Veri koruma ve bilgi güvenliği14 Eylül 2026 · 9 dk okuma

ISO 27001 Belgelendirme Süreci: 8 Adımda Bilgi Güvenliği Yönetim Sistemi

ISO 27001 belgesi, bir müşteri sözleşmesi ya da ihale şartnamesi "bilgi güvenliği yönetim sistemi" istediğinde gündeme gelir ve çoğu şirket süreci "dokümanları yazdıralım" diye başlatıp altı ay sonra yarım bırakır. Oysa belgelendirme, sırası belli sekiz adımdan oluşan bir projedir: kapsamı doğru çizip boşluk analiziyle başlayan, risk değerlendirmesi ve Uygulanabilirlik Bildirgesi üzerinden ilerleyen, iç tetkik ve yönetimin gözden geçirmesiyle olgunlaşan ve iki aşamalı belgelendirme denetimiyle biten bir yol. Bu yazı, hukuk ya da bilgi güvenliği ekibi olmayan bir şirketin bu sekiz adımı nasıl yürüteceğini, her adımda hangi çıktıyı üreteceğini ve nerede zaman kaybettiğini anlatır.

ISO/IEC 27001 nedir, belge ne kadar geçerli?

ISO/IEC 27001, bilgi güvenliği yönetim sistemi (BGYS) için uluslararası standarttır. Bir ürün ya da yazılımı değil, kuruluşun bilgi varlıklarını nasıl yönettiğini belgeler: riskleri tanımlıyor mu, kontrolleri seçip uyguluyor mu, ölçüp iyileştiriyor mu. Güncel sürüm 2022'de yayımlandı; 2013 sürümünden geçiş süresi Ekim 2025'te doldu, yani bugün alınan her belge 2022 sürümüne göre verilir. Standardın gövdesi 4-10. maddelerde yönetim sistemini (bağlam, liderlik, planlama, destek, operasyon, performans değerlendirme, iyileştirme), Ek A ise dört tema altında 93 kontrolü (kurumsal, insan, fiziksel, teknolojik) tanımlar.

Belge, akredite bir belgelendirme kuruluşunun denetimi sonunda verilir ve üç yıl geçerlidir; her yıl gözetim denetimi, üçüncü yılın sonunda yeniden belgelendirme yapılır. Türkiye'de akreditasyonu TÜRKAK verir; uluslararası tanınırlık için belgelendirme kuruluşunun IAF karşılıklı tanıma anlaşmasına dahil bir akreditasyon kurumunca akredite olması yeterlidir. "ISO 27001 uyumluyuz" ile "ISO 27001 belgeliyiz" aynı şey değildir; müşterinizin istediği ikincisidir.

Kime lazım: sözleşme, ihale, düzenleyici şartlar

Belge üç kapıdan gelir. Birincisi müşteri şartı: kurumsal müşteriler, özellikle bankalar, telekom ve kamu, tedarikçi değerlendirmesinde ISO 27001 belgesi ister; SaaS ve yazılım şirketleri için bu artık satış ön koşuludur. İkincisi ihale şartnamesi: bilişim ihalelerinde belge çoğu zaman yeterlik kriteridir. Üçüncüsü düzenleyici zorunluluk: e-fatura özel entegratörlüğü, elektronik haberleşme yetkilendirmeleri ve enerji piyasası lisans sahipleri gibi alanlarda ilgili kurumun düzenlemeleri BGYS kurulmasını ya da belgeyi şart koşar; kritik altyapı ve kamu için Bilgi ve İletişim Güvenliği Rehberi ayrıca uygulanır.

KVKK tarafında belge zorunlu değildir; ama 6698 sayılı Kanun m.12'nin istediği "gerekli teknik ve idari tedbirler"in alındığını bir Kurul incelemesinde göstermenin en güçlü yolu işleyen bir BGYS'dir. Risk değerlendirmesi, erişim yönetimi, olay müdahalesi ve tedarikçi kontrolleri iki düzenlemenin ortak zeminidir; ayrıntı için KVKK uyum kontrol listesine bakın.

Adım 1: Kapsam ve boşluk (GAP) analizi

İlk karar kapsamdır: hangi lokasyonlar, hangi süreçler, hangi sistemler belgelenecek? Küçük bir şirket için "tüm şirket" doğru cevaptır; büyüyen bir yapı için önce müşteriye hizmet veren çekirdek (örneğin ürün geliştirme ve operasyon) seçilip sonradan genişletilir. Kapsamı geniş tutmak denetimi uzatır, dar tutmak müşterinin istediği güvenceyi vermez.

Boşluk analizi, standardın her şartı ve Ek A kontrolü için "bugün ne var, ne eksik" sorusunu cevaplar. Çıktısı üç sütunlu bir tablodur: mevcut durum, hedef, aksiyon. Bu aşamada doküman yazılmaz; yalnız fotoğraf çekilir. Danışmanla ya da içeride bir günlük çalıştayla iki-üç haftada biter.

Adım 2: Proje planı, ekip ve üst yönetim taahhüdü

Standart, üst yönetimin liderliğini şart koşar ve denetçi bunu görüşmede sınar. Bir yönetici sponsor, bir BGYS yöneticisi (genellikle BT ya da operasyon sorumlusu) ve bölümlerden birer temsilciden oluşan küçük bir ekip yeterlidir. Boşluk analizindeki aksiyonlar sahiplendirilir, tarihlenir ve bir bilgi güvenliği politikası taslağıyla birlikte yönetime sunulur; politika yönetim tarafından onaylanıp duyurulduğunda proje resmen başlar.

Adım 3: Risk değerlendirmesi, Uygulanabilirlik Bildirgesi ve dokümantasyon

BGYS'nin kalbi risk değerlendirmesidir: bilgi varlıkları (sistemler, veriler, insanlar, tedarikçiler) listelenir, her biri için tehdit ve zafiyetler değerlendirilir, olasılık ve etki puanlanır, kabul edilebilir risk seviyesi belirlenir. Kabul edilmeyen riskler için Ek A'dan kontroller seçilir; seçilen ve seçilmeyen her kontrolün gerekçesi Uygulanabilirlik Bildirgesi'nde (SoA) yazılır. Denetçinin ilk açtığı belge budur.

Dokümantasyon ancak bundan sonra anlam kazanır: politikalar (erişim, şifre, kabul edilebilir kullanım, tedarikçi, yedekleme), prosedürler (olay müdahale, değişiklik yönetimi, iş sürekliliği) ve kayıt formları. Doküman sayısı kaliteyi göstermez; on sayfalık, herkesin okuduğu bir politika, yüz sayfalık okunmayan bir setten iyidir.

Adım 4: Kontrolleri uygulayın ve kayıt üretin

Yazılan her kural sahada karşılığını bulmalıdır: çok faktörlü kimlik doğrulama açılır, yetki matrisi uygulanır, yedekler alınıp geri yükleme test edilir, ziyaretçi kaydı tutulur, tedarikçilerle gizlilik maddeleri imzalanır, olay kaydı formu açılır. Denetçi politikayı değil kanıtı arar: son üç ayın yedekleme logu, imzalı erişim talepleri, kapatılmış olay kayıtları. Bu adımda en az bir "sessiz dönem" gerekir; kayıt birikmeden denetime girilmez.

Adım 5: Eğitim ve farkındalık

Standart, kapsamdaki herkesin bilgi güvenliği politikasını ve kendi rolünü bilmesini ister; denetçi koridorda rastgele bir çalışana "şüpheli e-posta gelirse ne yaparsın" diye sorar. Rol bazlı kısa eğitimler (tüm personel için temel farkındalık, BT için teknik, yönetim için sorumluluklar) verilir; katılım listesi ve kısa bir değerlendirme kayda geçer. İşe giriş ve yıllık tekrar takvime bağlanır.

Adım 6: İç tetkik

Belgelendirme denetiminden önce sistemi kendiniz denetlersiniz: bağımsız (kendi işini denetlemeyen) bir iç tetkikçi, standardın her maddesini ve SoA'daki her kontrolü kanıt isteyerek gözden geçirir; uygunsuzlukları yazar, düzeltici faaliyetler açılır. İç tetkik raporu ve kapatılmış düzeltici faaliyetler olmadan belgelendirme kuruluşu ikinci aşamaya geçmez. Küçük şirketler bu adımı dışarıdan bir tetkikçiyle yapar; bu, projenin en iyi harcanan parasıdır.

Adım 7: Yönetimin gözden geçirmesi (YGG)

Üst yönetim, iç tetkik sonuçlarını, risk durumunu, olayları, hedeflere ulaşma derecesini ve kaynak ihtiyacını bir toplantıda değerlendirir ve karar alır. Toplantının gündemi standartta sayılan girdileri karşılamalı, tutanağı kararları ve sorumluları göstermelidir. Denetçi bu tutanağı liderlik şartının kanıtı olarak okur; "yapıldı" yazan tek satırlık tutanak en sık görülen bulgulardan biridir.

Adım 8: Belgelendirme denetimi (Aşama 1 ve Aşama 2)

Belgelendirme kuruluşu seçilirken akreditasyon, sektör deneyimi ve denetçi gün sayısı teklifi karşılaştırılır. Aşama 1 doküman incelemesidir: kapsam, SoA, risk metodolojisi ve iç tetkik/YGG kayıtları gözden geçirilir, eksikler raporlanır. Aşama 2 sahada uygulama denetimidir: kontroller kanıtla doğrulanır, çalışanlarla görüşülür, sistemler incelenir. Majör uygunsuzluk yoksa (ya da kapatıldıysa) belge düzenlenir. Sonraki iki yıl gözetim denetimleri, üçüncü yıl yeniden belgelendirme.

Süre, maliyet ve sık yapılan hatalar

Elli kişilik, tek lokasyonlu bir şirket için gerçekçi toplam süre dört ile dokuz ay arasındadır; süreyi uzatan şey teknoloji değil, kayıt biriktirmek ve karar almaktır. Maliyet üç kalemden oluşur: danışmanlık (isteğe bağlı), kontrollerin uygulanması için araçlar ve belgelendirme kuruluşu ücreti (denetçi günü üzerinden). En sık görülen hatalar:

  • Dokümanla başlamak. Şablon politika setleri denetçiyi ikna etmez; risk değerlendirmesinden türemeyen kontrol "neden var" sorusuna cevap veremez.
  • Kapsamı olduğundan geniş tutmak. Her ek lokasyon ve süreç denetim gününü ve kanıt yükünü büyütür.
  • İç tetkiki ve YGG'yi formalite saymak. İkisi de standardın açık şartıdır ve Aşama 1'de ilk kontrol edilenlerdir.
  • Belgeyi aldıktan sonra sistemi bırakmak. Gözetim denetimi bir yıl sonra gelir; kayıt üretmeyen sistemde belge askıya alınır.

mevfit'te belgelendirme yol haritası

mevfit'te ISO 27001'i (ve diğer 49 ISO ve belgelendirme şemasını) hedef olarak seçtiğinizde bu sekiz adım bir yol haritası olarak açılır: her fazın durumu, sahibi ve tarihi takip edilir, belgeyi aldığınızda geçerlilik tarihi girilir ve yenileme yaklaşınca hatırlatma gelir. Mevzuat yükümlülükleriyle aynı panoda durduğu için KVKK, İSG ve belgelendirme işleri tek bir listede yönetilir. İzlenen şemaların tamamı kapsam sayfasında.

Sık sorulan sorular

ISO 27001 belgesi ne kadar sürede alınır?

Tek lokasyonlu, 20-100 kişilik bir şirket için gerçekçi süre dört ile dokuz aydır. Süreyi belirleyen üç şey vardır: kapsamın genişliği, kontrollerin uygulanıp en az iki-üç aylık kayıt biriktirilmesi ve iç tetkik ile yönetimin gözden geçirmesinin tamamlanması. Belgelendirme kuruluşunun planlaması için ayrıca üç-dört hafta ayırın.

Belge kaç yıl geçerli, her yıl denetim var mı?

Belge üç yıl geçerlidir. Birinci ve ikinci yılın sonunda gözetim denetimi, üçüncü yılın sonunda yeniden belgelendirme denetimi yapılır. Gözetim denetiminde sistemin işlediğini gösteren kayıtlar (iç tetkik, YGG, olaylar, düzeltici faaliyetler) istenir; kayıt yoksa belge askıya alınabilir.

ISO 27001 belgesi KVKK uyumunu sağlar mı?

Otomatik olarak değil; KVKK aydınlatma, VERBİS, ilgili kişi başvuruları ve yurt dışı aktarım gibi hukuki yükümlülükler içerir ve bunlar standardın konusu değildir. Ancak BGYS, KVKK m.12'nin istediği teknik ve idari tedbirlerin sistemli biçimde alındığını gösterir; risk değerlendirmesi, erişim yönetimi ve olay müdahalesi iki tarafta da aynı kayıtla karşılanır.

mevfit ekibi
Yayım 14 Eylül 2026. Bu yazı bilgilendirme amaçlıdır; hukuki danışmanlık yerine geçmez. Kesin sonuç gerektiren durumlarda resmî kaynaklara ve bir hukukçuya başvurun.

Bu yükümlülükler sana uygulanıyor mu?

Şirket profilini doldur; sana uygulanan mevzuat ve yükümlülükler otomatik çıksın, değişiklikler e-postana gelsin. 3 gün ücretsiz, kart gerekmez.

Ücretsiz dene