Denetim haftasında kanıt aramak, uyum çalışmasının en pahalı hâlidir. Bu rehber, kanıtı denetimden önce değil, işin içinde ve sürekli olarak yönetmenin pratik yolunu anlatır.
Denetçi neye bakar?
ISO/IEC 27001:2022 iki katmandan oluşur. Birincisi yönetim sisteminin gereklilikleridir: bağlam, liderlik, planlama, destek, operasyon, performans değerlendirme ve iyileştirme (madde 4–10). İkincisi Ek A kontrolleridir; 2022 sürümünde dört tema altında toplanan 93 kontrol bulunur: kurumsal, insan, fiziksel ve teknolojik.
Denetçi bir kontrolün yazılı olarak var olduğunu görmekle yetinmez. Kontrolün tasarlandığı gibi işlediğini, belirli bir dönem boyunca üretilmiş kayıtlarla görmek ister. Bu yüzden kanıt iki türlüdür: tasarım kanıtı (politika, prosedür) ve işletim kanıtı (kayıt, tutanak, log).
Uygulanabilirlik Bildirgesi ile başlayın
Uygulanabilirlik Bildirgesi (SoA), hangi Ek A kontrollerinin uygulandığını, hangilerinin hariç tutulduğunu ve gerekçesini gösterir. Kanıt planınız bu belgeden türemelidir: SoA'da uygulandığı söylenen her kontrol için en az bir işletim kanıtı tanımlı olmalıdır.
Her kontrol için kanıtı önceden tanımlayın
Kanıtı denetim günü değil, kontrol tasarlanırken tanımlayın. Her kontrol için şu beş bilgi net olmalıdır:
- Tasarım kanıtı: kontrolü tanımlayan politika veya prosedür
- İşletim kanıtı: kontrolün çalıştığını gösteren kayıt türü
- Sorumlu: kanıtı üreten ve güncel tutan kişi
- Sıklık: kaydın ne kadar sürede bir yenilenmesi gerektiği
- Geçerlilik: kanıtın hangi tarihten sonra eskimiş sayılacağı
Güncelliği takvimle değil, kanıtla izleyin
Yetki gözden geçirmesi çeyrek dönemlik ise, denetçi son çeyreğin kaydını görmek ister. Süresi geçmiş bir kanıt, denetim günü bir bulguya dönüşür. Her kanıtın son üretilme tarihini ve bir sonraki beklenen tarihini izlemek, "hazır mıyız?" sorusunu tahmin olmaktan çıkarır.
İç denetim, yönetimin gözden geçirmesi ve düzeltici faaliyet
Standardın 9. ve 10. maddeleri, yönetim sisteminin kendini denetlemesini ve bulguları kapatmasını ister. İç denetimde açılan her uygunsuzluk; kök nedeni, düzeltici faaliyeti, sorumlusu ve kapanış kanıtıyla birlikte kayıt altında olmalıdır. Kanıtı olmadan kapatılan bir bulgu, bir sonraki denetimde yeniden açılır.
Sık yapılan hatalar
Sahada en sık karşılaşılan dört hata şunlardır:
- Kanıtı denetimden hemen önce topluca üretmeye çalışmak
- Aynı belgenin farklı sürümlerinin farklı klasörlerde dolaşması
- Sorumlusu tanımlı olmayan kontroller
- Bulguyu kapanış kanıtı olmadan kapalı saymak
Denetime hazırlık bir son dakika projesi değil, kontrol, kanıt ve sorumluluğun her gün birlikte yönetildiği bir operasyondur.
Bu rehber genel bilgilendirme amaçlıdır; sertifikasyon kuruluşunuzun ve danışmanınızın değerlendirmesinin yerine geçmez.
Tüm kaynaklar