Sözlük

Siber yönetişim sözlüğü

Yönetici seviyesinde güvenlik, mahremiyet, AI riski ve uyum konuşmalarında sık geçen temel terimler.

Risk

Artık Risk

Kontroller ve aksiyonlar uygulandıktan sonra kalan risk.

Kontroller ve aksiyonlar uygulandıktan sonra kalan risk.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

RiskArtık Risk
ISO

BGYS

Bilgi güvenliği yönetim sistemi; risk, kontrol, politika ve iyileştirme döngüsünü yönetir.

BGYS, bilgi güvenliği yönetim sisteminin Türkçe kısaltmasıdır. Risk değerlendirmesi, politika seti, kontrol uygulaması, ölçüm, iç denetim, yönetim gözden geçirmesi ve düzeltici faaliyetlerin birlikte çalıştığı yönetim döngüsünü ifade eder.

Neden önemlidir: ISO 27001 hazırlığında asıl değer tek tek doküman üretmekten değil, güvenlik kararlarının düzenli bir sistem içinde alınmasından gelir. BGYS, güvenlik ekibi, hukuk, insan kaynakları, ürün ve yönetim ekipleri arasında ortak sahiplik yaratır ve kanıtların denetim zamanı değil süreç içinde oluşmasını sağlar.

ISOBGYS
Güvenlik Kontrolleri

Çok Faktörlü Kimlik Doğrulama

Kullanıcı kimliğini doğrulamak için birden fazla doğrulama faktörü kullanılması.

Kullanıcı kimliğini doğrulamak için birden fazla doğrulama faktörü kullanılması.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Güvenlik KontrolleriÇok Faktörlü Kimlik Doğrulama
DORA

Dijital Operasyonel Dayanıklılık

Dijital kesintileri önleme, dayanma, toparlanma ve öğrenme kabiliyeti.

Dijital kesintileri önleme, dayanma, toparlanma ve öğrenme kabiliyeti.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

DORADijital Operasyonel Dayanıklılık
DORA

DORA

AB finans sektöründe dijital operasyonel dayanıklılık beklentilerini düzenleyen çerçeve.

DORA, finans sektöründeki kurumların ve kritik ICT tedarikçilerinin dijital operasyonel dayanıklılık beklentilerini daha ölçülebilir hale getirir. Sadece teknik güvenlik kontrollerine bakmaz; olay yönetimi, üçüncü taraf bağımlılıkları, test yaklaşımı, kanıt yönetimi ve üst yönetim raporlaması gibi çalışma düzenini de kapsar.

Neden önemlidir: Türkiye merkezli bir teknoloji veya hizmet şirketi AB finans müşterileriyle çalışıyorsa, DORA soruları müşteri güven anketlerine ve sözleşme beklentilerine yansıyabilir. Hazırlık, hangi hizmetlerin kritik olduğunu, hangi kanıtların tutulduğunu ve tedarikçi riskinin kimin tarafından yönetildiğini netleştirir. Bu tanım hukuki yorum değil, yönetişim kapsamını anlamaya yönelik pratik bir açıklamadır.

DORADORA
Mahremiyet

DPIA

Yüksek riskli veri işleme faaliyetleri için kullanılan veri koruma etki değerlendirmesi.

Yüksek riskli veri işleme faaliyetleri için kullanılan veri koruma etki değerlendirmesi.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

MahremiyetDPIA
Güvence

Düzeltici Faaliyet

Uygunsuzluk veya kontrol zafiyetinin kök nedenini gidermek için tanımlanan aksiyon.

Uygunsuzluk veya kontrol zafiyetinin kök nedenini gidermek için tanımlanan aksiyon.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

GüvenceDüzeltici Faaliyet
Güvenlik Kontrolleri

En Az Yetki Prensibi

Kullanıcı ve sistemlere yalnızca görev için gerekli erişimin verilmesi ilkesi.

Kullanıcı ve sistemlere yalnızca görev için gerekli erişimin verilmesi ilkesi.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Güvenlik KontrolleriEn Az Yetki Prensibi
Güvenlik Kontrolleri

Erişim Kontrolü

Sistem, veri ve fonksiyonlara kimlerin erişebileceğini yöneten kontrol ailesi.

Sistem, veri ve fonksiyonlara kimlerin erişebileceğini yöneten kontrol ailesi.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Güvenlik KontrolleriErişim Kontrolü
Dayanıklılık

Felaket Kurtarma

Büyük kesinti veya felaket sonrası teknoloji hizmetlerini geri yükleme süreci.

Büyük kesinti veya felaket sonrası teknoloji hizmetlerini geri yükleme süreci.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

DayanıklılıkFelaket Kurtarma
Mahremiyet

GDPR

Avrupa Birliği kişisel veri koruma düzenlemesi.

GDPR, Avrupa Birliği içinde veya AB bireylerinin kişisel verileriyle ilgili faaliyetlerde kişisel veri işleme kurallarını belirleyen kapsamlı bir düzenlemedir. Rıza, meşru menfaat, veri minimizasyonu, veri sahibi hakları, ihlal bildirimi ve aktarım mekanizmaları gibi birçok yönetişim konusunu içerir.

Neden önemlidir: Türkiye veya başka bir ülkedeki şirketler AB müşterileri, çalışanları veya kullanıcılarıyla çalışıyorsa GDPR beklentileri sözleşmelere ve güvenlik anketlerine girebilir. GDPR hazırlığı, KVKK ile benzer alanları paylaşsa da kapsam, belge seti ve aktarım değerlendirmeleri açısından ayrı takip edilmelidir.

MahremiyetGDPR
Mahremiyet

Gizlilik Bilgi Yönetim Sistemi

Mahremiyet rolleri, kontrolleri, kanıtları ve hesap verebilirliği yöneten sistem.

Mahremiyet rolleri, kontrolleri, kanıtları ve hesap verebilirliği yöneten sistem.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

MahremiyetGizlilik Bilgi Yönetim Sistemi
Güvence

Güven Hizmetleri Kriterleri

SOC 2 raporlarında güvenlik, erişilebilirlik, gizlilik ve mahremiyet gibi alanları değerlendiren kriterler.

SOC 2 raporlarında güvenlik, erişilebilirlik, gizlilik ve mahremiyet gibi alanları değerlendiren kriterler.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

GüvenceGüven Hizmetleri Kriterleri
Müşteri Güveni

Güvenlik Kanıt Paketi

Müşteri güven süreçleri için tekrar kullanılabilen politika, rapor, diyagram ve kontrol kanıtları seti.

Müşteri güven süreçleri için tekrar kullanılabilen politika, rapor, diyagram ve kontrol kanıtları seti.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Müşteri GüveniGüvenlik Kanıt Paketi
DORA

ICT Risk Yönetimi

Bilgi ve iletişim teknolojilerinden kaynaklanan riskleri belirleme, azaltma ve izleme disiplini.

Bilgi ve iletişim teknolojilerinden kaynaklanan riskleri belirleme, azaltma ve izleme disiplini.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

DORAICT Risk Yönetimi
ISO

ISO 27001

Bilgi güvenliği yönetim sistemi için risk temelli uluslararası standart.

ISO 27001, bilgi güvenliği risklerini yönetmek için kurulan BGYS yapısını tarif eder. Politika yazmaktan daha fazlasıdır; kapsam belirleme, risk değerlendirme, kontrol sahipliği, kanıt toplama, iç denetim ve sürekli iyileştirme döngüsünün birlikte işlemesini bekler.

Neden önemlidir: B2B satış, yatırım süreci veya müşteri güven anketlerinde ISO 27001 hazırlığı sık sorulur. Standart, her kontrolün birebir aynı şekilde uygulanmasını değil, risklere göre gerekçeli bir yönetim sistemi kurulmasını hedefler. Bu nedenle iyi bir ISO 27001 çalışması, denetim gününden önce günlük operasyonun nasıl yönetildiğini gösteren kanıtlara dayanmalıdır.

ISOISO 27001
ISO

ISO 27002

ISO 27001 kontrollerinin nasıl yorumlanacağını açıklayan kontrol rehberi.

ISO 27001 kontrollerinin nasıl yorumlanacağını açıklayan kontrol rehberi.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

ISOISO 27002
ISO

ISO 27005

Bilgi güvenliği risk yönetimine odaklanan ISO standardı.

Bilgi güvenliği risk yönetimine odaklanan ISO standardı.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

ISOISO 27005
Yapay Zeka

ISO 42001

Yapay zeka yönetim sistemi için kullanılan yönetim sistemi standardı.

Yapay zeka yönetim sistemi için kullanılan yönetim sistemi standardı.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Yapay ZekaISO 42001
Güvence

İç Denetim

Politika, kontrol ve kanıtların tasarlandığı gibi işleyip işlemediğini inceleyen bağımsız kontrol.

Politika, kontrol ve kanıtların tasarlandığı gibi işleyip işlemediğini inceleyen bağımsız kontrol.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Güvenceİç Denetim
Mahremiyet

İlgili Kişi

Kişisel verisi işlenen gerçek kişi.

Kişisel verisi işlenen gerçek kişi.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Mahremiyetİlgili Kişi
Dayanıklılık

İş Sürekliliği

Kesinti sırasında kritik iş operasyonlarını sürdürebilme kabiliyeti.

Kesinti sırasında kritik iş operasyonlarını sürdürebilme kabiliyeti.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Dayanıklılıkİş Sürekliliği
Sanal CISO

Kısmi Zamanlı CISO

Şirketin ihtiyacına göre belirli gün veya saatlerde çalışan CISO liderliği modeli.

Şirketin ihtiyacına göre belirli gün veya saatlerde çalışan CISO liderliği modeli.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Sanal CISOKısmi Zamanlı CISO
Yönetişim

Kontrol Sahibi

Bir kontrolün işletilmesi, bakımı ve kanıtlanmasından sorumlu kişi.

Bir kontrolün işletilmesi, bakımı ve kanıtlanmasından sorumlu kişi.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

YönetişimKontrol Sahibi
Mahremiyet

KVKK

Türkiye’de kişisel verilerin korunmasına ilişkin temel kanun ve uyum çerçevesi.

KVKK, Türkiye’de kişisel verilerin işlenmesi, saklanması, aktarılması ve korunması için temel çerçeveyi oluşturur. Şirketler açısından konu yalnızca aydınlatma metni yayımlamak değildir; veri işleme amaçları, veri sorumlusu ve veri işleyen rolleri, saklama süreleri, üçüncü taraf aktarımları ve güvenlik tedbirleri birlikte yönetilmelidir.

Neden önemlidir: KVKK çalışması güvenlik yönetişimiyle doğrudan bağlantılıdır. Erişim kontrolü, loglama, veri sınıflandırma, tedarikçi değerlendirmesi ve olay müdahalesi kişisel veri riskini azaltan ana pratiklerdir. Bu açıklama hukuki tavsiye yerine operasyonel hazırlık perspektifi sunar.

MahremiyetKVKK
Güvenlik Kontrolleri

Loglama ve İzleme

Olayları tespit etmek, inceleme yapmak ve kontrol işletimini kanıtlamak için kayıt toplama ve izleme.

Olayları tespit etmek, inceleme yapmak ve kontrol işletimini kanıtlamak için kayıt toplama ve izleme.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Güvenlik KontrolleriLoglama ve İzleme
Mahremiyet

Mahremiyet Tasarımı

Mahremiyet kontrollerinin sistem ve süreçlere en baştan gömülmesi yaklaşımı.

Mahremiyet kontrollerinin sistem ve süreçlere en baştan gömülmesi yaklaşımı.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

MahremiyetMahremiyet Tasarımı
Müşteri Güveni

Müşteri Güvenlik Anketi

Müşterinin bir tedarikçinin güvenlik kontrollerini ve kanıtlarını değerlendirmek için sorduğu soru seti.

Müşteri güvenlik anketi, bir alıcının tedarikçi güvenlik seviyesini anlamak için sorduğu kontrol ve kanıt sorularından oluşur. Genellikle erişim yönetimi, şifreleme, olay müdahalesi, yedekleme, tedarikçi yönetimi, mahremiyet ve denetim hazırlığı gibi alanları içerir.

Neden önemlidir: Kurumsal satışlarda zayıf veya tutarsız anket cevapları güven kaybına ve satış döngüsünün uzamasına neden olabilir. Hazır bir kanıt paketi, onaylı cevap tabanı ve kontrol sahipliği modeli ekiplerin daha hızlı, tutarlı ve doğru yanıt vermesine yardımcı olur.

Müşteri GüveniMüşteri Güvenlik Anketi
Dayanıklılık

Olay Müdahale Planı

Güvenlik olaylarını tespit etme, eskale etme, sınırlama ve toparlanma süreci.

Güvenlik olaylarını tespit etme, eskale etme, sınırlama ve toparlanma süreci.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

DayanıklılıkOlay Müdahale Planı
Yönetişim

Politika İstisnası

Bir politikadan onaylı, süreli ve risk kabulüyle yönetilen sapma.

Bir politikadan onaylı, süreli ve risk kabulüyle yönetilen sapma.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

YönetişimPolitika İstisnası
Risk

Risk İştahı

Bir kurumun hedefleri için kabul etmeye hazır olduğu risk türü ve seviyesi.

Bir kurumun hedefleri için kabul etmeye hazır olduğu risk türü ve seviyesi.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

RiskRisk İştahı
Risk

Risk Kaydı

Risklerin, sahiplerin, tedavi kararlarının, kontrollerin ve durumun izlendiği kayıt.

Risk kaydı, güvenlik ve mahremiyet risklerinin sahipleri, olasılık ve etki değerlendirmeleri, tedavi kararları, kontrolleri ve güncel durumuyla takip edildiği temel yönetişim kaydıdır. İyi bir risk kaydı yalnızca risk listesi değildir; karar geçmişini, kabul gerekçesini ve takip aksiyonlarını görünür kılar.

Neden önemlidir: Yönetici raporlaması ve denetim hazırlığı için risklerin kime ait olduğu ve hangi tarihte hangi kararın verildiği net olmalıdır. Risk kaydı, teknik bulguları iş önceliğine bağlayarak bütçe, kaynak ve kabul kararlarını destekler.

RiskRisk Kaydı
Sanal CISO

Sanal CISO

Tam zamanlı CISO rolü olmadan yönetici seviyesinde siber güvenlik liderliği sağlayan model.

Tam zamanlı CISO rolü olmadan yönetici seviyesinde siber güvenlik liderliği sağlayan model.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Sanal CISOSanal CISO
Yönetişim

Siber Yönetişim

Güvenlik risklerini, sahipliği, kontrolleri, raporlamayı ve yönetim kararlarını bağlayan işletim modeli.

Güvenlik risklerini, sahipliği, kontrolleri, raporlamayı ve yönetim kararlarını bağlayan işletim modeli.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

YönetişimSiber Yönetişim
Güvence

SOC 2

Hizmet kuruluşları için Güven Hizmetleri Kriterlerine dayalı attestation raporlama yaklaşımı.

SOC 2, özellikle hizmet sağlayıcıların güvenlik, erişilebilirlik, gizlilik, işlem bütünlüğü ve mahremiyet kontrollerini bağımsız attestation raporu üzerinden anlatmasına yardımcı olur. ISO 27001 gibi bir sertifika standardı değildir; raporun kapsamı, dönem yapısı ve seçilen kriterler müşteri güveni açısından belirleyicidir.

Neden önemlidir: SaaS ve teknoloji şirketleri kurumsal müşterilerden güvenlik kanıtı istendiğinde SOC 2 raporlarını sık kullanır. Hazırlık süreci, kontrol sahiplerini, kanıt kaynaklarını, istisna yönetimini ve müşteri güvenlik anketlerinde kullanılacak cevap tabanını daha düzenli hale getirir.

GüvenceSOC 2
Güvenlik Kontrolleri

Şifreleme

Veri gizliliğini korumak için okunabilir veriyi korumalı forma dönüştüren teknik kontrol.

Veri gizliliğini korumak için okunabilir veriyi korumalı forma dönüştüren teknik kontrol.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Güvenlik KontrolleriŞifreleme
Tedarikçi Riski

Tedarikçi Risk Yönetimi

Tedarikçilerin güvenlik, mahremiyet, dayanıklılık ve uyum risklerini değerlendirme süreci.

Tedarikçi risk yönetimi, bir şirketin dış hizmet sağlayıcılarından gelen güvenlik, mahremiyet, süreklilik ve uyum risklerini değerlendirme sürecidir. Sadece satın alma aşamasında soru sormak değildir; kritik hizmet sınıflandırması, sözleşme beklentileri, kanıt toplama, periyodik gözden geçirme ve olay iletişimi gibi adımları kapsar.

Neden önemlidir: Bulut servisleri, SaaS araçları, danışmanlar ve AI tedarikçileri iş süreçlerinin parçası oldukça risk şirket dışına taşar. Yönetilebilir bir program, hangi tedarikçilerin kritik olduğunu, hangi kontrollerin kanıtlandığını ve risk kabulünün kim tarafından yapıldığını gösterir.

Tedarikçi RiskiTedarikçi Risk Yönetimi
ISO

Uygulanabilirlik Bildirgesi

ISO 27001 kontrollerinin uygulanma durumunu ve gerekçesini gösteren belge.

Uygulanabilirlik Bildirgesi, ISO 27001 kontrol setindeki kontrollerin kuruluş için uygulanıp uygulanmadığını ve bu kararların gerekçesini gösteren ana belgedir. Kontrol listesi gibi görünse de aslında kapsam, risk değerlendirmesi ve kontrol sahipliği kararlarının özetidir.

Neden önemlidir: Denetim hazırlığında SoA, hangi kontrollerin neden seçildiğini, hangilerinin kapsam dışında kaldığını ve uygulama durumunu açıklamak için kullanılır. Güncel tutulmayan bir SoA, kontrol gerçekliği ile belge seti arasında fark yaratır. Bu nedenle risk kaydı ve kanıt haritasıyla birlikte yönetilmelidir.

İlgili terimler

ISOUygulanabilirlik Bildirgesi
Tedarikçi Riski

Üçüncü Taraf Risk Yönetimi

Dış hizmetler, sağlayıcılar, teknoloji firmaları ve iş ortakları kaynaklı riskleri yönetme disiplini.

Dış hizmetler, sağlayıcılar, teknoloji firmaları ve iş ortakları kaynaklı riskleri yönetme disiplini.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Tedarikçi RiskiÜçüncü Taraf Risk Yönetimi
Sanal CISO

vCISO

Virtual CISO modelinin kısaltmasıdır ve dış kaynaklı ya da kısmi güvenlik liderliğini ifade eder.

Virtual CISO modelinin kısaltmasıdır ve dış kaynaklı ya da kısmi güvenlik liderliğini ifade eder.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Sanal CISOvCISO
Mahremiyet

Veri İşleme Envanteri

Kişisel veri işleme faaliyetlerinin amaç, kategori, alıcı ve saklama bilgileriyle kaydı.

Veri işleme envanteri, hangi kişisel verilerin hangi amaçla, hangi sistemlerde, kimlerle ve ne kadar süreyle işlendiğini gösteren yapılandırılmış kayıttır. KVKK ve GDPR çalışmalarında operasyonel görünürlük sağlar.

Neden önemlidir: Şirketler veri akışını bilmeden doğru aydınlatma metni, saklama planı, tedarikçi değerlendirmesi veya güvenlik kontrolü tasarlayamaz. Envanter, veri sınıflandırma, erişim kontrolü, yurt dışına aktarım değerlendirmesi ve olay müdahale kapsamının daha doğru belirlenmesine yardımcı olur.

MahremiyetVeri İşleme Envanteri
Mahremiyet

Veri İşleyen

Veri sorumlusunun talimatıyla kişisel veri işleyen taraf.

Veri sorumlusunun talimatıyla kişisel veri işleyen taraf.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

MahremiyetVeri İşleyen
Veri Yönetişimi

Veri Sınıflandırma

Verinin hassasiyet, iş değeri ve kullanım kurallarına göre etiketlenmesi.

Verinin hassasiyet, iş değeri ve kullanım kurallarına göre etiketlenmesi.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

Veri YönetişimiVeri Sınıflandırma
Mahremiyet

Veri Sorumlusu

Kişisel verilerin işleme amaç ve araçlarını belirleyen taraf.

Kişisel verilerin işleme amaç ve araçlarını belirleyen taraf.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

MahremiyetVeri Sorumlusu
Yapay Zeka

Yapay Zeka Yönetişimi

AI kullanımını veri, risk, insan gözetimi ve hesap verebilirlik üzerinden yöneten yapı.

Yapay zeka yönetişimi, AI araçlarının hangi veriyle, hangi amaçla, hangi risk sahipliği altında ve hangi insan gözetimiyle kullanılacağını belirleyen yönetim yaklaşımıdır. Sadece model seçimi veya teknik test değil; politika, kullanım senaryosu envanteri, veri sınıflandırma, tedarikçi değerlendirmesi ve karar kayıtlarını içerir.

Neden önemlidir: Üretken AI araçları ekipler tarafından hızla benimsenirken hassas veri, telif, doğruluk, tedarikçi bağımlılığı ve müşteri güveni riskleri ortaya çıkar. İyi bir yönetişim modeli, kullanımı tamamen engellemeden kabul edilebilir kullanım sınırlarını, istisna sürecini ve yönetici raporlamasını netleştirir.

Yapay ZekaYapay Zeka Yönetişimi
Mahremiyet

Yurt Dışına Veri Aktarımı

Kişisel verinin bir ülkeden başka bir ülkeye aktarılması.

Kişisel verinin bir ülkeden başka bir ülkeye aktarılması.

İlgili sayfalar: Sanal CISO, Kaynaklar ve Blog.

MahremiyetYurt Dışına Veri Aktarımı