Düzenleyici Uyumluluk (ISO, PCI-DSS, vb.)
Düzenleyici uyumluluk desteği. ISO 27001, PCI-DSS, KVKK ve sektör düzenlemelerinin altyapı tarafındaki gereksinimlerinin karşılanması ve kanıtın üretilmesi.
Neler sunuyoruz
İlgili standardın gereksinimleri ile mevcut durum arasındaki farkın çıkarılması ve yapılacaklar listesine dönüştürülmesi.
Erişim denetimi, kayıt yönetimi, şifreleme, yedekleme ve değişiklik yönetimi gibi altyapı kontrollerinin standarda uygun kurulması.
Denetçinin isteyeceği kanıtın düzenli üretilmesi: geri yükleme kaydı, erişim gözden geçirme imzası, yama raporu, tatbikat sonucu. Kanıtsız kontrol, uygulanmamış sayılır.
ISO 27001, PCI-DSS ve KVKK gereksinimlerinin ortak kontrollere eşlenmesi; aynı işin üç kez yapılmasının önlenmesi.
Denetim öncesi hazırlık, denetim sırasında teknik soruların karşılanması ve bulguların kapatılma planının çıkarılması.
Uyumun proje değil süreç olarak yürütülmesi; periyodik kontroller ve gözden geçirmelerin takvime bağlanması.

Nasıl çalışıyor
Her iş aynı beş adımdan geçer: mevcut durumu çıkarırız, hedef modeli tasarlarız, kademeli devreye alırız, işletiriz ve ölçüme göre iyileştiririz.

Tespit
Mevcut durumu çıkarır, açıkları ve başarı ölçütlerini yazılı hale getiririz.
Tasarım
Hedef işletim modelini ve gereken araç zincirini kurgularız.
Devreye alma
Kademeli olarak kurar, yapılandırır ve doğrularız.
İşletim
7/24 yönetim; sözleşmeli müdahale süreleri ve önleyici izleme.
İyileştirme
Metrikler, olaylar ve iş ihtiyacındaki değişime göre sürekli iyileştirme.
Her iş, yazılı SLA ile yürür; iyi niyet beyanı değil, taahhüt.
Sizin stack'inizi bilen adanmış mühendisler. Genel amaçlı bir çağrı merkezi katmanı yok.
İki haftada bir servis değerlendirmesi, üç ayda bir yol haritası güncellemesi.
Kimler kullanıyor
Düzenleyici Uyumluluk (ISO, PCI-DSS, vb.) hizmetini birlikte yürüttüğümüz sektörler.
Bu hizmetin kavramları
- ISO 20000
- BT hizmet yönetimi için uluslararası standart.
- BDDK
- Bankacılık Düzenleme ve Denetleme Kurumu.
Bu sayfada geçen teknik terimlerin ne anlama geldiğini burada bulabilirsiniz. Tanımlar Eclit'in kendi teknoloji sözlüğünden alınmıştır; her terim, sözlükteki tam açıklamasına bağlanır.
Teknoloji sözlüğünün tamamı →Bilgi Merkezi
Teknoloji operasyonları ve yönetimi üzerine yazdıklarımızı burada topladık.
ISO 27001 Belgelendirme Süreci Gerçekte Ne Kadar Sürer?
3 dk okumaSiber Güvenlik Kanunu Kapsamında mısınız? 15 Kritik Altyapı Sektörü
4 dk okumaBDDK Bulut Bilişimi Dış Hizmet Sayıyor: Bankalar İçin Ne Değişiyor?
4 dk okuma01Güvenlik tarafında hangi düzenlemeler bizi ilgilendiriyor?
Sektöre göre değişiyor: bankacılık ve ödeme için BDDK ve PCI-DSS, sağlıkta kişisel sağlık verisi mevzuatı, enerji ve telekomda sektörel yükümlülükler, hepsinin üzerinde KVKK. İlk adım hangilerinin kapsamınıza girdiğini netleştirmek.
02Teknik kontrolleri düzenlemeye nasıl eşliyorsunuz?
Kontrol çerçevesi kuruluyor ve her düzenleme maddesi bir ya da birden fazla kontrole bağlanıyor. Denetimde soru madde üzerinden geliyor, cevap kontrol üzerinden veriliyor; bu eşleme olmadan her denetim baştan başlıyor.
03Log saklama süresi ne olmalı?
Mevzuatın öngördüğü asgari süre esas, üzerine olay soruşturması ihtiyacı ekleniyor. Uzun saklama maliyetli, kısa saklama ise bir olayın ne zaman başladığını gösteremiyor; denge ölçümle kuruluyor.
04Sızma testi ne sıklıkla yapılmalı?
Düzenlemeye göre değişiyor; PCI-DSS yıllık ve önemli değişiklik sonrası istiyor. Bunun dışında da mimaride ciddi bir değişiklik olduğunda tekrarlanması mantıklı; bir yıl önceki test, bugünkü mimariyi test etmiş sayılmıyor.
05Bulguları kapatma sorumluluğu kimde?
Teknik düzeltmeler kapsamdaysa bizde; uygulama kodundaki bulgular geliştirme ekibinde. Her bulgunun sahibi ve hedef kapanış tarihi kayda giriyor; sahipsiz bulgu kapanmıyor.
Nereden başlayacağınızı birlikte çıkaralım
İki hafta içinde neyin çalıştığını, neyin risk taşıdığını ve önceliklendirilmiş bir yol haritasını yazılı veriyoruz.
Görüşme talep edin