Uyum kanıtı
ISO/IEC 27001 ve TISAX için kanıt, her gün hazır
SEC-WISE, 24 ISO 27001 Annex A ve 12 TISAX kontrolüne kanıt üretir; kanıtın eksik olduğu yeri ve nedenini gösterir; imzalı denetçi paketi hazırlar.
İlke
SEC-WISE “uyumlusunuz” demez
Ürün hiçbir ekranda “uyumlu” rozeti üretmez. Her kontrol için yalnız Kanıt tam · Kanıt kısmi · Kanıt eksik · Kanıt beklenmiyor durumlarını ve kurumun kendi iç gözden geçirme kararını gösterir. Uygunluk kararı denetçiye aittir.
Kanıt
Günlük iş, kendiliğinden kanıta dönüşür
Seçilen çerçeve ve dönem için Dönem için kanıt topla dediğinizde SEC-WISE kendi kayıtlarından kanıt örnekleri çıkarır. Her kural hangi kontrollere kanıt ürettiğini etiketiyle taşır (ör. iso27001:A.8.5, tisax:5.2.4).
- Çalışan uyarı kuralları ve uyarılara verilen kararlar
- Kök nedeni ve kanıtıyla kapatılmış incelemeler
- Kayıt bütünlüğü doğrulamaları
- Yürürlükteki saklama süresi, saklama korumaları ve otomatik silme/arşivleme çalışmaları
- Beklenen kaynaklardan veri geldiğinin kaydı
- İşlem geçmişi ve üretilen denetçi paketleri
- Yedek alma ve başarılı geri yükleme testi (A.8.13 için yalnız yedek yetmez)
- Saat eşitleme anlık görüntüleri (A.8.17)
Eksik bir kanıtın nedeni dönemin sayılarıyla yazılır (ör. “12 uyarı var, hiçbirine karar verilmedi”, “5 başarılı yedek var; geri yükleme testi kaydı yok”). Otomatik toplanamayan belgeler referans ve özet değeriyle elle eklenir.
Uyum kontrolleri
| Kontrol | Başlık | Kanıt tamlığı | Kanıt | Eksik | Gözden geçirme | Eşdeğer |
|---|---|---|---|---|---|---|
| A.5.25 | Bilgi güvenliği olaylarının değerlendirilmesi ve karar | Kanıt tam | 214 örnek | — | Yeterli | TISAX 1.6.1 |
| A.5.28 | Kanıt toplama | Kanıt tam | 38 örnek | — | Yeterli | — |
| A.5.33 | Kayıtların korunması | Kanıt tam | 52 örnek | — | Yeterli | — |
| A.8.5 | Güvenli kimlik doğrulama | Kanıt tam | 96 örnek | — | Yeterli | — |
| A.8.13 | Bilgi yedekleme | Kanıt kısmi | 31 örnek | Geri yükleme testi kaydı yok | — | — |
| A.8.15 | Günlük kaydı (logging) | Kanıt tam | 1204 örnek | — | Yeterli | TISAX 5.2.4 |
| A.8.16 | İzleme faaliyetleri | Kanıt tam | 388 örnek | — | Kısmen yeterli | TISAX 5.2.4 |
| A.8.17 | Saat eşitleme | Kanıt eksik | 0 örnek | Dönem saat raporu yok | — | — |
| A.8.20 | Ağ güvenliği | Kanıt tam | 142 örnek | — | Yeterli | TISAX 5.2.7 |
Dönemde 31 başarılı yedek var; ancak bu dönemde tamamlanmış bir geri yükleme testi kaydı yok. Aylık geri yükleme testini etkinleştirin ya da son testin raporunu elle kanıt olarak ekleyin.
- Son paket
- ISO 27001 · 12 ay · 30.09.2026
- bundle_sha256
- 9e4c…b71a
- İmza
- ed25519 · anahtar sw-ev-2026
- Doğrulama
- ✓ Kanıt paketi bütünlüğü doğrulandı
ISO/IEC 27001:2022
Annex A — 24 kontrol
Eşleme sürümü 2, geçerlilik 2026-09-18. Çapraz referanslar bilgi amaçlıdır; birebir eşdeğerlik iddiası değildir.
| Kontrol | Kısa başlık | Kategori | Çapraz referans |
|---|---|---|---|
A.5.15 | Erişim kontrolü | Organizasyonel | — |
A.5.16 | Kimlik yönetimi | Organizasyonel | TISAX 4.1.3 |
A.5.17 | Kimlik doğrulama bilgileri | Organizasyonel | — |
A.5.18 | Erişim hakları | Organizasyonel | TISAX 4.2.1 |
A.5.24 | Bilgi güvenliği olay yönetimi planlaması ve hazırlığı | Organizasyonel | — |
A.5.25 | Bilgi güvenliği olaylarının değerlendirilmesi ve karar | Organizasyonel | — |
A.5.26 | Bilgi güvenliği ihlal olaylarına müdahale | Organizasyonel | TISAX 1.6.1 |
A.5.28 | Kanıt toplama | Organizasyonel | — |
A.5.29 | Kesinti sırasında bilgi güvenliği (BT sürekliliği) | Organizasyonel | — |
A.5.33 | Kayıtların korunması | Organizasyonel | — |
A.8.2 | Ayrıcalıklı erişim hakları | Teknolojik | — |
A.8.3 | Bilgiye erişim kısıtlaması | Teknolojik | — |
A.8.5 | Güvenli kimlik doğrulama | Teknolojik | — |
A.8.7 | Kötü amaçlı yazılıma karşı koruma | Teknolojik | — |
A.8.8 | Teknik açıklıkların yönetimi | Teknolojik | — |
A.8.9 | Yapılandırma yönetimi | Teknolojik | TISAX 5.2.1 |
A.8.10 | Bilgi silme | Teknolojik | — |
A.8.13 | Bilgi yedekleme | Teknolojik | — |
A.8.14 | Bilgi işleme olanaklarının yedekliliği | Teknolojik | — |
A.8.15 | Günlük kaydı (logging) | Teknolojik | TISAX 5.2.4 |
A.8.16 | İzleme faaliyetleri | Teknolojik | TISAX 5.2.4 |
A.8.17 | Saat eşitleme | Teknolojik | — |
A.8.20 | Ağ güvenliği | Teknolojik | TISAX 5.2.7 |
A.8.24 | Kriptografi kullanımı | Teknolojik | — |
TISAX / VDA ISA 6.0
TISAX — 12 kontrol
| Kontrol | Kısa başlık | Alan |
|---|---|---|
1.6.1 | Bilgi güvenliği olaylarının işlenmesi (olay yönetimi) | IS organisation |
4.1.1 | Tanımlama araçlarının yönetimi | Identity & access |
4.1.2 | Ağ hizmetleri/IT sistemlerine kullanıcı erişiminin güvenliği | Identity & access |
4.1.3 | Kullanıcı hesapları ve oturum bilgilerinin güvenli yönetimi | Identity & access |
4.2.1 | Erişim haklarının atanması ve yönetimi | Identity & access |
5.2.1 | Değişikliklerin yönetimi | IT security / operations |
5.2.2 | Geliştirme/test ortamlarının üretimden ayrılması | IT security / operations |
5.2.3 | IT sistemlerinin kötü amaçlı yazılıma karşı korunması | IT security / operations |
5.2.4 | Olay günlüklerinin kaydedilmesi ve analizi | IT security / operations |
5.2.5 | Açıklıkların tespiti ve giderilmesi | IT security / operations |
5.2.6 | IT sistemlerinin teknik denetimi (sistem denetimi) | IT security / operations |
5.2.7 | Kuruluş ağının yönetimi | IT security / operations |
Bütünlük
Bütünlük zinciri denetimde ne kanıtlar?
“Kayıtlar değiştirilemez mi?” sorusunun cevabı bir ekran değil, doğrulanabilir bir zincirdir:
Önce arşiv
Ham kayıt işlenmeden önce Object Lock COMPLIANCE kipindeki kovaya yazılır; saklama süresi dolmadan silinemez, üzerine yazılamaz.
Zincirleme
Segmentlerin Merkle kökleri ed25519 ile imzalanmış manifestlere yazılır; her manifest bir öncekinin özetini taşır.
Sürekli doğrulama
Zincir kontrolü her gün, içerik taraması her hafta çalışır; sonuçlar ve kapsamı “Kayıt bütünlüğü” sayfasında ve kanıt olarak saklanır.
Uyumsuzlukta alarm
Bir kayıt değişir ya da kaybolursa zincir kopar: Kritik inceleme açılır, bütünlük bildirimi gider.
Denetçi paketi
İmzalı, taşınabilir, bağımsız doğrulanabilir
- Çerçeve ve dönem seçilir (en çok 400 gün); paket kanıt örneklerini, kontrol eşlemesini ve bütünlük sonuçlarını içerir.
- Manifest eşleme sürümünü (version, schema_version, sha256, effective_from) değişmez olarak taşır.
- Paket ed25519 ile imzalanır; denetçiye paket dosyası,
bundle_sha256ve imza anahtarı (PEM) verilir. - İndirme işlem geçmişine yazılır ve ek doğrulama (telefon kodu + gerekçe) isteyebilir; saatte en çok 5 paket.
- Denetçi, salt okunur Uyum Denetçisi rolüyle ekranlara bakabilir; hiçbir şeyi değiştiremez.
Hazırlık
Denetçi ne sorar, nerede gösterilir?
| Denetçi sorusu | SEC-WISE ekranı |
|---|---|
| Olay kayıtlarını topluyor musunuz? Hangi sistemlerden? | Cihazlar, Veri kaynakları, imzalı cihaz kanıtı |
| Kayıtlar değiştirilemez mi? | Kayıt bütünlüğü |
| Kayıtları ne kadar saklıyorsunuz? | Saklama süresi, Saklama koruması |
| Olayları nasıl tespit ediyorsunuz? | Uyarı kuralları ve onay zinciri |
| Bir olayda ne yaptınız? | İncelemeler: zaman çizelgesi, kök neden, onaylı müdahale |
| Kim ne değiştirdi? | İşlem geçmişi (JSONL/CSV dışa aktarım) |
| Kontrol X için kanıtınız var mı? | Uyum kontrolleri → kontrol ayrıntısı |
| Hepsini bana verin. | Denetçi paketi + sha256 + PEM |
Kayıtlarınız kurum içinde kalsın, kanıtınız hazır olsun.
SEC-WISE'i kendi ortamınıza benzer bir senaryoyla görün: kurulum, ilk uyarılar, cihaz görünümü ve denetçi paketi. Demo yaklaşık 45 dakika sürer.