ISO 27001 Bilgi Güvenliği Yönetim Sistemi

Bilgi varlıklarınızın gizliliğini, bütünlüğünü ve erişilebilirliğini koruyan, siber risklere karşı uluslararası kabul görmüş güvenlik çerçevesi.

Genel bakış

ISO/IEC 27001, kuruluşların bilgi güvenliği risklerini sistematik olarak belirleyip yönetmesini sağlayan uluslararası Bilgi Güvenliği Yönetim Sistemi (BGYS) standardıdır. Yalnızca teknik önlemleri değil; insan, süreç ve fiziksel güvenliği de kapsayan bütüncül bir yaklaşım sunar.

Güncel sürümü ISO/IEC 27001:2022'dir. Önceki 2013 sürümüne göre düzenlenmiş belgelerin geçiş süresi sona ermiş olup belgelendirme ve yeniden belgelendirme denetimleri artık 2022 sürümüne göre yapılır.

Gizlilik, bütünlük, erişilebilirlik

Bilgi güvenliği üç temel ilke üzerine kuruludur: bilgiye yalnızca yetkili kişilerin erişebilmesi (gizlilik), bilginin doğru ve eksiksiz kalması (bütünlük) ve ihtiyaç duyulduğunda erişilebilir olması (erişilebilirlik). Sistem, bu ilkeleri tehdit eden riskleri değerlendirir ve uygun kontrollerle yönetir.

Ek-A kontrolleri

ISO/IEC 27001:2022'nin Ek-A'sında 4 tema altında toplam 93 kontrol bulunur. Risk değerlendirmesi sonucunda hangi kontrollerin uygulanacağı Uygulanabilirlik Bildirgesi (SoA) ile belirlenir:

  • Organizasyonel kontroller (37): politikalar, tedarikçi ilişkileri, olay yönetimi, iş sürekliliği
  • İnsan kontrolleri (8): işe alım öncesi tarama, farkındalık eğitimi, disiplin süreci
  • Fiziksel kontroller (14): güvenli alanlar, ekipman güvenliği, temiz masa ve temiz ekran
  • Teknolojik kontroller (34): erişim yönetimi, şifreleme, yedekleme, kayıt izleme, güvenli yazılım geliştirme

Kimler için gerekli?

  • Yazılım, bulut, veri merkezi ve BT hizmet sağlayıcıları
  • Kişisel veya finansal veri işleyen kuruluşlar (fintech, sağlık, e-ticaret)
  • Kamu kurumlarına ve bankalara hizmet veren tedarikçiler
  • KVKK kapsamında veri güvenliği tedbirlerini güçlendirmek isteyen firmalar
  • Yurt dışı müşterilerden güvenlik güvencesi talep edilen ihracatçı hizmet firmaları

Avantajları

Siber risklerin azaltılması

Fidye yazılımı, veri sızıntısı ve yetkisiz erişim risklerine karşı katmanlı savunma.

KVKK uyumuna katkı

Kişisel verilerin korunması için alınması gereken teknik ve idari tedbirlerle güçlü biçimde örtüşür.

Kurumsal müşteri güveni

Banka, kamu ve büyük kurumsal müşterilerin tedarikçi değerlendirmelerinde kritik bir kriterdir.

İş sürekliliği

Olay yönetimi ve yedekleme süreçleri, bir kesinti anında hızlı toparlanmayı sağlar.

Süreç nasıl işler?

  1. 1

    Ön görüşme ve mevcut durum analizi

    Firmanızın faaliyetlerini, çalışan sayısını, lokasyonlarını ve hâlihazırdaki uygulamalarını inceliyor; ISO 27001 şartlarına göre eksikleri gösteren bir boşluk (gap) analizi raporu hazırlıyoruz.

  2. 2

    Kapsam ve proje planı

    Belge üzerine yazılacak kapsamı sizinle birlikte netleştiriyor, görev dağılımı ve zaman çizelgesi içeren bir uygulama planı oluşturuyoruz.

  3. 3

    Dokümantasyon ve sistem kurulumu

    Politika, hedefler, prosedürler, talimatlar ve kayıt formlarını firmanıza özel hazırlıyor; sistemin sahada gerçekten işlemesi için sorumlu personelle birlikte çalışıyoruz.

  4. 4

    Eğitim, iç denetim ve YGG

    Çalışanlarınıza farkındalık ve iç denetçi eğitimi veriyor, iç denetimi gerçekleştiriyor ve Yönetimin Gözden Geçirmesi toplantısını yaptırarak sistemi belgelendirme denetimine hazır hâle getiriyoruz.

  5. 5

    Akredite belgelendirme denetimi

    TÜRKAK veya IAS akreditasyonlu bir belgelendirme kuruluşu iki aşamalı denetim yapar: 1. aşamada dokümantasyon ve hazırlık, 2. aşamada sahadaki uygulama değerlendirilir. Denetim boyunca yanınızda bulunuyoruz.

  6. 6

    Belgenin verilmesi ve gözetimler

    Uygunsuzluklar kapatıldıktan sonra 3 yıl geçerli belge düzenlenir. Belgenin devamı için yıllık gözetim denetimleri, 3. yılın sonunda ise yeniden belgelendirme denetimi yapılır; bu süreçlerde de destek vermeye devam ediyoruz.

İstenen evraklar

Çalışmaya başlamak için aşağıdaki belgeleri hazırlamanız yeterlidir. Eksik evrak olması durumunda süreci birlikte planlıyoruz.

  • Ticaret Sicil Gazetesi fotokopisi
  • İmza sirküsü fotokopisi
  • Vergi levhası fotokopisi
  • Oda kayıt belgesi fotokopisi
  • SGK hizmet dökümü fotokopisi
  • Belge üzerine yazılacak olan kapsam
  • Bilgi işlem altyapısına ilişkin genel envanter ve ağ şeması

Sıkça sorulan sorular

Belge ne kadar süre geçerlidir?+

ISO yönetim sistemi belgeleri 3 yıl geçerlidir. Bu süre içinde her yıl bir gözetim denetimi yapılır; 3. yılın sonunda yeniden belgelendirme denetimiyle belge yenilenir.

Akredite belge ile akreditasyonsuz belge arasındaki fark nedir?+

Akredite belge, belgelendirme kuruluşunun TÜRKAK veya IAS gibi bir akreditasyon kurumu tarafından yetkinliği denetlenmiş olduğunu gösterir. Kamu ihaleleri, büyük firmaların tedarikçi değerlendirmeleri ve ihracat süreçlerinde genellikle akredite belge talep edilir; belgenin geçerliliği akreditasyon kurumunun veri tabanından doğrulanabilir.

ISO 27001 almak için büyük bir BT ekibi gerekir mi?+

Hayır. Kontroller risk değerlendirmesine göre seçildiğinden, küçük bir firmada sistem orantılı biçimde kurulur. Dış kaynaklı BT hizmetleri de tedarikçi yönetimi kontrolleriyle kapsama alınabilir.

ISO 27001 belgesi KVKK uyumu anlamına gelir mi?+

Tam olarak değil. ISO 27001 veri güvenliği tedbirlerinin önemli bir kısmını karşılar, ancak KVKK'nın aydınlatma, açık rıza, VERBİS kaydı gibi hukuki yükümlülükleri ayrıca ele alınmalıdır.

ISO 27001 Bilgi Güvenliği Yönetim Sistemi için teklif alın

Bilgilerinizi bırakın, uzmanlarımız firmanıza özel süreç ve maliyet bilgisiyle en kısa sürede sizi arasın. Ön görüşme ücretsizdir.

İlgili hizmetler