
ISO 27001 kapsamı nasıl belirlenir?
Kapsam; kuruluşun bağlamı, ilgili tarafların beklentileri ve diğer kuruluşlarla olan arayüzler değerlendirilerek belirlenir. Hangi iş süreçlerinin, lokasyonların, bilgi varlıklarının ve teknolojilerin dahil olduğu yazılı olarak tanımlanır. Kapsam dışı bırakılan her unsurun gerekçesi ve arayüz kontrolü de aynı belgede yer almalıdır.
Kapsam cümlesi belgenin üstünde tek satır görünür ama denetimin tamamını belirler. Dar yazarsanız müşteriniz “bizim aldığımız hizmet kapsamda mı?” diye sorduğunda cevap veremezsiniz; geniş yazarsanız hazır olmadığınız departmanlar da denetlenir. Madde 4.3’ün asıl işi, bu iki hatanın arasındaki dengeyi yazıya dökmektir.

Standart üç girdiyi açıkça sayar: Madde 4.1’deki iç ve dış hususlar, Madde 4.2’deki ilgili tarafların şartları ve kuruluşun diğer taraflarca yürütülen faaliyetlerle olan arayüz ve bağımlılıkları. Bu üçü değerlendirilmeden yazılan kapsam, denetimde “gerekçesi gösterilemeyen kapsam” olarak uygunsuzluğa dönüşür.

Bir birimi veya lokasyonu kapsam dışı bırakmak serbesttir; ancak dışarıda kalan taraf ile kapsam içindeki bilgi arasında bir akış varsa, bu arayüzün nasıl kontrol edildiği gösterilmelidir. “Muhasebe kapsam dışıdır” demek, muhasebenin kapsam içi sistemlere erişimi varsa geçerli bir dışlama değildir.
Pratikte en sağlam yaklaşım, kapsamı hizmet ekseninde tanımlamaktır: “X yazılımının geliştirilmesi, işletilmesi ve destek hizmetlerinin sunulması — Ankara ve İstanbul ofisleri”. Bu cümle hem müşterinin sorusuna cevap verir hem denetim sınırını netleştirir.
Kapsam, dokümante edilmiş bilgi olarak bulundurulmalıdır. İçinde kapsam cümlesi, dahil edilen süreç ve lokasyonlar, dahil edilen bilgi varlığı ve teknoloji sınırları, kapsam dışı unsurlar ve gerekçeleri, arayüz-bağımlılık tablosu ile onay tarihi bulunmalıdır. Tek sayfa yeterlidir; uzunluk değil netlik aranır.
Denetçi kapsam cümlesini alır, Uygulanabilirlik Bildirgesi (SoA) ve varlık envanteriyle karşılaştırır. Kapsamda yazan bir süreç envanterde yoksa ya da envanterde kapsam dışı bir sistem kontrol altına alınmışsa tutarsızlık yazılır. Ardından sahada, kapsam sınırının fiilen uygulandığını gösteren erişim kayıtlarını ister.
Mini karar kuralı: bu varlık kaybolursa kapsamdaki hizmet aksar mı? Cevap evetse varlık kapsam içindedir — hangi departmana ait olduğuna bakılmaksızın.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Hayır. Standart, kapsamın kuruluş tarafından belirlenmesine izin verir. Tek bir hizmet hattı veya lokasyon için belgelendirme mümkündür; koşul, sınırların ve arayüz kontrollerinin yazılı ve tutarlı olmasıdır.
Kapsam belgesinde açıkça belirtilir ve Ek A 6.7 kapsamındaki uzaktan çalışma kontrolleriyle desteklenir. Ev ofisleri fiziksel sınır olarak sayılmaz; kontrol, cihaz ve erişim üzerinden kurulur.
Sağlayıcının kendisi kapsamınızda değildir, ancak onunla olan arayüz ve sizin sorumluluğunuzdaki yapılandırmalar kapsamdadır. Sağlayıcı, tedarikçi ilişkileri kontrolleri üzerinden yönetilir.
Değiştirilebilir. Kapsam genişletmesi genellikle bir sonraki gözetim denetiminde ya da özel bir genişletme denetimiyle değerlendirilir; belge üzerindeki kapsam ifadesi buna göre güncellenir.
Evet. Denetim süresi; çalışan sayısı, lokasyon sayısı ve kapsamın karmaşıklığına göre belirlenir, bu da denetim birimini doğrudan etkiler. Sizin için en ideal çözüm, danışmanlarımızla doğrudan görüşmenizdir.