TISAX ve ISO 27001 Danışmanlığı: Dokümanı Yazan Ekip Kontrolü de Uygular

Otomotiv tedarik zincirinde TISAX etiketi, kurumsal ölçekte ISO/IEC 27001 belgesi. Boşluk analizinden denetim gününe kadar hem yönetim sistemini kuruyor hem de Annex A teknik kontrollerini fiilen uyguluyoruz.

Boşluk analizi · Kapsam · Risk · Dokümantasyon · Teknik kontroller · İç denetim · Denetim desteği

Bağımsız konumBelgelendirme yapmıyoruz, çıkar çatışması yok
Tek çalışma iki sonuçVDA ISA ve Annex A birlikte planlanır
Uygulayan ekipKontrolü yazan da kuran da aynı taraf
Denetim sonrasıGözetim ve yenileme takvimi takip edilir

Uyum sürecinde üstlendiğimiz işler

Danışmanlık, klasör teslimiyle bitmiyor. Aşağıdaki kalemler denetimde sorulan kanıtın karşılığıdır.

01

Boşluk analizi

Mevcut durumun VDA ISA sorularına ve ISO 27001:2022 Annex A kontrollerine göre değerlendirilmesi, eksiklerin önceliklendirilmesi.

02

Kapsam ve varlık envanteri

Hangi lokasyon, süreç ve bilgi varlığının kapsama gireceğinin belirlenmesi. Kapsamı gereğinden geniş tutmak maliyeti, dar tutmak denetimi riske atar.

03

Risk değerlendirme ve SoA

Risk metodolojisinin kurulması, risk işleme planı ve Uygulanabilirlik Bildirgesi’nin (SoA) gerekçeleriyle birlikte hazırlanması.

04

Politika ve prosedür seti

Kurumun gerçek işleyişine göre yazılan, çalışanın uygulayabildiği dokümantasyon. Şablon devri değil.

05

Teknik kontrollerin uygulanması

Güvenlik duvarı, log yönetimi ve saklama, yedekleme, çok faktörlü kimlik doğrulama, uç nokta ve erişim yetkilendirmesinin fiilen devreye alınması.

06

İç denetim ve denetim provası

İç tetkik, yönetimin gözden geçirmesi ve denetçi sorularının önceden çalışıldığı hazırlık oturumu.

TISAX Mİ, ISO 27001 Mİ?

İki uyum yolu arasındaki gerçek fark

İkisi birbirinin alternatifi değil. VDA ISA kataloğu ISO/IEC 27001:2022 Annex A ile büyük ölçüde örtüştüğü için, doğru planlandığında tek bir kurulum çalışması her iki sonuca da hazırlar.

KonuTISAXISO/IEC 27001
Ne için yapılırOtomotiv tedarik zincirinde bilgi güvenliği kanıtının müşterilerle paylaşılmasıKurumsal bilgi güvenliği yönetim sisteminin bağımsız olarak belgelendirilmesi
Sonuçta ne alırsınızENX portalı üzerinden paylaşılan TISAX etiketi — teknik olarak “sertifika” değildirAkredite belgelendirme kuruluşundan ISO/IEC 27001 belgesi
Referans katalogENX Association tarafından yayımlanan VDA ISA soru kataloğuISO/IEC 27001:2022 ve Annex A kontrolleri (4 tema, 93 kontrol)
Genellikle kim isterOEM ya da ana sanayi müşterisi sözleşme şartı olarak talep ederMüşteri sözleşmeleri, ihale şartnameleri ya da kurumsal risk politikası
Değerlendirme biçimiAL2 ağırlıklı uzaktan, AL3 yerinde; ENX onaylı denetim sağlayıcı yürütürAşama 1 ve Aşama 2 denetimi; akredite belgelendirme kuruluşu yürütür
Geçerlilik3 yıl3 yıl; ara yıllarda gözetim denetimleriyle sürdürülür

Danışman seçerken sorulması gereken dört soru

Uyum projelerinin çoğu denetimde değil, danışman seçiminde kaybedilir. Teklifleri karşılaştırırken aşağıdaki dört soruyu sorun.

“Belgelendirme de yapıyor musunuz?”

Yapan taraftan danışmanlık almayın. Akreditasyon kuralları, aynı kuruluşun bir müşteriye hem danışmanlık verip hem o müşteriyi denetlemesine izin vermez; bu ayrımı bulanıklaştıran teklif denetimde sorun çıkarır.

“Teknik kontrolleri kim uygulayacak?”

Doküman seti tek başına denetimden geçirmez. Log saklama, yedekleme, MFA ve erişim yetkilendirmesi fiilen çalışmıyorsa kanıt üretilemez. Bu işi kimin yapacağı teklifte yazılı olmalı.

“Dokümanlar şablon mu, bize özel mi?”

Kurumun gerçek süreciyle uyuşmayan politika, denetçinin ilk çapraz sorusunda dağılır. Çalışanın “biz böyle yapmıyoruz” dediği prosedür, uygunsuzluk demektir.

“Denetimden sonra ne olacak?”

Etiket ve belge üç yıl geçerlidir ama sistem yaşayan bir şeydir. Gözetim denetimi, kapsam değişikliği ve yenileme takvimi baştan planlanmazsa üçüncü yılda süreç sıfırdan tekrarlanır.

Boşluk analizinden denetim gününe

Süre kurumun büyüklüğüne, kapsamına ve mevcut olgunluğuna göre değişir; takvim boşluk analizinden sonra netleşir.

  1. 1Boşluk analizi
  2. 2Kapsam ve risk değerlendirme
  3. 3Dokümantasyon ve teknik uygulama
  4. 4İç denetim ve düzeltici faaliyet
  5. 5Denetim desteği ve sürdürme

TISAX ve ISO 27001 danışmanlığı hakkında sık sorulanlar

Terminoloji ve süreç baştan doğru kurulursa, denetimde sürpriz çıkmaz.

“TISAX sertifikası” diye bir şey var mı?+

Yaygın kullanılsa da doğru terim değildir. TISAX değerlendirmesi sonucunda sertifika değil, ENX portalı üzerinden iş ortaklarınızla paylaştığınız bir TISAX etiketi (label) alırsınız. Ayrımın pratik sonucu şudur: etiketi kimin göreceğini siz belirlersiniz ve müşterinize duvara asılacak bir belge değil, portal üzerinden paylaşım sunarsınız.

TISAX mı ISO 27001 mi almalıyım?+

Talebi kimin yaptığına bakın. Otomotiv müşteriniz sözleşmede TISAX istiyorsa ISO 27001 belgesi tek başına yerine geçmez. Buna karşılık VDA ISA kataloğu ISO/IEC 27001:2022 Annex A kontrolleriyle büyük ölçüde örtüşür; bu yüzden doğru planlanan tek bir kurulum çalışması her iki hedefe birden hazırlar. İkisini ayrı ayrı, arka arkaya yapmak gereksiz maliyet üretir.

AL2 mi AL3 mü gerekiyor?+

Seviyeyi siz değil, sizden talepte bulunan müşteri belirler; sözleşmede ya da tedarikçi portalında yazar. AL2 ağırlıklı olarak uzaktan yürütülür ve pratikte en yaygın seviyedir. AL3 yerinde denetim içerir ve genellikle prototip koruma gibi daha yüksek koruma ihtiyacı olan kapsamlarda istenir.

Süreç ne kadar sürer?+

Gerçekçi cevap boşluk analizinden sonra verilebilir. Süreyi belirleyen üç şey vardır: kapsamın genişliği, mevcut teknik olgunluk ve kurum içinden ayrılan zaman. Doküman altyapısı olmayan ama teknik kontrolleri güçlü bir kurum, tersinden başlayan bir kurumdan çok daha hızlı ilerler. Takvim veren ama önce mevcut durumu incelemeyen teklife temkinli yaklaşın.

Belgelendirme kuruluşundan danışmanlık alabilir miyim?+

Aynı kuruluştan hem danışmanlık hem belgelendirme alınması akreditasyon kuralları gereği kabul edilmez; tarafsızlık ilkesini ihlal eder. Danışman ve denetçi ayrı taraflar olmalıdır. Biz belgelendirme yapmıyoruz; hazırlık tarafında yer alır, denetimi akredite kuruluş ya da ENX onaylı denetim sağlayıcı yürütür.

ISO 27001:2013’ten 2022’ye geçiş bizi nasıl etkiler?+

2022 sürümü Annex A kontrollerini yeniden yapılandırdı: kontroller organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört tema altında 93 kontrole indirgendi ve tehdit istihbaratı, bulut güvenliği, veri sızıntısı önleme gibi başlıklar eklendi. Pratikte SoA’nın yeniden yazılması, risk işleme planının güncellenmesi ve yeni kontroller için kanıt üretilmesi gerekir.

BİLGİ GÜVENLİĞİ UYUM DANIŞMANLIĞI

Boşluk analiziyle başlayalım: nerede olduğunuzu bilmeden takvim veremeyiz.

Mevcut durumunuzu inceleyelim, hedef etiketi ya da belgeyi netleştirelim, gerçekçi bir yol haritası çıkaralım.
Boşluk analizi talep edin