← Back to list

BGYS Nedir? Bilgi Güvenliği Yönetim Sistemi’ne Kısa Bir Bakış

Bilgi güvenliği artık sadece teknik bir konu değil; kurumların sürdürülebilirliği, itibarı, müşteri güveni ve yasal uyumluluğu doğrudan…

Didem Kış · 2025-12-11 15:56 · 54 claps · 4.0 min read
#bgy #mi #iso-27001 #pdca #siber-guvenlik
Open on Medium ↗

BGYS Nedir? Bilgi Güvenliği Yönetim Sistemi’ne Kısa Bir Bakış

Bilgi güvenliği artık sadece teknik bir konu değil; kurumların sürdürülebilirliği, itibarı, müşteri güveni ve yasal uyumluluğu doğrudan etkileyen stratejik bir yönetim alanı hâline geldi. Şirketler yalnızca firewall, antivirüs veya SIEM kullanarak “güvende” olamıyor; bunların üstünde bir yönetim sistemi yaklaşımı gerekli.

İşte tam burada devreye BGYS — Bilgi Güvenliği Yönetim Sistemi (ISMS) giriyor.

Bilgi Güvenliği Yönetim Sistemi (BGYS) Nedir?

Bilgi Güvenliği Yönetim Sistemi (BGYS) ingilizcede kullanılan adıyla ISMS (Information Security Management System) bir kurumun bilgi varlıklarını korumasını sağlayan yapısal, sistematik ve sürdürülebilir bir yönetim yaklaşımıdır.

BGYS; yalnızca teknik çözümlerden ibaret değildir. Bir kurumun bilgi güvenliğini uçtan uca yönetebilmesi için politikalar, prosedürler, roller, kontroller, risk yönetimi, dokümantasyon ve sürekli iyileştirme döngüsü (PDCA) gibi birçok bileşeni kapsayan bütünsel bir çerçeve sunar.

Temel amaç şu üç ilkeyi garanti altına almaktır:

  • Gizlilik: Bilgi yalnızca yetkisiz olmayan kişiler tarafından erişilebilir olmalı. Örnek: HR klasöründeki maaş bilgilerinin yalnızca İK birimi tarafından görülebilmesi.
  • Bütünlük: Bilgi doğru, tam ve değiştirilmemiş olmalı. Örnek: Bir muhasebe kaydının yetkisiz bir kişi tarafından manipüle edilememesi.
  • Erişilebilirlik: Bilgi ihtiyaç duyulduğunda erişilebilir olmalı. Örnek: Bir bankanın mobil uygulamasının kesintisiz çalışması.

BGYS bu üç kavramın kağıt üzerinde kalmaması için rol, sorumluluk, teknoloji, süreç ve kültür bütününü yönetir.

Kısacası BGYS, kurumun “bilgi güvenliğini nasıl yöneteceğini” tanımlar; ISO/IEC 27001 standardı ise bu yönetim sisteminin nasıl kurulacağını ve sürdürüleceğini belirleyen uluslararası rehberdir.

BGYS Neden Önemlidir?

Bugün kurumlar yalnızca ransomware’la tehdit edilmiyor; hatalı konfigürasyonlar, eksik roller, yanlış yetkilendirme, yetersiz loglama gibi süreçsel hatalar da ciddi sonuçlar doğuruyor. BGYS tam olarak bu noktada devreye giriyor: teknik ve yönetsel riskleri birlikte ele alarak bütünsel bir yaklaşım sunuyor.

Aşağıda BGYS’nin değerini en net gösteren başlıklara örnekler ekledim.

1) Sistematik Bir Güvenlik Yaklaşımı Sunar

Bir kurumda yalnızca firewall olması, güvenliği sağlamaz; tıpkı tek bir kilidin bir evi korumaya yetmemesi gibi. BGYS sayesinde:

  • Tüm varlıklar envantere alınır,
  • Riskleri analiz edilir,
  • Uygulanacak kontroller belirlenir,
  • Bu kontroller sürekli olarak izlenir.

Örnek: Bir şirkette yedekleme var ama dokümante edilmemiş. Sorumlusu belli değil. Yedeklerin nerede tutulduğu bilinmiyor. Bir siber olay yaşandığında kimse nereye bakacağını bilmiyor. BGYS bu karmaşayı, prosedür + sorumlu + periyodik kontrol ile ortadan kaldırır.

2) Risk Odaklı Yönetim

ISO 27001’in temel mantığı şudur: “Her kurumu aynı kontrol setiyle koruyamazsın.”

Risk değerlendirmesinde sorulan sorular:

  • Hangi tehditler bizi etkileyebilir?
  • Zafiyetlerimiz neler?
  • Bu gerçekleşirse iş etkisi ne olur?
  • Hangi kontroller uygulanmalı?

Örnek: Bir fintech firmasının en büyük riski API güvenliğidir. Bir sağlık kurumunda en büyük risk hasta verilerinin gizliliğidir. Her kurumun risk önceliği farklı olduğu için BGYS kişiye özel tasarlanır.

3) Yasal Uyumluluk (KVKK, BDDK, MASAK, USOM vb.)

Bugün birçok kurum şu soruyla karşılaşıyor: “Bilgi güvenliği için ne tür süreçleriniz var?”

BDDK, KVKK ve MASAK gibi düzenleyiciler;

  • log yönetimi,
  • erişim kontrolü,
  • veri sınıflandırması,
  • yedekleme,
  • olay müdahale süreçleri

gibi konuları yönetimsel bir çerçeve içinde ister.

BGYS uygulayan bir kurum bu gerekliliklerin büyük bölümünü otomatik olarak karşılar.

4) Güvenlik Olaylarına Hazırlık

Bir siber olay yaşandığında kriz yönetimi planı devreye girer. BGYS bu planın içinde şunları tanımlar:

  • Olayı kim fark eder?
  • Kime raporlanır?
  • Hangi loglar incelenir?
  • Hangi iletişim adımları izlenir?
  • Olay sonrası kök neden analizi nasıl yapılır?

Örnek: Bir phishing saldırısı sonucu bir çalışanın hesabı ele geçirildi. Olay müdahale ekibinin tutarlı hareket etmesi için BGYS’de belirlenmiş prosedürler devrededir.

BGYS’nin Temel Bileşenleri

Aşağıdaki kısım, BGYS konusuna hâkimiyetini en iyi gösteren bölümdür. Açıklamaları örneklerle genişlettim.

1) Politikalar, Prosedürler ve Talimatlar

BGYS’nin iskeleti dokümantasyon yapısıdır.

  • Bilgi Güvenliği Politikası → En üst düzey çatı belge
  • Prosedürler → Nasıl yapılacağını açıklayan süreçler
  • Talimatlar → Adım adım uygulama detayları

Örnekler:

  • Erişim talepleri nasıl yapılır?
  • Yeni bir kullanıcı nasıl açılır?
  • Yedekleme ne sıklıkla alınır?
  • Loglar nerede tutulur?
  • Olay bildirimi nasıl yapılır?

Dokümanların olması tek başına yeterli değildir; uygulanmaları ve periyodik olarak güncellenmeleri gerekir.

2) Varlık Yönetimi

Birçok kurum varlık envanterini hazırlamadan BGYS’ye başlamaya çalışır ve en büyük hata budur.

Varlık kategorileri:

  • Fiziksel varlıklar (sunucu, bilgisayar, network cihazları)
  • Dijital varlıklar (veriler, kayıtlar, loglar)
  • Yazılım varlıkları (CRM, ERP, API’ler)
  • İnsan varlıkları (yetkiler, roller)

Senaryo: Bir çalışanın şirketten ayrıldığı düşünün. Eğer varlık envanteriniz yoksa:

  • Hangi sistemlere erişimi vardı?
  • Hangi verileri tutuyordu?
  • Hangi cihazlar emanetti? Hiçbiri bilinmez. BGYS bu belirsizliği ortadan kaldırır.

3) Risk Yönetimi (Adım Adım)

Risk analizi yapılırken genelde aşağıdaki yapı izlenir:

  1. Varlığın belirlenmesi
  2. Tehditlerin tanımlanması
  3. Zafiyetlerin belirlenmesi
  4. Olasılık + Etki hesabı
  5. Kontrol seçimi
  6. Riskin kabul edilmesi, azaltılması veya transfer edilmesi

Örnek:

  • Varlık: Müşteri veri tabanı
  • Tehdit: Yetkisiz erişim
  • Zafiyet: Zayıf parola politikası
  • Kontrol: MFA + parola politikası + erişim loglarının izlenmesi

4) Annex A Kontrolleri (2022 versiyonu)

Yeni ISO/IEC 27001:2022 ile kontroller 93’e düşürüldü ve temalar hâlinde toplandı.

Bazı örnek kontrolleri açıklamalı yazarsan konuya gerçekten hâkim görünürsün:

  • 5.23 Bilgi Yedekleme: Kurum kritik verilerin yedekleme sıklığını, saklama süresini ve kurtarma testlerini tanımlar.
  • 8.16 Güvenli Kod Geliştirme: Özellikle web uygulaması geliştiren firmalar için OWASP Top 10 uyumlu geliştirme süreçlerini zorunlu kılar.
  • 8.28 Güvenlik İzleme: SIEM, IDS/IPS, UEBA gibi sistemlerle olayların merkezi olarak izlenmesini içerir.
  • 6.1 İç ve Dış Çevrenin İzlenmesi: Siber tehdit istihbaratı, regülasyonlar, sektör eğilimleri gibi dış faktörlerin izlenmesi gerekir.

Bu kontrollerin uygulanması BGYS’nin pratik tarafını oluşturur.

5) Sürekli İyileştirme (PDCA Döngüsü)

BGYS’nin ruhu sürekli iyileştirmedir.

Plan (Planla)

Politikalar, riskler, hedefler belirlenir.

Do (Uygula)

Kontroller ve süreçler uygulanır.

Check (Kontrol et)

İç denetim yapılır, KPI’lar ölçülür, yönetim gözden geçirmesi yapılır.

Act (Önlem al)

Eksikler düzeltilir, süreçler güncellenir.

Örnek: Bir yıl önce günde 5 olay alan SOC ekibi, güvenlik izleme kontrolleri iyileştirilince bunu 1 olaya düşürdüyse, BGYS’nin olgunlaştığı anlamına gelir.

Sonuç: BGYS Artık Bir Tercih Değil, Bir Zorunluluk

Siber tehditlerin çeşitliliği, regülasyonların artması ve iş süreçlerinin tamamen dijitalleşmesi, bilgi güvenliğini teknik bir konudan çıkarıp kurumsal bir yönetim meselesi hâline getirdi.

BGYS, yalnızca güvenlik ekiplerinin değil, tüm kurumun sorumluluğunu paylaşmasını sağlayan bütünsel bir yapı sunar. Doğru kurulan bir BGYS; işletmeyi sadece korumaz, aynı zamanda daha “olgun” ve sürdürülebilir bir yapıya taşır.

Zaman ayırıp okuduğunuz için teşekkür ederim. Bilgi Güvenliği Yönetim Sistemi (BGYS) konusunda deneyim kazanmaya devam ederken öğrendiklerimi paylaşmayı önemsiyorum.🌿


메타데이터
post_id
5bfaeb391836
slug
bgys-nedir-bilgi-güvenliği-yönetim-sistemine-kısa-bir-bakış-5bfaeb391836
url
https://medium.com/@didem.kis/bgys-nedir-bilgi-g%C3%BCvenli%C4%9Fi-y%C3%B6netim-sistemine-k%C4%B1sa-bir-bak%C4%B1%C5%9F-5bfaeb391836
canonical_url
https://medium.com/@didem.kis/bgys-nedir-bilgi-g%C3%BCvenli%C4%9Fi-y%C3%B6netim-sistemine-k%C4%B1sa-bir-bak%C4%B1%C5%9F-5bfaeb391836
author_url
https://medium.com/@didem.kis
status
ok
fetched_at
2026-06-22 07:15:07