ISO/IEC 27001 nedir, belge ne kadar geçerli?
ISO/IEC 27001, bilgi güvenliği yönetim sistemi (BGYS) için uluslararası standarttır. Bir ürün ya da yazılımı değil, kuruluşun bilgi varlıklarını nasıl yönettiğini belgeler: riskleri tanımlıyor mu, kontrolleri seçip uyguluyor mu, ölçüp iyileştiriyor mu. Güncel sürüm 2022'de yayımlandı; 2013 sürümünden geçiş süresi Ekim 2025'te doldu, yani bugün alınan her belge 2022 sürümüne göre verilir. Standardın gövdesi 4-10. maddelerde yönetim sistemini (bağlam, liderlik, planlama, destek, operasyon, performans değerlendirme, iyileştirme), Ek A ise dört tema altında 93 kontrolü (kurumsal, insan, fiziksel, teknolojik) tanımlar.
Belge, akredite bir belgelendirme kuruluşunun denetimi sonunda verilir ve üç yıl geçerlidir; her yıl gözetim denetimi, üçüncü yılın sonunda yeniden belgelendirme yapılır. Türkiye'de akreditasyonu TÜRKAK verir; uluslararası tanınırlık için belgelendirme kuruluşunun IAF karşılıklı tanıma anlaşmasına dahil bir akreditasyon kurumunca akredite olması yeterlidir. "ISO 27001 uyumluyuz" ile "ISO 27001 belgeliyiz" aynı şey değildir; müşterinizin istediği ikincisidir.
Kime lazım: sözleşme, ihale, düzenleyici şartlar
Belge üç kapıdan gelir. Birincisi müşteri şartı: kurumsal müşteriler, özellikle bankalar, telekom ve kamu, tedarikçi değerlendirmesinde ISO 27001 belgesi ister; SaaS ve yazılım şirketleri için bu artık satış ön koşuludur. İkincisi ihale şartnamesi: bilişim ihalelerinde belge çoğu zaman yeterlik kriteridir. Üçüncüsü düzenleyici zorunluluk: e-fatura özel entegratörlüğü, elektronik haberleşme yetkilendirmeleri ve enerji piyasası lisans sahipleri gibi alanlarda ilgili kurumun düzenlemeleri BGYS kurulmasını ya da belgeyi şart koşar; kritik altyapı ve kamu için Bilgi ve İletişim Güvenliği Rehberi ayrıca uygulanır.
KVKK tarafında belge zorunlu değildir; ama 6698 sayılı Kanun m.12'nin istediği "gerekli teknik ve idari tedbirler"in alındığını bir Kurul incelemesinde göstermenin en güçlü yolu işleyen bir BGYS'dir. Risk değerlendirmesi, erişim yönetimi, olay müdahalesi ve tedarikçi kontrolleri iki düzenlemenin ortak zeminidir; ayrıntı için KVKK uyum kontrol listesine bakın.
Adım 1: Kapsam ve boşluk (GAP) analizi
İlk karar kapsamdır: hangi lokasyonlar, hangi süreçler, hangi sistemler belgelenecek? Küçük bir şirket için "tüm şirket" doğru cevaptır; büyüyen bir yapı için önce müşteriye hizmet veren çekirdek (örneğin ürün geliştirme ve operasyon) seçilip sonradan genişletilir. Kapsamı geniş tutmak denetimi uzatır, dar tutmak müşterinin istediği güvenceyi vermez.
Boşluk analizi, standardın her şartı ve Ek A kontrolü için "bugün ne var, ne eksik" sorusunu cevaplar. Çıktısı üç sütunlu bir tablodur: mevcut durum, hedef, aksiyon. Bu aşamada doküman yazılmaz; yalnız fotoğraf çekilir. Danışmanla ya da içeride bir günlük çalıştayla iki-üç haftada biter.
Adım 2: Proje planı, ekip ve üst yönetim taahhüdü
Standart, üst yönetimin liderliğini şart koşar ve denetçi bunu görüşmede sınar. Bir yönetici sponsor, bir BGYS yöneticisi (genellikle BT ya da operasyon sorumlusu) ve bölümlerden birer temsilciden oluşan küçük bir ekip yeterlidir. Boşluk analizindeki aksiyonlar sahiplendirilir, tarihlenir ve bir bilgi güvenliği politikası taslağıyla birlikte yönetime sunulur; politika yönetim tarafından onaylanıp duyurulduğunda proje resmen başlar.
Adım 3: Risk değerlendirmesi, Uygulanabilirlik Bildirgesi ve dokümantasyon
BGYS'nin kalbi risk değerlendirmesidir: bilgi varlıkları (sistemler, veriler, insanlar, tedarikçiler) listelenir, her biri için tehdit ve zafiyetler değerlendirilir, olasılık ve etki puanlanır, kabul edilebilir risk seviyesi belirlenir. Kabul edilmeyen riskler için Ek A'dan kontroller seçilir; seçilen ve seçilmeyen her kontrolün gerekçesi Uygulanabilirlik Bildirgesi'nde (SoA) yazılır. Denetçinin ilk açtığı belge budur.
Dokümantasyon ancak bundan sonra anlam kazanır: politikalar (erişim, şifre, kabul edilebilir kullanım, tedarikçi, yedekleme), prosedürler (olay müdahale, değişiklik yönetimi, iş sürekliliği) ve kayıt formları. Doküman sayısı kaliteyi göstermez; on sayfalık, herkesin okuduğu bir politika, yüz sayfalık okunmayan bir setten iyidir.
Adım 4: Kontrolleri uygulayın ve kayıt üretin
Yazılan her kural sahada karşılığını bulmalıdır: çok faktörlü kimlik doğrulama açılır, yetki matrisi uygulanır, yedekler alınıp geri yükleme test edilir, ziyaretçi kaydı tutulur, tedarikçilerle gizlilik maddeleri imzalanır, olay kaydı formu açılır. Denetçi politikayı değil kanıtı arar: son üç ayın yedekleme logu, imzalı erişim talepleri, kapatılmış olay kayıtları. Bu adımda en az bir "sessiz dönem" gerekir; kayıt birikmeden denetime girilmez.
Adım 5: Eğitim ve farkındalık
Standart, kapsamdaki herkesin bilgi güvenliği politikasını ve kendi rolünü bilmesini ister; denetçi koridorda rastgele bir çalışana "şüpheli e-posta gelirse ne yaparsın" diye sorar. Rol bazlı kısa eğitimler (tüm personel için temel farkındalık, BT için teknik, yönetim için sorumluluklar) verilir; katılım listesi ve kısa bir değerlendirme kayda geçer. İşe giriş ve yıllık tekrar takvime bağlanır.
Adım 6: İç tetkik
Belgelendirme denetiminden önce sistemi kendiniz denetlersiniz: bağımsız (kendi işini denetlemeyen) bir iç tetkikçi, standardın her maddesini ve SoA'daki her kontrolü kanıt isteyerek gözden geçirir; uygunsuzlukları yazar, düzeltici faaliyetler açılır. İç tetkik raporu ve kapatılmış düzeltici faaliyetler olmadan belgelendirme kuruluşu ikinci aşamaya geçmez. Küçük şirketler bu adımı dışarıdan bir tetkikçiyle yapar; bu, projenin en iyi harcanan parasıdır.
Adım 7: Yönetimin gözden geçirmesi (YGG)
Üst yönetim, iç tetkik sonuçlarını, risk durumunu, olayları, hedeflere ulaşma derecesini ve kaynak ihtiyacını bir toplantıda değerlendirir ve karar alır. Toplantının gündemi standartta sayılan girdileri karşılamalı, tutanağı kararları ve sorumluları göstermelidir. Denetçi bu tutanağı liderlik şartının kanıtı olarak okur; "yapıldı" yazan tek satırlık tutanak en sık görülen bulgulardan biridir.
Adım 8: Belgelendirme denetimi (Aşama 1 ve Aşama 2)
Belgelendirme kuruluşu seçilirken akreditasyon, sektör deneyimi ve denetçi gün sayısı teklifi karşılaştırılır. Aşama 1 doküman incelemesidir: kapsam, SoA, risk metodolojisi ve iç tetkik/YGG kayıtları gözden geçirilir, eksikler raporlanır. Aşama 2 sahada uygulama denetimidir: kontroller kanıtla doğrulanır, çalışanlarla görüşülür, sistemler incelenir. Majör uygunsuzluk yoksa (ya da kapatıldıysa) belge düzenlenir. Sonraki iki yıl gözetim denetimleri, üçüncü yıl yeniden belgelendirme.
Süre, maliyet ve sık yapılan hatalar
Elli kişilik, tek lokasyonlu bir şirket için gerçekçi toplam süre dört ile dokuz ay arasındadır; süreyi uzatan şey teknoloji değil, kayıt biriktirmek ve karar almaktır. Maliyet üç kalemden oluşur: danışmanlık (isteğe bağlı), kontrollerin uygulanması için araçlar ve belgelendirme kuruluşu ücreti (denetçi günü üzerinden). En sık görülen hatalar:
- Dokümanla başlamak. Şablon politika setleri denetçiyi ikna etmez; risk değerlendirmesinden türemeyen kontrol "neden var" sorusuna cevap veremez.
- Kapsamı olduğundan geniş tutmak. Her ek lokasyon ve süreç denetim gününü ve kanıt yükünü büyütür.
- İç tetkiki ve YGG'yi formalite saymak. İkisi de standardın açık şartıdır ve Aşama 1'de ilk kontrol edilenlerdir.
- Belgeyi aldıktan sonra sistemi bırakmak. Gözetim denetimi bir yıl sonra gelir; kayıt üretmeyen sistemde belge askıya alınır.
mevfit'te belgelendirme yol haritası
mevfit'te ISO 27001'i (ve diğer 49 ISO ve belgelendirme şemasını) hedef olarak seçtiğinizde bu sekiz adım bir yol haritası olarak açılır: her fazın durumu, sahibi ve tarihi takip edilir, belgeyi aldığınızda geçerlilik tarihi girilir ve yenileme yaklaşınca hatırlatma gelir. Mevzuat yükümlülükleriyle aynı panoda durduğu için KVKK, İSG ve belgelendirme işleri tek bir listede yönetilir. İzlenen şemaların tamamı kapsam sayfasında.