
ISO 27001:2022 Belgesi │ Bilgi Varlıklarının Yönetildiği ve Güvence Altına Alındığı Standart
ISO/IEC 27001:2022, kuruluşların bilgi varlıklarını gizlilik, bütünlük ve erişilebilirlik ekseninde sistematik biçimde koruması için gereken Bilgi Güvenliği Yönetim Sistemi (BGYS) standardıdır. KVKK, artan siber tehditler ve tedarik zinciri güvenliği çağında bilgi güvenliği; bir BT konusu olmaktan çıkıp ihalenin, ihracatın ve müşteri güveninin belirleyicisi haline geldi. Avrupa Belgelendirme olarak akreditasyon kapsamında sistem kurulumundan belgeye kadar süreci uçtan uca yönetiyoruz.
ISO 27001:2022 Nedir?
ISO/IEC 27001:2022, bir kuruluşun bilgi varlıklarını yönetmek için kurduğu Bilgi Güvenliği Yönetim Sistemi'nin (BGYS / ISMS) şartlarını tanımlayan uluslararası standarttır. Standardın hedefi tek cümlede özetlenir: bilginin gizliliğini (yalnızca yetkili kişilerce erişilmesi), bütünlüğünü (doğruluğunun ve tamlığının bozulmaması) ve erişilebilirliğini (ihtiyaç anında ulaşılabilir olması) güvence altına almak.
ISO 27001 yalnızca bir BT projesi değildir. Bilgi; sunucudaki veriyle sınırlı olmayıp basılı evrakları, sözleşmeleri, çalışanların bildiklerini ve süreçleri de kapsar. Bu yüzden standart insanı, süreci ve teknolojiyi birlikte ele alan; üst yönetim tarafından sahiplenilen bir yönetim sistemi kurar. Sistem, PUKÖ (Planla-Uygula-Kontrol Et-Önlem Al) döngüsüyle süreklilik kazanır.
Belge, kurulan bu sistemin bağımsız ve akredite bir belgelendirme kuruluşunca denetlenip uluslararası düzeyde tescillenmesidir; müşterilere, iş ortaklarına ve kamu kurumlarına "verileriniz güvende" mesajını somut biçimde verir.
Risk Değerlendirme ve Uygulanabilirlik Bildirgesi: Sistemin Motoru
ISO 27001'in teknik kalbi risk temelli yaklaşımdır. Kuruluş, hangi kontrolü uygulayacağına keyfî değil; kendi varlıkları üzerindeki gerçek riskleri değerlendirerek karar verir. Bu mantığın dört yapı taşı vardır:
Risk değerlendirme ve Uygulanabilirlik Bildirgesi (SoA), denetçinin sistemin gerçekliğini test ettiği ilk noktadır. Şablonla doldurulmuş, sahayla örtüşmeyen bir risk tablosunun üzerine kurulan her şey temelsiz kalır. Biz riski gerçek varlık envanteri, süreç akışları ve tehdit gerçekliğiyle kuruyoruz; kâğıt üzerinde kalan değil, işleyen bir sistem hedefliyoruz.
ISO 27001 Hangi Durumlarda Gerekli Olur?
Belge her sektör için yasal zorunluluk değildir; ancak farklı cephelerden gelen talepler onu birçok kuruluş için kaçınılmaz kılar.
| Durum / Cephe | Talep Düzeyi | Açıklama |
|---|---|---|
| Kamu Bilişim İhaleleri | Sıklıkla Şart | Yazılım, veri merkezi ve bilişim hizmeti şartnamelerinde ISO 27001 yeterlilik veya puan kriteri olarak yer alır |
| İhracat ve Küresel Tedarik Zinciri | Fiilen Zorunlu | Yurt dışı müşterilerin tedarikçi güvenlik değerlendirmelerinde ISO 27001 standart bir sorudur; belge yoksa uygulamalar tek tek kanıtlanmak zorunda kalır |
| Kurumsal Müşteri Denetimleri | Güçlü Beklenti | Büyük kurumlar, tedarikçi bilgi güvenliği denetimlerini belgeli firmalarda hafifletir veya tamamen kaldırır |
| Veri Yoğun Sektörler | Kritik İhtiyaç | Finans, sağlık, e-ticaret ve bulut hizmeti sağlayıcılar için müşteri verisinin korunması iş sürekliliğinin ön şartıdır |
| KVKK Uyum Süreçleri | Güçlü Destek | ISO 27001, KVKK'nın talep ettiği teknik ve organizasyonel tedbirleri sistematik bir çerçeveye oturtur |
| Siber Olay Yaşamış Kuruluşlar | Toparlanma Aracı | Veri ihlali sonrası sistem kurulumu; hem tekrarın önlenmesi hem paydaş güveninin yeniden inşası için en etkili yoldur |
Türkiye'de ISO 27001'in Zorunlu Olduğu Alanlar
Bazı düzenlemeler ISO 27001'i doğrudan zorunlu kılar. Başlıca alanlar şunlardır:
• EPDK düzenlemeleri kapsamında petrol, elektrik ve doğalgaz piyasasındaki firmalar
• e-Fatura özel entegratörleri — Gelir İdaresi Başkanlığı kılavuzları uyarınca
• Yetkilendirilmiş Yükümlü (YYS) statüsü almak isteyen ihracatçı ve lojistik firmalar
• Elektronik haberleşme, veri merkezi ve bulut hizmeti sağlayan kuruluşlar
• Kamu ihalelerine giren bilişim ve yazılım firmaları
Bu alanların dışında da belge, KVKK uyumu ve kurumsal itibar açısından giderek daha fazla kuruluş için fiilî bir gereklilik haline gelmektedir.
Bilgi Güvenliği Yönetim Sisteminin Taşıyıcı Unsurları
HLS yapısındaki maddelerin sahadaki karşılığı, birbirine bağlı altı taşıyıcı unsurdur. Denetimlerde sistemin olgunluğu bu unsurlar üzerinden okunur:
Liderlik ve Bilgi Güvenliği Politikası
Üst yönetimin taahhüdü, roller-sorumluluklar ve kuruluşa özgü yazılı bilgi güvenliği politikası.
Risk Değerlendirme ve İşleme
Varlık envanteri üzerinden sistematik risk analizi, puanlama ve risk işleme planının oluşturulması.
Uygulanabilirlik Bildirgesi (SoA)
Annex A kontrollerinin seçimi, gerekçelendirilmesi ve uygulama durumunun tek belgede yönetimi.
Varlık ve Erişim Yönetimi
Bilgi varlıklarının sınıflandırılması, yetki tabloları, şifre politikaları ve erişim denetimi.
Olay Yönetimi ve İş Sürekliliği
Güvenlik ihlallerinin raporlanması, müdahale planları, yedekleme ve iş sürekliliği hazırlığı.
İzleme, İç Denetim ve YGG
Kontrollerin etkinliğinin ölçülmesi, iç denetim ve Yönetimin Gözden Geçirmesiyle sürekli iyileştirme.
Diğer Standartlarla Entegrasyon
ISO 27001, ISO 9001 ile aynı HLS iskeletini paylaşır; bağlam analizi, liderlik, risk yaklaşımı, doküman yönetimi ve iç denetim maddeleri örtüşür. Mevcut bir kalite sistemi üzerine bilgi güvenliği katmanı eklemek, sıfırdan kurulumdan çok daha hızlı ve ekonomiktir.
Bilgi güvenliği ekseninde en güçlü entegrasyonlar ise şunlardır: kişisel veri ve KVKK boyutu için ISO 27701, iş sürekliliği için ISO 22301, BT hizmet yönetimi için ISO 20000-1. Bu standartlar birlikte kurulduğunda tek doküman seti, tek iç denetim programı ve birleşik belgelendirme denetimiyle kayda değer maliyet avantajı sağlar.
ISO 27001 Belgelendirme Süreci — Adım Adım
Boşluk (Gap) Analizi
Mevcut durum standardın şartlarıyla kıyaslanır; eksikler ve öncelikli riskler raporlanır, yol haritası çıkarılır.
Risk Değerlendirme ve SoA
Varlık envanteri oluşturulur, riskler puanlanır ve işleme planı ile Uygulanabilirlik Bildirgesi hazırlanır.
Dokümantasyon ve Kontrol Uygulaması
Politikalar, prosedürler ve seçilen Annex A kontrolleri hayata geçirilir; teknik ve organizasyonel tedbirler kurulur.
Eğitim ve Farkındalık
Personele bilgi güvenliği farkındalık eğitimleri verilir; politikalar tüm çalışanlarca benimsenir.
İç Denetim ve Yönetim Gözden Geçirmesi
Sistem iç denetimle test edilir; kontrollerin etkinliği ve performans göstergeleri üst yönetim gündeminde ele alınır, eksikler kapatılır.
Belgelendirme Denetimi
İki aşamalı denetimde doküman incelemesinin ardından saha denetimi yapılır; SoA, risk kayıtları ve kontrol uygulamaları denetimin odağındadır. Uygunsuzlukların kapatılmasıyla 3 yıl geçerli belge düzenlenir.
Belge Geçerliliği, Yenileme ve 2022 Geçişi
ISO 27001 belgesi 3 yıl geçerlidir; birinci ve ikinci yıllarda gözetim denetimleri yapılır, üçüncü yılın sonunda yeniden belgelendirme denetimiyle döngü yenilenir. Gözetimlerde risk değerlendirmesinin güncelliği, yeni tehdit ve varlıkların sisteme yansıtılıp yansıtılmadığı ve kontrollerin etkinliği incelenir.
ISO/IEC 27001:2022, Ekim 2022'de yayımlandı ve Annex A'yı 4 tema altında 93 kontrol (Organizasyonel 37, İnsan 8, Fiziksel 14, Teknolojik 34) olarak yeniden düzenledi; tehdit istihbaratı, bulut güvenliği ve veri sızıntısı önleme gibi 11 yeni kontrol eklendi. Eski 2013 sürümünden geçiş süresi 31 Ekim 2025 itibarıyla sona ermiştir; belgelendirme artık yalnızca güncel 2022 sürümüyle yapılmaktadır.
KVKK ve Siber Tehdit Çağında ISO 27001'in Rolü
Fidye yazılımları, veri ihlalleri ve tedarik zinciri saldırılarının arttığı bir dönemde bilgi güvenliği, kurumların gündeminde teknik bir başlık olmaktan çıkıp yönetişim meselesine dönüştü. ISO 27001; bu risklere karşı dağınık önlemler yerine bütüncül ve denetlenebilir bir çerçeve sunar.
Standardın Türkiye'deki en güçlü bağlantısı ise KVKK iledir: Kanunun talep ettiği teknik ve organizasyonel tedbirlerin çoğu, ISO 27001 kontrolleriyle birebir örtüşür. Bu nedenle ISO 27001'i tek başına bir belge olarak değil, kurumun veri koruma ve siber dayanıklılık mimarisinin temel katı olarak konumlandırmak gerekir; sistem düzgün kurulduğunda KVKK uyumu, müşteri güvenlik denetimleri ve siber sigorta gereklilikleri aynı altyapıdan beslenir.
Neden Avrupa Belgelendirme?
Akredite, Uluslararası Tanınır Belge
Düzenlenen ISO 27001 belgesi akreditasyon kapsamındadır ve uluslararası tanınırlığa sahiptir; ihale komisyonlarında, ihracat müzakerelerinde ve müşteri denetimlerinde geçerliliği sorgulanmaz.
Gerçek Risk Temelli, İşleyen Sistem
Sistemi jenerik şablonlarla değil; kuruluşunuzun gerçek varlık envanteri, süreçleri ve tehdit gerçekliği üzerinden kuruyoruz. Uygulanabilirlik Bildirgesi ve risk kayıtları ilk günden sahayla örtüşür; belge, işleyen sistemin doğal sonucudur.
KVKK ve Uyum Ajandasıyla Bütünleşik
ISO 27001 kurulumunu KVKK uyumu, iş sürekliliği ve BT hizmet yönetimi ihtiyaçlarınızı öngörerek tasarlıyoruz. Kontroller baştan doğru kurgulandığında, gelecekteki her veri güvenliği talebi mevcut sistemden beslenir; mükerrer çalışma maliyeti oluşmaz.
Sıkça Sorulan Sorular
ISO 27001 belgesi zorunlu mu?
Tüm sektörler için yasal zorunluluk değildir. Ancak EPDK kapsamındaki enerji firmaları, e-Fatura özel entegratörleri ve Yetkilendirilmiş Yükümlü statüsü alacak firmalar gibi birçok alanda zorunlu ya da fiilen şarttır; ihale ve ihracat talepleri nedeniyle de birçok kuruluş için gereklidir.
ISO 27001 belgesi kaç yıl geçerlidir?
Belge 3 yıl geçerlidir. İlk iki yıl gözetim denetimleri yapılır; üçüncü yılın sonunda yeniden belgelendirme denetimiyle döngü yenilenir.
ISO 27001:2022 ile 2013 sürümü arasındaki fark nedir?
2022 sürümünde Annex A yeniden düzenlenerek kontroller 4 tema altında 93 kontrole indirildi ve tehdit istihbaratı, bulut güvenliği, veri sızıntısı önleme gibi 11 yeni kontrol eklendi. Ana yönetim sistemi şartları büyük ölçüde korunmakla birlikte güncel siber tehditlere odak güçlendirildi.
ISO 27001 ile KVKK ilişkisi nedir?
ISO 27001, KVKK'nın gerektirdiği teknik ve organizasyonel tedbirleri sistematik bir çerçeveye oturtur ve uyumu güçlü şekilde destekler; ancak hukuki uyumun tamamının yerini almaz. İkisi birlikte yürütüldüğünde veri güvenliği hem teknik hem hukuki cephede yönetilmiş olur.
ISO 27001 belgesi ne kadar sürede alınır?
Süre; kuruluşun büyüklüğüne, kapsamına, mevcut sisteminin olgunluğuna ve hazırlık hızına bağlıdır. Boşluk analizinden sonra size net bir zaman planı sunulur.
Uygulanabilirlik Bildirgesi (SoA) nedir?
SoA, kuruluşun Annex A kontrollerinden hangilerini uyguladığını, hangilerini kapsam dışı bıraktığını ve bunların gerekçelerini gösteren belgedir. Sistemin özeti niteliğindedir ve denetimde ilk incelenen dokümanlardan biridir.
Küçük bir yazılım/bilişim firması için ISO 27001 anlamlı mı?
Evet; standart ölçek şartı taşımaz ve kapsam kuruluşa göre belirlenir. Özellikle kamu ihalelerine giren veya kurumsal müşterilere hizmet veren küçük firmalarda belge, tedarikçi değerlendirmelerinin fiilî bir ön şartıdır.
ISO 27001:2013 belgem var, yenilemem gerekir mi?
Evet. 2013'ten 2022'ye geçiş süresi 31 Ekim 2025'te sona erdiği için belgelerin güncel 2022 sürümüne geçmiş olması gerekir.
Belgelendirme denetiminde neler incelenir?
Denetçi; risk değerlendirmesi ve SoA'yı sahayla karşılaştırır, erişim yetkilerini, olay kayıtlarını, yedekleme ve iş sürekliliği düzenlemelerini ve seçilen kontrollerin uygulanışını örnekler. Doküman güzel ama uygulama zayıfsa belge düzenlenmez.
ISO 27001 maliyeti neye göre değişir?
Maliyeti; kapsam, çalışan ve lokasyon sayısı, mevcut sistem altyapısı ve denetim gün sayısı belirler. Kuruluşunuza özel net teklif için iletişim formunu doldurabilir veya +90 (212) 369 03 84 numaralı hattı arayabilirsiniz. Ön görüşme ücretsizdir.