ISO 27006-1:2024 Geçiş Kılavuzu ve Farklar Analizi

ISO 27006-1:2024 Geçiş Kılavuzu ve Farklar Analizi


ISO 27006-1:2024 Geçiş Kılavuzu ve

Farklar Analizi

 

 

Genel Bilgilendirme

Bilgi Güvenliği Yönetim Sistemlerinin Belgelendirmesini Sağlayan Kuruluşlar İçin Şartlar Standardı olan ISO/IEC 27006-1:2024 Standardı Mart 2024’ te yayınlanmıştır. Uluslararası Akreditasyon Forumu (IAF) ilgili standardın geçişi için gerekli olan şartları IAF MD 29:2024 dokümanında belirlemiştir. IAF (Uluslararası Akreditasyon Forumu) tarafından geçiş süresi 2 (iki) yıl olarak belirlenmiştir. Yayımlanan standartta özellikle denetim sürelerinin hesaplanması, denetim teknikleri (uzaktan denetimler) ve belgelendirme faaliyetinde yer alan personel yeterliliklerinde değişiklikler olmuştur.


Bu kapsamda, IQM Belgelendirme olarak ISO/IEC 27006-1:2024 standardının gerekliliklerini kuruluşumuz tarafından yayınlanan Fark Analizi ve Geçiş Kılavuzunda ISO 27001 Bilgi Güvenliği Yönetim Sistemi konusunda belgelendirilen tüm müşterilerimize ve diğer ilgili taraflara duyururuz. Değişikliklerin detayları hakkında Fark Analizi ve Geçiş Kılavuzumuzu inceleyebilirsiniz veya bilgilendirme için iletişime geçebiliriz.

 

                                                                                                                           Merve Doğan     

                                                                                                  Yönetim Temsilcisi

 

Geçiş Süreci Zaman Çizelgesi

(IAF MD 29’ a göre)

 

Akreditasyon Kurumu Geçiş Süreci

Faaliyet

Bitiş Tarihi

Akreditasyon Kurumu’nun ISO/IEC 27006-1:2024'e göre değerlendirmeye hazır olması

Dokümanın yayınlandığı aydan itibaren 9 ay - 31 Aralık 2024

Akreditasyon Kurumu, tüm ilk ve devam eden akreditasyon değerlendirmeleri için ISO/IEC 27006-1: 2024'ü kullanacaktır.

Dokümanın yayınlandığı aydan itibaren 12 ay - 31 Mart 2025.

Tüm UDK’ ların Akreditasyon Kurumu geçişi tamamlanması

Dokümanın yayınlandığı aydan itibaren 24 ay - 31 Mart 2026.

 

 

Uygunluk Değerlendirme Kuruluşu Geçiş Süreci

Faaliyet

Bitiş Tarihi

UDK, ISO/IEC 27006-1:2024 akreditasyonundan sonra tüm ilk müşteriler için ISO/IEC 27006-1:2024’ ün kullanılması

Her UDK için geçiş tarihine göre belirlenecek tarih, ancak belgenin yayınlandığı aydan itibaren en geç 24 ay – 30 Haziran 2024 veya akreditasyonun geçişi, hangisi daha geçse.

UDK, En geç tüm müşteriler için ISO/IEC 27006-1:2024’ ü kullanmaya başlaması

Dokümanın yayınlandığı aydan itibaren 9 ay - 31 Aralık 2025

UDK, en geç Örnekleme ve denetim süresi hesaplamaları gibi mevcut müşterilerini etkileyen tüm değişiklikleri tamamlaması

Dokümanın yayınlandığı aydan itibaren 12 ay - 31 Mart 2026.

 

9’ a göre Belirlenen IQM Belgelendirme Geçiş Süreci

Faaliyet

Faaliyet Detayı

Bitiş Tarihi

ISO/IEC 27006-1:2024 teknik incelemesinin yapılması ve değişikliklerin belirlenmesi

IQM Yönetim temsilcisinin ve Bilgi teknolojileri alanındaki teknik değerlendirme sorumlusu tarafından standartlar bir toplantı ile incelenecek ve farklar belirlenecektir.

Temmuz 2025

Mevcut Belgeli müşterilere geçiş duyurusunun yapılması

Web sayfasında müşterilere duyuru yapılması

Haziran 2025

ISO/IEC 27006-1:2024 standardı ile ilgili değişikliklerin duyurulması

ISO/IEC 27006-1:2024 versiyonu yenilikleri ile ilgili olarak Geçiş bilgilendirmesi yapılarak https://iqm.com.tr/ web sitesinde duyurular bölümünde yayınlanacak. Müşterilerin bilgilendirilmesi sağlanacak.

Haziran 2025

Dokümante edilmiş IQM yönetim sisteminin ISO/IEC 27006-1:2024 göre gözden geçirilmesi revize edilmesi

PR.06 Personel Yönetim Prosedürü, PR.08 Belgelendirme Prosedürü, TL.03 Tetkik Zaman ve Sürelerinin Belirlenmesi Talimatı, TL.04 Çok Şubeli Denetimler Talimatı, TL.06 Uzaktan Tetkik Planlama ve Gerçekleştirme Talimatı ve bu dokümanları referans alan uygulama dokümanları, ISO/IEC 27006-1:2024’ e göre gözden geçirilerek ihtiyaç duyulan değişiklikler yapılarak yayınlanacak.

Temmuz 2025

Standardın uygulanması ile ilgili kilit noktadaki mevcut- potansiyel belgelendirme faaliyetinde yer alan personele ISO/IEC 27006-1:2024 eğitiminin verilmesi

ISO/IEC 27006-1:2024 geçiş revizyonu ile ilgili IQM İç-dış Bilgi Güvenliği Yönetim Sistemi denetim ekibi personeli, karar komitesi üyeleri ve planlama sorumluları, tarafsızlığı koruma komitesi ve itiraz komitesi üyelerinin katılımının sağlanacağı eğitim düzenlenecek.

Temmuz 2025

Personellerin ISO/IEC 27006-1:2024’ e göre atamalarının kontrol edilmesi ve gerekli durumlarda atamaların güncellenmesi

Denetim ekibi yeterliliğini belirleyen, denetim ekibi üyelerini seçen, denetim süresini belirlemek için yapılan başvuruları gözden geçiren, denetim raporlarını gözden geçiren, belgelendirme kararlarını veren ve denetimi gerçekleştiren mevcut personelin ISO/IEC 27006-1:2024 standardına göre hazırlanan dokümanlara göre yetkinliklerinin

Değerlendirilmesi.

Eylül 2025

İç tetkiklerin gerçekleştirilmesi

ISO ISO/IEC 27006-1:2024 içeren iç denetim gerçekleştirilecek

Ekim 2025

YGG toplantısının gerçekleştirilmesi

ISO ISO/IEC 27006-1:2024 içeren toplantı gerçekleştirilecek.

Ekim 2025

UDK, En geç tüm müşteriler için ISO/IEC 27006-1:2024'ü kullanmaya başlaması

İlk belgelendirme başvurularının ve gözetim ile yeniden belgelendirme periyotlarında belgeli müşteriler için ISO/IEC 27006-1:2024’ü  kullanılmaya başlanması

31 Aralık 2025

Mevcut ISO/IEC 27001 belgeli müşterilerin yeni düzenlemelere göre denetimlerinin tamamlanması

31 Mart 2026’ dan sonra sertifika geçerliliği sona eren müşterilere erken gözetim denetimi yapılarak yeni denetim süresi hesaplama yöntemlerine göre denetimlerinin gerçekleştirilmesi

31 Mart 2026

 

ISO/IEC 27006-1:2024 BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMLERİ (BGYS) SERTİFİKASYON SÜRECİNDEKİ DEĞİŞİKLİKLER

 

  1. ISO/IEC 27006-1:2024 nedir?

Bu standart, bilgi güvenliği yönetim sistemlerini (BGYS) denetleyen ve sertifikalandıran kuruluşlar için rehber niteliğindedir. ISO/IEC 27006-1:2024, “denetim süreçlerinin nasıl yürütüleceğini, denetim sürelerinin nasıl hesaplanacağını ve uzaktan denetim yöntemlerinin nasıl uygulanacağını düzenler“. Bu, denetim ve belgelendirme süreçlerini daha verimli, şeffaf ve etkili hale getirmeyi amaçlar. Bununla beraber (UDK) uyguluk değerlendirme kuruluşlarının  bilgi güvenliğini  yönetim sistemi  sertifikasyon süreçlerinin daha etkin bir şekilde yönetmelerine yardımcı olmaktır.

  1. Ana Değişiklikler ve Yenilikler

ISO/IEC 27006-1:2024’ün en önemli değişikliklerine bir göz atalım. Öncelikle, şunu söylemeliyim ki, bu standart sadece bir güncellemenin yanı sıra eski standartta eksik kalan veya yetersiz kalan birçok alan, bu yeni versiyonda ele alınmıştır. Daha kapsamlı, daha net ve uygulaması daha kolay bir standart olarak karşımıza çıkmaktadır.

    1. Uzaktan Denetimlere İlişkin Gereklilikler

Özellikle pandemi sonrası dönemde yaygınlaşan uzaktan denetimler, daha detaylı rehberlik ve esneklik sunularak resmileştirilmiştir.

    • Uzaktan denetim yöntemlerine daha fazla ağırlık verilmiş, sanal organizasyonlar ve modern çalışma pratikleri göz önüne alınmıştır.
    • Denetim raporlarında, uzaktan denetimlerin kapsamı ve etkinliği açıkça belirtilme gerekliliği eklenmiştir.
    • %30’dan fazla uzaktan denetim yapılan durumlar için akreditasyon kurumunun onay gerekliliği kaldırılmıştır.
    • Az sayıda veya hiç fiziksel ilgili sahaya sahip olmayan müşteriler için denetim raporunda ve sertifika belgesinde, müşterinin faaliyetlerinin uzaktan yürütüldüğünün belirtilmesi gerekliliği eklendi.
    1.  Denetim Sürelerinin Hesaplanmasındaki Değişiklikler

Gözetim, yeniden sertifikasyon, çoklu tesis ve kapsam genişletme denetimlerinde net ve uygulanabilir çözümler sağlanmıştır. Standart, denetim sürelerini hesaplamak için Ek C’de daha ayrıntılı bir rehberlik sunmaktadır.

    • ISO/IEC 27006:2015’teki Ek B, Ek C olarak yeniden adlandırıldı.
    • Denetim süresi hesaplamalarına ilişkin yeni düzenlemeler getirilmiştir, özellikle kapsam genişletmeleri ve çoklu site denetimleri için.
    • Birden fazla kişinin aynı görevleri yaptığı durumlarda daha esnek bir yaklaşım benimsenmiştir
    • Kapsam genişletmeleri için denetim süresine ilişkin yeni gereksinimler tanımlandı.
    1.  BGYS Kontrollerinin Gözden Geçirilmesi

Özellikle Standart, ISO/IEC 27001:2022’ye uygun hale getirilmiştir. Kontroller, Ek E’de yeni bir rehberlik ile daha açıklayıcı şekilde ele alınmıştır. Organizasyonların kendi kontrol mekanizmalarını oluşturmasına veya başka kaynaklardan uyarlamasına olanak tanımıştır.

    • Eski Ek D, artık Ek E olarak adlandırılmış ve ISO/IEC 27001:2022 kontrolleri ile uyumlu hale getirilmiştir.
    • Kontrollerin gözden geçirilme yöntemleri ve uygulanabilirliğine dair kanıtlar için rehberlik sağlanmaktadır

 

 

    1.  Yetkinlik ve Deneyim:

Denetçiler için daha esnek bir yaklaşım benimsenmiştir.

BGYS belgelendirme faaliyetinde yer alan personel için tanımlanmış olan nicel eğitim ve deneyim gereklilikleri kaldırılmıştır. Bunun yerine yetkinlik ve yeterliliklerin teknik ve subjektif değerlendirme yöntemleri belirlenerek denetimlerin daha etkin gerçekleştirilebilmesinin önü açılmıştır.

    1.  Belgelendirme Kuruluşları İçin Esneklik

ISO/IEC 27006-1:2024, belgelendirme kuruluşlarının sertifikasyon süreçlerini sadeleştirir ve ISO/IEC 17021-1 ile daha iyi bir uyum sağlar. Bu, gereksiz tekrarlardan arındırılmış bir denetim ve sertifikasyon süreci sunar.

  1. Bu Değişiklik Kime Ne Fayda Sağlar?
    1.  Müşteriler İçin:

ISO 27001 belgelendirme sürecine dair bilgi sahibi olan kuruluşlar, süreçleri daha etkili yönetebilir ve olası gecikmeleri önleyebilir. Bu durum özellikle kapsam belirleme ve sertifikasyon başvurularında önemlidir.

    1. Denetçiler İçin:

Yeni veya mevcut denetçilerin, standarttaki güncel değişiklikleri anlaması ve sertifikasyon süreçlerini bu doğrultuda yürütmesi gerekir. Yeterlilik ve deneyim gereklilikleriyle ilgili esneklik, ve sertifika sahibi değil alanında uzmanların  bu alana faaliyet göstermelerine ve etkin denetim yapmalarına teşvik edecektir.

    1. Belgelendirme Kuruluşları İçin:

Akredite kuruluşların, 2024 itibarıyla ISO/IEC 27006-1’e tam uyum sağlamaları beklenir. Bu standart, denetim sürelerinin doğru hesaplanması ve uzaktan denetimlerin etkin kullanımı gibi alanlarda rehberlik eder.

  1. Geçiş Süreci Tarihsel Planlama

1 Mart 2024: ISO/IEC 27006-1:2024’ün yayımlanması.

1 Aralık 2024: Akreditasyon kurumunun yeni standart ile uyum değerlendirmelerine hazır olması

31 Mart 2025: Akreditasyon kurumunun ISO/IEC 27006-1’ e göre akreditasyon faaliyetlerini yürütmesi

31 Mart 2026: Uygunluk değerlendirme kuruluşlarının ISO/IEC 27006-1’ e göre faaliyetlerini yürütmesi

 

ISO/IEC 27006-1′ in 2024 baskısında denetim süresi belirleme gereklilikleri değiştiğinden, IQM ile mevcut sertifikalı müşterilerimiz arasındaki sözleşmenin revize edilmesi gerekebilir.

 

 

 

 

 

 

Merhaba Size Nasıl Yardımcı Olabiliriz?