ISO/IEC 27001:2022 geçişi yalnızca kontrol numaralarını değiştirmek değildir. Bilgi güvenliği yönetim sisteminin kuruluş bağlamı, riskleri ve güncel teknoloji kullanımıyla yeniden hizalanmasını gerektirir.
Mevcut sistemi haritalayın
Politikalar, risk metodolojisi, varlık envanteri, uygulanabilirlik bildirgesi ve mevcut kontrollerin yeni yapıdaki karşılıklarını çıkarın.
Boşluk analizi yapın
Yeni veya değişen şartların hangi süreçleri etkilediğini belirleyin. Bulut hizmetleri, tehdit istihbaratı, veri maskeleme ve güvenli kodlama gibi alanlarda mevcut uygulamanın yeterliliğini değerlendirin.
Risk değerlendirmesini güncelleyin
Kuruluşun bağlamı, ilgili taraf beklentileri, tehditler ve teknolojik değişiklikler doğrultusunda riskleri yeniden gözden geçirin.
SoA ve dokümantasyonu uyarlayın
Uygulanabilirlik Bildirgesi seçim gerekçelerini, uygulama durumunu ve kontrollerin kuruluş içindeki karşılığını açıkça göstermelidir.
Uygulama kanıtlarını oluşturun
Yalnızca politika yazmak yeterli değildir. Kontrollerin işletildiğini gösteren kayıtlar, izleme sonuçları ve sorumluluklar hazır olmalıdır.
İç denetimle doğrulayın
Geçiş kapsamını iç denetime dahil edin; uygunsuzlukları kapatın ve yönetimin gözden geçirmesinde sonuçları değerlendirin.
Kuruluşunuzun kapsamı ve mevcut durumu farklı olabilir. Uygulanacak adımlar için hizmet kapsamınıza özel değerlendirme yapılmalıdır.
