Ek A Kontrollerinin Yazılım Mimarisine Çevirisi
ISO 27001:2022'nin Ek A'sı dört tema altında 93 kontrol tanımlar: organizasyonel (37), insan (8), fiziksel (14) ve teknolojik (34). Bu yapı, 2013 sürümünde 14 alana dağılmış 114 kontrolün sadeleştirilmiş halidir; eski belgelerin geçiş süreci Ekim 2025'te tamamlandığı için bugün tüm denetimler 2022 sürümüne göre yapılır ve tehdit istihbaratı, bulut hizmetleri güvenliği, güvenli kodlama, veri sızıntısı önleme gibi doğrudan yazılım ekibini ilgilendiren başlıklar artık ayrı kontroller olarak sorgulanır. Yazılımı en çok ilgilendiren bölüm teknolojik kontrollerdir ve pratikte şu anlama gelir: her rolün erişebildiği ekran ve veri alanı tanımlıdır (RBAC), parolalar geri döndürülemez algoritmalarla saklanır, hassas alanlar veritabanında da şifrelenir, yönetici girişlerinde iki adımlı doğrulama zorunludur ve her kritik işlem zaman damgasıyla loglanır. Denetimde "kimin hangi veriye eriştiğini gösterin" sorusunun cevabı sözlü açıklama değil, sistemden alınan rapordur. Çeviri işine başlarken izlenen sıra genellikle şudur: önce veri envanteri çıkarılır, her tablo ve alan hassasiyet derecesine göre sınıflandırılır, ardından erişim matrisi süreç sahipleriyle onaylanır, son olarak loglama kapsamı bu matrise göre belirlenir. Edge Bilişim olarak kurumsal projelerde bu adımları analiz aşamasında tamamlıyor, erişim matrisini süreç sahipleriyle birlikte onaylatıyoruz; böylece denetim günü kanıt toplamak yerine rapor ekranından çıktı alınıyor.








