Siber Güvenlik Yönetişimi Nasıl Kurulur? Kanun, Standart, Politika ve Yönetim Arasındaki Bağ

Siber güvenlik denildiğinde çoğu zaman ilk olarak teknik kontroller düşünülür: Güvenlik duvarları, EDR, SIEM, MFA, Yedekleme, Zafiyet taraması veya Ağ Segmentasyonu: (Bir kurumun ağını tek ve büyük bir yapı olarak çalıştırmak yerine, güvenlik seviyesi, işlevi veya kullanıcı grubuna göre daha küçük ve kontrollü ağ bölümlerine ayırma yöntemidir)

Ancak bir kurumda şu soruların cevabı belli değilse, en gelişmiş güvenlik teknolojileri dahi tek başına yeterli olmayabilir:

  • Siber riskten kim sorumludur?
  • Hangi risk kabul edilebilir?
  • Bir açık kapatılmadığında riski kim kabul edecektir?
  • Siber olay sırasında hangi yönetici hangi kararı verebilir?
  • Politikaları kim onaylar?
  • Kuralların gerçekten uygulandığını kim kontrol eder?
  • Mevzuat, standart, kurum politikası ve teknik prosedür birbiriyle nasıl ilişkilidir?

Bu sorular bizi teknik güvenlikten siber güvenlik yönetişimine götürür.

Siber güvenlik yönetişimi en basit ifadeyle, kurumun siber güvenliğe ilişkin kararlarının, sorumluluklarının, risklerinin, politikalarının, kaynaklarının ve denetim mekanizmalarının nasıl yönetileceğini belirleyen sistemdir.

NIST Cybersecurity Framework 2.0'ın en önemli değişikliklerinden biri de Govern fonksiyonunun ayrı bir temel fonksiyon olarak eklenmesidir. NIST bunu risk toleransı, roller ve sorumluluklar, politikalar, gözetim ve kurumsal risk yönetimiyle siber güvenliğin ilişkilendirilmesi açısından ele almaktadır.

Dolayısıyla siber güvenlik yalnızca BT veya güvenlik ekibine bırakılabilecek teknik bir faaliyet değildir. Bir yönetim meselesidir.

1. Siber güvenlik yönetişimi nedir?

Yönetişim ile operasyonu birbirinden ayırmak gerekir. 
Operasyon şu sorularla ilgilenir:

  • Alarmı kim inceleyecek?
  • Firewall kuralını kim değiştirecek?
  • Zafiyet nasıl giderilecek?
  • Kullanıcı hesabı nasıl kapatılacak?
  • Olay nasıl izole edilecek?


Yönetişim ise daha üst seviyedeki sorularla ilgilenir:

  • Kurum hangi siber riskleri kabul eder?
  • Güvenlik için ne kadar kaynak ayrılır?
  • Kritik sistemleri kim belirler?
  • Risk kabul etme yetkisi kimdedir?
  • Güvenlik performansı nasıl ölçülür?
  • Yönetim hangi göstergeleri takip eder?
  • Uyum ve denetim sonuçlarından kim sorumludur?
  • Tekrar eden açıklar hangi seviyede eskale edilir?

Bu nedenle şöyle bir ayrım yapılabilir: Operasyon güvenlik faaliyetlerini gerçekleştirir; Yönetişim ise; bu faaliyetlerin neden, hangi öncelikle, hangi yetkiyle ve hangi sorumluluk altında yürütüleceğini belirler.

NIST CSF 2.0 da GOVERN fonksiyonunu diğer beş fonksiyonun nasıl önceliklendirileceğini yönlendiren, kurumun misyonu ve paydaş beklentileriyle ilişkili çapraz bir fonksiyon olarak konumlandırmaktadır.

2. Yönetişim neden yalnızca “politika yazmak” değildir?

Bir kurumda onlarca güvenlik politikası bulunabilir. Ancak hiç kimse bu politikalardan sorumlu değilse, uygulanıp uygulanmadığı ölçülmüyorsa ve ihlallerin sonucu belli değilse, ortada güçlü bir yönetişim yapısı olduğu söylenemez.

Örneğin bir politika şöyle diyebilir: “Kritik sistemlerde çok faktörlü kimlik doğrulama kullanılmalıdır.” Bu yalnızca bir kuraldır. Yönetişim ise devamını sorar:

  • Kritik sistemi kim tanımlıyor?
  • Uygulamaktan kim sorumlu?
  • İstisna gerekiyorsa kim izin veriyor?
  • İstisna ne kadar süre geçerli?
  • Uygulanmadığı nasıl tespit edilecek?
  • Ortaya çıkan riski kim kabul ediyor?
  • Üst yönetim bundan nasıl haberdar oluyor?

İşte politika ile yönetişim arasındaki fark budur. Yönetişim, kuralları sorumluluk ve karar mekanizmasına bağlar.

3. Kanun, standart, politika ve prosedür aynı şey değildir

Siber güvenlik çalışmalarında sık karşılaşılan hatalardan biri farklı düzenleme katmanlarını birbirine karıştırmaktır. Basitleştirilmiş olarak şu yapı düşünülebilir:

Kanun / düzenleyici yükümlülük
↓
Ulusal rehber, düzenleme ve sektörel gereksinimler
↓
Standart / çerçeve
↓
Kurumsal politika
↓
Standart ve prosedürler
↓
Teknik kontroller
↓
Kayıt ve kanıt

Her katmanın görevi farklıdır.

Kanun ve düzenleyici yükümlülükler

Kanun, kurumun tercihine bırakılmayan hukuki yükümlülükleri oluşturabilir.

Türkiye'de 7545 sayılı Siber Güvenlik Kanunu, 12 Mart 2025'te kabul edilmiş ve 19 Mart 2025 tarihli Resmî Gazete'de yayımlanmıştır. Kanun; siber tehditlerin tespit edilmesi ve bertaraf edilmesi, saldırıların etkilerinin azaltılması, siber güvenlik politika ve stratejilerinin belirlenmesi ve Siber Güvenlik Kurulunun oluşturulması gibi konuları düzenlemektedir.

Kanunda dikkat çeken temel ilkelerden bazıları şunlardır:

  • Siber güvenliğin milli güvenliğin ayrılmaz bir parçası olması,
  • Kritik altyapı ve bilişim sistemlerinin korunması,
  • Çalışmaların süreklilik ve sürdürülebilirlik temelinde yürütülmesi,
  • Güvenliğin ürün ve hizmetlerin yaşam döngüsü boyunca uygulanması,
  • Hesap verebilirlik,
  • Sürekli gelişim,
  • Siber güvenlik kültürünün geliştirilmesi.

Bu ilkelerin önemli bir kısmı aslında kurumsal yönetişim düşüncesiyle doğrudan ilişkilidir.

Standart nedir?

Standart ise kanundan farklıdır.

Örneğin ISO/IEC 27001:2022, bir Bilgi Güvenliği Yönetim Sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için gereksinimler tanımlar. ISO, standardın farklı büyüklük ve sektörlerdeki kuruluşların bilgi güvenliği risklerini sistematik biçimde yönetmelerine yönelik olduğunu belirtmektedir.

Burada önemli fark şudur: Kanun “neye uymanız gerektiğini” hukuki açıdan belirleyebilir. Standart ise yönetim sisteminin nasıl sistematik hale getirilebileceğini gösterebilir. Birbirlerinin alternatifi değildirler.

Çerçeve nedir?

NIST CSF gibi yapılar ise kurumlara yüksek seviyeli siber güvenlik sonuçlarını organize etmede yardımcı olan çerçevelerdir. NIST CSF 2.0:

  • Govern
  • Identify
  • Protect
  • Detect
  • Respond
  • Recover

fonksiyonlarından oluşur. NIST, CSF'nin sonuçları tanımladığını fakat bu sonuçlara ulaşmak için tek bir uygulama biçimi zorunlu tutmadığını açıkça belirtmektedir.

Dolayısıyla: ISO 27001 bir yönetim sistemi standardıdır. NIST CSF bir risk yönetimi çerçevesidir. Her ikisi birlikte kullanılabilir.

4. Türkiye açısından Bilgi ve İletişim Güvenliği Rehberi

Türkiye'deki kurumsal güvenlik çalışmalarında önemli referanslardan biri de Bilgi ve İletişim Güvenliği Rehberidir.

Siber Güvenlik Başkanlığının güncel doküman alanında 1 Mart 2026 tarihli Bilgi ve İletişim Güvenliği Rehberi, Denetim Rehberi, ilgili form ve şablonlar ile TS ISO/IEC 27001 kontrolleriyle Bilgi ve İletişim Güvenliği Rehberi arasındaki eşleştirme tablosu birlikte yayımlanmaktadır.

Bu durum önemli bir noktayı göstermektedir: Ulusal gereksinimler ile uluslararası standartları birbirinin rakibi gibi düşünmek yerine, birbirleriyle ilişkilendirerek yönetmek gerekir.

Bir kurum yalnızca: “ISO 27001 sertifikamız var.” diyerek bütün hukuki ve ulusal yükümlülüklerini yerine getirdiğini varsayamaz.

Aynı şekilde yalnızca bir rehberdeki kontrollerin işaretlenmesi de tek başına olgun bir bilgi güvenliği yönetim sistemi kurulduğu anlamına gelmez.

Asıl ihtiyaç: Gereksinimlerin tek bir kurumsal yönetişim yapısı içerisinde birleştirilmesidir.

5. Kurumsal siber güvenlik hiyerarşisi nasıl kurulmalıdır?

Örnek bir kurum için aşağıdaki yapı düşünülebilir.

Seviye 1 — Siber güvenlik stratejisi
En üst seviyedeki yönü belirler. 
Örneğin: “Kurumun kritik hizmetlerini kabul edilemez siber risklerden korumak ve siber olaylara karşı dayanıklı hale getirmek.” Burada ürün veya teknik ayar belirtilmez. Stratejik yön tanımlanır.

Seviye 2 — Siber güvenlik politikası
Yönetimin temel kurallarını ifade eder.
Örneğin: “Kritik sistemlere erişimde güçlü kimlik doğrulama uygulanır.” Politika ne yapılması gerektiğini söyler.

Seviye 3 — Standart
Politikanın kurum içerisindeki minimum gereksinimlerini belirler.
Örneğin: “Kritik sistemlerde MFA zorunludur ve ayrıcalıklı hesaplar merkezi kimlik yönetimi üzerinden yönetilir.”

Seviye 4 — Prosedür
İşin nasıl yapılacağını tanımlar.
Örneğin: “Yeni ayrıcalıklı hesap oluşturulduğunda aşağıdaki onay ve kayıt süreci uygulanır.”

Seviye 5 — Teknik kontrol
Gerçek uygulamadır. Örneğin:

  • MFA
  • PAM
  • RBAC
  • Loglama
  • Hesap kilitleme

Seviye 6 — Kanıt

Kontrolün gerçekten çalıştığını gösterir. Örneğin:

  • Erişim kayıtları,
  • Ekran görüntüleri,
  • SIEM logları,
  • Onay kayıtları,
  • Denetim raporları,
  • Test sonuçları.

Bu son katman özellikle önemlidir. Çünkü: Bir kontrolün var olduğunu söylemek ile çalıştığını kanıtlamak aynı şey değildir. Bu düşünce ilerleyen çalışmalarımızda güvence ve bilirkişilik açısından yeniden karşımıza çıkacaktır.

6. Yönetişimin merkezinde “kim?” sorusu vardır

Teknik güvenlik çoğunlukla: “Ne yapmalıyız?” sorusuna odaklanır.

Yönetişim ise ayrıca: “Bundan kim sorumludur?” diye sorar.

NIST CSF 2.0'da roller, sorumluluklar ve yetkiler ayrı bir GOVERN kategorisi olarak ele alınmaktadır. Çerçeve; liderliğin siber riskten sorumlu ve hesap verebilir olmasını, siber risk yönetimine ilişkin rollerin belirlenmesini ve gerekli kaynakların risk stratejisiyle uyumlu biçimde tahsis edilmesini öngören sonuçlar içerir.

Örnek bir yapıda:

RolTemel sorumluluk
Üst yönetimRisk iştahı, kaynak ve nihai gözetim
CISO / güvenlik yöneticisiSiber güvenlik programının yönetimi
Risk sahibiBelirli iş riskinin sahipliği
Varlık sahibiVarlığın kritikliğinin ve gereksinimlerinin belirlenmesi
BT / güvenlik ekipleriTeknik kontrollerin uygulanması
İç denetim / güvenceKontrollerin etkinliğinin bağımsız değerlendirilmesi
Hukuk / uyumHukuki ve düzenleyici yükümlülüklerin değerlendirilmesi
İş birimleriKritik hizmet ve iş etkisinin belirlenmesi

Buradaki en önemli fikir: Siber risk güvenlik ekibinin tek başına sahip olduğu bir risk değildir. Çünkü sonucunu iş birimi ve kurum yaşar.

7. Risk kabulü neden teknik ekip tarafından yapılmamalıdır?

Örneğin güvenlik ekibi kritik bir uygulamada yüksek riskli bir zafiyet tespit etmiş olsun. Uygulama sahibi şöyle diyor: “Şu anda güncellersek sistem durabilir. Üç ay sonra yapalım.”

Burada güvenlik ekibinin görevi:

  • Zafiyeti açıklamak,
  • Riskini değerlendirmek,
  • Mümkünse azaltıcı kontroller önermek,
  • Kararın sonuçlarını ortaya koymaktır.

Ancak riskin iş etkisini yaşayacak makamın yerine geçerek: “Bu riski kabul ediyoruz.” demesi doğru bir yönetişim modeli değildir. Risk kabulü belirlenmiş bir risk kabul otoritesi tarafından yapılmalıdır.

Risk büyüdükçe karar yetkisinin daha üst seviyeye çıkması düşünülebilir. Örneğin:

Düşük risk → Birim yöneticisi
Orta risk → Bilgi sistemleri yöneticisi
Yüksek risk → CISO / ilgili üst yönetici
Kritik kurumsal risk → Üst yönetim / risk komitesi

Bu yapı kuruma göre değişebilir. Ancak temel ilke aynıdır: Risk kabulünün yetkisi, riskin etkisiyle orantılı olmalıdır.

8. Siber Güvenlik Kurulu bize yönetişim açısından ne anlatıyor?

7545 sayılı Kanun yalnızca teknik görevler tanımlamamaktadır.
Kanunla oluşturulan Siber Güvenlik Kurulunda Cumhurbaşkanı, Cumhurbaşkanı Yardımcısı, ilgili bakanlar ve üst düzey güvenlik kurumlarının yöneticileri bulunmaktadır. Kurulun görevleri arasında politika, strateji ve eylem planlarına ilişkin kararlar alınması, teknoloji yol haritasının uygulanması, insan kaynağı önceliklerinin belirlenmesi ve kritik altyapı sektörlerinin belirlenmesi de bulunmaktadır.

Buradan kurumsal yönetişim açısından önemli bir ders çıkarılabilir: Siber güvenlik kararlarının tamamı teknik seviyede alınamaz. Bazı kararlar:

  • Kaynak tahsisi,
  • Risk kabulü,
  • Önceliklendirme,
  • Politika,
  • Strateji,
  • Koordinasyon

niteliğindedir. Dolayısıyla üst yönetim katılımı gerekir. Aynı düşünce özel veya kamu kurumu seviyesinde de geçerlidir.

9. Yönetişim için örnek karar yapısı

Hayali Kurum X için basit bir model oluşturalım. "Üst Yönetim Siber Risk Komitesi" Komitede örneğin:

  • Üst yönetici,
  • CISO,
  • Bilgi teknolojileri yöneticisi,
  • Hukuk/Uyum,
  • Risk yönetimi,
  • Kritik iş birimlerinin yöneticileri

yer alabilir. Komite firewall alarmı incelemez. Bunun yerine şu konuları değerlendirir:

  • En büyük beş siber riskimiz nedir?
  • Kritik risklerin hangileri azaltılmadı?
  • Risk kabul kararları nelerdir?
  • Kritik projelerde güvenlik gecikiyor mu?
  • Olaylardan hangi dersler çıkarıldı?
  • Kritik tedarikçilerde risk var mı?
  • Dayanıklılık seviyemiz yeterli mi?
  • Siber güvenlik yatırımı hangi riski azaltıyor?

Böylece yönetim toplantısı: “Kaç saldırı engelledik?” seviyesinden: “Hangi kurumsal riskleri hangi seviyeye indirdik?” seviyesine çıkar.

10. Yöneticiye hangi göstergeler sunulmalıdır?

Siber güvenlik yönetişiminde en sık yapılan hatalardan biri üst yönetime çok fazla teknik veri sunmaktır.

Örneğin: 2.483.621 firewall olayı tek başına yönetici için anlamlı değildir. Aynı şekilde: 7.921 zararlı istek engellendi ifadesi de risk seviyesinin arttığını veya azaldığını tek başına göstermez. Daha anlamlı yönetim göstergeleri şunlar olabilir:

  • Kritik risk sayısı
  • Süresi geçmiş kritik zafiyetler
  • Risk kabulüyle çalışan kritik sistem sayısı
  • MFA kapsam oranı
  • Kritik sistemlerde EDR kapsamı
  • Kritik olayların tespit süresi
  • Olay müdahale süresi
  • Kurtarma testlerinin başarı oranı
  • Kritik üçüncü taraf riskleri
  • Süresi geçmiş denetim bulguları
  • Güvenlik nedeniyle geciken kritik projeler
  • Tekrarlanan olayların oranı

Bunun anlamı şudur: Yönetim metriği teknik faaliyet değil, karar üretmelidir. Bir gösterge yöneticinin hiçbir kararını değiştirmiyorsa, o göstergenin gerçekten yönetim seviyesinde gerekli olup olmadığı sorgulanmalıdır.

11. Denetim yönetişimin neresindedir?

Güvenlik ekibi: “Kontrollerimiz çalışıyor.” diyebilir. Ancak yönetişim sisteminin buna vereceği soru: “Bunu nasıl biliyoruz?” olmalıdır. Burada denetim ve güvence devreye girer.

7545 sayılı Kanun, Siber Güvenlik Başkanlığına kapsam dahilindeki faaliyet ve işlemlere yönelik siber güvenlik denetimi gerçekleştirme yetkisi vermekte; denetimlerin risk değerlendirmesi, önemlilik ve öncelik ilkeleri kapsamında programlanmasını öngörmektedir.

Bu noktada önemli bir ayrım ortaya çıkar: Kontrolün tasarlanmış olması başka, uygulanması başka, etkili çalışması başka şeydir.

Örneğin kurumun güçlü parola politikası bulunabilir. 
  • Bu: tasarım. Active Directory üzerinde uygulanmış olabilir. 
  • Bu: uygulama. Ancak ayrıcalıklı hesapların politikadan istisna bırakıldığı ortaya çıkabilir. 
  • Bu durumda: kontrol etkinliği sorgulanmalıdır. 
Yönetişim bu üç seviyenin birbirinden ayrılmasını sağlar.

12. Yönetişim döngüsü nasıl çalışmalıdır?

Siber güvenlik yönetişimini tek seferlik proje yerine sürekli çalışan bir döngü olarak düşünmek daha doğrudur. Ben bunu aşağıdaki şekilde özetliyorum:

1) Bağlamı anla 
Kurumun:

  • Görevleri,
  • Kritik hizmetleri,
  • Yasal yükümlülükleri,
  • Paydaşları,
  • Teknoloji bağımlılıkları, belirlenir.
2) Riski belirle
Neyin yanlış gidebileceği ve bunun sonuçları değerlendirilir.

3) Risk iştahını belirle
Kurum hangi risk seviyesini kabul edebileceğini tanımlar.

4) Politika ve sorumluluk oluştur
Kurallar ve karar yetkileri belirlenir.

5) Kontrolleri uygula
İnsan, süreç ve teknoloji kontrolleri devreye alınır.

6) Ölç
KPI, KRI ve güvenlik göstergeleri takip edilir.

7) Doğrula
Denetim, test ve güvence faaliyetleri uygulanır.

8) Karar ver
Eksiklikler risk seviyesine göre ele alınır veya yetkili makam tarafından kabul edilir.

9) İyileştir
Olaylar, denetimler ve değişen tehdit ortamından öğrenilenler sisteme geri beslenir.

Bu döngü şöyle özetlenebilir: Bağlam → Risk → Karar → Kontrol → Ölçüm → Güvence → İyileştirme

Bunu Siber Güvenlik Yönetişim Zinciri olarak düşünmek mümkündür.

13. İyi yönetişim nasıl anlaşılır?

Olgun bir kurumda şu soruların cevabı bulunabilmelidir:

  • En kritik hizmetlerimiz hangileri?
  • En önemli siber risklerimiz nelerdir?
  • Bu risklerin sahipleri kimlerdir?
  • Hangi riskleri kabul ettik?
  • Kim kabul etti?
  • Hangi kontroller bu riskleri azaltıyor?
  • Kontrollerin çalıştığını nasıl biliyoruz?
  • Hangi eksiklikler hâlâ açık?
  • Siber olay sırasında kim karar verecek?
  • Üst yönetim hangi göstergeleri takip ediyor?

Bu sorular cevaplanamıyorsa, kurumda çok sayıda güvenlik ürünü bulunması tek başına güçlü yönetişim anlamına gelmez.

14. Sık yapılan yönetişim hataları

Siber güvenliği yalnızca BT'nin sorunu görmek
Siber risk sonuçta kurumun hizmetlerini ve hedeflerini etkiler. Bu nedenle risk sahipliği iş ve yönetim tarafını da içermelidir.

Sertifikayı amaç haline getirmek
ISO/IEC 27001 gibi standartlar güçlü bir yönetim sistemi zemini sağlayabilir; fakat sertifikanın kendisi siber riskin sıfır olduğu anlamına gelmez.

Politika üretip uygulamayı ölçmemek
Doküman sayısı güvenlik seviyesi değildir.

Risk kabulünü belirsiz bırakmak
“Açığı biliyoruz ama şu anda yapamıyoruz.” ifadesi tek başına risk yönetimi değildir. Kararın sahibi, süresi ve gerekçesi belirlenmelidir.

Teknik metriği yönetim metriği sanmak
Milyonlarca log veya engellenen bağlantı üst yönetimin risk görünümünü açıklamakta yetersiz kalabilir.

Denetimi yalnızca eksik arama faaliyeti görmek
Denetimin asıl amacı yalnızca hata bulmak değil, yönetimin kontrollere ne kadar güvenebileceğini değerlendirmektir.


Siber Güvenlik Yönetişim Modeli
Bir kurum için temel yapı şu şekilde özetlenebilir:

KatmanTemel soru
Mevzuat ve yükümlülükNeye uymak zorundayız?
Kurumsal bağlamHangi görev ve hizmetleri koruyoruz?
Risk yönetimiNe yanlış gidebilir ve etkisi nedir?
Risk iştahıNe kadar risk kabul edebiliriz?
PolitikaKurumun güvenlik kuralları nelerdir?
Rol ve sorumlulukKim yapacak, kim karar verecek?
KontrolRisk nasıl azaltılacak?
Ölçümİşlerin planlandığı gibi gittiğini nasıl anlayacağız?
GüvenceKontrollerin gerçekten çalıştığını nasıl doğrulayacağız?
İyileştirmeBulgulardan ve olaylardan nasıl öğreneceğiz?
Bu modelde önemli olan hiçbir katmanın tek başına yeterli olmamasıdır.

Sonuç: Siber güvenlik teknolojiyle uygulanır, yönetişimle yönetilir

Bir kurum onlarca güvenlik ürünü satın alabilir. Yüzlerce politika maddesi yazabilir. Binlerce alarm üretebilir. Ancak:

  • Hangi riski neden yönettiğini,
  • Karar yetkisinin kimde olduğunu,
  • Risk kabulünün nasıl yapıldığını,
  • Kontrollerin gerçekten çalışıp çalışmadığını,
  • Üst yönetimin neyi takip etmesi gerektiğini

bilmiyorsa, siber güvenlik faaliyetleri birbirinden kopuk teknik çalışmalar olarak kalabilir. Siber güvenlik yönetişimi bu faaliyetleri tek bir yönetim sistemi altında birleştirir.

  • Kanunlar ve düzenlemeler yükümlülükleri ortaya koyar.
  • Standartlar sistematik yönetim için yapı sağlar.
  • Çerçeveler risk ve güvenlik sonuçlarının organize edilmesine yardım eder.
  • Kurumsal politikalar yönetimin iradesini kurala dönüştürür.
  • Prosedürler bu kuralların nasıl uygulanacağını açıklar.
  • Teknik kontroller uygulamayı gerçekleştirir.
  • Denetim ve güvence ise sistemin gerçekten çalışıp çalışmadığını gösterir.

Bu nedenle siber güvenlik yönetişimindeki temel zincir şu şekilde ifade edilebilir: Yükümlülük → Risk → Politika → Sorumluluk → Kontrol → Kanıt → Karar → İyileştirme

Güçlü bir siber güvenlik programı yalnızca saldırıları engelleyen bir teknik altyapı değildir. Kimin, hangi riski, hangi yetkiyle, hangi kurala göre yönettiğinin ve sonuçlardan nasıl hesap verdiğinin belli olduğu bir karar sistemidir.


Kaynaklar:

International Organization for Standardization. (2022). ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements. ISO.
ISO/IEC 27001, bilgi güvenliği yönetim sistemlerinin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesine ilişkin temel uluslararası standarttır.

National Institute of Standards and Technology. (2024). The NIST Cybersecurity Framework (CSF) 2.0 (NIST CSWP 29). U.S. Department of Commerce. https://doi.org/10.6028/NIST.CSWP.29
Kurumsal siber risk yönetimini Govern, Identify, Protect, Detect, Respond ve Recover fonksiyonları altında ele alan temel çerçevedir.

Rigopoulos, K., Quinn, S., Pascoe, C., Marron, J., Mahn, A., & Topper, D. (2024). NIST Cybersecurity Framework 2.0: Resource & overview guide (NIST SP 1299). National Institute of Standards and Technology. https://doi.org/10.6028/NIST.SP.1299
CSF 2.0'ın özellikle yönetişim, risk stratejisi, politika ve sorumluluk yapısını anlamak için yararlı yardımcı kaynaktır.

Türkiye Büyük Millet Meclisi. (2025). 7545 sayılı Siber Güvenlik Kanunu. Kabul tarihi: 12 Mart 2025; Resmî Gazete: 19 Mart 2025, Sayı 32846.
Türkiye'deki güncel siber güvenlik mevzuatının temel kaynaklarından biridir. Kanun; strateji, kritik altyapılar, denetim, standartlar, siber olay müdahalesi ve Siber Güvenlik Kuruluna ilişkin hükümler içermektedir.

T.C. Siber Güvenlik Başkanlığı. (2026). Bilgi ve İletişim Güvenliği Rehberi.
Başkanlığın güncel faydalı dokümanları arasında Bilgi ve İletişim Güvenliği Rehberi, Denetim Rehberi, uygulama form ve şablonları ile TS ISO/IEC 27001 kontrolleriyle eşleştirme tablosu yer almaktadır.