Uyum kanıtı

ISO/IEC 27001 ve TISAX için kanıt, her gün hazır

SEC-WISE, 24 ISO 27001 Annex A ve 12 TISAX kontrolüne kanıt üretir; kanıtın eksik olduğu yeri ve nedenini gösterir; imzalı denetçi paketi hazırlar.

İlke

SEC-WISE “uyumlusunuz” demez

Ürün hiçbir ekranda “uyumlu” rozeti üretmez. Her kontrol için yalnız Kanıt tam · Kanıt kısmi · Kanıt eksik · Kanıt beklenmiyor durumlarını ve kurumun kendi iç gözden geçirme kararını gösterir. Uygunluk kararı denetçiye aittir.

Not: Kontrol başlıkları kısa özetlerdir; resmî metinler ISO/IEC 27001:2022 ve VDA ISA 6.0 lisanslı belgelerindedir. SEC-WISE bir sertifika değildir ve sertifika vermez.

Kanıt

Günlük iş, kendiliğinden kanıta dönüşür

Seçilen çerçeve ve dönem için Dönem için kanıt topla dediğinizde SEC-WISE kendi kayıtlarından kanıt örnekleri çıkarır. Her kural hangi kontrollere kanıt ürettiğini etiketiyle taşır (ör. iso27001:A.8.5, tisax:5.2.4).

  • Çalışan uyarı kuralları ve uyarılara verilen kararlar
  • Kök nedeni ve kanıtıyla kapatılmış incelemeler
  • Kayıt bütünlüğü doğrulamaları
  • Yürürlükteki saklama süresi, saklama korumaları ve otomatik silme/arşivleme çalışmaları
  • Beklenen kaynaklardan veri geldiğinin kaydı
  • İşlem geçmişi ve üretilen denetçi paketleri
  • Yedek alma ve başarılı geri yükleme testi (A.8.13 için yalnız yedek yetmez)
  • Saat eşitleme anlık görüntüleri (A.8.17)

Eksik bir kanıtın nedeni dönemin sayılarıyla yazılır (ör. “12 uyarı var, hiçbirine karar verilmedi”, “5 başarılı yedek var; geri yükleme testi kaydı yok”). Otomatik toplanamayan belgeler referans ve özet değeriyle elle eklenir.

ISO/IEC 27001:2022

Annex A — 24 kontrol

Eşleme sürümü 2, geçerlilik 2026-09-18. Çapraz referanslar bilgi amaçlıdır; birebir eşdeğerlik iddiası değildir.

KontrolKısa başlıkKategoriÇapraz referans
A.5.15Erişim kontrolüOrganizasyonel—
A.5.16Kimlik yönetimiOrganizasyonelTISAX 4.1.3
A.5.17Kimlik doğrulama bilgileriOrganizasyonel—
A.5.18Erişim haklarıOrganizasyonelTISAX 4.2.1
A.5.24Bilgi güvenliği olay yönetimi planlaması ve hazırlığıOrganizasyonel—
A.5.25Bilgi güvenliği olaylarının değerlendirilmesi ve kararOrganizasyonel—
A.5.26Bilgi güvenliği ihlal olaylarına müdahaleOrganizasyonelTISAX 1.6.1
A.5.28Kanıt toplamaOrganizasyonel—
A.5.29Kesinti sırasında bilgi güvenliği (BT sürekliliği)Organizasyonel—
A.5.33Kayıtların korunmasıOrganizasyonel—
A.8.2Ayrıcalıklı erişim haklarıTeknolojik—
A.8.3Bilgiye erişim kısıtlamasıTeknolojik—
A.8.5Güvenli kimlik doğrulamaTeknolojik—
A.8.7Kötü amaçlı yazılıma karşı korumaTeknolojik—
A.8.8Teknik açıklıkların yönetimiTeknolojik—
A.8.9Yapılandırma yönetimiTeknolojikTISAX 5.2.1
A.8.10Bilgi silmeTeknolojik—
A.8.13Bilgi yedeklemeTeknolojik—
A.8.14Bilgi işleme olanaklarının yedekliliğiTeknolojik—
A.8.15Günlük kaydı (logging)TeknolojikTISAX 5.2.4
A.8.16İzleme faaliyetleriTeknolojikTISAX 5.2.4
A.8.17Saat eşitlemeTeknolojik—
A.8.20Ağ güvenliğiTeknolojikTISAX 5.2.7
A.8.24Kriptografi kullanımıTeknolojik—

TISAX / VDA ISA 6.0

TISAX — 12 kontrol

KontrolKısa başlıkAlan
1.6.1Bilgi güvenliği olaylarının işlenmesi (olay yönetimi)IS organisation
4.1.1Tanımlama araçlarının yönetimiIdentity & access
4.1.2Ağ hizmetleri/IT sistemlerine kullanıcı erişiminin güvenliğiIdentity & access
4.1.3Kullanıcı hesapları ve oturum bilgilerinin güvenli yönetimiIdentity & access
4.2.1Erişim haklarının atanması ve yönetimiIdentity & access
5.2.1Değişikliklerin yönetimiIT security / operations
5.2.2Geliştirme/test ortamlarının üretimden ayrılmasıIT security / operations
5.2.3IT sistemlerinin kötü amaçlı yazılıma karşı korunmasıIT security / operations
5.2.4Olay günlüklerinin kaydedilmesi ve analiziIT security / operations
5.2.5Açıklıkların tespiti ve giderilmesiIT security / operations
5.2.6IT sistemlerinin teknik denetimi (sistem denetimi)IT security / operations
5.2.7Kuruluş ağının yönetimiIT security / operations

Bütünlük

Bütünlük zinciri denetimde ne kanıtlar?

“Kayıtlar değiştirilemez mi?” sorusunun cevabı bir ekran değil, doğrulanabilir bir zincirdir:

  1. Önce arşiv

    Ham kayıt işlenmeden önce Object Lock COMPLIANCE kipindeki kovaya yazılır; saklama süresi dolmadan silinemez, üzerine yazılamaz.

  2. Zincirleme

    Segmentlerin Merkle kökleri ed25519 ile imzalanmış manifestlere yazılır; her manifest bir öncekinin özetini taşır.

  3. Sürekli doğrulama

    Zincir kontrolü her gün, içerik taraması her hafta çalışır; sonuçlar ve kapsamı “Kayıt bütünlüğü” sayfasında ve kanıt olarak saklanır.

  4. Uyumsuzlukta alarm

    Bir kayıt değişir ya da kaybolursa zincir kopar: Kritik inceleme açılır, bütünlük bildirimi gider.

Denetçi paketi

İmzalı, taşınabilir, bağımsız doğrulanabilir

  • Çerçeve ve dönem seçilir (en çok 400 gün); paket kanıt örneklerini, kontrol eşlemesini ve bütünlük sonuçlarını içerir.
  • Manifest eşleme sürümünü (version, schema_version, sha256, effective_from) değişmez olarak taşır.
  • Paket ed25519 ile imzalanır; denetçiye paket dosyası, bundle_sha256 ve imza anahtarı (PEM) verilir.
  • İndirme işlem geçmişine yazılır ve ek doğrulama (telefon kodu + gerekçe) isteyebilir; saatte en çok 5 paket.
  • Denetçi, salt okunur Uyum Denetçisi rolüyle ekranlara bakabilir; hiçbir şeyi değiştiremez.

Hazırlık

Denetçi ne sorar, nerede gösterilir?

Denetçi sorusuSEC-WISE ekranı
Olay kayıtlarını topluyor musunuz? Hangi sistemlerden?Cihazlar, Veri kaynakları, imzalı cihaz kanıtı
Kayıtlar değiştirilemez mi?Kayıt bütünlüğü
Kayıtları ne kadar saklıyorsunuz?Saklama süresi, Saklama koruması
Olayları nasıl tespit ediyorsunuz?Uyarı kuralları ve onay zinciri
Bir olayda ne yaptınız?İncelemeler: zaman çizelgesi, kök neden, onaylı müdahale
Kim ne değiştirdi?İşlem geçmişi (JSONL/CSV dışa aktarım)
Kontrol X için kanıtınız var mı?Uyum kontrolleri → kontrol ayrıntısı
Hepsini bana verin.Denetçi paketi + sha256 + PEM

Kayıtlarınız kurum içinde kalsın, kanıtınız hazır olsun.

SEC-WISE'i kendi ortamınıza benzer bir senaryoyla görün: kurulum, ilk uyarılar, cihaz görünümü ve denetçi paketi. Demo yaklaşık 45 dakika sürer.