ISO 27001:2022 ile neler değişti?
ISO 27001:2022 revizyonunda Ek A kontrolleri 114’ten 93’e indi ve 14 madde yerine dört temaya ayrıldı: Kuruluşsal, İnsan, Fiziksel ve Teknolojik. Birçok benzer kontrol birleştirildi, 11 yeni kontrol eklendi ve hiçbir kontrol tümüyle kaldırılmadı. 2013 sürümü için geçiş son tarihi 31 Ekim 2025’ti; artık tüm belgelendirmeler 2022 sürümüne göre yürütülür.
2013 sürümünden gelen birçok firma revizyonu “SoA’yı yeniden numaralandırma işi” sanır. Oysa değişiklik yalnızca kontrollerin yerini değil, güvenliğe bakış açısını da değiştirdi. Yeni yapı; tehdit istihbaratından bulut güvenliğine kadar 2013’te açıkça yer almayan riskleri masaya getirir.
Azalma, kontrol kapsamının daralmasından değil, benzer kontrollerin birleştirilmesinden kaynaklanır. Farklı maddelere dağılmış medya ve varlık kontrolleri tek başlık altında toplandı. Böylece 114 kontrol 93’e indi; ancak 11 yeni kontrol eklendiğinden koruma alanı genişledi. Sayının düşmesi, işin azaldığı anlamına gelmez.
Yeni Ek A, kontrolleri Kuruluşsal (37), İnsan (8), Fiziksel (14) ve Teknolojik (34) olmak üzere dört temaya ayırır. Bu gruplama sorumluluğu netleştirir: İnsan teması İK’ya, Teknolojik tema BT’ye, Fiziksel tema idari işlere daha kolay eşlenir. Ayrıca her kontrol, öznitelik (attribute) etiketleriyle zenginleştirildi.
Öznitelikler; kontrolün önleyici/tespit edici/düzeltici olması, hangi güvenlik özelliğine (gizlilik, bütünlük, erişilebilirlik) hizmet ettiği gibi filtrelerle işaretlenir. Bu, raporlamada güçlü bir sınıflandırma aracıdır.
Yeni kontroller güncel tehdit ortamını yansıtır: tehdit istihbaratı, bulut hizmetleri güvenliği, iş sürekliliğine hazırlık, fiziksel güvenlik izleme, yapılandırma yönetimi, bilgi silme, veri maskeleme, veri sızıntısı önleme (DLP), izleme faaliyetleri, web filtreleme ve güvenli kodlama. Çoğu, 2013’te dolaylı ele alınan konuları açık kontrol hâline getirir.
Uygulanabilirlik Bildirgesi (SoA); 93 kontrolün tamamını, uygulanma durumunu ve gerekçesini içerecek şekilde yeniden düzenlenir. Her kontrol için “uygulanıyor/uygulanmıyor” kararı dayanağıyla yazılır. Denetçi, yeni 11 kontrolün risk değerlendirmesine dahil edilip edilmediğini ve hariç tutmaların gerekçesini özellikle sorgular.
Mini karar kuralı: Bir kontrolü SoA’da “uygulanmıyor” işaretliyorsanız gerekçe “bizde bu risk yok” değil, “bu riski şu boyutta taşımıyoruz” biçiminde kanıta dayanmalıdır. Gerekçesiz hariç tutma, en sık yazılan bulgudur.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Hayır. 2013 sürümü için geçiş süresi 31 Ekim 2025’te doldu. Bu tarihten sonra 2013’e dayalı belgeler geçerliliğini yitirdi; belgelendirme ve gözetim denetimleri 2022 sürümüne göre yürütülür.
Küçük düzenlemeler yapıldı; özellikle değişikliklerin planlanmasına dair madde eklendi ve bazı ifadeler ortak yapı (Annex SL) uyumu için güncellendi. Ancak asıl kapsamlı değişiklik Ek A’dadır.
Kontroller risk değerlendirmesi sonucuna göre uygulanır. Ancak 11 yeni kontrolü değerlendirmeye almak zorunludur; uygulamıyorsanız bile SoA’da gerekçesini yazmanız gerekir.
Hayır, öznitelikler örnek amaçlı sunulur ve kullanımı isteğe bağlıdır. Yine de kontrolleri raporlama ve önceliklendirmede güçlü bir filtreleme sağladıkları için pratikte önerilir.
Kapsam ve kuruluş büyüklüğüne göre değişir; sabit bir süre vermek doğru olmaz. Mevcut sisteminizin olgunluğu ve yeni kontrollerin durumu belirleyicidir. Sizin için en ideal çözüm, danışmanlarımızla doğrudan görüşmenizdir.