ISO 27001 Belgesi Fiyatı Neye Göre Belirlenir?
ISO 27001 belgesi fiyatı sabit bir liste rakamıyla değil; bilgi güvenliği yönetim sisteminizin kapsamı, çalışan ve kullanıcı sayısı, risk profili ile seçtiğiniz akredite belgelendirme kuruluşunun adam-gün hesabıyla belirlenir. Maliyeti hazırlık-danışmanlık, belgelendirme denetimi ve üç yıllık döngüdeki gözetim ile yeniden belgelendirme birlikte oluşturur. Doğru kapsam tanımı, toplam yatırımı doğrudan etkiler.

DIM Danışmanlık olarak farklı sektörlerden işletmelere bilgi güvenliği yönetim sistemi (BGYS) kurulumu ve belgelendirmeye hazırlık sürecinde rehberlik ediyoruz. Sahada gördüğümüz en yaygın yanılgı, ISO 27001 belgesi fiyatını tek bir paket rakamına indirgemektir. Gerçekte fiyat, akredite belgelendirme kuruluşunun denetim için ayıracağı adam-gün sayısına, sisteminizin kapsamına ve hazırlık olgunluğunuza göre şekillenir. DIM Danışmanlık bir danışmanlık firmasıdır; belgeyi düzenleyen taraf ise TÜRKAK tarafından akredite edilmiş bağımsız belgelendirme kuruluşudur. İki rolü birbirinden ayırmak, teklifleri doğru okumanın ilk şartıdır. Bu sistemin temel mantığını ISO 27001 nedir ve belgesi nasıl alınır sayfasında ayrıntılı bulabilirsiniz.
ISO 27001 belgesi fiyatını ne belirler?
ISO 27001, bir yönetim sistemi standardı olduğu için denetim süresi tıpkı ISO 9001 gibi adam-gün esasıyla hesaplanır; ancak bilgi güvenliğine özgü ek faktörler devreye girer. Adam-gün; denetçi sayısı ile denetim süresinin çarpımıyla bulunur, sonra akredite kuruluşun günlük denetim ücretiyle fiyata dönüşür. Buna sizin ödeyeceğiniz hazırlık-danışmanlık bedeli ve işletme içi iş gücü maliyeti eklenir. Aşağıdaki kalemler, ISO 27001 yatırımının iskeletini oluşturur.
- Çalışan ve kullanıcı sayısı: Kapsam içindeki etkin personel ile sistemlere erişen kullanıcı sayısı, denetim gün sayısını belirleyen birincil değişkendir.
- Kapsam ve lokasyon/sistem sayısı: Tek bir ofiste yürüyen sistem ile çok lokasyonlu, çok sunuculu bir BT altyapısı farklı denetim süresi gerektirir.
- Risk ve kontrol sayısı (SoA): Uygulanabilirlik Bildirgesi'nde (SoA) seçilen kontrollerin sayısı ve karmaşıklığı, denetim derinliğini doğrudan etkiler.
- BT karmaşıklığı: Bulut, veri merkezi, yazılım geliştirme gibi karmaşık BT ortamları daha fazla inceleme süresi ister.
- Hazırlık olgunluğu: BGYS'yi sıfırdan kurmak ile mevcut güvenlik altyapısını standarda uyarlamak farklı danışmanlık eforu gerektirir.
- Belgelendirme kuruluşunun günlük ücreti: Akredite kuruluşların adam-gün fiyatı kuruluşa göre değişir.
Maliyet kalemleri tablosu: hangi bedeli ne zaman ödersiniz?
Toplam ISO 27001 yatırımı birkaç ana kalemden oluşur ve bunların bir bölümü üç yıllık döngü boyunca tekrarlanır. Saha deneyimimizde işletmeler genellikle yalnızca ilk belgelendirme denetimini bütçeler; gözetim, yeniden belgelendirme ve opsiyonel sızma testi bedellerini gözden kaçırır. Aşağıdaki tablo, her kalemin ne zaman ve hangi tarafa ödendiğini özetler.
| Maliyet kalemi | Ödenen taraf | Sıklık | Maliyeti belirleyen faktör |
|---|---|---|---|
| Hazırlık ve danışmanlık (BGYS kurulumu) | Danışmanlık firması | Tek seferlik (kurulum) | Sistem olgunluğu, risk değerlendirmesi, doküman ve eğitim kapsamı |
| İşletme içi iş gücü | Kendi personeliniz | Süreç boyunca | Ekip büyüklüğü, ayrılan zaman, iç tetkik eğitimi |
| İlk belgelendirme denetimi | Akredite belgelendirme kuruluşu | 1. yıl (iki aşamalı) | Adam-gün, çalışan/kullanıcı sayısı, kapsam, kontrol sayısı |
| Gözetim denetimi | Akredite belgelendirme kuruluşu | 2. ve 3. yıl | İlk denetimin yaklaşık üçte biri kadar süre |
| Yeniden belgelendirme | Akredite belgelendirme kuruluşu | 3 yılda bir | İlk denetime yakın, biraz kısaltılmış süre |
| Sızma testi (pentest) — opsiyonel | Bağımsız güvenlik firması | İhtiyaca göre | Test kapsamı, sistem/uygulama sayısı; zorunlu değildir |
Adam-gün nasıl hesaplanır? IAF MD 5 ve ISMS'e özgü ayarlamalar
Denetim süresi, akredite kuruluşların uymak zorunda olduğu IAF MD 5 dokümanına göre belirlenir; ISO 27001 için bu çerçeve, bilgi güvenliği yönetim sistemine (ISMS) özgü ek değerlendirmelerle birlikte uygulanır. IAF MD 5, kapsam içindeki etkin personel sayısını başlangıç noktası alır ve buna karşılık gelen denetim gün aralığını verir; ardından akredite kuruluş, kapsam karmaşıklığı, BT ortamının yapısı, risk düzeyi ve SoA'da seçilen kontrol sayısı gibi ISMS'e özgü faktörlere göre bu süreyi ayarlar. Etkin personel; kalıcı, geçici ve yarı zamanlı çalışanlar ile sistemlere erişen kullanıcıları kapsar, dolayısıyla işletmenin gerçek bilgi güvenliği yükünü yansıtır. Müşterilerimizle teklifleri incelerken sahada en çok şu kafa karışıklığıyla karşılaşıyoruz: iki kuruluş aynı işletmeye çok farklı tutarlar veriyor. Farkın kaynağı çoğu zaman gizli bir indirim değil, adam-gün ve denetçi sayısındaki sapmadır. DIM Danışmanlık olarak müşterilerimize tam da bu hesabı sormalarını öneriyoruz: kaç denetçi, kaç gün ve hangi adam-gün ücreti. Kapsam, kullanıcı sayısı ve ISO 27001 risk değerlendirmesi netleştiğinde, adam-gün ve dolayısıyla fiyat öngörülebilir hale gelir.
Risk değerlendirmesi ve SoA fiyatı nasıl etkiler?
ISO 27001 maliyetini ISO 9001'den ayıran en belirgin unsur, sistemin risk değerlendirmesi ve Uygulanabilirlik Bildirgesi (SoA) üzerine kurulu olmasıdır. Risk değerlendirmesi, işletmenizin bilgi varlıklarını, bunlara yönelik tehditleri ve zafiyetleri tanımlar; SoA ise bu risklere karşı hangi kontrollerin uygulanacağını gerekçeleriyle ortaya koyar. Kapsam ne kadar geniş ve kontrol seti ne kadar büyükse, hem danışmanlık eforu hem de denetim derinliği o kadar artar. Sahada gördüğümüz tablo şudur: risk değerlendirmesini özensiz yapan işletmeler, gerçekte ihtiyaç duymadıkları kontrolleri kapsama dahil ederek hem hazırlık maliyetini hem de denetim süresini gereksiz yere yükseltir. Doğru ölçeklenmiş bir SoA, fiyatı düşürdüğü gibi sistemin sürdürülebilirliğini de kolaylaştırır. Bilgi güvenliği sisteminin temel mantığını kavramak için bilgi güvenliği sisteminin neden gerekli olduğunu incelemenizi öneririz.
Sızma testi (pentest) maliyete dahil mi?
Sızma testi, ISO 27001 belgelendirmesi için zorunlu bir adım değildir; standart, sistematik bir risk değerlendirmesi ve uygun teknik kontrolleri şart koşar fakat belirli bir pentest yükümlülüğü getirmez. Yine de bilgi güvenliği olgunluğunu artırmak ve teknik kontrollerin gerçekten çalıştığını kanıtlamak isteyen işletmeler sık sık sızma testini tercih eder. Bu kalem, belgelendirme denetiminden bağımsız, ayrı bir bütçe başlığıdır ve genellikle bağımsız bir güvenlik firmasından alınır. Maliyeti; test edilecek sistem, uygulama ve ağ kapsamına göre değişir. Pentest'i zorunlu sanıp toplam bütçeyi şişirmek de, hiç düşünmeyip teknik zafiyetleri görmezden gelmek de hatalı yaklaşımlardır; doğru karar, risk değerlendirmenizin gösterdiği önceliklere göre verilir. Hangi yükümlülüklerin gerçekten geçerli olduğunu netleştirmek için ISO 27001'i kimlerin almak zorunda olduğunu değerlendirebilirsiniz.
Üç yıllık döngü: tek seferlik değil, tekrar eden bir maliyet
ISO 27001 belgesi üç yıl geçerlidir ve bu süre boyunca maliyet birden çok kez gündeme gelir. Birinci yıl iki aşamalı ilk belgelendirme denetimi yapılır; ilk aşamada dokümantasyon, risk değerlendirmesi ve SoA olgunluğu incelenir, ikinci aşamada sistemin sahada uygulanışı ve kontrollerin etkinliği denetlenir. İkinci ve üçüncü yıllarda sistemin sürdürüldüğünü doğrulayan gözetim denetimleri gerçekleşir; bunlar genellikle ilk denetimin yaklaşık üçte biri kadar sürer ve dolayısıyla daha düşük bedellidir. Üçüncü yılın sonunda belge yenilenmesi için yeniden belgelendirme denetimi yapılır; bu denetim ilk belgelendirmeye yakın kapsamda fakat biraz kısaltılmış sürede tamamlanır. Bütçeyi yalnızca ilk yıla göre kurmak, ilerleyen yıllarda sürpriz gözetim faturalarıyla karşılaşmanıza yol açar. Müşterilerimize her zaman üç yılın tamamını kapsayan bir maliyet tablosu çıkarmalarını söylüyoruz; çünkü kararı belirleyen rakam ilk yılın bedeli değil, üç yıllık toplam sahip olma maliyetidir. Belgelendirme sürecinin nasıl işlediğini baştan kavramak, bu toplamı doğru planlamanızı sağlar.
Akredite ve akreditesiz belge: mali farkı dürüstçe anlatalım
Akreditesiz bir ISO 27001 belgesi ilk bakışta ucuz görünür, fakat çoğu durumda gerçek bir mali değer üretmez. Piyasada TÜRKAK logosu taşımayan, daha düşük bedelli belge teklifleriyle karşılaşmanız mümkündür. Sahada şuna defalarca tanık olduk: kamu ve özel sektör ihalelerinde, ihracat süreçlerinde, büyük tedarik zincirlerinde ve özellikle bilgi güvenliği şartı arayan kurumsal müşterilerde akreditesiz belge geçersiz sayılır ve işletme belgeyi yeniden, bu kez akredite bir kuruluştan almak zorunda kalır. Yani ucuz belge çoğu zaman iki kez ödeme demektir. Geçerli bir belgenin teminatı akreditasyondur; bir belgelendirme kuruluşunun gerçekten yetkili olup olmadığını TÜRKAK akreditasyon sorgulama üzerinden doğrulayabilirsiniz. İki belge türü arasındaki ayrımı ayrıntılı görmek için akredite ve akreditesiz ISO belgesi farklarını inceleyebilirsiniz.
- Akredite belge: TÜRKAK / IAF güvencesi taşır, ihale, ihracat ve kurumsal tedarik süreçlerinde kabul görür, yatırımınızı korur.
- Akreditesiz belge: Daha ucuzdur ama resmi ve kurumsal süreçlerde reddedilme riski yüksektir, çoğu kez yeniden belge gerektirir.
KVKK uyumu ISO 27001 yatırımını nasıl değerli kılar?
ISO 27001'i maliyet değil yatırım yapan en güçlü gerekçelerden biri, kişisel verilerin korunmasıyla kurduğu doğrudan bağdır. Kurulan bilgi güvenliği yönetim sistemi, KVKK'nın talep ettiği teknik ve idari tedbirlerin önemli bir bölümünü zaten karşılayacak şekilde tasarlanır; böylece tek bir yatırımla hem uluslararası kabul gören bir belge alır hem de yasal uyum yükümlülüğünüzü güçlendirirsiniz. Bu çift yönlü fayda, belgenin geri dönüşünü değerlendirirken mutlaka hesaba katılmalıdır. İki çerçeve arasındaki bağlantıyı ayrıntılı görmek için KVKK uyumluluğu için ISO 27001'in neden hayati olduğunu incelemenizi öneririz.
Kapsamı doğru daraltmak ve desteklerle maliyeti azaltın
Maliyeti düşürmenin en sağlıklı yolu, belge kapsamını işletmenizin gerçekten bilgi güvenliği yönetmesi gereken birim, sistem ve lokasyonlarla sınırlamaktır. Kapsam ne kadar geniş ve dağınık tanımlanırsa adam-gün ve kontrol sayısı o kadar artar. Müşterilerimizle yaptığımız ilk değerlendirmede sık sık şunu görüyoruz: işletme, kritik veri işlemeyen birimleri de kapsama eklediği için gereksiz yere yüksek teklif alıyor. Kapsamı sadeleştirmek, fiyatı düşürdüğü gibi sistemin sürdürülebilirliğini de kolaylaştırır. Maliyetin bir kısmını dışarıdan karşılamak da mümkündür; KOSGEB ve benzeri programların sunduğu ISO belgesi devlet desteği seçenekleri, danışmanlık ve belgelendirme giderlerinizin bir bölümünü geri alabilmenizi sağlayabilir.
Net fiyata ulaşmanın yolu, kapsamı doğru tanımlayıp akredite kuruluştan adam-gün bazlı yazılı teklif almaktan geçer. Kesin tutarı ancak çalışan ve kullanıcı sayınız, lokasyonlarınız, BT karmaşıklığınız ve SoA'nız belirlendikten sonra akredite belgelendirme kuruluşu verebilir; bu yüzden internetteki sabit fiyat listelerine değil, işletmenize özel adam-gün hesabına güvenmeniz gerekir. DIM Danışmanlık olarak bu aşamada işletmenizin kapsamını sizinle birlikte sadeleştirir, risk değerlendirmesi ve SoA'yı doğru ölçekler, hazırlık yol haritasını çıkarır ve akredite kuruluş tekliflerini adam-gün mantığıyla yan yana koymanıza yardımcı oluruz. Böylece hem fazladan adam-gün ödemekten kaçınır hem de ihale, ihracat ve kurumsal tedarik zincirinde gerçekten geçerli, akredite bir bilgi güvenliği belgesi alırsınız.
İşletmenize uygun kapsamı ve gerçekçi bir maliyet çerçevesini birlikte belirlemek için DIM Danışmanlık ekibinden ücretsiz ön değerlendirme talep edebilirsiniz.