BGT 201 — Bilgi Güvenliği Yönetimi I
2026-09-23
Taslak Çalışma Notu
Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: [[crs-bgt201|Ders İzlence Merkezi]]
Dış referanstan kurum kararına
BGT 201 — Bilgi Güvenliği Yönetimi I
Satın alma: “Uygun kontrolü seçelim.”
Bilgi işlem: “Güvenli yapılandıralım.”
Yönetim: “Uyumu sağlayalım.”
Ortak soru: Hangi ölçüte göre, hangi kapsamda ve hangi kanıtla?
| Tür | Kurumun sorduğu soru |
|---|---|
| Standart | Hangi ortak beklentiye veya ölçüte göre hareket edeceğiz? |
| Çerçeve | Kararları ve sorumlulukları hangi bakışla ilişkilendireceğiz? |
| Rehber | Hangi uygulama seçeneklerini değerlendirebiliriz? |
| Kurum içi belge | Bizde kim, neyi, nasıl yapacak? |
| Referansın sağlayabildiği | Tek başına gösteremediği |
|---|---|
| Ortak beklenti | Beklentiyi kurumda kimin uyguladığı |
| Düzenli bakış açısı | Uygulamanın gerçekten yürüdüğü |
| Uygulama önerisi | Önerinin her kurum için zorunlu olduğu |
| Yazılı kurum kuralı | Kuralın uygulandığı ve izlendiği |
Belge yazmak ≠ uygulamak ≠ gözden geçirmek
| ISO 27001 ile ilişkilendirilen bakış | ISO 27002 ile ilişkilendirilen bakış |
|---|---|
| BGYS’yi kurma, işletme, gözden geçirme ve iyileştirme | Güvenlik kontrollerinin uygulanmasına yönelik rehberlik |
| Kapsam, sorumluluk, uygulama ve kanıt ilişkisi | Değerlendirilebilecek uygulama seçenekleri |
| Yönetim sistemi içinde yaşatma | Uygulamanın nasıl ele alınabileceğini düşünme |
Personel belgelerine erişim
| Bakış | Görünür kıldığı ilişki |
|---|---|
| COBİT | BT kararı ↔︎ kurumsal hedef ↔︎ karar ve izleme sorumluluğu |
| ITIL | Hizmet ↔︎ değişiklik/işleyiş ↔︎ etki, sorumlu ve izlenebilir sonuç |
İkisi de: ISO ailesinin parçası, teknik güvenlik ürünü veya hazır kontrol listesi değildir.
| Değişen bağlam | Değişebilecek karar |
|---|---|
| Hizmet ve bilgi varlıkları | Kapsam |
| Organizasyon yapısı | Sorumlu ve onay sahibi |
| İş akışı ve araçlar | Uygulama biçimi |
| Risk ve izleme ihtiyacı | Kanıt ve gözden geçirme |
Fark keyfî olmamalı: yorum + gerekçe + kanıt gösterilebilmelidir.
Kurgusal birim; öğrenci/aday kayıtlarını, personel belgelerini ve hizmet başvurularını yönetiyor.
| Yönetim sorusu | Yararlanılan bakış |
|---|---|
| BGYS kapsamı ve yönetim sorumluluğu? | ISO 27001 |
| Personel belgelerine erişim seçenekleri? | ISO 27002 |
| BT kararının hedef ve sorumluluk bağı? | COBİT |
| Sistem değişikliğinin hizmete etkisi? | ITIL |
Oklar otomatik uyum değil, her aşamada verilmesi gereken kurum kararlarıdır.
| Alan | Yazılacak bilgi |
|---|---|
| Yönetim sorusu | Kurum neyi çözmeye çalışıyor? |
| Referans ve katkısı | Hangi tür, hangi bakışı sağlıyor? |
| Kurum kararı | Kim, neyi, nasıl yapacak? |
| Kanıt | Hangi izin veya kayıt oluşacak? |
| Doğrulama | Güncel yetkili kaynak gerekli mi? |
| Görülen unsur | Henüz kanıtlamadığı şey |
|---|---|
| Rehberde bir öneri | Önerinin kuruma uygunluğu |
| Yazılmış politika | Politikanın uygulanması |
| Üretilmiş kayıt | Kaydın gözden geçirilmesi |
| Referans adı | Güncel sürüm ve geçerlilik |
Referans türünü ayırmak yetmez.
Gerçek bir yükümlülük iddiası için: