ISO 27001 kapsam belirleme kararı bir yazılım şirketinde altı ay boyunca sorun çıkarmadı; sertifika alındı, tabela asıldı. Sorun, büyük bir banka müşterisinin tedarikçi değerlendirme formunda ortaya çıktı: sertifikadaki kapsam cümlesi yalnızca genel merkezdeki yazılım geliştirme faaliyetini kapsıyordu, oysa müşterinin verisi kapsam dışında bırakılmış bulut ortamında işleniyordu. Belge geçerliydi ama sorulan soruya cevap vermiyordu.
Kapsam, yönetim sisteminin sınırlarını çizen tek cümlelik bir karardır ve maliyeti, denetim süresini, ticari değeri aynı anda belirler. Dar tutmak projeyi hızlandırır ama belgenin karşılığını düşürür; geniş tutmak belgeyi güçlendirir ama hazırlığı yönetilemez hale getirebilir. Doğru cevap ikisinin ortasında değil, kurumun neden sertifika aldığına bağlı bir yerdedir.
Kapsamı belirleyen üç girdi
Standart, kapsamı üç girdinin sonucunda tanımlamanızı ister ve denetçi bu üçünün izini arar:
- Kuruluşun bağlamı: iş modeli, gelirin hangi hizmetten geldiği, kritik iş süreçleri ve bunları taşıyan teknoloji.
- İlgili tarafların beklentileri: müşteri sözleşmeleri, kamu ihale şartnameleri, mevzuat yükümlülükleri, ana ortağın talepleri.
- Arayüzler ve bağımlılıklar: kapsam içindeki süreçlerin dışarıdan aldığı hizmetler; bulut sağlayıcılar, dış geliştirme ekipleri, veri merkezi.
Bu üçü yazılmadan çizilen kapsam neredeyse her zaman ya organizasyon şemasını kopyalar ya da bilgi işlem birimiyle sınırlı kalır. İkisi de yanlıştır; kapsam birimlere değil, korunması gereken bilgiye ve onu işleyen süreçlere göre çizilir.
Dar kapsamın gerçek maliyeti
Dar kapsam ilk bakışta ucuzdur: daha az varlık, daha az kontrol, daha kısa denetim. Görünmeyen maliyetleri ise şunlardır:
- Müşteri, sertifikanın kendi verisini kapsamadığını fark ettiğinde belge ticari işlevini kaybeder.
- Kapsam dışı sistemler kapsam içine hizmet veriyorsa, arayüz kontrolleri üzerinden zaten denetlenir; tasarruf beklendiği kadar olmaz.
- İkinci aşamada kapsam genişletildiğinde önceki çalışmanın bir bölümü yeniden yapılır.
- Kurum içinde iki ayrı güvenlik standardı oluşur; kapsam dışı ekipler kuralları kendilerine ait görmez.
Geniş kapsamın gerçek maliyeti
Geniş kapsam da bedava değildir. Tüm lokasyonları ve tüm iş kollarını ilk sertifikaya sığdırmaya çalışan kurumlarda proje süresi uzar, iç denetim yükü büyür ve olgunlaşmamış süreçler denetime hazırlıksız girer. Riskin somut hali şudur: kapsamın en zayıf halkası, tüm sertifikayı bulguya açık hale getirir. Yeni satın alınmış bir bağlı şirketi ilk yıl kapsama almak, çoğu zaman sertifikayı geciktiren nedendir.
Kapsam kararını verirken denetim yükünü değil, yönetilebilir olgunluğu ölçüt alın. Hangi süreçlerin ölçülebilir kontrolleri var, hangileri hâlâ kişilere bağlı çalışıyor? Bu ayrımı dışarıdan bir gözle yapmak genellikle daha isabetli sonuç verir; kurumsal siber güvenlik danışmanlığı alan kurumlarda kapsam tartışması organizasyon şemasından çıkıp veri akışı üzerine oturduğunda karar hızla netleşir.
Kapsam dışı bıraktığınız şey gerçekten dışarıda mı
Kapsam dışı bırakmak, bağımlılığı ortadan kaldırmaz. Kapsam içindeki bir uygulamanın kimlik doğrulaması kapsam dışı bir dizin sunucusundan geliyorsa, o sunucu fiilen kapsamın bir parçasıdır. Arayüzleri üç soruyla test edin:
- Kapsam içindeki hangi süreç bu dış bileşen olmadan çalışamaz?
- Bu bileşen ele geçirilirse kapsam içindeki veriye erişilebilir mi?
- Bileşenin güvenliğini kim taahhüt ediyor ve bu taahhüt sözleşmede yazılı mı?
Üçüne de net cevap veremiyorsanız, ya bileşeni kapsama alın ya da arayüz kontrollerini yazılı hale getirin: veri akışının yönü, kullanılan protokol, yetkilendirme modeli ve izleme sorumluluğu.
Karar tablosu
| Ölçüt | Dar kapsam | Geniş kapsam | Kademeli genişletme |
|---|---|---|---|
| İlk sertifikaya süre | En kısa | En uzun | Orta |
| Müşteri sorularına cevap gücü | Zayıf | Yüksek | İlk yıl sınırlı, sonra yüksek |
| Hazırlık maliyeti | Düşük | Yüksek | Dönemlere yayılır |
| Bulgu riski | Düşük | Zayıf halkaya bağlı yüksek | Kontrollü |
| Kurum içi kabul | Sınırlı, iki kültür oluşur | Zorlayıcı ama bütünleşik | Kademeli benimseme |
| Uygun olduğu durum | Tek hizmet hattı, net müşteri talebi | Olgun süreçler, çok müşterili yapı | Büyüyen veya çok lokasyonlu kurumlar |
Adım adım kapsam cümlesi yazımı
- Sertifikanın hangi soruya cevap vereceğini yazın: hangi müşteri, hangi ihale, hangi mevzuat?
- O cevabı üreten hizmet ve süreçleri listeleyin; gelir tablosuna değil, veriye bakın.
- Bu süreçleri taşıyan uygulamaları, altyapıyı, lokasyonları ve ekipleri eşleyin.
- Dışarıda kalanları tek tek yazıp her biri için bağımlılık testini uygulayın.
- Kapsam cümlesini üç öğeyle kurun: faaliyet, faaliyeti yürüten organizasyon birimi, lokasyon veya altyapı.
- Cümleyi satış ekibine okutun. Müşteriye gösterildiğinde ek açıklama gerekiyorsa cümle yeniden yazılmalıdır.
- Kapsam kararını, dışarıda bırakılanların gerekçesiyle birlikte kayda geçirin.
Kapsam cümlesi sertifikada nasıl görünür
Sertifikanın üzerinde yazan cümle, kurumun dış dünyaya verdiği taahhüttür ve muğlak ifadeler burada işe yaramaz. “Bilgi teknolojileri hizmetleri” gibi bir ifade, hangi hizmetin kastedildiğini göstermez. Bunun yerine faaliyeti, birimi ve konumu birlikte veren bir cümle kurulur: hangi hizmetin sunumu, hangi ekip tarafından, hangi lokasyon ve altyapı üzerinde yürütülüyor? Bulut ortamı kullanılıyorsa bunun kapsama dahil olduğu açıkça belirtilmelidir; müşteri değerlendirme formlarında en sık takılan nokta budur.
Kapsam dışı sistemler saldırı yüzeyinden çıkmaz
Sertifika sınırı, saldırgan için bir sınır değildir. Kapsam dışı bırakılan bir test ortamı, kapsam içi üretim ağıyla aynı dizin altyapısını kullanıyorsa, ilk erişim oradan sağlanıp yanal hareketle (lateral movement) kapsam içine geçilebilir. Bu nedenle kapsam kararını güvenlik programınızın sınırı gibi kullanmayın.
Pratikte iki ölçüm birbirini tamamlar: belirli sistemlerdeki teknik zafiyetleri gösteren bir-iki haftalık sızma testi ve tespit ile yanıt kabiliyetini ölçen, iki-altı haftaya yayılan bir red team hizmeti. İkincisi keşifle başlayıp ilk erişim, yanal hareket ve yetki yükseltme, hedef tamamlama ve raporlama aşamalarını izler; MITRE ATT&CK teknikleriyle eşleştirilmiş bulgular, kapsam dışı bileşenlerin gerçek risk katkısını görünür kılar. Böylece kapsamı bir sonraki yıl nereye genişleteceğiniz varsayımla değil veriyle belirlenir.
Kademeli genişletme takvimi nasıl kurulur
Kademeli yaklaşım, ilk sertifikayı yönetilebilir bir alanda alıp sonraki gözetim denetimlerinde kapsamı büyütmeyi öngörür. Takvimi kurarken ölçüt üç tanedir: genişletilecek alanın ticari getirisi, mevcut olgunluğu ve kapsam içiyle olan bağımlılığının yoğunluğu. En yoğun bağımlılığa sahip alan, ticari getirisi düşük olsa bile önce alınmalıdır; çünkü zaten arayüz üzerinden denetim yükü yaratmaktadır. Genişletme kararını yönetim gözden geçirmesinin sabit bir gündem maddesi haline getirin.
Sık sorulan sorular
Kapsamı sonradan genişletmek yeni bir sertifika süreci mi gerektirir?
Hayır, genişletme genellikle gözetim denetimi sırasında veya ek bir denetimle yapılır. Yine de yeni alanın risk değerlendirmesi, Uygulanabilirlik Bildirgesi güncellemesi ve iç denetimi tamamlanmış olmalıdır. Belgelendirme kuruluşu, genişletilen kapsamın büyüklüğüne göre ek denetim günü talep eder.
Uzaktan çalışan ekipler kapsama nasıl dahil edilir?
Lokasyon yerine faaliyet ve varlık üzerinden tanımlanır. Kapsam cümlesinde uzaktan çalışma modeli belirtilir; kontrol tarafında uç nokta yönetimi, güvenli erişim, cihaz envanteri ve ev ofis kuralları belgelenir. Denetçi bu ekiplerden örneklem alarak uygulamayı sorgular.
Bulut sağlayıcımızı kapsama almak zorunda mıyız?
Sağlayıcının kendisini denetlemezsiniz; sizin sorumluluğunuz paylaşılan sorumluluk modelinde size düşen kısımdır. Yapılandırma, kimlik ve erişim yönetimi, günlükleme ve veri sınıflandırması sizin kapsamınızdadır. Sağlayıcının bağımsız denetim raporlarını tedarikçi değerlendirmenizin kanıtı olarak kullanabilirsiniz.
Grup şirketlerinde tek sertifika mı, ayrı sertifikalar mı daha iyi?
Süreçler ve yönetim yapısı ortaksa tek yönetim sistemi ve tek sertifika daha verimlidir. İş kolları, müşterileri ve teknoloji yığınları belirgin biçimde farklıysa ayrı kapsamlar hem denetimi hem iç yönetimi kolaylaştırır. Karar, ortak kontrollerin oranına bakılarak verilir.
Kapsam cümlesi ne kadar ayrıntılı olmalı?
Tek cümlede okunabilecek kadar kısa, ek açıklama gerektirmeyecek kadar açık. Faaliyet, birim ve lokasyon veya altyapı bilgisi bulunmalı; ürün adları ve iç proje kodları yer almamalıdır. Cümleyi yazarken hedef okuyucunun bir müşteri satın alma ekibi olduğunu varsayın.
Sonuç
Kapsam, uyum projesinin teknik bir ayrıntısı değil ticari bir karardır. Sertifikayı kimin, hangi soruyu sorarak isteyeceğini belirleyin; kapsamı o sorunun cevabını verecek en küçük bütün olarak çizin ve arayüzleri yazılı hale getirin. Böyle kurulan bir kapsam ilk yıl hızlı sertifika, sonraki yıllarda ise plansız genişleme yerine kontrollü büyüme sağlar.
Bilgilendirme: Bu içerik genel bilgilendirme amaçlıdır; kurumunuzun risk profiline özel değerlendirme için uzman desteği alınmalıdır.
