TISAX® kontrol listesi hakkında

TISAX® (Trusted Information Security Assessment Exchange), VDA Bilgi Güvenliği Değerlendirmesi (ISA) kataloğuna dayanan ve otomotiv endüstrisinde kullanılan bir bilgi güvenliği değerlendirme sistemidir. Sertifikasyon değil, değerlendirme olarak yapılandırılmıştır.

Bu kontrol listesi, bir TISAX® denetimi planlamadan önce kuruluşunuzun mevcut durumunu VDA ISA kapsamına göre kendi kendinize kontrol etmenizi sağlar. Her bir alanı gözden geçirin ve kuruluşunuzun mevcut uygulamalarına göre her maddeyi "Evet", "Kısmen" veya "Hayır" olarak işaretleyin.

Değerlendirme seviyeleri hakkında bir not

TISAX® değerlendirmeleri farklı değerlendirme seviyelerinde (AL1–AL3) gerçekleştirilir; geçerli seviye ve derinlik, paylaşılan bilgilere ve iş ortaklarınızla mutabık kalınan kapsama bağlıdır. Daha yüksek değerlendirme seviyelerinin geçerli olduğu durumlarda, genellikle sadece öz değerlendirme yerine yerinde denetim veya uzaktan denetçi ile doğrulama yapılır.

Bu kontrol listesinin kullanımı

  • Her bir alan için bir sorumluları belirleyin (örn. BT güvenlik sorumlusu, İK, tesisler)
  • Her maddeye dürüst cevap verin. “Kısmen” de geçerli ve yararlı bir cevaptır
  • Son sayfadaki puanlama kılavuzunu kullanarak öncelikli alanlarınızı belirleyin
  • Kapsamınız veya iş ortaklarınızın gereksinimleri değiştikçe bu kontrol listesini periyodik olarak gözden geçirin
TISAX® Hazırlık Kontrol Listesi

TISAX® Hazırlık Kontrol Listesi

Bir TISAX® değerlendirmesi planlamadan önce, kuruluşunuzun mevcut durumunu VDA ISA alanlarıyla karşılaştırın.

32 madde · 8 alan · Evet / Kısmen / Hayır
İlerlemeniz 32 maddenin 0'ı yanıtlandı
1

Bilgi Güvenliği Politikası ve Organizasyon

Belgelenmiş bir bilgi güvenliği politikası mevcuttur ve yönetim tarafından onaylanmıştır.

Bilgi güvenliği sorumlulukları, kuruluş içinde resmi olarak atanmıştır.

Politika, belirlenen bir döngüde gözden geçirilir ve güncellenir.

Bilgi güvenliği hedefleri, iş riskiyle bağlantılıdır ve bağımsız bir BT konusu olarak ele alınmaz.

2

İnsan Kaynakları Güvenliği ve Farkındalığı

Gizlilik yükümlülükleri, iş sözleşmelerine veya eşdeğer anlaşmalara dahil edilmiştir.

Yeni çalışanlar, işe alım sürecinde bilgi güvenliği farkındalık eğitimi alırlar.

Hassas bilgilere erişimi olan tüm personele düzenli olarak yenileme eğitimi verilmektedir.

Çalışanların işten ayrılması veya görevlerinin değişmesi durumunda erişim haklarının iptal edilmesi için tanımlanmış bir süreç mevcuttur.

3

Varlık Yönetimi

Bilgi varlıklarının (veriler, sistemler, cihazlar) envanteri tutulur ve güncel tutulur.

Varlıklar hassasiyetlerine göre sınıflandırılır (örn. kamuya açık, kurum içi, gizli, çok gizli).

Gizli bilgilerin işlenmesi ve etiketlenmesine ilişkin kurallar belgelenmiş ve uygulanmaktadır.

Çıkarılabilir ortamlar ve mobil cihazlar, tanımlanmış kullanım kurallarına tabidir.

4

Fiziksel ve Çevresel Güvenlik

Binalara ve hassas alanlara erişim kontrol edilmektedir (kimlik kartları, ziyaretçi kayıtları, refakat kuralları).

Sunucu odaları ve veri merkezlerine erişim, genel ofis erişiminden ayrı olarak kısıtlanmıştır.

Masa ve ekran temizliği uygulamaları tanımlanmış ve uygulanmaktadır.

Kritik altyapı için çevresel riskler (yangın, su, elektrik kesintisi) ele alınmaktadır.

5

BT Güvenliği: Erişim Kontrolü ve Şifreleme

Kullanıcı erişimi, en az ayrıcalık ve bilmesi gereken kadar bilgi ilkelerine göre gerçekleştirilir.

Erişim hakları belirli bir takvime göre gözden geçirilir ve artık gerekli olmadığında derhal kaldırılır.

Uzaktan erişim ve ayrıcalıklı hesaplar için çok faktörlü kimlik doğrulama kullanılır.

Hassas verilere, tanımlanmış bir standarda uygun olarak, depolandıkları ve aktarıldıkları sırada şifreleme uygulanır.

Yama yönetimi ve güvenlik açığı yönetimi, belgelenmiş bir süreç izler.

6

Tedarikçi ve Üçüncü Taraf İlişkileri

Bilgi güvenliği gereklilikleri, tedarikçi ve alt yüklenici sözleşmelerine dahil edilmiştir.

Hassas bilgilere erişimi olan üçüncü taraflar, işe alım öncesinde değerlendirilir.

Tedarikçilerin kararlaştırılan güvenlik gerekliliklerine uyumunu sürekli olarak izlemek için bir süreç mevcuttur.

7

Olay Yönetimi ve İş Sürekliliği

Bilgi güvenliği olaylarının bildirilmesi ve ele alınması için belgelenmiş bir süreç mevcuttur.

Olay müdahalesi için roller ve eskalasyon yolları tanımlanmıştır ve ilgili personel tarafından bilinmektedir.

Kritik sistemler ve süreçler için iş sürekliliği ve felaket kurtarma planları mevcuttur.

Süreklilik planları belirli bir döngüde test edilir veya tatbikat yapılır.

8

Veri Koruma (Gizlilik)

Yürürlükteki gizlilik yasasına (örn. GDPR) uygun bir veri koruma çerçevesi mevcuttur.

Kişisel verilerin işlenmesi, yasal dayanak ve saklama süreleri dahil olmak üzere belgelenmiştir.

Veri sahiplerinin taleplerini ve kişisel veri ihlallerini ele almak için bir süreç mevcuttur.

Kişisel verilerin uluslararası aktarımı için güvenlik önlemleri alınmıştır (örn. standart sözleşme maddeleri).

Hazırlık Puanınız

0 64 puanın

Alanlara göre sonuçlar

Sonraki adımlar

Tamamlanmış bir öz denetim, bir başlangıç noktasıdır, bitiş çizgisi değildir. DQS, iş ortaklarınızın talep ettiği seviye ve kapsama uygun bağımsız TISAX® değerlendirmeleri gerçekleştirir. Kuruluşunuz için doğru değerlendirme seviyesini ve modülleri belirlemek ve bir tarih ayarlamak için bizimle iletişime geçin.

Bizimle iletişime geçin