
ISO 27001 yönetim gözden geçirme toplantısında ne konuşulur?
Toplantıda önceki kararların durumu, iç ve dış denetim sonuçları, bilgi güvenliği olayları, risk işleme planının ilerleyişi, hedeflerin gerçekleşme oranı, ilgili tarafların beklentilerindeki değişimler ve iyileştirme fırsatları görüşülür. Çıktı; kaynak, risk ve hedef kararlarını içeren yazılı bir tutanaktır.
ISO 27001 madde 9.3, kuruluşlarda çoğunlukla yılda bir kez, denetimden iki hafta önce toplanan bir formalite olarak yaşanıyor. Oysa standardın bu maddeyi yazma amacı, bilgi güvenliği yönetim sisteminin yönü hakkında üst yönetimin karar vermesi; bir sunumu izlemesi değil.

Standart, gözden geçirmenin hangi girdilerle yapılacağını tek tek sayar. Eksik bir girdi, denetimde doğrudan uygunsuzluk anlamına gelir; çünkü yönetimin karar verirken eksik veriye dayandığı belgelenmiş olur. Bu nedenle gündem, madde 9.3.2’deki başlıkların birebir karşılığını içerecek şekilde kurulmalıdır.
Pratik yöntem, gündemi standardın alt maddeleriyle numaralandırmaktır. Tutanakta her başlık altında en az bir cümle bulunduğunda, denetçi girdilerin ele alındığını satır satır görebilir.

Karar üretebilen bir gözden geçirme, ham sayı yerine eğilim gösterir. Olay sayısının kendisi değil, olayların kategori bazında üç dönemlik seyri; denetim bulgusunun kendisi değil, tekrar eden bulgu kalıbı anlamlıdır. Veriyi bu şekilde sunmak, yönetimi karar almaya doğal olarak yönlendirir.
Çıktı, sürekli iyileştirme fırsatlarını, BGYS değişiklik ihtiyaçlarını ve kaynak gereksinimlerini içermelidir. Tutanakta her karar için sorumlu, termin ve başarı ölçütü yer alır. Bir sonraki gözden geçirmenin ilk gündem maddesi ise bu kararların gerçekleşme durumu olmalıdır.
Karar takibi ayrı bir aksiyon listesinde tutulduğunda, yıl içinde kararların akıbeti kaybolmaz ve bir sonraki toplantı sıfırdan başlamaz.
Standart sıklık belirtmez; “planlanmış aralıklarla” der. Değişim hızı yüksek, çok sayıda olay yaşayan veya büyük bir dönüşüm projesi yürüten kuruluşlarda altı aylık ya da üç aylık periyot daha uygundur. Belirleyici ölçüt, kararların güncelliğini yitirmeden alınabilmesidir.
Sıklık kararı, BGYS el kitabında veya ilgili prosedürde gerekçesiyle birlikte yazılmalıdır. Böylece denetçi bunun bir tercih değil, bilinçli bir risk kararı olduğunu görür.
Toplantıya kaynak tahsisi yetkisi olan üst yönetim temsilcisi mutlaka katılmalıdır. Yanında bilgi güvenliği sorumlusu, bilgi işlem, insan kaynakları, hukuk veya uyum ve operasyon tarafından birer temsilci bulunması kararların uygulanabilirliğini artırır. Yalnız BGYS ekibinin katıldığı toplantı, gözden geçirme sayılmaz.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Yapılabilir. Önemli olan katılımcıların, gündemin ve alınan kararların kayıt altına alınmasıdır. Toplantı kaydı, katılım listesi ve tutanak birlikte saklanır.
Evet, entegre yönetim sistemlerinde ortak toplantı yaygındır. Ancak her standardın kendi girdi maddeleri ayrı ayrı ele alınmalı ve tutanakta hangi girdinin hangi standarda ait olduğu ayırt edilebilmelidir.
Evet. Belgelendirme denetiminden önce en az bir tam iç denetim ve bir yönetimin gözden geçirmesi tamamlanmış olmalıdır; aksi halde sistemin bir döngüyü tamamladığı gösterilemez.
Kaynak kararının hiç yer almaması ve önceki toplantı kararlarının takip edilmemiş olması en sık rastlanan iki bulgudur.
Geçmez. Sunum bir girdidir; tutanak ise çıktıdır. Kararları, sorumluları ve terminleri içeren ayrı bir tutanak hazırlanmalıdır.