Ek A Kontrollerinin Yazılım Mimarisine Çevirisi
ISO 27001:2022'nin Ek A'sı dört tema altında 93 kontrol tanımlar: organizasyonel (37), insan (8), fiziksel (14) ve teknolojik (34). Yazılımı en çok ilgilendiren bölüm teknolojik kontrollerdir ve pratikte şu anlama gelir: her rolün erişebildiği ekran ve veri alanı tanımlıdır (RBAC), parolalar geri döndürülemez algoritmalarla saklanır, hassas alanlar veritabanında da şifrelenir, yönetici girişlerinde iki adımlı doğrulama zorunludur ve her kritik işlem zaman damgasıyla loglanır. Denetimde "kimin hangi veriye eriştiğini gösterin" sorusunun cevabı sözlü açıklama değil, sistemden alınan rapordur. Edge Bilişim olarak kurumsal projelerde analiz aşamasında veri envanterini çıkarıp her tabloyu hassasiyet derecesine göre sınıflandırıyor, erişim matrisini süreç sahipleriyle birlikte onaylatıyoruz; böylece denetim günü kanıt toplamak yerine rapor ekranından çıktı alınıyor.







