Bilgi Güvenliği ve Sağlık
ISO 27001, ISO 13485, ISO 22301 ve ISO 20000-1 rehberleri.
ISO 13485 Yazılım Validasyonu: Hangi Yazılımlar Valide Edilmeli?
ERP lot modülü, eQMS, hatta formüllü bir Excel tablosu… Kapsamı yanlış çizmek hem bulgu hem gereksiz iş yükü demek. Karar kuralı ne?
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Üretim Ortamı ve Kontaminasyon Kontrolü (Madde 6.4): Temiz Oda Ne Zaman Gerekir?
Gereğinden yüksek sınıfta temiz oda kurmak da, gerekliyken kurmamak da aynı maddeden uygunsuzluk getirir. Kararı veren şey HVAC değil, risk dosyanızdır.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Kapsam Belirleme (Madde 4.3): Neyi Dahil Etmeli, Neyi Dışarıda Bırakmalı?
Belgenin üstündeki tek satır, denetimin tamamını belirliyor. Kapsamı dar yazanın müşterisi belgeyi yok sayıyor, geniş yazan hazır olmadığı departmanı denetletiyor. Dengeyi nasıl kuracağınızı anlatıyoruz.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Veri Sızıntısını Önleme (DLP): Ek A 8.12 Uygulaması
Sizintilarin cogu saldirganla degil, dosyayi kendi hesabina atan bir calisanla baslar. Ek A 8.12 tam da bunu sorar.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 İç Denetim Nasıl Yapılır? (Madde 9.2) Program, Kanıt ve Bulgu
Bulgu çıkmayan bir iç denetim raporu neden denetçi için olumlu değil şüpheli bir sinyaldir? Program, tarafsızlık ve kanıt zincirinin saha karşılığı.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Güvenli Yazılım Geliştirme (Ek A.8.25–8.28)
Yazılım geliştiren şirketlerde ISO 27001 denetiminin en hızlı takıldığı nokta sürüm yönetimi. Hangi kayıtların istendiğini ve sık hataları anlatıyoruz.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 İnsan Kaynakları Güvenliği: İşe Alım, Gizlilik ve İşten Ayrılma (Ek A.6)
İhlallerin çoğu dışarıdan gelen bir saldırıyla değil, kapatılmayı unutulan bir hesapla başlar. Ek A.6 kontrolleri ve saat bazlı çıkış listesi.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Veri Sınıflandırma ve Etiketleme (Ek A 5.12–5.13): Denetçi Nereye Bakar?
Politikada dört seviye yazılı, kurumda fiilen tek seviye var. Denetçinin politikayı okumadan önce baktığı üç nokta ve sınıflandırmayı işleyen hale getiren mini karar kuralı.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Ek A 8.8: Teknik Açıklıkların (Zafiyet) Yönetimi
"Sunucular otomatik güncelleniyor" cümlesi denetimde neden yetmez? Zafiyet takibi, önceliklendirme ve kapatılamayan açıkların yönetimi.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Ek A 6.7: Uzaktan Çalışma Güvenliği
VPN kurmak bu kontrolü karşılamaya yetmez. Evden çalışanın cihazı, ağı ve fiziksel ortamı denetimde nasıl kanıtlanır?
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Fiziksel ve Çevresel Güvenlik (Ek A 7): Sunucu Odasından Temiz Masa Politikasına
En güçlü güvenlik duvarı bile, sunucu odasının kapısı açık unutulduğunda işe yaramaz. Ek A 7 çoğu firmanın en zayıf halkasıdır.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Tehdit İstihbaratı (Ek A 5.7): Yeni Kontrolü Denetimde Nasıl Kanıtlarsınız?
2022 ile gelen 5.7 pahalı bir platform mu ister? Denetçinin aradığı yazılım değil, bir alışkanlıktır.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Kriptografik Kontroller (Ek A 8.24): Veriyi Doğru Şifrelemek
HTTPS kullanıyoruz demek maddeyi kapatmaz. Anahtar veriyle aynı yerde duruyorsa şifreleme neden anlamsızdır?
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Satın Alma ve Tedarikçi Kontrolü (Madde 7.4): Kritik Bileşende Sürpriz İstemezsiniz
Tedarikçinizin hammadde formülünü sessizce değiştirdiğini steril bariyer testi başarısız olunca öğrenmek istemezsiniz. Madde 7.4 tam da bu boşluğu kapatır.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Bilgi Güvenliği Farkındalık Eğitimi (Ek A 6.3): En Zayıf Halka İnsan mı?
İmza föyleri eksiksiz olabilir; ama katılım kanıtı davranış kanıtı değildir. Farkındalık eğitimini gerçekten çalışan bir kontrole dönüştürmenin yolu.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 CAPA: Düzeltici ve Önleyici Faaliyette Etkin Kök Neden Yönetimi
Aynı hata dört kez açılıp "eğitim verildi" diye kapatılıyorsa CAPA’nız çalışmıyordur. Kök nedene inen ve denetimden geçen bir CAPA nasıl kurulur?
Oku →Bilgi Güvenliği ve SağlıkISO 13485 İzlenebilirlik ve Lot Takibi: Geri Çağırmanın Maliyetini Belirleyen 30 Dakika
İyi izlenebilirlik geri çağırmayı önlemez; kapsamını daraltır. Bir bitmiş üründen hammadde lotuna 30 dakikada ulaşamıyorsanız, elinizde izlenebilirlik değil arşiv var.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Loglama ve İzleme (Ek A 8.15–8.16): Denetçi Log Kayıtlarında Ne Arar?
Sunucularınız log üretiyor olabilir. Ama bir ihlalde 'bu ne zaman başladı?' sorusuna cevap verebilecek misiniz?
Oku →Bilgi Güvenliği ve SağlıkISO 27001 İş Sürekliliği ve Yedekleme: Felaket Anında Veri Nasıl Kurtarılır?
Fidye yazılımı vakalarının çoğunda yedek vardır. Eksik olan tek şey, o yedeğin bir kez olsun geri yüklenmiş olmasıdır.
Oku →Bilgi Güvenliği ve SağlıkISO 27001:2022 Ek A Değişiklikleri: 114 Kontrolden 93 Kontrole Geçiş
114 kontrol neden 93’e indi, hangi 11 kontrol eklendi ve SoA’nızda gizlenen bulgu nerede? 2022 geçişinin gözden kaçan detaylarını netleştiriyoruz.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Süreç Validasyonu (7.5.6): IQ, OQ, PQ Denetimde Nasıl Kanıtlanır?
Sterilizasyon valide ama tezgah yazılımı unutulmuş: 13485 denetiminde en sık çıkan validasyon bulguları ve retrospektif kriter tuzağı.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Tasarım ve Geliştirme Kontrolü: Design Controls Denetimde Nasıl Kanıtlanır?
En pahalı uygunsuzluklar tasarımda doğar, üretimde fark edilir. Girdiden tasarım transferine kadar 7.3 zincirini kanıtla kurmanın yolu.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Tedarikçi ve Bulut Güvenliği: Dış Hizmet Riskleri Nasıl Yönetilir?
İhlallerin çoğu artık kendi ağınızda değil, kullandığınız SaaS panelinde başlıyor. Gölge tedarikçiler ve bulut veri konumu üzerine denetçi bakışı.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Şikayet Yönetimi ve Vijilans: Advers Olay Ne Zaman Bildirilir?
Her şikayet advers olay mı? Bildirilebilir olayı belirleyen üç koşul ve firmaların en çok zorlandığı 'ciddi yaralanma potansiyeli' kararı.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Erişim Kontrolü: Kullanıcı Yetkileri Nasıl Yönetilir?
Ayrılan personelin açık kalan hesabı, denetimin en kolay bulgusudur. Erişim yönetimini denetime dayanıklı kurmanın adımları bu yazıda.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Bilgi Güvenliği İhlal Olayı Yönetimi: Olay Anında Ne Yapılır?
Olay yönetimi prosedürü çoğu firmada rafta durur; ilk gerçek ihlalde kimse kime haber vereceğini bilmez. İşleyen bir olay yönetimi düzeni nasıl kurulur?
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Varlık Envanteri Nasıl Hazırlanır?
Görünmeyen varlık korunamaz. ISO 27001 varlık envanterini kurmanın pratik yolu, varlık sahipliği ve denetçinin aradığı kanıtlar.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 ve ISO 14971: Tıbbi Cihazlarda Risk Yönetimi Nasıl Yapılır?
ISO 13485 risk yönetimi yap der ama nasıl yapılacağını ISO 14971 anlatır. Risk dosyasını denetime hazır tutmanın adımlarını ve en sık yapılan kontrol hatasını ele alıyoruz.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Risk İşleme ve Uygulanabilirlik Bildirgesi (SoA) Nasıl Hazırlanır?
Risk analizini yapan ama SoA'da takılan firmalar için: kontrolleri risklerle tutarlı biçimde belgelemenin yolu.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 ile KVKK Uyumu Nasıl Sağlanır?
“ISO 27001 aldık, KVKK'ya da uyumlu olduk mu?” Nerede kesişir, KVKK için ayrıca ne gerekir?
Oku →Ücretsiz ön değerlendirme alın
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
