Standartlar, Çerçeveler ve Uyum

BGT 201 — Bilgi Güvenliği Yönetimi I

Öğr. Gör. Oktay Cesur

2026-09-23

Taslak Çalışma Notu

Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: [[crs-bgt201|Ders İzlence Merkezi]]

Standartlar, çerçeveler ve uyum

Dış referanstan kurum kararına

BGT 201 — Bilgi Güvenliği Yönetimi I

Aynı sözcük, farklı kararlar

Satın alma: “Uygun kontrolü seçelim.”
Bilgi işlem: “Güvenli yapılandıralım.”
Yönetim: “Uyumu sağlayalım.”

Ortak soru: Hangi ölçüte göre, hangi kapsamda ve hangi kanıtla?

Dört tür, dört farklı soru

Tür Kurumun sorduğu soru
Standart Hangi ortak beklentiye veya ölçüte göre hareket edeceğiz?
Çerçeve Kararları ve sorumlulukları hangi bakışla ilişkilendireceğiz?
Rehber Hangi uygulama seçeneklerini değerlendirebiliriz?
Kurum içi belge Bizde kim, neyi, nasıl yapacak?

Referansın adı, uygulamanın kanıtı değildir

Referansın sağlayabildiği Tek başına gösteremediği
Ortak beklenti Beklentiyi kurumda kimin uyguladığı
Düzenli bakış açısı Uygulamanın gerçekten yürüdüğü
Uygulama önerisi Önerinin her kurum için zorunlu olduğu
Yazılı kurum kuralı Kuralın uygulandığı ve izlendiği

Dış beklenti kurumda nasıl görünür?

“Erişimler yönetilmeli”
          ↓ kurum bağlamında yorum
kapsamdaki sistemler + onaylayan rol + değişiklik işleyişi
          ↓ uygulama
yetki kaydı + gözden geçirme izi

Kurum içi belgeler aynı işi yapmaz

politika  → yön ve ilke
prosedür  → işlem akışı
talimat   → belirli işin uygulanışı
kayıt     → gerçekleşen işlemin izi

Belge yazmak ≠ uygulamak ≠ gözden geçirmek

ISO 27001 ve ISO 27002: aynı soruya yanıt vermez

ISO 27001 ile ilişkilendirilen bakış ISO 27002 ile ilişkilendirilen bakış
BGYS’yi kurma, işletme, gözden geçirme ve iyileştirme Güvenlik kontrollerinin uygulanmasına yönelik rehberlik
Kapsam, sorumluluk, uygulama ve kanıt ilişkisi Değerlendirilebilecek uygulama seçenekleri
Yönetim sistemi içinde yaşatma Uygulamanın nasıl ele alınabileceğini düşünme

Bir kontrol kararı neden tek başına yetmez?

Personel belgelerine erişim

uygulama önerisi
      ↓
hangi belgeler? → kim onaylar? → görev değişince ne olur?
      ↓                              ↓
hangi kayıt oluşur?  ←  kim ve ne zaman inceler?

Sürüm ve kaynak sınırı

  • Eski kaynak adı veya alan listesi, güncel kontrol kataloğu değildir.
  • Güncel madde, kontrol ve sertifikasyon koşulu ayrıca doğrulanır.
  • Doğrulama; yetkili yayımlayıcı + sürüm/tarih + geçerlilik üzerinden yapılır.

COBİT ve ITIL hangi pencereyi açar?

Bakış Görünür kıldığı ilişki
COBİT BT kararı ↔︎ kurumsal hedef ↔︎ karar ve izleme sorumluluğu
ITIL Hizmet ↔︎ değişiklik/işleyiş ↔︎ etki, sorumlu ve izlenebilir sonuç

İkisi de: ISO ailesinin parçası, teknik güvenlik ürünü veya hazır kontrol listesi değildir.

“Uyumluyuz” neden yetersizdir?

Hangi gereksinim?
      + hangi kapsam?
      + kimin kararı ve uygulaması?
      + hangi kanıt?
      + hangi gözden geçirme?
      = doğrulanabilir uyum iddiası

Uyum: izlenebilir beş adım

1. Kaynak ve gereksinim
            ↓
2. Kapsam ve anlam
            ↓
3. Kurum kararı
            ↓
4. Uygulama ve kanıt
            ↓
5. Gözden geçirme ve iyileştirme ──┐
            ↑                       │
            └── değişen kaynak/bağlam

Aynı referans, farklı kurum kararları

Değişen bağlam Değişebilecek karar
Hizmet ve bilgi varlıkları Kapsam
Organizasyon yapısı Sorumlu ve onay sahibi
İş akışı ve araçlar Uygulama biçimi
Risk ve izleme ihtiyacı Kanıt ve gözden geçirme

Fark keyfî olmamalı: yorum + gerekçe + kanıt gösterilebilmelidir.

Vaka: dört yönetim sorusu

Kurgusal birim; öğrenci/aday kayıtlarını, personel belgelerini ve hizmet başvurularını yönetiyor.

Yönetim sorusu Yararlanılan bakış
BGYS kapsamı ve yönetim sorumluluğu? ISO 27001
Personel belgelerine erişim seçenekleri? ISO 27002
BT kararının hedef ve sorumluluk bağı? COBİT
Sistem değişikliğinin hizmete etkisi? ITIL

Referans seçimi ancak bu zincirle tamamlanır

dış referans
      ↓
kurum bağlamında yorum
      ↓
sorumlu + uygulama
      ↓
kanıt
      ↓
gözden geçirme

Oklar otomatik uyum değil, her aşamada verilmesi gereken kurum kararlarıdır.

Uygulama: vaka kaydına bir satır ekleyin

Alan Yazılacak bilgi
Yönetim sorusu Kurum neyi çözmeye çalışıyor?
Referans ve katkısı Hangi tür, hangi bakışı sağlıyor?
Kurum kararı Kim, neyi, nasıl yapacak?
Kanıt Hangi izin veya kayıt oluşacak?
Doğrulama Güncel yetkili kaynak gerekli mi?

Son kontrol: kanıt neyi gösteriyor?

Görülen unsur Henüz kanıtlamadığı şey
Rehberde bir öneri Önerinin kuruma uygunluğu
Yazılmış politika Politikanın uygulanması
Üretilmiş kayıt Kaydın gözden geçirilmesi
Referans adı Güncel sürüm ve geçerlilik

Bir sonraki soruya geçiş

Referans türünü ayırmak yetmez.

Gerçek bir yükümlülük iddiası için:

yetkili metin + güncellik + uygulanabilirlik + gerektiğinde uzman değerlendirmesi