arrow_backAlan notlarına dön
CERTIFICATIONS Yayınlandı 6 Aug 2026

Denetim İçin Hazır Olmak: ISO 27001, SOC 2, Cyber Essentials

ISO 27001, SOC 2 ve Cyber Essentials için denetçilerin aslında neyi kontrol ettiğinin ve panik olmadan nasıl hazırlanacağının pratik bir anlatımı.

Çoğu ekip uyum denetimini yılda bir kez ortaya çıkan bir yangın tatbikatı gibi görür. İşler bu şekilde olmak zorunda değil ve çerçevelerin kendileri satıcıların açıklamalarının yaptığı kadar gizemli değil. ISO 27001, SOC 2 veya Cyber Essentials için hazırlanırken aslında neyin önemli olduğu burada.

Aslında sizden hangi çerçevenin istendiğini bilin

Bu üç çerçeve sık sık birlikte ele alınır ama farklı sorunları çözüyorlar. ISO 27001 bir yönetim sistemi standardıdır — risk değerlendirmeleri, politikalar ve sürekli iyileştirmeler içeren işlevsel bir Bilgi Güvenliği Yönetim Sistemi'ne (ISMS) sahip olduğunuzu sertifiye eder. SOC 2 bir attestation raporudur, genellikle Type II, güvenlik, erişilebilirlik, işlem bütünlüğü, gizlilik, gizlilik olmak üzere Güven Hizmetleri Kriterleri'ne karşı bir süre (genellikle 6-12 ay) kapsar. Cyber Essentials, beş temel teknik kontrol üzerine odaklanan İngiltere hükümeti tarafından desteklenen bir programdır: firewalllar, güvenli yapılandırma, erişim kontrolü, kötü amaçlı yazılım koruması ve yama yönetimi.

Bir müşteri "SOC 2 uyumlu olmanız gerekiyor" derse, hangi türü ve aslında hangi kriterleri önemsediğini sorun. Çoğu B2B SaaS anlaşması yalnızca Güvenlik ve Erişilebilirlik gerektirir, beş kriterin tamamını değil.

Denetçi sormadan önce kanıt izini oluşturun

Denetçiler sözünüze güvenmezler — kanıtlar isterler. ISO 27001 için bu, Annex A'daki tüm 93 kontrolü (2022 revizyonu) uyguladığınız veya hariç tuttuğunuz şeylerle harita yapan ve gerekçelendirme içeren bir Uygulanabilirlik Beyanı anlamına gelir. SOC 2 için, bu, denetim penceresinde kontrollerin yalnızca birinin yapılandırmayı hatırladığı gün değil, tutarlı bir şekilde çalıştığını kanıtlayan ekran görüntüleri, günlükler ve biletler anlamına gelir.

Kanıt toplama işlemini bir çılgınca değil, devam eden bir süreç olarak kurun:

# Örnek: AWS CLI aracılığıyla aylık IAM erişim incelemesi kanıtları çekin
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

Bunları aylar boyu değil, kontrol kimliğine göre düzenlenmiş adanmış bir kanıt deposunda (Google Drive klasörü, Vanta, Drata — ne kullanıyorsanız) zaman damgasıyla depolayın. Denetçiler dönem boyunca örneklem alırlar; kontrolün Mart'ta ve Ekim'de canlı olduğunu kanıtlamanız gerekir, yalnızca hatırladığınız zaman değil.

Her zaman insanları çılgınlaştıran kontroller

Erişim incelemeleri ilk sıradaki bulgudur. Üretim sistemlerine kimin erişimi olduğunun üç aylık bir incelemesini gösteremiyorsanız ve birinin eski hesapları kaldırdığına dair kanıt gösteremiyorsanız, çerçeveden bağımsız olarak bir bulgu bekleyin. Bunu tekrar eden bir takvim görevi olarak çalıştırın, ad hoc bir iyilik değil.

Satıcı risk yönetimi ikinci büyük boşluktur. ISO 27001 madde A.5.19-A.5.23 ve SOC 2'nin satıcı yönetimi kriterleri, alt işlemcileri — bulut sağlayıcıları, ödeme işlemcileri, müşteri verilerine dokunanlı her şeyi değerlendirmenizi bekler. Kritik satıcı başına tek sayfalık bir satıcı risk anketi, yıllık incelenir, çoğunu kapsar.

Yalnızca bir belge olarak var olan ve hiç kimsenin test etmediği olay yanıtı planları da yaygın bir bulgudur. Denetim pencereniz kapanmadan önce en az bir kez tabletop egzersizi çalıştırın ve toplantı notlarını tutun. Denetçiler özellikle planın yalnızca yazılmış değil, uygulanmış olduğunun kanıtını sorarlar.

Cyber Essentials için, teknik kapsam soruları insanların beklediğinden daha çok önem taşır. Sınırınızı doğru şekilde tanımlamanız gerekir — her cihaz, bulut hizmeti ve kapsama alınan BYOD politikası — çünkü kapsamı yanlış tanıtmak, teknik kontroller iyi olsa bile başarısız olmak için gerekçe olur. Yama yönetimi tam olarak kontrol edilir: İnternet'e bakan hizmetler için kritik ve yüksek önem taşıyan yamalar yayından sonra 14 gün içinde uygulanmalıdır.

Gerçekçi bir iç zaman çizelgesi çalıştırmak

SOC 2 Type II için, denetim dönemi başlamadan 3-6 ay kanıt toplama bütçesi ayırın, çünkü Type II kontrollerin yalnızca bir zaman noktasında değil, gözlem penceresi boyunca çalıştığını kanıtlamayı gerektirir. ISO 27001 sertifikasyonu tipik olarak boşluk değerlendirmesinden sertifikaya kadar 6-12 ay sürer; sertifika vermekle yükümlü tarafından Aşama 1 belge incelemesi ve Aşama 2 on-site (veya uzaktan) değerlendirmesi dahildir. Cyber Essentials daha hızlıdır — temel bilgileriniz zaten iyi durumdaysa, öz-değerlendirme anketleri haftalar içinde tamamlanabilir; Cyber Essentials Plus harici bir teknik doğrulama ekler.

Denetim, kendi işinizi kontrol ettiğiniz tek zaman olmasın

Gerçek denetimden 60-90 gün önce fiili kontrol listesine karşı bir iç hazırlık değerlendirmesi çalıştırın. İç geçişten bulguları denetçi bulgularını ele alacağınız şekilde ele alın — düzeltme, düzeltme belgesi ve kağıt izini tutun. Bu iç geçiş, genellikle ekiplerin erişim incelemesi boşluklarını ve eski satıcı sözleşmelerini dış birisi bunu müşteri sözleşmesi yenileme ile bağlantılı bir raporla yapmadan önce yakaladığı yerdir.

Bu çerçevelerin arkasındaki teknik kontroller hakkında — erişim kontrolü tasarımı, günlüğü, olay yanıtı — daha derinlemesine gitmek istiyorsanız, Korra Studio'daki Blue Team ve Certifications parçalarına göz atın.

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward