Danışmanlıkta asıl mesele hangi adımın kimin işi olduğu. Riski birlikte değerlendirir, sistemi biz kurar, ekibinizi biz eğitiriz; belgeyi akredite kuruluş düzenler. Teslim listesini baştan yazıyoruz.
Kuruluşunuzu ve ihtiyaçlarınızı tanımlayın; size uygun ISO standartlarını ve hazırlık adımlarını gösteren ön raporunuz anında oluşsun.
Örnek ekran görüntüsüdür.
ISO 27001 kurulumunu QMS yazılım desteğiyle yürütüyoruz: dokümanlar, denetim soruları, DÖF kayıtları ve hedefler tek platformda toplanır. Yandaki örnek iç denetim ekranında olduğu gibi; standardın her maddesi için uygunluk durumu anlık izlenir, açık bulgular sorumlusuna atanır.
QMS yazılımı iç denetim ekranı; örnek görüntüdür; veriler gerçek müşteri verisi değildir.
ISO 27001 danışmanlığı, bilgi güvenliği yönetim sisteminin kurulması ve kuruluşun akredite denetime hazırlanması hizmetidir. Boşluk analiziyle başlar; kapsam belirlenir, varlıklar ve riskler değerlendirilir, Ek-A kontrolleri seçilip gerekçelendirilir, politika ve prosedürler yazılır, ekip eğitilir ve iç denetim yapılır. Belgeyi danışman değil, akredite bir belgelendirme kuruluşu denetim sonucunda düzenler.
Bilgi güvenliğinde danışmanlık tekliflerini ayıran şey riskin gerçekten değerlendirilip değerlendirilmediğidir. Hazır bir kontrol listesini doldurmak kolaydır; sizin varlıklarınızı, tehditlerinizi ve zafiyetlerinizi çıkarmak zaman ister. Ek-A kontrollerinin hangisinin uygulanacağı ve hangisinin neden uygulanmadığı bu değerlendirmeden çıkar. Uygulanabilirlik bildirgesi de denetimde ilk bakılan belgelerdendir.
İkinci belirleyici KVKK ile birlikte yürütülüp yürütülmediğidir. KVKK kişisel verilerin korunmasını yasal olarak zorunlu kılar; ISO 27001 bu korumanın nasıl yönetileceğine dair sistematik çerçeveyi verir. İkisini ayrı projeler gibi yürütmek aynı işi iki kez yaptırmak olur; birlikte planlandığında uyum maliyeti düşer.
Hangi birim, hangi sistem ve hangi bilgi varlığı kapsama girer.
Varlık, tehdit ve zafiyet üzerinden risk kayıt defteri kurulur.
Uygulanan ve uygulanmayan kontroller gerekçesiyle birlikte yazılır.
Farkındalık eğitimi verilir, dış denetimin provası yapılır.
Danışmanlık ve belgelendirme aynı kuruluş tarafından yapılamaz; bu akreditasyon kuralıdır. Süreler kuruluş büyüklüğüne ve BT altyapısının karmaşıklığına göre değişir.
| Adım | Sorumlu | Ne çıkar |
|---|---|---|
| Boşluk analizi | Danışman | Eksikler madde madde listelenir |
| Kapsam ve varlık envanteri | Danışman + firma | Kapsam beyanı ve varlık listesi |
| Risk değerlendirme | Danışman + firma | Risk kayıt defteri ve işleme planı |
| Ek-A kontrol seçimi | Danışman | Uygulanabilirlik bildirgesi |
| Politika ve prosedürler | Danışman | Doküman seti ve kayıt formları |
| Ekip eğitimi ve farkındalık | Danışman | Eğitim ve yetkinlik kayıtları |
| İç denetim | Danışman | Bulgu raporu ve düzeltici faaliyet |
| Belgelendirme denetimi | Akredite kuruluş | Sertifika kararı |
ISO 27001'i tek başına bir belge değil, işleyen bir sistem olarak kuruyoruz. Üç ayaklı modelimizle süreç sizin için karmaşık değil, net ve yönetilebilir olur.
Deneyimli danışmanlarımız mevcut işleyişinizi analiz eder, ISO 27001 şartlarına göre eksikleri çıkarır ve sistemi sizinle birlikte kurar. Dokümantasyondan denetim provasına kadar her adımda yanınızdayız; siz işinize odaklanın, süreci biz yönetelim.
Bilgi güvenliğinde kanıt yükü ağırdır: risk kayıt defteri, uygulanabilirlik bildirgesi, erişim kayıtları, olay kayıtları, eğitim kayıtları ve iç denetim bulguları. QMS yazılımında bunlar tek platformda tutulur; denetçi hangi kontrolü sorarsa sorsun kanıt aranmaz, açılır. Yazılım desteği pakete dâhildir.
Belge kalıcı olsun diye ekibinizi de hazırlıyoruz: ISO 27001 temel bilgilendirme, dokümantasyon ve iç denetçi eğitimleriyle sistem şirket kültürünün parçası hâline gelir; gözetim denetimleri sorunsuz geçer.
Hangi doküman ne zaman teslim edilir, sözleşmede yazılı.
Hazır kontrol listesi doldurulmaz; sizin varlıklarınız çıkarılır.
İki çalışma tek takvimde planlanır, uyum maliyeti düşer.
Yeni kontrol yapısına göre kurulur; 2013 belgeniz varsa geçiş planlanır.
Dış denetimde çıkacak bulguların çoğu önce bizde çıkar.
Gözetim denetimleri ve yeniden belgelendirme takvime alınır.
Danışmanımız mevcut süreçlerinizi inceler, ISO 27001 boşluk analizini yapar ve size özel yol haritası çıkarır.
Politika, prosedürler, risk analizi ve kayıtlar QMS yazılım desteğiyle hazırlanır; ekibiniz eğitilir.
İç denetim ve Yönetimin Gözden Geçirmesi yapılır; belgelendirme denetimine eksiksiz girilir.
Akredite kuruluş denetimi tamamlanır, ISO 27001 sertifikanız düzenlenir; yıllık gözetimleri biz takip ederiz.
Boşluk analizi, kapsam ve varlık envanteri, risk değerlendirme ve risk işleme planı, Ek-A kontrollerinin seçimi ve uygulanabilirlik bildirgesi, politika ve prosedürlerin yazılması, ekip eğitimi, iç denetim ve akredite belgelendirme kuruluşuyla koordinasyon. Belge düzenleme danışmanlığın kapsamında değildir.
Hayır. Danışmanlık ve belgelendirme aynı kuruluş tarafından yapılamaz; bu akreditasyon kuralıdır. Danışman sistemi kurar ve kuruluşu denetime hazırlar, belgeyi ise bağımsız akredite bir belgelendirme kuruluşu düzenler.
Tekrar olmaz, üst üste biner. KVKK kişisel verilerin korunmasını yasal olarak zorunlu kılar; ISO 27001 bu korumanın nasıl yönetileceğine dair sistematik çerçeveyi verir. ISO 27001 kurulumu KVKK'nın istediği teknik ve idari tedbirlerin büyük bölümünü karşılar; ikisini birlikte yürütmenizi öneriyoruz.
Standart 2022'de güncellendi ve mevcut 2013 sertifikalarının belirlenen geçiş takvimi içinde 2022 sürümüne taşınması gerekir. Kontrol yapısı yeniden düzenlendi ve yeni kontroller eklendi. Geçiş denetimi planlamasını ekibimiz yürütür.
Kuruluşun büyüklüğüne, BT altyapısının karmaşıklığına ve mevcut güvenlik olgunluğuna göre değişir. KOBİ ölçeğinde kurulum ve belgelendirme genellikle birkaç ay sürer. Boşluk analizinden sonra net bir takvim sunuyoruz; öncesinde tahmin vermiyoruz.
Evet, ayrı kalemlerdir. Danışmanlık sistemin kurulması, eğitim ve denetime hazırlıktır; belgelendirme ise akredite kuruluşun denetim ve belge ücretidir. Teklifimizde bu ikisini ayrı satırlarda gösteriyoruz.