olmaktan çıkmasını sağlar. Hangi risklerin dikkate alınacağı, nasıl değerlendirileceği, hangi yaklaşımın benimsendiği ve hangi tür kararların verileceği kurumsal çerçeve içinde anlam kazanır.

Böylece güvenlik kontrolleri kurumun gerçek risk profiliyle ilişkilendirilmiş olur. Politikanın risk yönetimine yer vermesi, bilgi güvenliği uygulamalarının kurumsal mantığını güçlendirir.

Çok Sorulan Bilgi:
Bilgi güvenliği politikasında risk yönetimi yaklaşımı da yer almalıdır.

7) Yasal ve Düzenleyici Yükümlülükler

Kitapta bilgi güvenliği politikasının “tabii olunan diğer düzenlemeler” unsurunu da içermesi gerektiği belirtilmektedir. Bu ifade, bilgi güvenliği politikasının yalnızca kurum içi beklentileri değil, kurumun tabi olduğu yasal, düzenleyici ve sektörel yükümlülükleri de dikkate alması gerektiğini gösterir.

Kurumlar faaliyet gösterdikleri alanlara göre farklı mevzuat, tebliğ, standart veya rehberlere tabi olabilir. Bilgi güvenliği politikası, bu yükümlülüklerin kurumsal çerçeve içinde nasıl dikkate alınacağını göstermelidir. Böylece güvenlik yönetimi sadece iyi niyetli kurumsal tercih değil, aynı zamanda düzenleyici uyumla ilişkili bir yönetim alanı haline gelir.

Bu unsur, özellikle denetim ve uyum süreçlerinde büyük önem taşır.

8) Dış Paydaşlara Duyuru

Kitapta bilgi güvenliği faaliyetlerinin sadece çalışanları değil; tedarikçileri, servis sağlayıcıları, müşterileri, iş ortaklarını ve genel olarak dış paydaşları da etkileyebileceği belirtilmektedir. Aynı zamanda kurumun bilgi güvenliği hususlarının bunlardan etkilenebileceği de ifade edilmektedir.

Bu nedenle bilgi güvenliği politikasının uygun yöntemlerle paydaşlara duyurulması gerekir. Bu yaklaşım, bilgi güvenliğinin kurum duvarları içinde kapanan bir alan olmadığını gösterir. Dış taraflarla kurulan ilişkiler, veri paylaşımı, hizmet temini, erişim yapıları ve operasyonel bağımlılıklar nedeniyle kurumun güvenlik yaklaşımı yalnızca iç kullanıcılarla sınırlı tutulamaz.

Politikanın dış paydaşlara uygun yöntemlerle duyurulması, beklentilerin netleşmesini, uyumun artmasını ve ilişkili risklerin daha iyi yönetilmesini sağlar.

Kritik Bilgi:
Bilgi güvenliği politikası sadece çalışanları değil;
tedarikçi, servis sağlayıcı, müşteri ve iş ortakları gibi dış paydaşları da ilgilendirebilir.

9) Destek Politikaları ve Alt Politika Yapısı

Kitapta bu kapsamda gerekirse destek politikaları oluşturulabileceği belirtilmektedir. Destek politikaları, kurumun genel bilgi güvenliği politikasını belirli birim, süreç veya konu özelinde ayrıntılandıran dokümanlar olarak düşünülebilir.

Bu destek politikaları, kurumun genelinden ziyade belirli bir birimi veya iş sürecini hedef alabilir ve söz konusu alan özelinde bilgi güvenliği ilkelerini düzenleyebilir. Alternatif olarak kurum, ayrı politika dokümanları yerine tek bir bilgi güvenliği politikası da düzenleyebilir.

Bu seçimin hangi şekilde yapılacağı; kurumun büyüklüğü, faaliyet çeşitliliği ve çalışan sayısı gibi unsurlara bağlıdır. Dolayısıyla kurumsal çerçevenin yapısı, kurumun kendi organizasyonel ihtiyaçlarına göre şekillenebilir.

Tuzak Bilgi:
Her kurum mutlaka çok sayıda ayrı destek politikası yazmak zorunda değildir.
İhtiyaca göre tek politika veya destek politikalarıyla genişletilmiş yapı tercih edilebilir.

10) Politikanın Onay, Duyuru ve Gözden Geçirme Boyutu

Bilgi güvenliği politikası diğer politikalar gibi üst yönetimce onaylanmalı, uygun şekilde duyurulmalı ve çalışanların erişebileceği yerde olmalıdır. Bunun yanında belirli periyotlarda ve gerektiğinde periyot dışında gözden geçirilmeli, tekrar onaylanmalı ve yeniden duyurulmalıdır.

Bu gereklilik, politikanın yaşayan bir kurumsal belge olduğunu gösterir. Bir kez yazılıp rafa kaldırılan metinler gerçek anlamda politika işlevi görmez. Politika ancak görünür, erişilebilir, güncel ve yönetim tarafından sahiplenilen bir belge olduğunda kurumsal çerçeve oluşturabilir.

Bu nedenle onay, duyuru, erişilebilirlik ve gözden geçirme unsurları politikanın ayrılmaz parçalarıdır.

Final Özet (Sınavlık)

  • Kurumlar bilgi güvenliği yaklaşımı ne olursa olsun bir bilgi güvenliği politikası oluşturmalıdır.
  • Bilgi güvenliği politikası üst yönetimin genel yaklaşımını, konuya verdiği önemi ve kapsamı belirler.
  • Politikada bilgi güvenliğinin tanımı, kapsamı ve kurumsal hedefler yer almalıdır.
  • Kurumsal roller ve sorumluluklar politika içinde ele alınmalıdır.
  • Risk yönetimi yaklaşımı politika içinde yer almalıdır.
  • Kurumun tabi olduğu yasal ve düzenleyici yükümlülükler dikkate alınmalıdır.
  • Bilgi güvenliği politikasının dış paydaşlara uygun yöntemlerle duyurulması gerekebilir.
  • İhtiyaca göre destek politikaları oluşturulabilir veya tek politika yapısı tercih edilebilir.
  • Politika üst yönetimce onaylanmalı, duyurulmalı, erişilebilir olmalı ve periyodik olarak gözden geçirilmelidir.

Öğrenim Hedefleri

  • Bilgi güvenliği politikasının neden zorunlu ve temel bir belge olduğunu kavramak
  • Politikanın kapsam, hedef ve kurumsal rol boyutunu öğrenmek
  • Roller ve sorumlulukların neden politika düzeyinde yer alması gerektiğini açıklayabilmek
  • Risk yönetimi yaklaşımının politika içindeki yerini anlamak
  • Yasal ve düzenleyici yükümlülüklerin bilgi güvenliği çerçevesiyle ilişkisini kavramak
  • Dış paydaşlara duyurunun neden önemli olduğunu öğrenmek
  • Destek politikaları ile genel politika ilişkisini açıklayabilmek
  • Politikanın onay, duyuru, erişilebilirlik ve gözden geçirme boyutunu öğrenmek

Önemli Notlar

EZBER: Kurumlar bilgi güvenliğini uygulama yaklaşımı ne olursa olsun bir bilgi güvenliği politikası oluşturmalıdır.

EZBER: Bilgi güvenliği politikası üst yönetimin genel yaklaşımını, konuya verdiği önemi ve kapsamı belirlemelidir.

EZBER: Politikada kurumsal hedefler, roller, sorumluluklar ve risk yönetimi yer almalıdır.

EZBER: Politika, tabi olunan diğer düzenlemeleri de dikkate almalıdır.

EZBER: Bilgi güvenliği hususları dış paydaşları da etkileyebileceğinden politika uygun yöntemlerle paydaşlara duyurulmalıdır.

EZBER: Gerekirse destek politikaları oluşturulabilir.

Bu Konudaki Tüm Sorular

Aşağıda, ilgili konuya ait veritabanında kayıtlı tüm aktif sorular listelenmektedir.

Soru 1
KOLAY ID: 13279

Kitaba göre kurumlar bilgi güvenliğini uygulama yaklaşımı ne olursa olsun aşağıdakilerden hangisini oluşturmalıdır?

Kitapta kurumların bilgi güvenliği yaklaşımı ne olursa olsun bir bilgi güvenliği politikası oluşturması gerektiği açıkça belirtilmektedir.
Soru 2
KOLAY ID: 13280

Bilgi güvenliği politikası aşağıdakilerden hangisini belirlemelidir?

Bilgi güvenliği politikası üst yönetimin genel yaklaşımını, konuya verdiği önemi ve kapsamı belirlemelidir.
Soru 3
KOLAY ID: 13281

Aşağıdakilerden hangisi bilgi güvenliği politikasında yer alması gereken unsurlardan biridir?

Kitaba göre politika içinde bilgi güvenliğinin tanımı, kapsamı ve kurumsal hedefler yer almalıdır.
Soru 4
ORTA ID: 13282

Bilgi güvenliği politikasında kurumsal roller ve sorumlulukların yer alması neden önemlidir?

Politika, yalnızca ilkeleri değil, kurumsal rol ve sorumluluk yapısını da çerçeve düzeyinde göstermelidir.
Soru 5
KOLAY ID: 13283

Aşağıdakilerden hangisi bilgi güvenliği politikasında yer alması gereken bir başka unsurdur?

Kitapta bilgi güvenliği politikasının risk yönetimi unsurunu da içermesi gerektiği belirtilmektedir.
Soru 6
ORTA ID: 13284

Politikanın kapsamının açık biçimde belirlenmemesi aşağıdaki sorunlardan hangisine yol açabilir?

Kapsam net değilse, hangi alanların politika çerçevesinde olduğu belirsizleşir.
Soru 7
KOLAY ID: 13285

Bilgi güvenliği politikasında tabi olunan diğer düzenlemelere yer verilmesi aşağıdakilerden hangisiyle ilgilidir?

Politika, kurumun tabi olduğu diğer düzenlemeleri de dikkate almalıdır.
Soru 8
KOLAY ID: 13286

Kitaba göre bilgi güvenliği hususları aşağıdakilerden hangisini de etkileyebilir?

Kitapta bilgi güvenliği faaliyetlerinin dış paydaşları da etkileyebileceği belirtilmektedir.
Soru 9
ORTA ID: 13287

Bilgi güvenliği politikasının dış paydaşlara uygun yöntemlerle duyurulmasının temel amacı aşağıdakilerden hangisidir?

Dış paydaşlara duyuru, bilgi güvenliği beklentilerinin açık hale gelmesine ve uyumun artmasına katkı sağlar.
Soru 10
KOLAY ID: 13288

Aşağıdakilerden hangisi bilgi güvenliği politikasının onay ve duyuru süreci bakımından doğrudur?

Kitapta politikanın üst yönetimce onaylanması, duyurulması ve erişilebilir olması gerektiği belirtilmektedir.
Soru 11
ORTA ID: 13289

Bilgi güvenliği politikasının belirli periyotlarda gözden geçirilmesi neden gereklidir?

Politika yaşayan bir kurumsal belgedir; bu nedenle belirli periyotlarda gözden geçirilmelidir.
Soru 12
ORTA ID: 13290

Aşağıdakilerden hangisi destek politikaları için doğru bir ifadedir?

Kitapta gerekirse destek politikaları oluşturulabileceği ve bunların belirli alanlara yönelik olabileceği belirtilmektedir.
Soru 13
ORTA ID: 13291

Tek bir bilgi güvenliği politikası ile destek politikaları arasında seçim yapılırken aşağıdakilerden hangisi etkili olabilir?

Kitaba göre bu seçimde kurumun büyüklüğü, faaliyetlerin çeşitliliği ve çalışan sayısı parametre olabilir.
Soru 14
KOLAY ID: 13292

Bilgi güvenliği politikasının çalışanların erişebileceği yerde olması neden önemlidir?

Erişilebilir olmayan politika, kurumsal rehberlik işlevini yeterince yerine getiremez.
Soru 15
KOLAY ID: 13293

Aşağıdakilerden hangisi bilgi güvenliği politikasının kurumsal rolünü en iyi açıklar?

Politika, kurumsal yaklaşımı ortaklaştıran ve yön veren üst düzey dokümandır.
Soru 16
ORTA ID: 13294

Aşağıdakilerden hangisi bu bölümün ana mantığına aykırıdır?

Bu bölümde politika, dar teknik kural listesi değil, kurumsal çerçeve oluşturan üst düzey belge olarak ele alınmaktadır.
Soru 17
ORTA ID: 13295

Aşağıdakilerden hangisi bilgi güvenliği politikasının hedefler içermesinin faydalarından biridir?

Kurumsal hedefler, bilgi güvenliği faaliyetlerinin ölçüm ve değerlendirme ile ilişkilendirilmesini kolaylaştırır.
Soru 18
KOLAY ID: 13296

Bilgi güvenliği politikasının dış paydaşlara duyurulması hangi düşünceye dayanır?

Kitapta bilgi güvenliği hususlarının tedarikçi, müşteri, iş ortağı gibi dış taraflarla da ilişkili olduğu belirtilmektedir.
Soru 19
ORTA ID: 13297

Aşağıdakilerden hangisi bilgi güvenliği politikasının yaşayan bir belge olduğunu gösterir?

Politikanın periyodik olarak ve gerektiğinde ayrıca gözden geçirilmesi onun yaşayan bir kurumsal belge olduğunu gösterir.
Soru 20
ORTA ID: 13298

Aşağıdakilerden hangisi kitaba sadık olarak bu bölümde açıkça vurgulanan unsurlardan biridir?

Kitapta bilgi güvenliği politikasının farkındalık ve eğitim gibi unsurları da ele alması gerektiği belirtilmektedir.
Sayfa Gezinimi
Konu 9 / 24