Siber Yönetişim

Siber risk kaydı nasıl hazırlanır? Örnek alanlar ve yöntem

Siber risk register nasıl oluşturulur? Risk statement, business impact, likelihood, impact, owner, treatment, due date, residual risk, evidence ve acceptance alanlarını öğrenin.

Yayınlandı2026-08-23Okuma süresi5 dk okuma
Kişisel yetkinlikler
CISSPCISMPMPChief Information Security Officer
Çerçeve uzmanlık alanları
ISO 27001ISO 27701SOC 2 readinessDORAKVKK/GDPRAI GovernanceVendor Risk
Siber risk kaydı nasıl hazırlanır? Örnek alanlar ve yöntem — vciso.tr danışmanlık rehberi kapak görseli
Siber risk kaydı nasıl hazırlanır? Örnek alanlar ve yöntem — vciso.tr danışmanlık rehberi kapak görseli

Siber risk kaydı bir vulnerability listesi değildir. Amacı teknik bulguları iş etkisi, risk sahibi ve karar ile bağlamaktır. İyi bir risk register yönetimin “neye yatırım yapmalıyız, neyi kabul ediyoruz, ne gecikiyor?” sorularını cevaplar.

Temel alanlar

  • Risk ID
  • Açık risk statement
  • Etkilenen iş varlığı/süreç
  • İş etkisi
  • Olasılık
  • Etki/severity
  • Inherent risk
  • Risk owner
  • Treatment: mitigate / accept / transfer / avoid
  • Aksiyon sahibi ve hedef tarih
  • Mevcut kontroller
  • Kapanış/iyileştirme kanıtı
  • Residual risk
  • Acceptance/exception kararı ve expiry
  • Sonraki review tarihi

Risk statement nasıl yazılır?

“Yama eksik” risk değildir; bulgudur. Daha iyi ifade: “İnternet’e açık kritik serviste sömürülebilir zafiyetlerin SLA dışında kalması, yetkisiz erişim ve müşteri hizmet kesintisi riskini artırabilir.” Böylece teknik durum iş etkisine bağlanır.

5x5 skor tek başına yeterli değildir

Likelihood x impact pratik bir başlangıç olabilir; ancak score’un yanında rationale, business context ve control effectiveness bulunmalıdır. 15 puan iki farklı risk aynı önceliği hak etmeyebilir.

Risk owner kim olmalı?

Security ekibi risk kaydını koordine edebilir fakat iş riskinin sahibi çoğu zaman etkilenen ürün/sistem/iş fonksiyonunun karar sahibidir. Risk acceptance, gerçekten bütçe ve iş etkisi üzerinde yetkisi olan kişi tarafından yapılmalıdır.

Risk kaydını canlı tutun

Aylık/çeyreklik review, overdue action görünümü, exception expiry ve board reporting bağlantısı kurun. Spreadsheet yeterli olabilir; asıl önemli olan işletim disiplinidir.

Tarayıcı içi Risk Register Builder ile CSV oluşturabilir veya örnek risk kaydı şablonunu inceleyebilirsiniz.

Sonraki adım

İçeriği yalnızca okumak yerine ilgili ücretsiz değerlendirmeyi çalıştırın, eksik kanıtları çıkarın ve sonra hizmet kapsamını karar ihtiyacına göre belirleyin.

Sık sorulan sorular

Bu rehber şirket özelinde danışmanlık yerine geçer mi?

Hayır. Genel karar çerçevesi sunar; kapsam, regülasyon, sözleşme ve risk bağlamı şirket özelinde değerlendirilmelidir.

İlk adım ne olmalı?

Mevcut baskıyı, karar sahibini, kanıt boşluğunu ve 30–90 günlük hedef çıktıyı yazılı hale getirin.

Kaynaklar

Bu içerik eğitim amaçlıdır. Hukuki görüş, resmi denetim sonucu veya uyumluluk garantisi değildir.

Sonraki adım

Kapsamı, riskleri ve güven kanıtlarını netleştirin.

Yönetişim sorularını, müşteri beklentilerini ve kanıt boşluklarını net bir sonraki adım gündemine dönüştürelim.