Bilgi varlıklarınızı koruyan uluslararası standardı; uzman danışmanlık ekibi, QMS yazılım desteği ve eğitimlerle kolayca alın. Risk analizinden KVKK uyumuna tüm süreç tek elden.
Kuruluşunuzu ve ihtiyaçlarınızı tanımlayın; size uygun ISO standartlarını ve hazırlık adımlarını gösteren ön raporunuz anında oluşsun.
Örnek ekran görüntüsüdür.
ISO 27001 kurulumunu QMS yazılım desteğiyle yürütüyoruz: dokümanlar, denetim soruları, DÖF kayıtları ve hedefler tek platformda toplanır. Yandaki örnek iç denetim ekranında olduğu gibi; standardın her maddesi için uygunluk durumu anlık izlenir, açık bulgular sorumlusuna atanır.
QMS yazılımı iç denetim ekranı; örnek görüntüdür; veriler gerçek müşteri verisi değildir.
ISO 27001, kuruluşların bilgi varlıklarını gizlilik, bütünlük ve erişilebilirlik ilkeleriyle korumasını sağlayan Bilgi Güvenliği Yönetim Sistemi (BGYS) standardıdır. Güncel sürümü ISO 27001:2022; risk değerlendirmesi ve Ek-A güvenlik kontrolleri üzerine kuruludur.
Müşteri verisi, ticari sır, personel bilgisi ve BT altyapısı tek çatı altında güvenceye alınır. Belge; yazılım, finans, sağlık ve kamu tedarik süreçlerinde sıkça şart koşulur ve KVKK/GDPR uyum çalışmalarıyla doğal olarak bütünleşir.
Bilgiye yalnızca yetkili kişilerin erişmesi.
Bilginin doğru ve eksiksiz kalmasının güvencesi.
İhtiyaç anında bilgiye kesintisiz erişim.
Ek-A kontrolleriyle tehditlere karşı önlem.
Müşteri bilgilerinin işlendiği uygulama kapsamdayken bu uygulamanın yedeklerini tutan hizmetin değerlendirilmemesi, bilgi güvenliği çalışmasını eksik bırakır. ISO 27001 Bilgi Güvenliği Yönetim Sistemi (BGYS), bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini korumaya yönelik riskleri yönetir. Kapsam, bu yönetimin hangi faaliyetleri, bilgileri, sistemleri ve lokasyonları içerdiğini belirler. Sonraki risk değerlendirmesi ve kontrol seçimleri bu sınırlara dayanır. ISO’nun standart açıklaması, yaklaşımın insanları, süreçleri ve teknolojiyi birlikte ele aldığını belirtir.
Kapsam metni yalnızca departman adlarından oluşmamalıdır. Sunulan hizmetler, uzaktan çalışan personel, kullanılan bulut uygulamaları, fiziksel arşivler ve dışarıdan alınan hizmetlerle bağlantılar değerlendirilmelidir. İşletmenin tamamını kapsamak her durumda zorunlu değildir; ancak seçilen sınırlar gerekçelendirilmeli, kapsam dışındaki birimlerle bilgi alışverişi ve ortak altyapı bağımlılıkları gözden kaçırılmamalıdır. Başlangıçta bilginin nereden geldiğini, nerede işlendiğini ve kimlere aktarıldığını izlemek, kapsamın gerçeğe uygun kurulmasını kolaylaştırır.
Gereğinden dar kapsam, kritik bilgi akışlarını risk değerlendirmesinin dışında bırakabilir. Gereksiz geniş kapsam ise sorumlulukları ve uygulama yükünü artırabilir. Belgedeki kapsamın müşteriye sunulan hizmeti karşılamaması, sözleşme veya ihale beklentilerinin karşılanmamasına yol açabilir. Bu nedenle kapsam kararı, bilgi işlem ekibinin yanında hizmeti sunan birimlerin ve yönetimin katılımıyla verilmelidir.
Varlık envanteri yalnızca bilgisayarların ve sunucuların listesi değildir. Müşteri dosyaları, kaynak kodları, sözleşmeler, kullanıcı hesapları, yedekler ve bilgiyi işleyen hizmetler de değerlendirilir. Her varlığın sorumlusu, kullanım amacı, bulunduğu ortam ve güvenlik ihtiyacı anlaşılmalıdır. Örneğin müşteri veritabanının yetkisiz kişilere açılması, yanlış değiştirilmesi ve kullanılamaz hâle gelmesi farklı sonuçlar doğurur; risk değerlendirmesi bu senaryoları ayrı ayrı ele almalıdır.
Risk iştahı, işletmenin hedefleri doğrultusunda ne düzeyde riski üstlenmeye hazır olduğunu ifade eder. Bunun uygulamadaki karşılığı, değerlendirmeden önce belirlenen risk kabul ölçütleridir. Olasılık ve etki değerlendirmeleri bu ölçütlerle karşılaştırılır. Kabul kararı, “şimdiye kadar sorun yaşanmadı” düşüncesine dayandırılmamalıdır. Kararın gerekçesi, yetkili risk sahibi ve yeniden değerlendirme koşulları kaydedilmelidir. Hukuki veya sözleşmesel yükümlülükler, yönetimin riski kabul etmesiyle ortadan kalkmaz.
Riski azaltmak için erişim kısıtlaması veya yedekleme uygulanabilir. Sigorta ya da sözleşmeyle bazı sonuçlar başka bir tarafa aktarılabilir; ancak dış hizmet kullanımı işletmenin bütün sorumluluğunu devretmez. Kabul ölçütlerini karşılayan risk gerekçesiyle kabul edilebilir, bazı faaliyetlerden vazgeçilerek riskten kaçınılabilir. Risk işleme planı, yapılacak işi, sorumluyu, gereken kaynağı ve tamamlanma hedefini göstermeli; önlemlerden sonra kalan risk yeniden değerlendirilmelidir. ISO 27001 uygulama rehberi, risk değerlendirmesi ile uygulama kararları arasındaki bağlantıyı açıklar.
ISO 27001’in 2022 sürümünde Ek A kontrolleri organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört tema altında toplanır. Tedarikçi ilişkileri, çalışanların güvenlik sorumlulukları, fiziksel alanların korunması ve erişim yönetimi bu yapının farklı parçalarıdır. Kontroller, risk işleme sırasında belirlenen ihtiyaçlarla karşılaştırılır; işletmenin gerekli bir önlemi gözden kaçırıp kaçırmadığı değerlendirilir. ISO’nun kontrol standardı, bu önlemlerin uygulanmasına ilişkin rehberlik sağlar.
Uygulanabilirlik Bildirgesi, diğer adıyla SoA, gerekli kontrolleri, seçilme gerekçelerini ve uygulanma durumlarını gösterir. Ek A’dan hariç tutulan kontrollerin gerekçeleri de burada açıklanır. Belge, hazır bir tablodaki kutuların işaretlenmesiyle tamamlanmış sayılmaz. Risk değerlendirmesi, mevzuat, sözleşmeler ve operasyonel ihtiyaçlarla tutarlı olmalıdır. Ek A’da bulunmayan bir kontrol gerekli görülüyorsa sisteme dâhil edilebilir.
“Bütçe yok” veya “henüz uygulamadık” ifadeleri, gerekli bir kontrolü hariç tutma gerekçesi değildir. Hariç tutma kararı, kapsam ve riskler bakımından kontrolün neden gerekli olmadığını açıklamalıdır. Örneğin sunucuların bulutta bulunması, fiziksel güvenlik sorumluluklarının bütünüyle ortadan kalktığını göstermez; sağlayıcının yükümlülükleri ve işletmenin kullandığı cihazlar değerlendirilir. SoA’da uygulanıyor görünen bir kontrolün karşılığı, güncel kayıtlarla ve fiilî uygulamayla gösterilebilmelidir.
Aşama 1 denetiminde kapsam, BGYS dokümantasyonu, risk değerlendirme yaklaşımı, risk işleme planı ve SoA üzerinden hazırlık düzeyi incelenir. Denetçi, kuruluşun kendi bilgi güvenliği ihtiyaçlarını anlayıp anlamadığını ve Aşama 2’ye hazır olup olmadığını değerlendirir. İç denetim ile yönetimin gözden geçirmesi (YGG), sistemin zorunlu parçalarıdır. Bunların planlanması, gerçekleştirilmesi ve sonuçlarının izlenmesi, belgelendirme hazırlığının içinde yer almalıdır.
Aşama 2 denetiminde sistemin uygulandığına ve etkili çalıştığına ilişkin kanıt aranır. Erişim onayları, yedeklerden geri dönüş sonuçları, tedarikçi değerlendirmeleri, olay kayıtları ve çalışanlarla görüşmeler örnekleme yoluyla incelenebilir. İç denetim bulgularının takibi ve YGG’de alınan kaynak, iyileştirme veya risk kararlarının uygulanması da değerlendirilir. Belgelendirme kararı, denetim sonuçlarının ve gerekli düzeltici faaliyetlerin değerlendirilmesine dayanır. Belgelendirme süreci açıklaması, bu aşamalar arasındaki farkı ortaya koyar.
Maliyeti belirleyen başlıca unsurlar, kapsamdaki lokasyon ve personel sayısı, bilgi işlem altyapısının karmaşıklığı ve mevcut dokümantasyonun olgunluğudur. Farklı bulut hizmetleri, eski uygulamalar ve dış bağlantılar, incelenecek bilgi akışlarını artırabilir. Dokümanların mevcut olması tek başına yeterli değildir; güncel ve uygulanabilir olmaları gerekir. Bütçe hazırlanırken belgelendirme denetimiyle birlikte teknik iyileştirmeler, eğitim ve çalışanların uygulamaya ayıracağı zaman da hesaba katılmalıdır.
SoA ile gerçek uygulamanın uyuşmaması, kontrolün yalnızca belgede kaldığını gösterir. Örneğin erişimlerin düzenli incelendiği yazılı olduğu hâlde gözden geçirme kaydı bulunmayabilir. Tedarikçi güvenliğinde ise değerlendirme formu hazırlanmasına rağmen sözleşmede güvenlik yükümlülükleri tanımlanmamış olabilir. Erişim sınırları, olay bildirimi, alt hizmet sağlayıcı kullanımı ve hizmet sona erdiğinde verilerin iadesi veya silinmesi, alınan hizmete göre açıklığa kavuşturulmalıdır.
Log kayıtlarının saklama süresinin tanımlanmaması, olay araştırması sırasında gerekli izlerin bulunamamasına yol açabilir. Süre; güvenlik ihtiyacı, uygulanabilir mevzuat, sözleşmeler ve kişisel veri işleme koşulları birlikte değerlendirilerek belirlenmelidir. Erişim yetkilerinin periyodik gözden geçirilmemesi de görev değişikliklerinden kalan gereksiz yetkileri görünmez kılar. İşten ayrılma ve görev değişikliği işlemleri, planlı yetki kontrolleriyle desteklenmelidir.
Olay müdahale planının hiç denenmemesi, sorumlulukların kriz sırasında anlaşılmasına neden olabilir. Gerçek sistemleri kesintiye uğratmadan yapılabilecek bir masa başı tatbikatında, şüpheli hesap kullanımı veya veri sızıntısı senaryosu ele alınabilir. Kimin karar vereceği, kanıtların nasıl korunacağı ve iletişimin nasıl yürütüleceği sınanır. Tespit edilen eksiklikler için sorumlu ve takip kaydı oluşturulması, tatbikatı yalnızca katılım tutanağından ibaret olmaktan çıkarır.
ISO 27001 belgesi, KVKK uyumunu kendiliğinden sağlamaz. Bilgi güvenliği yönetimi ile kişisel verilerin hukuka uygun işlenmesi bağlantılı, fakat farklı değerlendirmeler gerektirir. Bir müşteri veritabanı güçlü biçimde korunuyor olabilir; buna rağmen verilerin geçerli bir işleme şartı olmadan toplanması veya amaç için gereksiz bilgilerin tutulması hukuki sorun oluşturabilir. Güvenli saklama, işleme faaliyetinin kendisini hukuka uygun hâle getirmez.
KVKK bakımından aydınlatma, işleme şartları, ilgili kişi başvuruları, saklama ve imha süreçleri ayrıca ele alınmalıdır. Açık rıza gereken faaliyetler belirlenmeli, her işlem için açık rızanın zorunlu olduğu varsayılmamalıdır. Yurt dışındaki bir bulut hizmetinin kullanılması durumunda da güvenlik önlemlerine ek olarak aktarım koşulları değerlendirilir. Kurumun yurt dışına aktarım açıklaması, bu işlemler için ayrı hukuki şartlar bulunduğunu gösterir.
BGYS kapsamı işletmenin yalnızca belirli bir hizmetini içeriyorsa kapsam dışındaki kişisel veri işleme faaliyetleri için de KVKK yükümlülükleri devam eder. Uygulamada veri işleme envanteri ile bilgi varlığı envanteri ilişkilendirilmeli, teknik güvenlik önlemleri ilgili hukuki yükümlülüklerle eşleştirilmelidir. KVKK’nın veri güvenliği açıklamasında belirtilen teknik ve idari tedbirler, her işleme faaliyetinin niteliğine göre değerlendirilmelidir.
ISO 27001'i tek başına bir belge değil, işleyen bir sistem olarak kuruyoruz. Üç ayaklı modelimizle süreç sizin için karmaşık değil, net ve yönetilebilir olur.
Deneyimli danışmanlarımız mevcut işleyişinizi analiz eder, ISO 27001 şartlarına göre eksikleri çıkarır ve sistemi sizinle birlikte kurar. Dokümantasyondan denetim provasına kadar her adımda yanınızdayız; siz işinize odaklanın, süreci biz yönetelim.
Varlık envanteri, risk kayıtları, Ek-A kontrol takibi (SoA) ve olay yönetimi için QMS yazılım desteği sağlıyoruz. BGYS kayıtlarınız tek platformda, denetime her an hazır tutulur.
Belge kalıcı olsun diye ekibinizi de hazırlıyoruz: ISO 27001 temel bilgilendirme, dokümantasyon ve iç denetçi eğitimleriyle sistem şirket kültürünün parçası hâline gelir; gözetim denetimleri sorunsuz geçer.
Verilerin bağımsız denetimle korunduğunu kanıtlar; kurumsal müşteri kazandırır.
Kişisel veri koruma yükümlülükleri için sağlam teknik ve idari altyapı kurar.
Yazılım, finans ve kamu projelerinde giderek daha sık ön şart hâline geliyor.
Tehditler önceden tanımlanır; ihlal, kesinti ve itibar kaybı riski azalır.
Olay müdahale ve yedeklilik planlarıyla operasyon kesintiye dayanıklı olur.
Dünyanın en yaygın bilgi güvenliği standardı; global iş ortaklıklarında referans.
Danışmanımız mevcut süreçlerinizi inceler, ISO 27001 boşluk analizini yapar ve size özel yol haritası çıkarır.
Politika, prosedürler, risk analizi ve kayıtlar QMS yazılım desteğiyle hazırlanır; ekibiniz eğitilir.
İç denetim ve Yönetimin Gözden Geçirmesi yapılır; belgelendirme denetimine eksiksiz girilir.
Akredite kuruluş denetimi tamamlanır, ISO 27001 sertifikanız düzenlenir; yıllık gözetimleri biz takip ederiz.
ISO 27001, kuruluşların bilgi varlıklarını gizlilik, bütünlük ve erişilebilirlik ilkeleriyle korumasını sağlayan uluslararası Bilgi Güvenliği Yönetim Sistemi (BGYS) standardıdır. Güncel sürümü ISO 27001:2022'dir. Risk değerlendirmesine dayanır ve Ek-A'daki güvenlik kontrolleriyle uygulanır.
Önce BGYS kurulur: bilgi varlıkları envanteri çıkarılır, riskler değerlendirilir, Uygulanabilirlik Bildirgesi (SoA) ve politikalar hazırlanır, ekip eğitilir. İç denetimin ardından akredite kuruluş iki aşamalı denetim yapar; uygunsuzluklar giderilince sertifika düzenlenir. Danışmanlık ekibimiz süreci uçtan uca yönetir.
KVKK, kişisel verilerin korunmasını yasal olarak zorunlu kılar; ISO 27001 ise bu korumanın nasıl yönetileceğine dair sistematik çerçeve sunar. ISO 27001 kurulumu, KVKK'nın istediği teknik ve idari tedbirlerin büyük bölümünü karşılar; iki çalışma birlikte yürütüldüğünde uyum maliyeti ciddi ölçüde azalır.
Evet. Standart 2022'de güncellendi; mevcut 2013 sertifikalarının belirlenen geçiş takvimi içinde 2022 sürümüne taşınması gerekir. Kontrol yapısı yeniden düzenlenmiş ve yeni kontroller eklenmiştir. Geçiş denetimi planlamasını ekibimiz yürütür.
Süre; kuruluşun büyüklüğüne, BT altyapısının karmaşıklığına ve mevcut güvenlik olgunluğuna göre değişir. KOBİ'lerde kurulum ve belgelendirme genellikle birkaç ay sürer. Boşluk analizinden sonra net takvim sunarız.
Sertifika 3 yıl geçerlidir; her yıl gözetim denetimi yapılır ve üçüncü yılın sonunda yeniden belgelendirme ile yenilenir.