EDM01Yönetişim Çerçevesinin Kurulumu ve Sürdürümü
BT yönetişim çerçevesinin kurulmasını, uyarlanmasını ve dönemsel olarak gözden geçirilmesini amaçlar. Platform sıkılaştırma ve politika içerikleri bu çerçevenin teknik boyutlarını somutlaştırır.
Loading…
Authority: ISACA · Version: 2019 · 2018-11-01 ·
COBIT 2019, kurumsal BT yönetimi ve yönetişimi için ISACA tarafından geliştirilen; hedef belirleme, süreç tasarımı ve yetenek değerlendirmesini bütünleştiren kapsamlı bir çerçevedir. Platform içerikleri, COBIT'in siber güvenlik ve BT risk yönetimi yönetişim bileşenleriyle örtüşen operasyonel güvenlik konularını ele alır; tam metin ISACA üyeliği veya satın alımını gerektirir.
BT yönetişim çerçevesinin kurulmasını, uyarlanmasını ve dönemsel olarak gözden geçirilmesini amaçlar. Platform sıkılaştırma ve politika içerikleri bu çerçevenin teknik boyutlarını somutlaştırır.
BT yatırımlarından beklenen değerin gerçekleşip gerçekleşmediğini üst yönetim düzeyinde izlemeyi hedefler. Yatırım önceliklendirmesi ve performans göstergesi içerikleri fayda takibini destekler.
Kurumun risk iştahı sınırları içinde BT risklerinin üst yönetim tarafından değerlendirilmesini ve yönlendirilmesini amaçlar. Tehdit ve zafiyet içerikleri risk profilini somutlaştırarak karar vermeyi kolaylaştırır.
Yetenek, kapasite ve bütçe dahil BT kaynaklarının stratejik önceliklere göre etkin biçimde tahsis edilmesini hedefler. Kapasite planlama içerikleri bu dengeyi teknik boyutuyla destekler.
Yönetim kurulu ve kilit paydaşların BT kararlarına dahil edilmesini, bilgilendirilmesini ve beklentilerinin yönetilmesini amaçlar. Raporlama ve iletişim içerikleri bu katılımı yapılandırır.
BT yönetimini yönlendiren dahili politikaların, rollerin ve organizasyonel yapının oluşturulup sürdürülmesini hedefler. Politika ve prosedür içerikleri bu yönetim çerçevesini besler.
BT stratejisinin kurumsal hedeflerle uyumlu biçimde tanımlanmasını, güncellenmesini ve iletilmesini amaçlar. Güvenlik yol haritası ve önceliklendirme içerikleri stratejik yönelimi güçlendirir.
Kurumsal mimarinin iş hedefleri ve güvenlik gereksinimleriyle uyumlu tutulmasını hedefler. Mimari tasarım ve güvenlik katmanı içerikleri bu uyumu teknik olarak pekiştirir.
Yeni teknoloji ve yaklaşımların kuruma getirebileceği değerin ve riskin düzenli değerlendirilmesini amaçlar. Tehdit istihbaratı ve teknoloji izleme içerikleri inovasyon radar'ını besler.
BT yatırımları ve hizmet portföyünün stratejik önceliklere göre dengelenmesini ve yönetilmesini hedefler. Önceliklendirme ve değerleme içerikleri portföy kararlarını destekler.
BT bütçesinin planlanmasını, tahsis edilmesini ve izlenmesini amaçlar. Maliyet görünürlüğü ve kaynak optimizasyonu içerikleri finansal yönetim disiplinini destekler.
BT personelinin planlanmasını, edinilmesini, geliştirilmesini ve elde tutulmasını hedefler. Yetkinlik, farkındalık ve eğitim içerikleri insan kaynakları güvenliğini destekler.
BT birimi ile iş birimleri, tedarikçiler ve dış paydaşlar arasındaki işbirliği ve iletişimin yönetilmesini amaçlar. Hizmet anlaşması ve iletişim içerikleri ilişki yönetimini yapılandırır.
BT hizmetlerinin sunumuna ilişkin düzey anlaşmalarının tanımlanmasını, izlenmesini ve gözden geçirilmesini hedefler. Hizmet kalitesi ve ölçüm içerikleri anlaşma yönetimini somutlaştırır.
Tedarikçi seçimi, sözleşme yönetimi ve performans izlemeyi kapsayan bütünleşik tedarikçi yönetimini amaçlar. Tedarik zinciri güvenliği içerikleri üçüncü taraf riskini azaltmaya yardımcı olur.
Geliştirme ve operasyon süreçlerinde kalitenin planlı ve sistematik biçimde yönetilmesini hedefler. Güvenli yazılım geliştirme ve test içerikleri kalite güvencesini destekler.
BT kaynaklı risklerin belirlenmesini, analiz edilmesini ve işlenmesini amaçlar. Tehdit modelleme ve zafiyet yönetimi içerikleri risk değerlendirme sürecini somutlaştırır.
Kurumsal bilgi güvenliği yönetim sisteminin kurulumunu, işletimini ve sürekli iyileştirilmesini hedefler. Sıkılaştırma baseline'ları ve politika içerikleri bu güvenlik çerçevesini besler.
Kurumun veri varlıklarının yaşam döngüsü boyunca yönetilmesini, kalitesinin korunmasını ve güvenliğinin sağlanmasını amaçlar. Veri sınıflandırma, saklama ve KVKK uyum içerikleri bu hedefi destekler.
Birden fazla projeyi kapsayan programların bütünleşik biçimde planlanmasını ve yönetilmesini hedefler. Program yönetimi ve değişim koordinasyonu içerikleri kurumsal dönüşüm çalışmalarını yapılandırır.
BT çözümleri için iş, teknik ve güvenlik gereksinimlerinin doğru biçimde belirlenmesini ve doğrulanmasını amaçlar. Güvenli tasarım ve gereksinim içerikleri eksik kontrollerden kaynaklanan riskleri baştan azaltır.
Tanımlı gereksinimleri karşılayan BT çözümlerinin seçilmesini, geliştirilmesini ve test edilmesini hedefler. Güvenli yazılım geliştirme yaşam döngüsü içerikleri tasarım aşamasında güvenliği yerleştirir.
Hizmet sürekliliği için gereken erişilebilirlik ve kapasitenin proaktif biçimde planlanmasını ve izlenmesini amaçlar. Kapasite planlama ve yük dengeleme içerikleri hizmet kesintisi riskini azaltır.
BT değişikliklerinin beraberinde getirdiği insan ve süreç boyutundaki dönüşümün etkin biçimde yönetilmesini hedefler. Değişim iletişimi ve eğitim içerikleri benimseme direncini düşürür.
BT sistemlerine yapılan değişikliklerin kontrollü, gözden geçirilmiş ve onaylanmış biçimde uygulanmasını amaçlar. Değişiklik yönetimi ve sürüm kontrolü içerikleri sistemik riskleri azaltır.
Değişikliklerin üretim ortamına geçişinin planlanmasını, test edilmesini ve kabul testinin tamamlanmasını hedefler. Yayın yönetimi ve geçiş güvenliği içerikleri kesinti ve geri alma riskini düşürür.
Kurumsal bilgi ve deneyimin yakalanmasını, düzenlenmesini, paylaşılmasını ve güncel tutulmasını amaçlar. Politika, prosedür ve eğitim içerikleri kurumsal hafızanın korunmasını destekler.
BT donanım, yazılım ve lisanslarının envanterlenmesini, korunmasını ve ömür döngüsü boyunca yönetilmesini hedefler. Varlık envanteri ve yaşam döngüsü içerikleri yetkisiz değişiklikleri önler.
Sistem bileşenlerinin yetkili yapılandırmalarının belgelenmesini ve değişikliklerin izlenip denetlenmesini amaçlar. Sıkılaştırma ve yapılandırma temeli içerikleri sapmaların tespitini kolaylaştırır.
Bireysel BT projelerinin zaman, bütçe ve kapsam hedeflerine göre disiplinli biçimde yönetilmesini hedefler. Proje risk yönetimi ve güvenlik gereksinimleri içerikleri proje başarısını güçlendirir.
BT operasyonel faaliyetlerinin planlanmasını, izlenmesini ve sürdürülmesini amaçlar. İşletim prosedürleri, olay izleme ve otomasyon içerikleri operasyonel sürekliliği destekler.
Hizmet taleplerinin ve BT olaylarının alınmasını, sınıflandırılmasını ve zamanında çözüme kavuşturulmasını hedefler. Olay müdahale playbook'ları ve izleme içerikleri bu süreçleri hızlandırır.
Yinelenen olay ve arızaların kök nedenine inerek kalıcı çözümler üretilmesini amaçlar. Kök neden analizi ve güvenlik açığı kapatma içerikleri tekrarlayan sorunları ortadan kaldırır.
Kritik hizmetlerin kesinti durumunda da sürdürülmesini sağlayacak iş sürekliliği planlarının kurulmasını ve tatbikatını hedefler. Felaket kurtarma ve yedekleme içerikleri bu hazırlığı güçlendirir.
Güvenlik duvarı, uç nokta koruması ve erişim yönetimi gibi operasyonel güvenlik hizmetlerinin etkin biçimde yönetilmesini amaçlar. Sıkılaştırma ve tespit içerikleri güvenlik operasyonlarını besler.
BT destekli iş süreçlerindeki kontrollerin bütünlüğünü ve güvenilirliğini sağlamayı hedefler. Veri doğrulama, görev ayrımı ve denetim izi içerikleri süreç kontrollerini güçlendirir.
BT performansının ve yönetim kontrollerinin uygunluğunun ölçülmesini ve üst yönetime raporlanmasını amaçlar. Metrik, KPI ve gösterge tablosu içerikleri izleme işlevini somutlaştırır.
İç kontrol sisteminin etkinliğinin ve yeterliliğinin sistematik biçimde değerlendirilmesini hedefler. Denetim, kontrol testi ve olgunluk değerlendirme içerikleri bu gözden geçirmeyi destekler.
Yasal ve düzenleyici gereksinimlere uyumun sistematik biçimde izlenmesini ve kanıtlanmasını amaçlar. Regülasyon kataloğu ve uyumluluk eşleme içerikleri bu takibi kolaylaştırır.
Güvenlik ve BT kontrollerinin bağımsız değerlendirme ve sınama yoluyla güvenceye alınmasını hedefler. Sızma testi, denetim ve kırmızı takım içerikleri güvence programını besler.
Our content SUPPORTS technical controls; it does not produce audit evidence/opinion. Formal compliance requires an accredited body. ·