İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 50 XP · 5 etkinlik

Ek A temaları ve kontrol seçimi

Madde 6.1.3 üst yönetime bir görev verir: risk işleme planına uygun kontrolleri Ek A'dan seçmek. Ek A, standardın sonunda duran bir kontrol listesidir; zorunlu değildir, referans niteliğindedir. 2013 sürümünde Ek A 114 kontrolü 14 başlık altında topluyordu. 2022 revizyonu bu listeyi 93 kontrole indirdi ve dört büyük temaya topladı: organizasyonel, insana yönelik, fiziksel, teknolojik. Kontrol sayısı azaldı ama kapsam daralmadı; benzer kontroller birleştirildi, bulut ve tehdit istihbaratı gibi yeni konular eklendi. Bu daralma, standardı takip eden kurumların kontrol listesini ezberlemek yerine anlamasını kolaylaştırmayı hedefler; az sayıda geniş kontrol, çok sayıda dar kontrolden daha kolay yönetilir.

Organizasyonel temada 37 kontrol durur: politikalar, roller, tedarikçi ilişkileri, olay yönetimi gibi kurumsal düzenlemeler buraya girer. İnsana yönelik temada 8 kontrol var; işe alım taraması, farkındalık eğitimi, disiplin süreci gibi insan odaklı konuları kapsar. Fiziksel temada 14 kontrol bulunur: giriş kontrolü, ekipman güvenliği, temiz masa kuralı gibi somut önlemleri sayar. Teknolojik temada 34 kontrol var; erişim yönetimi, günlükleme, şifreleme, güvenli kodlama gibi teknik konuları taşır. Dört temanın toplamı doksan üç eder; her kontrol yalnız bir temaya girer. Bir kontrolün hangi temaya girdiğini bilmek, sorumlu birimi bulmayı da kolaylaştırır; teknolojik temadaki bir kontrolün sahibi genelde BT ekibidir, fiziksel temadakinin sahibi ise idari işler birimidir.