Bilgi güvenliği risklerini sistematik biçimde yönetmeye odaklanır.
ISO/IEC 27001, bilgi güvenliği yönetim sistemi için gereklilikleri tanımlayan uluslararası standarttır. Bu rehber standardın ne istediğini, hangi şirketlerin yararlanabileceğini, sertifikasyon sürecinin nasıl işlediğini ve sunucu/hosting tarafında hangi hazırlıkların önem kazandığını ayırarak anlatır.

ISO standardı yayımlar; ISO doğrudan şirketleri sertifikalandırmaz. Sertifikasyon, uygun kapsam ve akreditasyon düzeni içinde çalışan bağımsız belgelendirme kuruluşları üzerinden yürür.
Bilgi güvenliği risklerini sistematik biçimde yönetmeye odaklanır.
2022 baskısı esas alınır; resmî değişiklikler ayrıca takip edilmelidir.
SaaS, hosting, yazılım, finans, sağlık, üretim ve kamu dahil geniş kullanım alanı vardır.
Uygunluk denetimi olumlu sonuçlanırsa kapsamı belirtilen sertifika düzenlenebilir.
Standart, bir kuruluşun Bilgi Güvenliği Yönetim Sistemi kurması, uygulaması, sürdürmesi ve sürekli iyileştirmesi için gereklilikleri tanımlar. Amaç yalnız antivirüs veya güvenlik duvarı kullanmak değildir; insanlar, süreçler, teknoloji, tedarikçiler ve riskler tek yönetim sistemi içinde ele alınır.
Merkez kavram risk yönetimidir. Kuruluş hangi bilgiyi koruduğunu, hangi tehditlerin ve zafiyetlerin bulunduğunu, riskleri nasıl kabul ettiğini veya azalttığını ve kontrollerin etkinliğini nasıl izlediğini kanıtlanabilir hale getirir.
ISO, standardın her büyüklükte ve sektörde kuruluşa uygulanabileceğini belirtir. Tek bir yazılım şirketinden çok lokasyonlu kurumsal yapılara kadar kapsam kuruluşun gerçek iş süreçlerine göre belirlenebilir.
Özellikle müşteri verisi barındıran SaaS sağlayıcıları, hosting/VPS şirketleri, veri merkezleri, e-ticaret altyapıları, finansal teknoloji, sağlık, dış kaynak hizmet ve kamuya çalışan tedarikçiler için müşteri güvence talepleri nedeniyle ticari değeri yüksek olabilir.
ISO 27001 dünya genelinde herkese otomatik olarak zorunlu tutulan bir belge değildir. Ancak sözleşme, ihale şartı, sektör düzenlemesi, müşteri güvenlik politikası veya ana yüklenici gereksinimi nedeniyle belirli bir kuruluş için fiilen zorunlu hale gelebilir.
Bu yüzden “Türkiye’de zorunlu mu?” sorusunun yanıtı sektör, faaliyet, sözleşme ve uygulanabilir mevzuata göre değerlendirilmelidir. Standart sertifikası ile KVKK, GDPR veya sektörel düzenlemelere hukuki uyum aynı şey değildir.
Tipik çalışma; kapsamın belirlenmesi, varlık ve risk envanteri, risk değerlendirmesi, uygulanabilir kontrollerin seçimi, politika ve prosedürlerin kurulması, kanıtların üretilmesi, iç denetim ve yönetimin gözden geçirmesi ile ilerler. Hazırlık tamamlandığında bağımsız belgelendirme denetimine girilir.
Belgelendirme denetimi genellikle yönetim sisteminin tasarım ve dokümantasyon yeterliliği ile uygulamanın sahadaki etkinliğini ayrı aşamalarda değerlendirir. Uygunsuzluklar varsa kapatılır; olumlu karar sonrası sertifika kapsamı açıkça belirtilir.
ISO/IEC 27001:2022, yönetim sistemi maddeleri yanında risk işleme için Ek A kontrol referanslarını kullanır. Uygulamada organizasyonel, insan, fiziksel ve teknolojik kontroller birlikte değerlendirilir. Her kontrolün körü körüne uygulanması değil, kapsam ve risklere göre uygulanabilirliğinin gerekçelendirilmesi önemlidir.
Teknik tarafta kimlik ve erişim yönetimi, ayrıcalıklı hesaplar, loglama/izleme, zafiyet yönetimi, yedekleme, kriptografi, güvenli geliştirme, ağ güvenliği, bulut hizmetlerinin yönetimi ve olay müdahalesi gibi başlıklar sık karşılaşılır.
Bir hosting veya SaaS ortamında en zor konu çoğu zaman “güvenlik aracı var mı?” değil; aracın süreçle bağlı ve kanıtlanabilir olup olmadığıdır. Örneğin MFA politikası yazılıyken yönetici panelinde MFA uygulanmıyorsa veya log tutuluyor fakat kimse alarmı incelemiyorsa kontrolün etkinliği sorgulanır.
Envanter, yönetici erişimleri, çalışan ayrılış süreci, yedek geri dönüş testleri, merkezi loglama, olay kayıtları, zafiyet tarama döngüsü, değişiklik yönetimi, tedarikçi erişimleri ve veri silme süreçleri denetim kanıtı üretebilecek biçimde işletilmelidir.
ISO/IEC 27001 uluslararası bir standarttır ve dünya çapında sertifikasyon altyapısında kullanılır. Türkiye’deki bir kuruluş da kapsamını belirleyip uygun bir belgelendirme kuruluşuyla süreci yürütebilir.
Sertifikanın müşteri veya yabancı ülkedeki ihale tarafından kabulünde yalnız “ISO 27001 yazıyor” olması yeterli görülmeyebilir; sertifikayı düzenleyen kuruluşun akreditasyonu, kapsam metni, lokasyonlar ve sertifikanın güncel geçerlilik durumu ayrıca kontrol edilir.
Tek bir evrensel fiyat veya süre yoktur. Personel sayısı, lokasyon sayısı, kapsamın karmaşıklığı, bilgi sistemlerinin büyüklüğü, dış kaynak bağımlılığı, mevcut dokümantasyon ve risk seviyeleri denetim gününü ve hazırlık eforunu değiştirir.
Danışmanlık, belgelendirme, çalışan zamanı, güvenlik teknolojileri, süreç iyileştirmeleri ve yıllık gözetim maliyetleri birbirinden ayrılmalıdır. Yalnız belge bedeline bakmak toplam sahip olma maliyetini yanlış gösterir.
İnternetten politika şablonu indirip şirket adı değiştirmek, kapsamı gereğinden fazla büyütmek, risk değerlendirmesini gerçek altyapıdan kopuk yapmak ve denetimden hemen önce kanıt üretmeye çalışmak sık görülen hatalardır.
ISO 27001 bir “sunucu güvenlik testi sertifikası” değildir. Penetrasyon testi, zafiyet taraması ve teknik sertleştirme önemli kanıtlar sağlayabilir fakat tek başına yönetim sistemi uygunluğunu ispatlamaz.
Bu çerçeveler aynı problemi çözmez. ISO 27001 kuruluş çapında bilgi güvenliği yönetim sistemidir; SOC 2 hizmet kuruluşunun kontrollerine ilişkin bağımsız attestation raporudur; PCI DSS ödeme kartı verisini koruyan sektörel standarttır; CREST siber güvenlik hizmet sağlayıcılarının yetkinliğine yönelik akreditasyonlar sunar; FedRAMP ise ABD federal bulut kullanımına yönelik özel bir güvence programıdır.
| Çerçeve | Temel amaç | Tipik hedef |
|---|---|---|
| ISO 27001 | Bilgi güvenliği yönetim sistemi | Her sektör |
| SOC 2 | Hizmet kuruluşu kontrollerine güvence | SaaS/B2B teknoloji |
| PCI DSS | Ödeme kartı hesap verisini koruma | E-ticaret/ödeme ekosistemi |
| CREST | Siber güvenlik hizmet yetkinliği | Pentest/SOC/IR sağlayıcıları |
| FedRAMP | ABD federal bulut güvencesi | Federal pazara giren CSP/SaaS |
Hayır. ISO standartları yayımlar; sertifikasyon bağımsız belgelendirme kuruluşları tarafından gerçekleştirilir.
Evet. Standart belirli bir şirket büyüklüğü şartı koymaz; kapsam ve yönetim sistemi kuruluşun yapısına göre tasarlanır.
Hayır. Bilgi işleyen her sektörde uygulanabilir.
Hayır. Pentest yalnız teknik güvenlik faaliyetlerinden biridir; yönetim sisteminin tamamını karşılamaz.
Hayır. ISO 27001 bir yönetim sistemi standardıdır; KVKK hukuki yükümlülükler içerir. Birine sahip olmak diğerine otomatik uyum anlamına gelmez.
Çünkü sertifika tüm şirketi değil, üzerinde açıkça yazan kapsam ve lokasyonları kapsayabilir.
Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.