Boşluk analizi
Mevcut durumun VDA ISA sorularına ve ISO 27001:2022 Annex A kontrollerine göre değerlendirilmesi, eksiklerin önceliklendirilmesi.
Otomotiv tedarik zincirinde TISAX etiketi, kurumsal ölçekte ISO/IEC 27001 belgesi. Boşluk analizinden denetim gününe kadar hem yönetim sistemini kuruyor hem de Annex A teknik kontrollerini fiilen uyguluyoruz.
Boşluk analizi · Kapsam · Risk · Dokümantasyon · Teknik kontroller · İç denetim · Denetim desteği
Danışmanlık, klasör teslimiyle bitmiyor. Aşağıdaki kalemler denetimde sorulan kanıtın karşılığıdır.
Mevcut durumun VDA ISA sorularına ve ISO 27001:2022 Annex A kontrollerine göre değerlendirilmesi, eksiklerin önceliklendirilmesi.
Hangi lokasyon, süreç ve bilgi varlığının kapsama gireceğinin belirlenmesi. Kapsamı gereğinden geniş tutmak maliyeti, dar tutmak denetimi riske atar.
Risk metodolojisinin kurulması, risk işleme planı ve Uygulanabilirlik Bildirgesi’nin (SoA) gerekçeleriyle birlikte hazırlanması.
Kurumun gerçek işleyişine göre yazılan, çalışanın uygulayabildiği dokümantasyon. Şablon devri değil.
Güvenlik duvarı, log yönetimi ve saklama, yedekleme, çok faktörlü kimlik doğrulama, uç nokta ve erişim yetkilendirmesinin fiilen devreye alınması.
İç tetkik, yönetimin gözden geçirmesi ve denetçi sorularının önceden çalışıldığı hazırlık oturumu.
TISAX Mİ, ISO 27001 Mİ?
İkisi birbirinin alternatifi değil. VDA ISA kataloğu ISO/IEC 27001:2022 Annex A ile büyük ölçüde örtüştüğü için, doğru planlandığında tek bir kurulum çalışması her iki sonuca da hazırlar.
| Konu | TISAX | ISO/IEC 27001 |
|---|---|---|
| Ne için yapılır | Otomotiv tedarik zincirinde bilgi güvenliği kanıtının müşterilerle paylaşılması | Kurumsal bilgi güvenliği yönetim sisteminin bağımsız olarak belgelendirilmesi |
| Sonuçta ne alırsınız | ENX portalı üzerinden paylaşılan TISAX etiketi — teknik olarak “sertifika” değildir | Akredite belgelendirme kuruluşundan ISO/IEC 27001 belgesi |
| Referans katalog | ENX Association tarafından yayımlanan VDA ISA soru kataloğu | ISO/IEC 27001:2022 ve Annex A kontrolleri (4 tema, 93 kontrol) |
| Genellikle kim ister | OEM ya da ana sanayi müşterisi sözleşme şartı olarak talep eder | Müşteri sözleşmeleri, ihale şartnameleri ya da kurumsal risk politikası |
| Değerlendirme biçimi | AL2 ağırlıklı uzaktan, AL3 yerinde; ENX onaylı denetim sağlayıcı yürütür | Aşama 1 ve Aşama 2 denetimi; akredite belgelendirme kuruluşu yürütür |
| Geçerlilik | 3 yıl | 3 yıl; ara yıllarda gözetim denetimleriyle sürdürülür |
Uyum projelerinin çoğu denetimde değil, danışman seçiminde kaybedilir. Teklifleri karşılaştırırken aşağıdaki dört soruyu sorun.
Yapan taraftan danışmanlık almayın. Akreditasyon kuralları, aynı kuruluşun bir müşteriye hem danışmanlık verip hem o müşteriyi denetlemesine izin vermez; bu ayrımı bulanıklaştıran teklif denetimde sorun çıkarır.
Doküman seti tek başına denetimden geçirmez. Log saklama, yedekleme, MFA ve erişim yetkilendirmesi fiilen çalışmıyorsa kanıt üretilemez. Bu işi kimin yapacağı teklifte yazılı olmalı.
Kurumun gerçek süreciyle uyuşmayan politika, denetçinin ilk çapraz sorusunda dağılır. Çalışanın “biz böyle yapmıyoruz” dediği prosedür, uygunsuzluk demektir.
Etiket ve belge üç yıl geçerlidir ama sistem yaşayan bir şeydir. Gözetim denetimi, kapsam değişikliği ve yenileme takvimi baştan planlanmazsa üçüncü yılda süreç sıfırdan tekrarlanır.
Süre kurumun büyüklüğüne, kapsamına ve mevcut olgunluğuna göre değişir; takvim boşluk analizinden sonra netleşir.
Terminoloji ve süreç baştan doğru kurulursa, denetimde sürpriz çıkmaz.
Yaygın kullanılsa da doğru terim değildir. TISAX değerlendirmesi sonucunda sertifika değil, ENX portalı üzerinden iş ortaklarınızla paylaştığınız bir TISAX etiketi (label) alırsınız. Ayrımın pratik sonucu şudur: etiketi kimin göreceğini siz belirlersiniz ve müşterinize duvara asılacak bir belge değil, portal üzerinden paylaşım sunarsınız.
Talebi kimin yaptığına bakın. Otomotiv müşteriniz sözleşmede TISAX istiyorsa ISO 27001 belgesi tek başına yerine geçmez. Buna karşılık VDA ISA kataloğu ISO/IEC 27001:2022 Annex A kontrolleriyle büyük ölçüde örtüşür; bu yüzden doğru planlanan tek bir kurulum çalışması her iki hedefe birden hazırlar. İkisini ayrı ayrı, arka arkaya yapmak gereksiz maliyet üretir.
Seviyeyi siz değil, sizden talepte bulunan müşteri belirler; sözleşmede ya da tedarikçi portalında yazar. AL2 ağırlıklı olarak uzaktan yürütülür ve pratikte en yaygın seviyedir. AL3 yerinde denetim içerir ve genellikle prototip koruma gibi daha yüksek koruma ihtiyacı olan kapsamlarda istenir.
Gerçekçi cevap boşluk analizinden sonra verilebilir. Süreyi belirleyen üç şey vardır: kapsamın genişliği, mevcut teknik olgunluk ve kurum içinden ayrılan zaman. Doküman altyapısı olmayan ama teknik kontrolleri güçlü bir kurum, tersinden başlayan bir kurumdan çok daha hızlı ilerler. Takvim veren ama önce mevcut durumu incelemeyen teklife temkinli yaklaşın.
Aynı kuruluştan hem danışmanlık hem belgelendirme alınması akreditasyon kuralları gereği kabul edilmez; tarafsızlık ilkesini ihlal eder. Danışman ve denetçi ayrı taraflar olmalıdır. Biz belgelendirme yapmıyoruz; hazırlık tarafında yer alır, denetimi akredite kuruluş ya da ENX onaylı denetim sağlayıcı yürütür.
2022 sürümü Annex A kontrollerini yeniden yapılandırdı: kontroller organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört tema altında 93 kontrole indirgendi ve tehdit istihbaratı, bulut güvenliği, veri sızıntısı önleme gibi başlıklar eklendi. Pratikte SoA’nın yeniden yazılması, risk işleme planının güncellenmesi ve yeni kontroller için kanıt üretilmesi gerekir.
BİLGİ GÜVENLİĞİ UYUM DANIŞMANLIĞI