Önce Harita: Hangi Standart Kimin İçin?
Standartlar birbirinin alternatifi değil, farklı sorulara cevaptır. ISO 27001, bilgi güvenliğini yönetim sistemi olarak kurar; müşterileri denetim isteyen, ihaleye giren veya kurumsal tedarik zincirinde yer alan şirketler için fiilen giriş biletidir. NIST CSF riski beş fonksiyonla çerçeveler: tanımla, koru, tespit et, müdahale et, kurtar; olgunluk ölçmek için idealdir. CIS Controls ise sınırlı bütçeyle nereden başlanacağını söyleyen öncelikli kontrol listesidir: varlık envanteri, yama yönetimi, yedekleme ve erişim kontrolü ilk sıralardadır. KVKK'nın teknik ve idari tedbirleri, kişisel veri işleyen her Türk şirketi için zaten fiilen zorunludur. Pratik karar kriteri şudur: müşterileriniz belge soruyorsa ISO 27001 yolculuğunu başlatın; yalnızca kendi riskinizi yönetiyorsanız CIS'in ilk beş kontrolünü uygulamak bile saldırı yüzeyini ciddi daraltır.








