{"id":43598,"date":"2024-09-20T22:42:27","date_gmt":"2024-09-20T19:42:27","guid":{"rendered":"https:\/\/wise.tv\/?p=43598"},"modified":"2026-02-16T10:24:25","modified_gmt":"2026-02-16T07:24:25","slug":"grc-sistemleri-ile-dogru-risk-tespiti-ve-yonetimi-saglanabilir-mi","status":"publish","type":"post","link":"https:\/\/wise.tv\/tr\/grc-sistemleri-ile-dogru-risk-tespiti-ve-yonetimi-saglanabilir-mi\/","title":{"rendered":"GRC sistemleri ile do\u011fru risk tespiti ve y\u00f6netimi sa\u011flanabilir mi?"},"content":{"rendered":"<p>EdZconsult kurucusu Ediz \u00d6zt\u00fcrk, Wise TV\u2019de GRC\u2019nin (Governance, Risk, Compliance) \u015firketlerde nas\u0131l b\u00fct\u00fcnc\u00fcl bir y\u00f6netim \u00e7er\u00e7evesi olu\u015fturdu\u011funu anlatt\u0131.<\/p>\n<blockquote><p>\u015eirketlerde \u00f6zellikle GRC&#8217;nin do\u011fru anla\u015f\u0131l\u0131yor olmas\u0131 bence en \u00f6nemli noktalardan bir tanesi ki bu, siber g\u00fcvenli\u011fin ba\u015f\u0131ndaki noktalardan biridir. Siber g\u00fcvenlik deyince belirli protokollere, a\u011f segmentasyonuna, altyap\u0131lara vesaire \u00e7ok daha fazla odaklan\u0131yoruz; IDS, XDR vesaire gibi. Ancak bunun bir de y\u00f6netim taraf\u0131 var. Y\u00f6netim taraf\u0131 ger\u00e7ekten do\u011fru bir \u00e7er\u00e7eveyle yap\u0131l\u0131yor olmas\u0131 laz\u0131m. GRC de asl\u0131nda bunu sa\u011flayan governance, risk ve compliance; yani y\u00f6netim, risk y\u00f6netimi ve uyum y\u00f6netiminin k\u0131salt\u0131lm\u0131\u015f\u0131. Ancak GRC sistemlerinin do\u011fru \u00e7er\u00e7eve \u00e7al\u0131\u015fmas\u0131yla olu\u015fturulmas\u0131 \u00e7ok \u00f6nemli. Biz buna y\u00f6neti\u015fim diyoruz asl\u0131nda, bili\u015fimin y\u00f6netimi gibi d\u00fc\u015f\u00fcnebilirsiniz. Bu sistemlerin belirli bir \u00e7er\u00e7eve \u00e7al\u0131\u015fma i\u00e7erisinde do\u011fru risk tespitlerini yap\u0131yor olmas\u0131 ve riskle do\u011fru m\u00fccadele tekniklerini olu\u015fturuyor olmas\u0131 laz\u0131m. \u00c7\u00fcnk\u00fc risk m\u00fccadele tekniklerine bakt\u0131\u011f\u0131m\u0131zda mesela risk avoidance, riskten ka\u00e7\u0131nma gibi \u00e7e\u015fitli manevralar yap\u0131l\u0131yor olmas\u0131 laz\u0131m. Bu ka\u00e7\u0131nma manevralar\u0131 da ancak y\u00f6neti\u015fimin do\u011fru bir \u00e7er\u00e7evede, do\u011fru bir temele oturtulmas\u0131yla yap\u0131labiliyor. Bunun d\u0131\u015f\u0131nda risk azaltma, riskleri do\u011fru y\u00f6netmeyi de b\u0131rak\u0131n, riski azaltt\u0131ktan sonra kal\u0131nt\u0131 risk diye adland\u0131rd\u0131\u011f\u0131m\u0131z risklerin de bir daha y\u00f6netilmesi bunun bir par\u00e7as\u0131. Peki sadece risk mi y\u00f6netiyoruz? Yani bakt\u0131\u011f\u0131n\u0131zda risklerin kar\u015f\u0131l\u0131\u011f\u0131nda ba\u015fka bir \u015fey yok mu? Hay\u0131r, tabii ki bir\u00e7ok reg\u00fclasyon ve uyum da yine ayn\u0131 \u015fekilde var. \u015eirketler izole \u00e7al\u0131\u015fm\u0131yor, izole \u00e7al\u0131\u015fmad\u0131klar\u0131 i\u00e7in bir\u00e7ok reg\u00fclasyona tabiler ve bu reg\u00fclasyon i\u00e7erisinde de sizin kimlik y\u00f6netiminden tutun, arka plandaki yama y\u00f6netimine, siber olaylara m\u00fcdahale sistemlerine, siber sistemlerin incelenmesine, izlenmesine ve b\u00fct\u00fcn bunlar\u0131n b\u00fct\u00fcnc\u00fcl bir \u015fekilde red teaming gibi, blue teaming gibi, hatta purple teaming gibi ki purple teaming y\u00f6netim taraf\u0131na biraz daha giriyor, bir\u00e7ok sistemle bunlar\u0131 desteklememiz gerekiyor. \u00c7ok duymad\u0131\u011f\u0131m\u0131z belki white teaming, green teaming, yellow teaming gibi farkl\u0131 tak\u0131mlar\u0131n da olu\u015fmas\u0131 ve b\u00fct\u00fcn bu tak\u0131mlar\u0131n b\u00f6yle bir di\u015flinin \u00e7arklar\u0131 gibi uyumlu \u00e7al\u0131\u015fmas\u0131 gerekiyor. Peki g\u00fcn\u00fcm\u00fczdeki \u00e7er\u00e7eve \u00e7al\u0131\u015fmalar, yani GRC \u00e7al\u0131\u015fmalar\u0131ndaki kulland\u0131\u011f\u0131m\u0131z \u00e7er\u00e7eve sistemler buna yeterli mi? Hay\u0131r, maalesef yeterli de\u011fil. S\u0131rf bunun i\u00e7in ben akademik taban\u0131 da olan bir \u00e7al\u0131\u015fma ger\u00e7ekle\u015ftirdim, ismi de &#8220;Holistic Methodology of Digital Governance Transformation&#8221; diye ge\u00e7iyor. Burada tabii bahsetti\u011fimiz b\u00fct\u00fcnc\u00fcl yakla\u015f\u0131m\u0131 mutlaka koymak gerekiyor. Dijital transformasyon bunun ayr\u0131 bir par\u00e7as\u0131 ve dijital transformasyonu yaparken risklerden de bir \u015fekilde \u00f6d\u00fcn vermememiz gerekiyor, risklere izin vermememiz gerekiyor. Bu da b\u00fct\u00fcnc\u00fcl bir yakla\u015f\u0131m\u0131 gerektiriyor. Merak eden arkada\u015flar tabii ki tez veri taban\u0131ndan bunu bulup inceleyebilirler. Biz bu metodoloji i\u00e7erisinde \u015firketlerin, kurumlar\u0131n belirli bir maturity levelini yani olgunluk seviyesini \u00e7\u0131kart\u0131yoruz. Olgunluk seviyesi i\u00e7erisinde 6.000&#8217;e yak\u0131n soru var, 13&#8217;ten fazla domain var. Bunlar\u0131n i\u00e7inde operasyonel domainden tutun da risk y\u00f6netimi, belirli sistemlerin y\u00f6netimi, altyap\u0131 y\u00f6netimi, fiziksel y\u00f6netim vesaire gibi \u00e7ok farkl\u0131 alanlar var. B\u00fct\u00fcn bunlar\u0131 b\u00fct\u00fcnc\u00fcl bir \u015fekilde d\u00fc\u015f\u00fcnecek farkl\u0131 yakla\u015f\u0131mlara ihtiyac\u0131m\u0131z var. Tabii ki bununla ilgili \u00e7er\u00e7eve \u00e7al\u0131\u015fmalar da kendilerini geli\u015ftiriyor. Biz de belirli yap\u0131larla bunlar\u0131 destekliyoruz.<\/p><\/blockquote>\n<h2>GRC&#8217;nin \u00d6nemi ve Anlam\u0131<\/h2>\n<p>G\u00fcn\u00fcm\u00fcz i\u015f d\u00fcnyas\u0131nda, \u015firketlerin kar\u015f\u0131la\u015ft\u0131\u011f\u0131 en b\u00fcy\u00fck zorluklardan biri, siber g\u00fcvenlik tehditleri ve bu tehditlere kar\u015f\u0131 al\u0131nmas\u0131 gereken \u00f6nlemlerdir. Bu noktada, GRC (Governance, Risk, Compliance) kavram\u0131 devreye girer. GRC, y\u00f6netim, risk y\u00f6netimi ve uyum y\u00f6netiminin k\u0131saltmas\u0131d\u0131r ve \u015firketlerin siber g\u00fcvenlik stratejilerini etkili bir \u015fekilde y\u00f6netmelerine yard\u0131mc\u0131 olur. GRC&#8217;nin do\u011fru anla\u015f\u0131lmas\u0131, \u015firketlerin siber g\u00fcvenlik tehditlerine kar\u015f\u0131 daha haz\u0131rl\u0131kl\u0131 olmalar\u0131n\u0131 sa\u011flar ve bu nedenle b\u00fcy\u00fck \u00f6nem ta\u015f\u0131r.<\/p>\n<h2>Siber G\u00fcvenlik ve GRC \u0130li\u015fkisi<\/h2>\n<p>Siber g\u00fcvenlik, genellikle teknik protokoller, a\u011f segmentasyonu ve altyap\u0131 gibi konulara odaklan\u0131r. Ancak, bu teknik unsurlar\u0131n yan\u0131 s\u0131ra, y\u00f6netim taraf\u0131 da b\u00fcy\u00fck bir \u00f6neme sahiptir. GRC, bu y\u00f6netim taraf\u0131n\u0131 kapsar ve siber g\u00fcvenlik stratejilerinin daha etkili bir \u015fekilde uygulanmas\u0131na olanak tan\u0131r. Bu nedenle, GRC&#8217;nin do\u011fru bir \u00e7er\u00e7eve ile uygulanmas\u0131, siber g\u00fcvenli\u011fin temel ta\u015flar\u0131ndan biridir.<\/p>\n<h2>Risk Y\u00f6netimi ve GRC<\/h2>\n<p>Risk y\u00f6netimi, GRC&#8217;nin \u00f6nemli bir bile\u015fenidir. \u015eirketler, riskleri do\u011fru bir \u015fekilde tespit etmeli ve bu risklerle m\u00fccadele etmek i\u00e7in uygun stratejiler geli\u015ftirmelidir. Risk avoidance (riskten ka\u00e7\u0131nma) gibi teknikler, do\u011fru bir y\u00f6neti\u015fim \u00e7er\u00e7evesi ile uygulanabilir. Bu, \u015firketlerin kar\u015f\u0131la\u015ft\u0131klar\u0131 riskleri minimize etmelerine yard\u0131mc\u0131 olur.<\/p>\n<h2>Uyum Y\u00f6netimi ve Reg\u00fclasyonlar<\/h2>\n<p>\u015eirketler, \u00e7e\u015fitli reg\u00fclasyonlara tabidir ve bu reg\u00fclasyonlara uyum sa\u011flamak zorundad\u0131r. GRC, \u015firketlerin bu uyum s\u00fcre\u00e7lerini y\u00f6netmelerine yard\u0131mc\u0131 olur. Kimlik y\u00f6netimi, yama y\u00f6netimi ve siber olaylara m\u00fcdahale gibi konular, uyum y\u00f6netiminin bir par\u00e7as\u0131d\u0131r ve GRC \u00e7er\u00e7evesinde ele al\u0131n\u0131r.<\/p>\n<h2>Tak\u0131m \u00c7al\u0131\u015fmas\u0131 ve GRC<\/h2>\n<p>GRC, tak\u0131m \u00e7al\u0131\u015fmas\u0131n\u0131 da kapsar. Red teaming, blue teaming ve purple teaming gibi kavramlar, siber g\u00fcvenlik stratejilerinin bir par\u00e7as\u0131d\u0131r. Bu tak\u0131mlar, siber g\u00fcvenlik tehditlerine kar\u015f\u0131 etkili bir \u015fekilde m\u00fccadele etmek i\u00e7in birlikte \u00e7al\u0131\u015f\u0131r. Ayr\u0131ca, white teaming, green teaming ve yellow teaming gibi daha az bilinen tak\u0131mlar da bu s\u00fcrece katk\u0131da bulunur.<\/p>\n<h2>Dijital D\u00f6n\u00fc\u015f\u00fcm ve GRC<\/h2>\n<p>Dijital d\u00f6n\u00fc\u015f\u00fcm, GRC&#8217;nin bir di\u011fer \u00f6nemli bile\u015fenidir. \u015eirketler, dijital d\u00f6n\u00fc\u015f\u00fcm s\u00fcre\u00e7lerini y\u00f6netirken, risklerden \u00f6d\u00fcn vermemelidir. Bu, b\u00fct\u00fcnc\u00fcl bir yakla\u015f\u0131m gerektirir ve GRC, bu s\u00fcre\u00e7te \u015firketlere rehberlik eder. Dijital d\u00f6n\u00fc\u015f\u00fcm, \u015firketlerin olgunluk seviyelerini art\u0131rmalar\u0131na yard\u0131mc\u0131 olur.<\/p>\n<h2>GRC&#8217;nin Gelece\u011fi<\/h2>\n<p>GRC, s\u00fcrekli geli\u015fen bir aland\u0131r ve \u015firketler, bu alandaki yenilikleri takip etmelidir. Akademik \u00e7al\u0131\u015fmalar ve yeni metodolojiler, GRC&#8217;nin daha etkili bir \u015fekilde uygulanmas\u0131na olanak tan\u0131r. \u015eirketler, GRC \u00e7er\u00e7evesinde olgunluk seviyelerini art\u0131rarak, siber g\u00fcvenlik tehditlerine kar\u015f\u0131 daha haz\u0131rl\u0131kl\u0131 hale gelebilir.<\/p>\n<h2>\u00d6zet<\/h2>\n<p>GRC, \u015firketlerin siber g\u00fcvenlik stratejilerini y\u00f6netmelerine yard\u0131mc\u0131 olan \u00f6nemli bir kavramd\u0131r. Y\u00f6netim, risk y\u00f6netimi ve uyum y\u00f6netimi gibi bile\u015fenleri kapsayan GRC, \u015firketlerin siber g\u00fcvenlik tehditlerine kar\u015f\u0131 daha haz\u0131rl\u0131kl\u0131 olmalar\u0131n\u0131 sa\u011flar. Tak\u0131m \u00e7al\u0131\u015fmas\u0131, dijital d\u00f6n\u00fc\u015f\u00fcm ve s\u00fcrekli geli\u015fen metodolojiler, GRC&#8217;nin etkinli\u011fini art\u0131r\u0131r. \u015eirketler, GRC \u00e7er\u00e7evesinde olgunluk seviyelerini art\u0131rarak, siber g\u00fcvenlik tehditlerine kar\u015f\u0131 daha g\u00fc\u00e7l\u00fc bir duru\u015f sergileyebilir.<\/p>\n","protected":false},"excerpt":{"rendered":"EdZconsult kurucusu Ediz \u00d6zt\u00fcrk, Wise TV\u2019de GRC\u2019nin (Governance, Risk, Compliance) \u015firketlerde nas\u0131l b\u00fct\u00fcnc\u00fcl bir y\u00f6netim \u00e7er\u00e7evesi olu\u015fturdu\u011funu anlatt\u0131. [&hellip;]\n","protected":false},"author":1684,"featured_media":48709,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[6935,6996],"tags":[7103],"class_list":["post-43598","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security","category-grc-yonetim-risk-uyumluluk","tag-edzconsult"],"acf":[],"_links":{"self":[{"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/posts\/43598","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/users\/1684"}],"replies":[{"embeddable":true,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/comments?post=43598"}],"version-history":[{"count":0,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/posts\/43598\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/media\/48709"}],"wp:attachment":[{"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/media?parent=43598"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/categories?post=43598"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/tags?post=43598"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}