Bilgi Güvenliği ve Sağlık
ISO 27001, ISO 13485, ISO 22301 ve ISO 20000-1 rehberleri.
ISO 13485 Belgesi Maliyeti: Denetim Günü ve Gizli Kalemler
ISO 13485 belgesi maliyeti çalışan sayısı, risk sınıfı, tasarım ve sterilizasyonla değişir. Teklifi birim bazında kıyaslayın, ek denetim gününden kaçının.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Zorunlu mu? Yasal Şart Olan Sektörler ve İhaleler
ISO 27001 her şirket için zorunlu değil; özel entegratör, telekom ve ihalelerde ise şart. Kimde yasal, kimde fiilen gerekli? 3 katmanlı tablo ve doğru takvim.
Oku →Bilgi Güvenliği ve SağlıkBilgi Güvenliği Politikası Nasıl Yazılır? ISO 27001 Örnekli
ISO 27001 madde 5.2'nin 4 zorunlu unsuru, kopyalanabilir örnek metin ve denetçinin ilk bulgu yazdığı 5 yaygın hata. Onaya hazır taslağınızı bir günde çıkarın.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Zorunlu Dokümanlar: 2022 Listesi ve Denetçi Bakışı
ISO 27001 zorunlu dokümanlar listesi 2022 sürümüne göre: standardın gerçekten istediği 14 başlık, hazır doküman setinin denetimde neden çöktüğü ve ilk istenen dosya.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Yönetimin Gözden Geçirmesi (YGG) Madde 9.3 Nasıl Yapılır?
Çoğu kurumda denetimden iki hafta önce toplanan bir formalite. Oysa tutanakta denetçinin aradığı tek bir şey var: karar cümlesi.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Madde 7.5.7: Sterilizasyon ve Steril Bariyer Sistemi Validasyonu
Sterilizasyon döngüsünü valide edip ambalajı atlamak, madde 7.5.7in yarısını açık bırakır. İki validasyonun sınırları, yeniden validasyon tetikleyicileri ve denetimde istenen kayıt seti.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Ek A 8.9 Yapılandırma Yönetimi: Güvenli Kurulum Temeli Nasıl Kanıtlanır?
Yüz sunucunuz varsa güvenlik seviyeniz en zayıf yapılandırmanın seviyesidir. Denetçinin rastgele iki sunucuda kontrol ettiği üç madde ve en sık kırılan nokta.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 İç Denetim Nasıl Yapılır?
Tıbbi cihazda iç denetim yalnızca sistemi iyileştirmez; regülatör karşısında delil üretir. ISO 9001 alışkanlığıyla yürütüldüğünde en hızlı zarar veren süreç.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Yazılım Validasyonu: Hangi Yazılımlar Valide Edilmeli?
ERP lot modülü, eQMS, hatta formüllü bir Excel tablosu… Kapsamı yanlış çizmek hem bulgu hem gereksiz iş yükü demek. Karar kuralı ne?
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Üretim Ortamı ve Kontaminasyon Kontrolü (Madde 6.4): Temiz Oda Ne Zaman Gerekir?
Gereğinden yüksek sınıfta temiz oda kurmak da, gerekliyken kurmamak da aynı maddeden uygunsuzluk getirir. Kararı veren şey HVAC değil, risk dosyanızdır.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Kapsam Belirleme (Madde 4.3): Neyi Dahil Etmeli, Neyi Dışarıda Bırakmalı?
Belgenin üstündeki tek satır, denetimin tamamını belirliyor. Kapsamı dar yazanın müşterisi belgeyi yok sayıyor, geniş yazan hazır olmadığı departmanı denetletiyor. Dengeyi nasıl kuracağınızı anlatıyoruz.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Veri Sızıntısını Önleme (DLP): Ek A 8.12 Uygulaması
Sizintilarin cogu saldirganla degil, dosyayi kendi hesabina atan bir calisanla baslar. Ek A 8.12 tam da bunu sorar.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 İç Denetim Nasıl Yapılır? (Madde 9.2) Program, Kanıt ve Bulgu
Bulgu çıkmayan bir iç denetim raporu neden denetçi için olumlu değil şüpheli bir sinyaldir? Program, tarafsızlık ve kanıt zincirinin saha karşılığı.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Güvenli Yazılım Geliştirme (Ek A.8.25–8.28)
Yazılım geliştiren şirketlerde ISO 27001 denetiminin en hızlı takıldığı nokta sürüm yönetimi. Hangi kayıtların istendiğini ve sık hataları anlatıyoruz.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 İnsan Kaynakları Güvenliği: İşe Alım, Gizlilik ve İşten Ayrılma (Ek A.6)
İhlallerin çoğu dışarıdan gelen bir saldırıyla değil, kapatılmayı unutulan bir hesapla başlar. Ek A.6 kontrolleri ve saat bazlı çıkış listesi.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Veri Sınıflandırma ve Etiketleme (Ek A 5.12–5.13): Denetçi Nereye Bakar?
Politikada dört seviye yazılı, kurumda fiilen tek seviye var. Denetçinin politikayı okumadan önce baktığı üç nokta ve sınıflandırmayı işleyen hale getiren mini karar kuralı.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Ek A 8.8: Teknik Açıklıkların (Zafiyet) Yönetimi
"Sunucular otomatik güncelleniyor" cümlesi denetimde neden yetmez? Zafiyet takibi, önceliklendirme ve kapatılamayan açıkların yönetimi.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Ek A 6.7: Uzaktan Çalışma Güvenliği
VPN kurmak bu kontrolü karşılamaya yetmez. Evden çalışanın cihazı, ağı ve fiziksel ortamı denetimde nasıl kanıtlanır?
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Fiziksel ve Çevresel Güvenlik (Ek A 7): Sunucu Odasından Temiz Masa Politikasına
En güçlü güvenlik duvarı bile, sunucu odasının kapısı açık unutulduğunda işe yaramaz. Ek A 7 çoğu firmanın en zayıf halkasıdır.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Tehdit İstihbaratı (Ek A 5.7): Yeni Kontrolü Denetimde Nasıl Kanıtlarsınız?
2022 ile gelen 5.7 pahalı bir platform mu ister? Denetçinin aradığı yazılım değil, bir alışkanlıktır.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Kriptografik Kontroller (Ek A 8.24): Veriyi Doğru Şifrelemek
HTTPS kullanıyoruz demek maddeyi kapatmaz. Anahtar veriyle aynı yerde duruyorsa şifreleme neden anlamsızdır?
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Satın Alma ve Tedarikçi Kontrolü (Madde 7.4): Kritik Bileşende Sürpriz İstemezsiniz
Tedarikçinizin hammadde formülünü sessizce değiştirdiğini steril bariyer testi başarısız olunca öğrenmek istemezsiniz. Madde 7.4 tam da bu boşluğu kapatır.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Bilgi Güvenliği Farkındalık Eğitimi (Ek A 6.3): En Zayıf Halka İnsan mı?
İmza föyleri eksiksiz olabilir; ama katılım kanıtı davranış kanıtı değildir. Farkındalık eğitimini gerçekten çalışan bir kontrole dönüştürmenin yolu.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 CAPA: Düzeltici ve Önleyici Faaliyette Etkin Kök Neden Yönetimi
Aynı hata dört kez açılıp "eğitim verildi" diye kapatılıyorsa CAPA’nız çalışmıyordur. Kök nedene inen ve denetimden geçen bir CAPA nasıl kurulur?
Oku →Bilgi Güvenliği ve SağlıkISO 13485 İzlenebilirlik ve Lot Takibi: Geri Çağırmanın Maliyetini Belirleyen 30 Dakika
İyi izlenebilirlik geri çağırmayı önlemez; kapsamını daraltır. Bir bitmiş üründen hammadde lotuna 30 dakikada ulaşamıyorsanız, elinizde izlenebilirlik değil arşiv var.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Loglama ve İzleme (Ek A 8.15–8.16): Denetçi Log Kayıtlarında Ne Arar?
Sunucularınız log üretiyor olabilir. Ama bir ihlalde 'bu ne zaman başladı?' sorusuna cevap verebilecek misiniz?
Oku →Bilgi Güvenliği ve SağlıkISO 27001 İş Sürekliliği ve Yedekleme: Felaket Anında Veri Nasıl Kurtarılır?
Fidye yazılımı vakalarının çoğunda yedek vardır. Eksik olan tek şey, o yedeğin bir kez olsun geri yüklenmiş olmasıdır.
Oku →Bilgi Güvenliği ve SağlıkISO 27001:2022 Ek A Değişiklikleri: 114 Kontrolden 93 Kontrole Geçiş
114 kontrol neden 93’e indi, hangi 11 kontrol eklendi ve SoA’nızda gizlenen bulgu nerede? 2022 geçişinin gözden kaçan detaylarını netleştiriyoruz.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Süreç Validasyonu (7.5.6): IQ, OQ, PQ Denetimde Nasıl Kanıtlanır?
Sterilizasyon valide ama tezgah yazılımı unutulmuş: 13485 denetiminde en sık çıkan validasyon bulguları ve retrospektif kriter tuzağı.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Tasarım ve Geliştirme Kontrolü: Design Controls Denetimde Nasıl Kanıtlanır?
En pahalı uygunsuzluklar tasarımda doğar, üretimde fark edilir. Girdiden tasarım transferine kadar 7.3 zincirini kanıtla kurmanın yolu.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Tedarikçi ve Bulut Güvenliği: Dış Hizmet Riskleri Nasıl Yönetilir?
İhlallerin çoğu artık kendi ağınızda değil, kullandığınız SaaS panelinde başlıyor. Gölge tedarikçiler ve bulut veri konumu üzerine denetçi bakışı.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 Şikayet Yönetimi ve Vijilans: Advers Olay Ne Zaman Bildirilir?
Her şikayet advers olay mı? Bildirilebilir olayı belirleyen üç koşul ve firmaların en çok zorlandığı 'ciddi yaralanma potansiyeli' kararı.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Erişim Kontrolü: Kullanıcı Yetkileri Nasıl Yönetilir?
Ayrılan personelin açık kalan hesabı, denetimin en kolay bulgusudur. Erişim yönetimini denetime dayanıklı kurmanın adımları bu yazıda.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Bilgi Güvenliği İhlal Olayı Yönetimi: Olay Anında Ne Yapılır?
Olay yönetimi prosedürü çoğu firmada rafta durur; ilk gerçek ihlalde kimse kime haber vereceğini bilmez. İşleyen bir olay yönetimi düzeni nasıl kurulur?
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Varlık Envanteri Nasıl Hazırlanır?
Görünmeyen varlık korunamaz. ISO 27001 varlık envanterini kurmanın pratik yolu, varlık sahipliği ve denetçinin aradığı kanıtlar.
Oku →Bilgi Güvenliği ve SağlıkISO 13485 ve ISO 14971: Tıbbi Cihazlarda Risk Yönetimi Nasıl Yapılır?
ISO 13485 risk yönetimi yap der ama nasıl yapılacağını ISO 14971 anlatır. Risk dosyasını denetime hazır tutmanın adımlarını ve en sık yapılan kontrol hatasını ele alıyoruz.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 Risk İşleme ve Uygulanabilirlik Bildirgesi (SoA) Nasıl Hazırlanır?
Risk analizini yapan ama SoA'da takılan firmalar için: kontrolleri risklerle tutarlı biçimde belgelemenin yolu.
Oku →Bilgi Güvenliği ve SağlıkISO 27001 ile KVKK Uyumu Nasıl Sağlanır?
“ISO 27001 aldık, KVKK'ya da uyumlu olduk mu?” Nerede kesişir, KVKK için ayrıca ne gerekir?
Oku →Bilgi Güvenliği ve SağlıkISO 13485 ile ISO 9001 Arasındaki Fark Nedir? (Tıbbi Cihaz QMS)
Tıbbi cihaza geçen firmalar için: 13485 neden gerekir, 9001'den farkı ve geçiş nasıl olur?
Oku →Ücretsiz ön değerlendirme alın
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
