Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
ISO/IEC 27001:2022 · BGYS / ISMS

ISO 27001 Nedir? ISO/IEC 27001:2022 Belgelendirme ve Teknik Hazırlık Rehberi

ISO/IEC 27001, bilgi güvenliği yönetim sistemi için gereklilikleri tanımlayan uluslararası standarttır. Bu rehber standardın ne istediğini, hangi şirketlerin yararlanabileceğini, sertifikasyon sürecinin nasıl işlediğini ve sunucu/hosting tarafında hangi hazırlıkların önem kazandığını ayırarak anlatır.

ISO resmi sitesinde ISO IEC 27001 2022 bilgi güvenliği yönetim sistemi standardı
Resmî kaynak görünümü · Kaynağı aç
Önemli ayrım

ISO standardı yayımlar; ISO doğrudan şirketleri sertifikalandırmaz. Sertifikasyon, uygun kapsam ve akreditasyon düzeni içinde çalışan bağımsız belgelendirme kuruluşları üzerinden yürür.

TürUluslararası yönetim sistemi standardı

Bilgi güvenliği risklerini sistematik biçimde yönetmeye odaklanır.

Güncel sürümISO/IEC 27001:2022

2022 baskısı esas alınır; resmî değişiklikler ayrıca takip edilmelidir.

KapsamHer ölçek ve sektör

SaaS, hosting, yazılım, finans, sağlık, üretim ve kamu dahil geniş kullanım alanı vardır.

SonuçBağımsız sertifikasyon

Uygunluk denetimi olumlu sonuçlanırsa kapsamı belirtilen sertifika düzenlenebilir.

İçindekiler

  1. ISO/IEC 27001 tam olarak nedir?
  2. Kimler ISO 27001 alabilir ve kimler için anlamlıdır?
  3. ISO 27001 zorunlu mu?
  4. ISO 27001 belgesi nasıl alınır?
  5. 2022 yapısında hangi güvenlik alanları öne çıkar?
  6. Hosting, VPS ve SaaS şirketleri teknik olarak ne hazırlamalı?
  7. Hangi ülkelerde geçerlidir? Türkiye’de alınabilir mi?
  8. ISO 27001 maliyeti ve süresi neye göre değişir?
  9. Sık yapılan ISO 27001 hataları
  10. ISO 27001, SOC 2, PCI DSS, CREST ve FedRAMP farkı
01

ISO/IEC 27001 tam olarak nedir?

Standart, bir kuruluşun Bilgi Güvenliği Yönetim Sistemi kurması, uygulaması, sürdürmesi ve sürekli iyileştirmesi için gereklilikleri tanımlar. Amaç yalnız antivirüs veya güvenlik duvarı kullanmak değildir; insanlar, süreçler, teknoloji, tedarikçiler ve riskler tek yönetim sistemi içinde ele alınır.

Merkez kavram risk yönetimidir. Kuruluş hangi bilgiyi koruduğunu, hangi tehditlerin ve zafiyetlerin bulunduğunu, riskleri nasıl kabul ettiğini veya azalttığını ve kontrollerin etkinliğini nasıl izlediğini kanıtlanabilir hale getirir.

02

Kimler ISO 27001 alabilir ve kimler için anlamlıdır?

ISO, standardın her büyüklükte ve sektörde kuruluşa uygulanabileceğini belirtir. Tek bir yazılım şirketinden çok lokasyonlu kurumsal yapılara kadar kapsam kuruluşun gerçek iş süreçlerine göre belirlenebilir.

Özellikle müşteri verisi barındıran SaaS sağlayıcıları, hosting/VPS şirketleri, veri merkezleri, e-ticaret altyapıları, finansal teknoloji, sağlık, dış kaynak hizmet ve kamuya çalışan tedarikçiler için müşteri güvence talepleri nedeniyle ticari değeri yüksek olabilir.

  • Müşteriden güvenlik belgesi talebi alan B2B şirketler
  • Kurumsal ihalelere veya tedarikçi değerlendirmelerine giren firmalar
  • Kişisel, ticari veya kritik veriyi işleyen teknoloji şirketleri
  • Bilgi güvenliği süreçlerini kişilere bağlı olmaktan çıkarmak isteyen kuruluşlar
03

ISO 27001 zorunlu mu?

ISO 27001 dünya genelinde herkese otomatik olarak zorunlu tutulan bir belge değildir. Ancak sözleşme, ihale şartı, sektör düzenlemesi, müşteri güvenlik politikası veya ana yüklenici gereksinimi nedeniyle belirli bir kuruluş için fiilen zorunlu hale gelebilir.

Bu yüzden “Türkiye’de zorunlu mu?” sorusunun yanıtı sektör, faaliyet, sözleşme ve uygulanabilir mevzuata göre değerlendirilmelidir. Standart sertifikası ile KVKK, GDPR veya sektörel düzenlemelere hukuki uyum aynı şey değildir.

04

ISO 27001 belgesi nasıl alınır?

Tipik çalışma; kapsamın belirlenmesi, varlık ve risk envanteri, risk değerlendirmesi, uygulanabilir kontrollerin seçimi, politika ve prosedürlerin kurulması, kanıtların üretilmesi, iç denetim ve yönetimin gözden geçirmesi ile ilerler. Hazırlık tamamlandığında bağımsız belgelendirme denetimine girilir.

Belgelendirme denetimi genellikle yönetim sisteminin tasarım ve dokümantasyon yeterliliği ile uygulamanın sahadaki etkinliğini ayrı aşamalarda değerlendirir. Uygunsuzluklar varsa kapatılır; olumlu karar sonrası sertifika kapsamı açıkça belirtilir.

  • Kapsam ve sınırları tanımla
  • Bilgi varlıklarını ve sahiplerini belirle
  • Riskleri değerlendir ve risk işleme planı oluştur
  • Uygulanabilir kontrolleri ve gerekçelerini kaydet
  • Politika, prosedür ve operasyonel kanıtları üret
  • İç denetim ve yönetimin gözden geçirmesini tamamla
  • Akredite/uygun belgelendirme kuruluşuyla dış denetime gir
05

2022 yapısında hangi güvenlik alanları öne çıkar?

ISO/IEC 27001:2022, yönetim sistemi maddeleri yanında risk işleme için Ek A kontrol referanslarını kullanır. Uygulamada organizasyonel, insan, fiziksel ve teknolojik kontroller birlikte değerlendirilir. Her kontrolün körü körüne uygulanması değil, kapsam ve risklere göre uygulanabilirliğinin gerekçelendirilmesi önemlidir.

Teknik tarafta kimlik ve erişim yönetimi, ayrıcalıklı hesaplar, loglama/izleme, zafiyet yönetimi, yedekleme, kriptografi, güvenli geliştirme, ağ güvenliği, bulut hizmetlerinin yönetimi ve olay müdahalesi gibi başlıklar sık karşılaşılır.

06

Hosting, VPS ve SaaS şirketleri teknik olarak ne hazırlamalı?

Bir hosting veya SaaS ortamında en zor konu çoğu zaman “güvenlik aracı var mı?” değil; aracın süreçle bağlı ve kanıtlanabilir olup olmadığıdır. Örneğin MFA politikası yazılıyken yönetici panelinde MFA uygulanmıyorsa veya log tutuluyor fakat kimse alarmı incelemiyorsa kontrolün etkinliği sorgulanır.

Envanter, yönetici erişimleri, çalışan ayrılış süreci, yedek geri dönüş testleri, merkezi loglama, olay kayıtları, zafiyet tarama döngüsü, değişiklik yönetimi, tedarikçi erişimleri ve veri silme süreçleri denetim kanıtı üretebilecek biçimde işletilmelidir.

07

Hangi ülkelerde geçerlidir? Türkiye’de alınabilir mi?

ISO/IEC 27001 uluslararası bir standarttır ve dünya çapında sertifikasyon altyapısında kullanılır. Türkiye’deki bir kuruluş da kapsamını belirleyip uygun bir belgelendirme kuruluşuyla süreci yürütebilir.

Sertifikanın müşteri veya yabancı ülkedeki ihale tarafından kabulünde yalnız “ISO 27001 yazıyor” olması yeterli görülmeyebilir; sertifikayı düzenleyen kuruluşun akreditasyonu, kapsam metni, lokasyonlar ve sertifikanın güncel geçerlilik durumu ayrıca kontrol edilir.

08

ISO 27001 maliyeti ve süresi neye göre değişir?

Tek bir evrensel fiyat veya süre yoktur. Personel sayısı, lokasyon sayısı, kapsamın karmaşıklığı, bilgi sistemlerinin büyüklüğü, dış kaynak bağımlılığı, mevcut dokümantasyon ve risk seviyeleri denetim gününü ve hazırlık eforunu değiştirir.

Danışmanlık, belgelendirme, çalışan zamanı, güvenlik teknolojileri, süreç iyileştirmeleri ve yıllık gözetim maliyetleri birbirinden ayrılmalıdır. Yalnız belge bedeline bakmak toplam sahip olma maliyetini yanlış gösterir.

09

Sık yapılan ISO 27001 hataları

İnternetten politika şablonu indirip şirket adı değiştirmek, kapsamı gereğinden fazla büyütmek, risk değerlendirmesini gerçek altyapıdan kopuk yapmak ve denetimden hemen önce kanıt üretmeye çalışmak sık görülen hatalardır.

ISO 27001 bir “sunucu güvenlik testi sertifikası” değildir. Penetrasyon testi, zafiyet taraması ve teknik sertleştirme önemli kanıtlar sağlayabilir fakat tek başına yönetim sistemi uygunluğunu ispatlamaz.

10

ISO 27001, SOC 2, PCI DSS, CREST ve FedRAMP farkı

Bu çerçeveler aynı problemi çözmez. ISO 27001 kuruluş çapında bilgi güvenliği yönetim sistemidir; SOC 2 hizmet kuruluşunun kontrollerine ilişkin bağımsız attestation raporudur; PCI DSS ödeme kartı verisini koruyan sektörel standarttır; CREST siber güvenlik hizmet sağlayıcılarının yetkinliğine yönelik akreditasyonlar sunar; FedRAMP ise ABD federal bulut kullanımına yönelik özel bir güvence programıdır.

ÇerçeveTemel amaçTipik hedef
ISO 27001Bilgi güvenliği yönetim sistemiHer sektör
SOC 2Hizmet kuruluşu kontrollerine güvenceSaaS/B2B teknoloji
PCI DSSÖdeme kartı hesap verisini korumaE-ticaret/ödeme ekosistemi
CRESTSiber güvenlik hizmet yetkinliğiPentest/SOC/IR sağlayıcıları
FedRAMPABD federal bulut güvencesiFederal pazara giren CSP/SaaS

Resmî ve birincil kaynaklar

ISO/IEC 27001:2022www.iso.orgISO conformity assessmentwww.iso.orgISO/IEC 27000 familywww.iso.org

Sık sorulan sorular

ISO 27001 belgesini ISO mu verir?

Hayır. ISO standartları yayımlar; sertifikasyon bağımsız belgelendirme kuruluşları tarafından gerçekleştirilir.

Küçük şirket ISO 27001 alabilir mi?

Evet. Standart belirli bir şirket büyüklüğü şartı koymaz; kapsam ve yönetim sistemi kuruluşun yapısına göre tasarlanır.

ISO 27001 yalnız bilişim firmaları için mi?

Hayır. Bilgi işleyen her sektörde uygulanabilir.

Penetrasyon testi yapınca ISO 27001 alınmış olur mu?

Hayır. Pentest yalnız teknik güvenlik faaliyetlerinden biridir; yönetim sisteminin tamamını karşılamaz.

ISO 27001 ile KVKK aynı şey mi?

Hayır. ISO 27001 bir yönetim sistemi standardıdır; KVKK hukuki yükümlülükler içerir. Birine sahip olmak diğerine otomatik uyum anlamına gelmez.

Sertifika kapsamı neden önemli?

Çünkü sertifika tüm şirketi değil, üzerinde açıkça yazan kapsam ve lokasyonları kapsayabilir.

EKA Altyapı ve Güvenlik

Uyumluluk öncesi teknik altyapınızı değerlendirin

Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.

Top