Hızlı Özet (TL;DR)
ISO/IEC 27001 standardının 2022 revizyonu, bilgi güvenliği yönetim sistemini (BGYS) günümüzün modern bulut, hibrit çalışma ve sofistike siber saldırı tehditlerine göre kökten güncellemiştir. Eski sürümdeki (2013) 114 kontrol, 4 ana tema altında toplanarak 93 kontrole sadeleştirilmiş; bununla birlikte imalat ve teknoloji firmalarını doğrudan ilgilendiren 11 yeni güvenlik kontrolü eklenmiştir. Otomotiv, makine, kimya ve savunma sanayii tedarikçileri için ISO 27001:2022 belgesi, küresel ihalelere katılımda artık ön şarttır.
ISO 27001:2022 ile Gelen 11 Yeni Güvenlik Kontrolü
İmalatçıların yeni geçiş sürecinde uygulaması gereken kontroller:
| Kontrol No | Yeni Güvenlik Kontrolü | İmalat Sektöründeki Karşılığı |
|---|---|---|
| A.5.7 | Tehdit İstihbaratı (Threat Intelligence) | Tedarik zincirine veya sektöre yönelik aktif fidye saldırılarını önceden izleme |
| A.5.23 | Bulut Hizmetleri Güvenliği | Bulut ERP, CAD ve depolama servislerinin güvenlik sözleşmelerini denetleme |
| A.5.30 | ICT Sürekliliği ve Hazırlık | Üretim sunucularının ve ERP altyapısının kesinti anında yedeğe geçişi |
| A.7.4 | Fiziksel Güvenlik İzleme | Fabrika girişleri, sunucu odası ve veri merkezinin 7/24 kamera takibi |
| A.8.9 | Konfigürasyon Yönetimi | Switch, router, firewall ve sunucu ayarlarının yetkisiz değişimini engelleme |
| A.8.10 | Bilgi Silme (Data Deletion) | Eski bilgisayar ve disklerin verileri geri getirilemez biçimde temizleme |
| A.8.11 | Veri Maskeleme (Data Masking) | Test ortamlarında müşteri veya çalışan gizli verilerinin maskelenmesi |
| A.8.12 | Veri Sızıntısı Önleme (DLP) | Teknik çizim, teklif ve formüllerin USB veya e-posta ile çıkışını bloklama |
| A.8.16 | İzleme Faaliyetleri (Monitoring) | Ağ trafiğindeki şüpheli anomalileri SIEM veya log analiz araçlarıyla izleme |
| A.8.23 | Web Filtreleme (Web Filtering) | Şirket ağında oltalama ve zararlı yazılım içeren sitelere erişimi engelleme |
| A.8.28 | Güvenli Kodlama (Secure Coding) | Şirket içi geliştirilen MES/ERP yazılımlarında OWASP güvenlik kontrolleri |
İmalatçılar İçin Geçiş Yol Haritası
- Boşluk Analizi (Gap Analysis): Mevcut BGYS sisteminizi yukarıdaki 11 yeni kontrole göre denetleyin.
- Uygulanabilirlik Bildirgesi (SoA): Hangi yeni kontrollerin devreye alındığını SoA belgenizde güncelleyin.
- DLP ve Web Filtreleme Kurulumu: A.8.12 ve A.8.23 gereksinimlerini karşılamak için yeni nesil güvenlik duvarı ve DLP yazılımları edinin.
- Bağımsız İç Denetim: Dış denetçiler gelmeden önce sertifikalı bir uzmana iç denetim yaptırın.
ISO 27001 uyumlu log izleme ve web filtreleme altyapısı için KVKK ve 5651 Çözümleri sayfamıza göz atabilirsiniz.