
ISO 27001 risk işleme ve SoA nasıl hazırlanır?
ISO 27001’de risk işleme; bilgi varlıkları için risklerin belirlenmesi, her risk için işleme seçeneğinin (azalt, kabul et, aktar, kaçın) seçilmesi, Ek A kontrollerinden uygun olanların belirlenmesi ve bunların gerekçeleriyle Uygulanabilirlik Bildirgesi’nde (SoA) belgelenmesiyle yapılır. SoA, denetçinin ilk istediği belgedir.
“Risk analizini yaptık ama SoA’yı nasıl dolduracağız bilemedik.” ISO 27001 kurulumlarında en çok takılınan nokta budur. Oysa SoA, sistemin vitrinidir: denetçi neyi neden uyguladığınızı buradan okur. Aşağıda risk işleme ile SoA’nın nasıl tutarlı kurulduğunu anlatıyoruz.

ISO 27001 dört risk işleme seçeneği tanımlar: riski azaltmak (kontrol uygulamak), kabul etmek (eşik altındaysa), aktarmak (sigorta/üçüncü taraf) veya kaçınmak (faaliyeti durdurmak). Her risk için bu seçeneklerden biri gerekçeli olarak seçilir.
En sık kullanılan yol azaltmadır; bu da Ek A kontrollerinin devreye girdiği yerdir. Ancak her riski “azalt” demek yerine, kabul edilebilir riskleri gerekçesiyle kabul etmek sistemi gerçekçi kılar.

SoA; ISO 27001 Ek A’daki kontrollerin her biri için “uygulanıyor mu, uygulanmıyorsa neden” bilgisini ve uygulama gerekçesini içeren belgedir. Risk işleme kararlarının kontrollerle eşleştiği ana referanstır.
Bir kontrolü “uygulanmıyor” işaretliyorsanız gerekçesi net olmalıdır. Denetçi, risk değerlendirmesi ile SoA arasındaki tutarlılığı kontrol eder; uyuşmazlık en sık bulgu kaynağıdır.
Süreç; varlık ve risklerin belirlenmesi, risklerin değerlendirilip önceliklendirilmesi, her risk için işleme seçeneğinin seçilmesi, gerekli Ek A kontrollerinin belirlenmesi, SoA’nın hazırlanması ve risk işleme planının uygulanmasıyla yürür.
Varlık envanteri ve risk değerlendirmenizi kuruyor, risk işleme planını ve SoA’yı risklerle tam tutarlı biçimde hazırlıyor, artık risk onayına kadar süreci yönetip akredite belgelendirme denetimine hazırlıyoruz.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Evet; Uygulanabilirlik Bildirgesi ISO 27001’in zorunlu dokümanlarından biridir ve denetimde mutlaka istenir.
Hayır; kontroller riske göre seçilir. Uygulanmayanların gerekçesi SoA’da belirtilir.
Evet; önceden tanımlı kabul kriterinin altındaki riskler gerekçesiyle kabul edilebilir.
Kontroller uygulandıktan sonra geriye kalan risktir ve yönetim tarafından onaylanır.
Planlı aralıklarla ve önemli değişiklik veya olay sonrasında yenilenir.