Temeller ve LiderlikAşama: Kur

Bilgi varlığı envanterini süreçten türetmek

Envanteri demirbaş listesinden değil, işin işlediği bilgiden başlatarak kurma yöntemi. Her bilgi kümesine taşıyıcı varlıklar ve iki katmanlı sahiplik bağlanır.

Ne zaman kullanılır?

Kapsamı yeni belirlediniz ve elinizde yalnızca cihaz/demirbaş listesi var; ya da envanter var ama risk değerlendirmesine girdi olarak kullanılamıyor.

Nasıl yapılır

  1. 1Kapsamdaki her iş sürecini tek satırda yaz, sonra o sürecin ürettiği ve tükettiği bilgi kümelerini isimlendir (aday özgeçmişleri, fiyat listesi, üretim reçetesi gibi). Envanterin birincil satırı bilgi kümesidir, cihaz değil.
  2. 2Her bilgi kümesinin taşıyıcılarını ayrı kolonda göster: hangi uygulama, hangi sunucu veya bulut hesabı, hangi paylaşım klasörü, hangi kağıt dosya, hangi dizüstü. Aynı bilgi birden fazla yerde yaşıyorsa hepsini yaz.
  3. 3Sahipliği iki katmanda ata: bilgi kümesinin iş sahibi (o bilgi hakkında karar verebilen yönetici) ve taşıyıcının teknik sorumlusu. Sahip kolonuna birim adı değil kişi/unvan yaz.
  4. 4Gizlilik, bütünlük ve erişilebilirlik ihtiyacını üç ayrı basit ölçekle işaretle; sınıflandırma etiketini bu üçlüden türet, böylece etiket keyfi olmaz.
  5. 5Envantere giriş ve çıkış tetikleyicilerini yaz: yeni uygulama devreye alma, tedarikçi değişikliği, işten ayrılış, cihaz hurdaya çıkarma. Her tetikleyiciyi sorumlusuyla birlikte periyodik bir göreve bağla.
  6. 6Envanteri risk değerlendirmesinin girdisi olarak test et: rastgele üç satır seç, o satırdan en az bir somut risk kaydı üretebiliyor musun? Üretemiyorsan satır fazla soyut yazılmış.

Tetkikçi ne sorar

  • Bu envanterin güncel olduğunu nereden biliyorsunuz? Son üç ayda eklenen ve çıkarılan satırları gösterin.
  • Şu satırın sahibi kim ve o kişi bu bilginin sınıflandırmasını değiştirme yetkisi olduğunu biliyor mu?
  • Geçen ay devreye aldığınız şu uygulama envanterin neresinde?

Sahada sık yapılan hatalar

  • Envanter demirbaş listesinin kopyası: 62 dizüstü, 4 sunucu yazılmış; bu cihazlarda hangi bilginin durduğu hiç yazılmamış.
  • Bulut hizmetleri envanterin dışında kalmış; ekiplerin kendi açtığı dosya paylaşım ve mesajlaşma hesapları görünmüyor.
  • Sahip kolonuna birim adı yazılmış, sorulacak somut bir isim yok; erişim gözden geçirmesi bu yüzden hiç yürümüyor.
  • Kağıt kayıtlar (özlük dosyası, sözleşme dolabı, arşiv klasörü) envantere hiç girmemiş, yalnız dijital varlıklar sayılmış.

İlgili maddeler

ISO/IEC 27001 · A.5.9ISO/IEC 27001 · A.5.10ISO/IEC 27001 · A.5.12

Yalnız madde numaralarına atıf yapılır; standart metni yayımlanmaz. Bu maddelerin yürürlükteki baskısını kendi standart nüshanızdan doğrulayın.

Bu yöntemi Normesta'da yürütün

Akademide okuduğunuz metodun kaydını, kanıtını ve raporunu ürünün içinde tutarsınız; her kayıt dayandığı standart maddesine bağlanır.

Akademi içeriği hakkında

  • Belge vermiyoruz. Normesta bir belgelendirme kuruluşu değildir ve ISO belgesi veya sertifikası düzenlemez. Uygunluk, kuruluşun gerçek uygulaması ve objektif kanıtlarıyla, yetkili belgelendirme kuruluşları tarafından değerlendirilir.
  • Standart metni yayımlamıyoruz. Standartların telifli metinleri kopyalanmaz; ürün madde numaralarına atıf yapar, içeriğini kendi anlatımıyla açıklar.
  • Eğitim içeriğidir. Akademi yazıları bilgilendirme ve eğitim amaçlıdır; danışmanlık ya da hukuki görüş değildir. Sattığımız edim, yazılımın belirli süreli kullanım hakkıdır.
  • Adlar sahiplerinindir. Metinlerde anılan marka, çerçeve ve model adları sahiplerine aittir; Normesta bu kuruluşlarla bağlantılı değildir.

Bu yazılar Normesta'nın ürün içi akademisinden yayımlanır; metinde geçen ekran, kayıt ve profil atıfları uygulamadaki karşılıklarını anlatır.