Aylar süren bekleyişin ardından, VDA yeni nesil Bilgi Güvenliği Değerlendirmesi (ISA) kataloğunu yayınladı. Bu revizyon ile yeni bir adlandırma kuralı da getirildi: ISA 6.0 ve ISA 6.0.3 gibi alışılmış versiyon numaraları, yıl bazlı bir adlandırma olan ISA 2027 ile değiştirildi.

TISAX® sertifikasına sahipseniz veya bir sonraki TISAX® değerlendirmenize hazırlanıyorsanız, bu değişikliği anlamanızda fayda var. Çünkü bu, her şeyi bir gecede değiştirdiği için değil, standardın ve otomotiv endüstrisinin bilgi güvenliğine yaklaşımının nereye doğru ilerlediğini gösterdiği için önemlidir.

Aşağıda, TISAX® sertifikalarınızı olağan üç yıllık döngüde yenilediğinizde, yıllık olarak yayınlanan ISA kataloğunun, bir TISAX® katılımcısı olarak sizin için nasıl geçerli olacağını açıklıyor ve özellikle Prototip Koruması modülünde ISA2027’nin getirdiği basitleştirmeleri özetliyoruz.

Denetim Sağlayıcıları için TISAX®’ın süreç yönetimini açıklayan TISAX® ACAR belgeleri henüz yayınlanmadığından, burada verilen bilgiler ön niteliktedir.

Yıllık Revizyon Döngüsü

İlk değişiklik, başlığın kendisinde açıkça görülmektedir: Katalogda artık versiyon numarası yerine, geçerlilik yılı – şuan için 2027 – yer almaktadır. Bu durum, VDA-ISA kataloğunun bundan sonra yıllık olarak yayınlanacağını göstermektedir.

Yıllık yayın döngüsü, otomotiv endüstrisindeki tehdit ortamındaki değişikliklere daha hızlı yanıt verme fırsatı sunar. Güvenlik gereklilikleri zamanında ayarlanabilir ve yeni tehditlere etkili bir şekilde karşı koymak için gerektiğinde özel olarak sıkılaştırılabilir.

Bundan sonra, ISA kataloğunun yeni versiyonlarının bir önceki yılın ortasında yayınlanması beklenmektedir. Bir sonraki yılın başından itibaren, yeni ISA kataloğu, TISAX® sertifikaları için ilk değerlendirme veya yenileme değerlendirmesi sürecinden geçen tüm kuruluşlar için zorunlu hale gelecektir. Bu durum, TISAX® sertifikalarını yenilemeyi planlayan kuruluşlara, değerlendirme öncesinde değişiklikleri gözden geçirmek, gerekli önlemleri belirlemek ve bunları uygulamak için yaklaşık altı ay süre tanır.

ISA Kataloğu 6.0’ın uygulamaya konulmasıyla ilgili deneyimlerimiz, pratikte şirketlerin yeni gereklilikleri ancak değişikliğin gerçekleşmesinden yaklaşık altı ay önce yoğun bir şekilde ele almaya başladığını göstermektedir. Bu nedenle, planlanan yıllık yayın döngüsünün uyum baskısını artırması olası değildir; mevcut hazırlık süresi, TISAX® etiket yenilemesi için önceki üç yıllık döngüde zaten yeterli olduğu kanıtlanmış süreye karşılık gelmektedir.

Bununla birlikte, küresel çapta faaliyet gösteren kuruluşlarla edindiğimiz deneyime dayanarak, birçoğunun daha uzun bir geçiş süresini tercih edeceği muhtemeldir. Farklı organizasyonel yapılara ve kültürel ortamlara sahip uluslararası iştiraklerde yeni gerekliliklerin tutarlı bir şekilde uygulanması, özellikle gerekliliklerin yerel dillere çevrilmesi, ulusal yasal çerçevelerle karşılaştırılarak kontrol edilmesi veya organizasyonel ya da teknik yatırımlarla desteklenmesi gerektiğinde, altı aydan önemli ölçüde daha uzun sürebilir.

Bu nedenlerle, uluslararası alanda faaliyet gösteren birçok büyük şirketin altı aylık hazırlık süresini ek bir organizasyonel zorluk olarak göreceğini öngörüyoruz. Bu varsayımın doğru çıkıp çıkmayacağı, nihai olarak yakında yayınlanacak TISAX® ACAR’da tanımlanacak geçiş yaklaşımına bağlı olacaktır.

woman sits on the couch with a laptop and a headset taking notes on a notepad during a workshop
Loading...

Ücretsiz Webinar

ISA6 ve ISA2027 karşılaştırmasını doğrudan Baş Denetçimiz Gökhan Doğan'dan dinleyin ve sorularınızı sorma fırsatını yakalayın.

Şimdi kaydolun

Prototip Koruma Modülü Artık Diğer Değerlendirme Modülleriyle Aynı Mantıksal Yapıyı Takip Ediyor

Şimdiye kadar, Prototip Koruma modülü TISAX®’ın daha karmaşık alanlarından biriydi. Şirketler genellikle farklı kapsamlara sahip birden fazla etiketi incelemek zorunda kalıyordu ve bu da hangi etiketlerin gerekli olduğu konusunda yanlış anlaşılmalara yol açıyordu. Uygulamada bu durum, zaman zaman kuruluşların gerekli bir etiketi istemeden atlamasına neden oluyordu ve bunun sonucunda kapsam genişletmesi gerekli hale geliyordu.

ISA 2027, bu karmaşıklığı çok daha basit ve sezgisel bir yapı ile ortadan kaldırmaktadır. Bundan böyle, yalnızca iki Prototip Koruma etiketi bulunmaktadır:

  • Temel Prototip Koruması (AL2)
  • Prototip Koruma Tesisleri (AL3)

Prototip Koruma Tesisleri, Prototip Koruma Temel'in tüm gerekliliklerini içerir. Bu, diğer TISAX® etiketleri için halihazırda kullanılan hiyerarşik modelle aynıdır; burada "Kesinlikle Gizli" etiketi "Gizli" etiketinin tüm gerekliliklerini, "Çok Yüksek Kullanılabilirlik" etiketi "Yüksek Kullanılabilirlik" etiketinin tüm gerekliliklerini ve "Kişisel Verilerin Özel Kategorileri" etiketi ise "Kişisel Verilerin Standart Kategorileri" etiketinin tüm gerekliliklerini kapsar.

Prototip Koruma Temel (AL2) etiketi, bir kuruluşun hem bileşenler hem de araçlar dahil olmak üzere prototiplerin güvenli bir şekilde işlenmesi için uygun süreçler ve nitelikli personel oluşturduğunu gösterir. Prototip Koruma Tesisleri (AL3) ise bir adım daha ileri gider: Temel modülün kapsadığı süreç gerekliliklerine ek olarak, kuruluşun tesis ve tesislerinin prototipleri yerel olarak güvenli bir şekilde depolamak ve korumak için gerekli fiziksel güvenlik önlemlerini sağladığını gösterir.

Bu uyumlaştırma, Prototip Koruma modülünün anlaşılmasını önemli ölçüde kolaylaştırır ve kuruluşların eksik bir etiket seti seçme olasılığını azaltır.

Bilgi Güvenliğine Daha Hafif Bir Yaklaşım

Bilgi Güvenliği modülü de değişmektedir, ancak çok daha az dramatik bir şekilde. Modül, çoğu kuruluşlar ve denetçiler arasında yorumlamanın netliğini ve tutarlılığını artırmayı amaçlayan 43 revize edilmiş kontrolün yanı sıra, vurgusunu “should”dan “must”a kaydıran az sayıda gereklilik içerir. Bu kontrolleri tek tek, eşlik eden ayrıntılı bir incelemede ele aldık: ISA 2027’nin Bilgi Güvenliği Modülü: Kontrol Bazında Ayrıntılı İnceleme – ISMS’nin günlük aktivitelerinden sorumluysanız okumanızı tavsiye ederiz.

Bunun Bir Sonraki Denetiminiz İçin Ne Anlama Geliyor?

Halihazırda ISA 6.0 ile uyumlu olan kuruluşlar için ISA 2027’ye geçişin önemli zorluklar yaratması beklenmemektedir. Prototip Koruma modülünde getirilen basitleştirmeler özellikle memnuniyetle karşılanmaktadır ve Bilgi Güvenliği modülündeki değişiklikler bir devrimden ziyade bir evrim niteliğindedir. Genel olarak, ISA 2027'ye geçiş, ISA 6.0'a geçişten çok daha az zahmetlidir.

TISAX® sertifikalarınızın yenilenme süresi yaklaşıyorsa, geçişi tamamlamak için yaklaşık altı ayınız olacaktır. Bu, bir sonraki değerlendirmenizden önce ISMS’nizi ISA 2027 gerekliliklerine göre gözden geçirmek, eksiklikleri tespit etmek ve gerekli iyileştirmeleri uygulamak için iyi bir fırsattır.

Akılda tutulması gereken birkaç pratik nokta:

  • Mevcut, geçerli sertifikalar etkilenmez. ISA 2027, geriye dönük olarak değil, bir sonraki değerlendirmenizde geçerli hale gelir.
  • Politika dökümanlarınızı, vurgusu kademeli olarak “should”dan “must”a kayan gereklilikler ışığında kontrol edin.
  • Genişletilen BT Hizmet Sağlayıcı kapsamı ışığında, sorumlulukların net bir şekilde paylaşılmasına odaklanarak tedarikçi ve hizmet sağlayıcı yapınızı gözden geçirin.

ISA 2027 Hakkında Sıkça Sorulan Sorular

ISA 2027, TISAX® sertifikasının yerini mi alıyor?

TISAX®, hiçbir zaman tam anlamıyla bir sertifikasyon olmamıştır; değerlendirmeye dayalıdır ve sertifika yerine etiketle sonuçlanır. ISA 2027 bunu değiştirmez; aksine, bunu daha kesin bir şekilde yansıtmak için terminolojiyi daha sıkı hale getirir.
Bu durumda ISA2027, TISAX® denetim ve uygulama gerekliliklerinin yapı taşı olmaya devam edecektir.

ISA 2027 revizyonu nedeniyle TISAX® değerlendirmemi yeniden yaptırmam gerekiyor mu?

Hayır. Geçerli bir TISAX® etiketi, mevcut geçerlilik süresini korur. ISA 2027, bir sonraki planlanmış değerlendirmenizde geçerli hale gelir.

ISA 2027 revizyonu, ISA 6.0 kadar köklü bir değişiklik mi?

Hayır. ISA 6.0 gibi köklü bir revizyondan ziyade, dilin netleştirilmesi ve boşlukların doldurulması şeklinde bir gelişme olarak tanımlanmaktadır.

Genişletilmiş "BT Hizmet Sağlayıcısı" tanımından kimler etkilenir?

Web hizmetleri ve dış kaynaklı Operasyonel Teknoloji (OT) hizmetleri dahil olmak üzere harici BT hizmetleri kullanan kuruluşlar. Bu konuyu Bilgi Güvenliği modülümüzdeki ayrıntılı incelemede daha kapsamlı olarak ele alıyoruz 

Değişimin Bir Adım Önünde Olun

Nelerin değiştiğini anlamak ilk adımdır; bunun kuruluşunuz için özel olarak ne anlama geldiğini anlamak ise bir sonraki adımdır. 
Geçiş takvimi netleştikçe ISA 2027 hakkında daha fazla bilgi sunmaya devam edeceğiz.

 

ISA 2027 Hakkında Yaklaşan Etkinlik:

ISA2027 kapsamında uygulanacak bir sonraki TISAX® denetimine hazır olduğunuzdan emin olmak ister misiniz?

DQS'in size nasıl yardımcı olabileceği hakkında detaylı bilgi almak için ekibimizle iletişime geçin

Bize ulaşın
Yazar

Holger Schmeken

TISAX® ve Araçlarda Siber Güvenlik (VCS) Ürün Müdürü, ISO/IEC 27001 Denetçisi, 30 yıldan fazla deneyime sahip Yazılım Mühendisliği Uzmanı ve Bilgi Güvenliği Yetkilisi Yardımcısı. Holger Schmeken, İşletme Enformatiği alanında yüksek lisans derecesine sahiptir ve Almanya'daki Kritik Altyapılar (KRITIS) için denetim yetkinliğine sahiptir.

Loading...

İlgili yazılar ve etkinlikler

İlgilenebilecekleriniz
Blog
Loading...

IATF Rules 6 - En Önemli 15 Değişiklik

Blog
Loading...

Yeni IATF 16949 Kuralları - Versiyon 6

Blog
Loading...

Denetçi Giderlerinin Geri Ödenmesine İlişkin IATF Kuralı