İç denetim, tedarikçi denetimi ve belgelendirme öncesi değerlendirme
Denetçi gözüyle, dış denetimden önce. İç denetim programınızı yürütüyor, tedarikçilerinizi denetliyor ve sisteminizi belgelendirme denetimine hazırlık açısından puanlıyoruz. Tüm çalışmalar, altı ISO standardında baş denetçi sertifikalı kurucumuz tarafından bizzat yürütülür.
İç denetim nedir?
İç denetim, bir yönetim sisteminin standart gerekliliklerine ve kurumun kendi kurallarına uygun olup olmadığını ve etkin biçimde işletilip işletilmediğini planlı aralıklarla doğrulayan sistematik ve belgelenmiş bir süreçtir. ISO 27001, 22301, 27701, 20000-1, 42001 ve 9001’in ortak yapısında Madde 9.2 altında zorunludur. Belgelendirme kuruluşu, Aşama 2 denetiminden önce en az bir iç denetim döngüsünün ve bir yönetimin gözden geçirmesinin tamamlanmış olmasını bekler.
İç denetim
ISO iç denetim döngüsünün tamamı: program, plan, saha denetimi, bulgular, düzeltici faaliyet ve yönetimin gözden geçirmesi.
Tedarikçi (2. taraf) denetimi
Kritik tedarikçilerinizin NIS2 21(2)(d), KVKK ve GDPR gerekliliklerine göre yerinde veya uzaktan denetlenmesi.
Belgelendirme öncesi değerlendirme
Aşama 1 ve Aşama 2 öncesinde, belgelendirme denetimine hazırlığı ölçen ön denetim.
KVKK uyum denetimi
Envanter, aydınlatma, açık rıza, VERBİS, veri işleyen sözleşmeleri, yurt dışı aktarım ve teknik-idari tedbirlerin denetimi.
NIS2 boşluk değerlendirmesi
Ulusal mevzuata ve Madde 21 tedbirlerine göre puanlanan mevcut durum; önceliklendirilmiş eylem planı.
Değerlendirme raporu
Her çalışmanın sonunda puanlı rapor ve sahipleri, tarihleri belli, önceliklendirilmiş aksiyon planı.
ISO iç denetim döngüsü, uçtan uca
İç denetimi bir form doldurma egzersizi olarak değil, sistemin gerçekten çalıştığını gösteren ve belgelendirme denetçisinin bakacağı yerleri önceden gören bir kontrol olarak yürütüyoruz.
Denetim programı
Kapsam, süreçlerin önemi ve önceki denetim sonuçlarına göre yıllık veya çok yıllı program; entegre sistemlerde tek program.
Denetim planı
Denetlenecek süreçler, kriterler, görüşülecek kişiler ve takvim; denetlenenlerle önceden paylaşılır.
Saha denetimi
Görüşmeler, kayıt ve kanıt örneklemesi, uygulamanın gözlemlenmesi; prosedürün yazıldığı gibi işleyip işlemediğinin doğrulanması.
Bulgular ve rapor
Uygunsuzluklar (majör/minör), gözlemler ve iyileştirme fırsatları; kanıta dayalı, net ve itiraz edilebilir biçimde raporlanır.
Düzeltici faaliyet
Kök neden analizi, düzeltici faaliyet planı ve kapatmanın etkinliğinin doğrulanması.
Yönetimin gözden geçirmesi
Denetim sonuçlarının, hedeflerin ve risklerin üst yönetime sunulduğu toplantının kolaylaştırılması ve karar kaydı.
Değerlendirme çalışma modeli
- Nedir
- Kısa, sınırlı süreli ve kapsamı yazılı olarak tanımlı bir çalışma.
- Kapsar
- Boşluk analizi, iç denetim, tedarikçi denetimi, belgelendirme öncesi hazırlık değerlendirmesi.
- Teslimat
- Puanlı rapor ve önceliklendirilmiş aksiyon planı.
- Dil
- Türkçe veya İngilizce; AB müşterileri için varsayılan İngilizce.
- Gizlilik
- Çalışma öncesi NDA; teslimatlarda meta veri temizliği, sürüm kontrolü ve doküman kimlikleri.
İç denetimini yaptığımız sistemler
Tedarikçi (2. taraf) güvenlik denetimi
Sorumluluk sözleşmeyle devredilmez; tedarikçinizin güvenliği sizin yükümlülüğünüzdür. Kritik tedarikçileri, tabi olduğunuz gerekliliklere göre denetliyor ve bulguları sözleşmesel düzeltmeye bağlıyoruz.
NIS2 Madde 21(2)(d)
Kapsamdaki kuruluşlar tedarik zinciri güvenliğinden sorumludur. Tedarikçinin güvenlik uygulamalarını, olay bildirim sürelerini ve sözleşmedeki güvenlik eklerini, 24 saatlik erken uyarı zincirinin gerçekten kapanıp kapanmadığı açısından denetleriz.
KVKK veri işleyen denetimi
KVKK Madde 12 uyarınca veri sorumlusu, verilerini işleyen kişilerle birlikte güvenlik tedbirlerinden müştereken sorumludur ve gerekli denetimleri yapmak veya yaptırmakla yükümlüdür. Veri işleyenlerinizi bu yükümlülüğe göre denetleriz.
GDPR Madde 28 ve AB–Türkiye
AB’deki müşterilerinizin Türkiye’deki tedarikçileri için yerinde ve Türkçe denetim; veri işleyen sözleşmesi, standart sözleşme hükümleri ve aktarım etki değerlendirmesiyle uyumun kontrolü.
Hazırlık değerlendirmesi (ön denetim)
Belgelendirme denetimine girmeden önce sistemi Aşama 1 ve Aşama 2 mantığıyla test ederiz: kapsam ve bağlam, risk değerlendirmesi, Uygulanabilirlik Bildirgesi, iç denetim ve yönetimin gözden geçirmesi kayıtları, kontrollerin uygulandığına dair kanıt.
Sonuç; belgelendirme denetiminde karşılaşılması muhtemel uygunsuzlukları, kapatma önceliğini ve gerçekçi bir denetim tarihi önerisini içeren puanlı bir rapordur. Kurulum tarafı için ISO 27001 danışmanlığı sayfamıza bakın.
KVKK uyum denetimi ve NIS2 boşluk değerlendirmesi
KVKK uyum denetimi: kişisel veri işleme envanteri, aydınlatma ve açık rıza metinleri, VERBİS kaydı, saklama ve imha, ilgili kişi başvuruları, veri işleyen sözleşmeleri, 7499 sayılı Kanun sonrası yurt dışı aktarım rejimi ve teknik-idari tedbirler. Ayrıntı için KVKK ve GDPR.
NIS2 boşluk değerlendirmesi: kapsam ve sınıflandırma, Madde 20 yönetişim, Madde 21 tedbirleri ve Madde 23 bildirim zinciri; ulusal mevzuata ve ISO/IEC 27002 kontrollerine eşlenmiş, puanlı bir değerlendirme. Ayrıntı için NIS2 danışmanlığı.
Tarafsızlık notu
Belgelendirme denetimini ve belgeyi akredite bir belgelendirme kuruluşu yapar ve verir. ISO/IEC 17021-1 gereği belgelendirme kuruluşları danışmanlık veremez; aynı ilkeyi biz de tersinden uygularız: danışmanlık verdiğimiz bir kurumun belgelendirme denetimini yapmayız. Sunduğumuz denetimler iç denetim, tedarikçi (2. taraf) denetimi ve belgelendirme öncesi hazırlık değerlendirmesidir.
Birlikte ele alınanlar
Merak edilenler
İç denetimi neden dışarıdan yaptırmalıyız?
ISO yönetim sistemi standartları iç denetçinin tarafsız ve objektif olmasını, kendi işini denetlememesini ister. Küçük ve orta ölçekli kurumlarda bu bağımsızlığı içeride sağlamak çoğu zaman zordur. Dışarıdan yapılan iç denetim hem bu şartı karşılar hem de belgelendirme denetçisinin bakacağı noktaları önceden görmenizi sağlar.
Belgelendirme öncesi hazırlık değerlendirmesi ne işe yarar?
Belgelendirme denetiminden önce sistemin Aşama 1 ve Aşama 2’de karşılaşacağı soruları gerçekçi biçimde test eder. Eksik kayıtlar, uygulanmayan prosedürler ve zayıf kanıtlar dış denetimden önce ortaya çıkar; bulgular puanlanır ve kapatılması gereken sırayla önceliklendirilir.
Belgelendirme denetimini Infosec Academy yapabilir mi?
Hayır. Belgelendirme denetimini ve belgeyi akredite bir belgelendirme kuruluşu verir. ISO/IEC 17021-1 gereği belgelendirme kuruluşları danışmanlık veremez; biz de danışmanlık verdiğimiz bir kurumun belgelendirme denetimini yapmayız. Kuruluş seçiminde ve denetim sürecinde yanınızda oluruz.
Tedarikçi denetimi neden gerekli?
NIS2 Madde 21(2)(d), kapsamdaki kuruluşları tedarikçilerinin güvenliğinden sorumlu tutar. KVKK Madde 12 veri sorumlusuna gerekli denetimleri yapma veya yaptırma yükümlülüğü getirir, GDPR Madde 28 de veri işleyen sözleşmesinde denetim hakkını öngörür. Tedarikçi (2. taraf) denetimi bu yükümlülüklerin kanıtını üretir.
Bir değerlendirme ne kadar sürer?
Değerlendirme kısa ve sınırlı süreli bir çalışmadır; süre kapsam, lokasyon sayısı ve incelenecek süreçlere göre yazılı kapsamda belirlenir. Sonunda puanlı bir rapor ve önceliklendirilmiş bir aksiyon planı teslim edilir.
Dış denetimden önce denetçi gözüyle bakalım
Kapsamınızı ve denetim takviminizi konuşalım; size uygun değerlendirmeyi yazılı kapsamla önerelim.