Belgeyi genellikle siz değil müşteriniz ister. Tedarikçi denetimi ya da ihale şartnamesi; hangisi olduğunu bilmek süreci kısaltır.
Kuruluşunuzu ve ihtiyaçlarınızı tanımlayın; size uygun ISO standartlarını ve hazırlık adımlarını gösteren ön raporunuz anında oluşsun.
Örnek ekran görüntüsüdür.
ISO 27001 kurulumunu QMS yazılım desteğiyle yürütüyoruz: dokümanlar, denetim soruları, DÖF kayıtları ve hedefler tek platformda toplanır. Yandaki örnek iç denetim ekranında olduğu gibi; standardın her maddesi için uygunluk durumu anlık izlenir, açık bulgular sorumlusuna atanır.
QMS yazılımı iç denetim ekranı; örnek görüntüdür; veriler gerçek müşteri verisi değildir.
ISO 27001 belgesi, bilgi güvenliği yönetim sisteminizin standardın şartlarını karşıladığını akredite bir belgelendirme kuruluşunun onayladığını gösteren belgedir. Talep genellikle kurumsal müşterilerin tedarikçi denetimlerinden, kamu ihalelerinin şartnamelerinden ya da KVKK uyum çalışmalarından gelir. Süreç kurulum, iç denetim, akredite denetim ve sertifika kararı olmak üzere dört adımdır.
Belgeyi kimin istediği kapsamı belirler. Bir kurumsal müşteri size verdiğiniz hizmet için belge istiyorsa kapsamın o hizmeti içermesi gerekir; ihale şartnamesi ise genellikle firmanın tamamını arar. Talebi yazılı paylaşırsanız kapsamı buna göre yazıyoruz.
İkinci konu KVKK ile birlikte planlamaktır. KVKK teknik ve idari tedbirler ister; ISO 27001 bu tedbirlerin nasıl seçileceğini ve kanıtlanacağını tanımlar. İki çalışmayı ayrı yürütmek aynı işi iki kez yaptırmaktır.
Kimin istediği kapsamı belirler.
Müşteri denetimi mi ihale mi.
İki çalışma tek takvimde.
Dış denetimin provası, atlanmamalı.
Süre kuruluş büyüklüğüne ve mevcut güvenlik olgunluğuna göre değişir. Boşluk analizinden sonra net takvim veriyoruz.
| Adım | Kim yapar | Ne çıkar |
|---|---|---|
| 1. Kurulum | Danışman | Kapsam, risk defteri, kontroller, doküman |
| 2. Eğitim ve iç denetim | Danışman | Bulgu raporu ve düzeltici faaliyet |
| 3. Akredite denetim | Belgelendirme kuruluşu | İki aşamalı denetim |
| 4. Sertifika kararı | Belgelendirme kuruluşu | Üç yıllık belge |
ISO 27001'i tek başına bir belge değil, işleyen bir sistem olarak kuruyoruz. Üç ayaklı modelimizle süreç sizin için karmaşık değil, net ve yönetilebilir olur.
Deneyimli danışmanlarımız mevcut işleyişinizi analiz eder, ISO 27001 şartlarına göre eksikleri çıkarır ve sistemi sizinle birlikte kurar. Dokümantasyondan denetim provasına kadar her adımda yanınızdayız; siz işinize odaklanın, süreci biz yönetelim.
Bilgi güvenliğinde kanıt yükü ağırdır: risk kayıt defteri, uygulanabilirlik bildirgesi, erişim ve olay kayıtları. QMS yazılımında bunlar tek platformda tutulur; denetçi hangi kontrolü sorarsa sorsun kanıt açılır.
Belge kalıcı olsun diye ekibinizi de hazırlıyoruz: ISO 27001 temel bilgilendirme, dokümantasyon ve iç denetçi eğitimleriyle sistem şirket kültürünün parçası hâline gelir; gözetim denetimleri sorunsuz geçer.
Müşteri yazısı ya da şartname kapsamı belirler.
Sonradan genişletmek ek denetim demektir.
İki çalışma tek takvimde, maliyet düşer.
Bulguların çoğu önce bizde çıkar.
Akreditasyon kapsamı kontrol edilir.
Gözetim ve yenileme takvime alınır.
Danışmanımız mevcut süreçlerinizi inceler, ISO 27001 boşluk analizini yapar ve size özel yol haritası çıkarır.
Politika, prosedürler, risk analizi ve kayıtlar QMS yazılım desteğiyle hazırlanır; ekibiniz eğitilir.
İç denetim ve Yönetimin Gözden Geçirmesi yapılır; belgelendirme denetimine eksiksiz girilir.
Akredite kuruluş denetimi tamamlanır, ISO 27001 sertifikanız düzenlenir; yıllık gözetimleri biz takip ederiz.
Genellikle kurumsal müşteriler tedarikçi denetimlerinde, kamu ihaleleri şartnamelerinde ve KVKK uyum çalışmalarında talep eder. Yazılım, finans, sağlık ve çağrı merkezi sektörlerinde sık istenir.
Genel bir yasal zorunluluk yoktur. Ancak müşteri sözleşmeleri ve ihale şartnameleri yeterlilik kriteri olarak koyabilir; bu durumda pratikte zorunlu hale gelir.
Dört adım: sistemin kurulması, eğitim ve iç denetim, akredite kuruluşun iki aşamalı denetimi, sertifika kararı. Uygunsuzluklar kapatıldığında belge düzenlenir.
Yerine geçmez, destekler. KVKK kişisel verilerin korunmasını yasal olarak zorunlu kılar; ISO 27001 bu korumanın nasıl yönetileceğine dair çerçeveyi verir ve kanıt sunmayı kolaylaştırır.
Kuruluş büyüklüğüne, BT altyapısının karmaşıklığına ve mevcut güvenlik olgunluğuna göre değişir. Boşluk analizinden sonra net takvim veriyoruz.
Hayır. Sistemi kurar, ekibi eğitir, iç denetimi yaparız; belgeyi akredite bir belgelendirme kuruluşu düzenler. Danışmanlık ve belgelendirme aynı kuruluşta olamaz.