ISO 27001 Nedir? Bilgi Güvenliği Yönetim Sistemi (BGYS)

ISO 27001: Dijital Kalenizin Anahtarı

Bilgi, çağdaş ekonominin en değerli varlığıdır. Müşteri verilerinden finansal kayıtlara, ticari sırlardan entelektüel mülkiyete kadar her kurumun koruması gereken kritik bilgiler vardır. Peki bu değerli varlıkları siber saldırılara, veri sızıntılarına ve yetkisiz erişimlere karşı nasıl güvende tutarsınız? Yanıt, uluslararası düzeyde kabul görmüş en yetkin çerçevelerden biri olan ISO 27001 Bilgi Güvenliği Yönetim Sistemi'nde saklıdır.

iso 27001 nedir

İlgili standart, bir dizi teknik kontrol listesinden ibaret değildir. Bir kuruluşun bilgi varlıklarını sistematik biçimde yöneten ve koruyan bütünsel bir yönetim sistemidir. ISO 27001, kurumunuzun bilgi güvenliği risklerini görünür kılar, o riskleri yönetecek uygun kontrolleri devreye alır ve sürekli iyileştirme anlayışıyla güvenlik seviyenizi diri tutar. Kısacası dijital ortamda işletmenizin itibarını, finansal istikrarını ve operasyonel sürekliliğini güvence altına alan sağlam bir çerçevedir.

ISO 27001 Standardı Ne Anlama Gelir?

Uluslararası Standardizasyon Örgütü (ISO) tarafından yayınlanan ISO/IEC 27001, bir Bilgi Güvenliği Yönetim Sistemi (BGYS) kurmanın, uygulamanın, sürdürmenin ve sürekli iyileştirmenin gereksinimlerini tanımlayan küresel bir standarttır. Yalnızca teknolojiye yaslanmaz; insan, süreç ve teknoloji unsurlarını birlikte ele alarak kapsamlı bir koruma zinciri örer. Standardın güncel sürümü ISO/IEC 27001:2022, önceki 2013 revizyonunun yerini alır ve kontrol yapısını sadeleştirerek çağın siber tehditlerine daha yalın bir yanıt verir. Standardın çekirdek amacı, bilginin üç temel ilkesini güvence altına almaktır:

  • Gizlilik: Bilginin yalnızca yetkili kişilerce erişilebilir olmasını sağlamak.
  • Bütünlük: Bilginin doğruluğunu ve tamlığını korumak, yetkisiz değişikliklere karşı güvence altına almak.
  • Erişilebilirlik: Yetkili kullanıcıların ihtiyaç duyduğu anda bilgiye ve ilgili varlıklara ulaşabilmesini garantilemek.

Üç ilke, literatürde CIA üçlüsü (Confidentiality, Integrity, Availability) olarak anılır; bir BGYS'nin tüm kararları da işte bu dengeyi gözeterek biçimlenir. Standardın gerekliliklerini karşılayan kuruluşlar, bağımsız bir denetimden geçerek ISO 27001 Belgesi almaya hak kazanır. Belge; paydaşlarınıza, müşterilerinize ve iş ortaklarınıza verilerinizi ne ölçüde ciddiye aldığınızı gösteren elle tutulur bir kanıttır.

Risk Temelli Yaklaşım: BGYS'nin Kalbi

ISO 27001'i sıradan bir kontrol listesinden ayıran en belirgin özellik, risk temelli çalışmasıdır. Standart, her kuruma aynı önlemleri dayatmaz; bunun yerine her kuruluşun kendi varlıklarını, tehditlerini ve zafiyetlerini çözümlemesini bekler. Bir yazılım firmasının kaynak kodu ile bir hastanenin hasta kayıtları farklı riskler taşır, korunma öncelikleri de doğal olarak birbirinden ayrışır.

Süreç, sistematik bir risk değerlendirmesi ile başlar. Önce bilgi varlıkları envanteri çıkarılır, ardından bu varlıklara yönelik tehditler ve açıklar tespit edilir. Her risk, gerçekleşme olasılığı ve doğuracağı etki dikkate alınarak puanlanır. Kuruluş, riski nasıl işleyeceğine karar verir: azaltmak, kabul etmek, transfer etmek ya da ilgili faaliyetten büsbütün kaçınmak. Çalışmanın tamamı PDCA döngüsü (Planla-Uygula-Kontrol Et-Önlem Al) çerçevesinde yürür; sistem hiçbir zaman durağan kalmaz, her denetim ve her olay bir sonraki iyileştirmenin girdisine dönüşür.

Annex A Kontrolleri ve 2022 Revizyonu

Risk değerlendirmesinin sonucunda seçilecek önlemler, standardın Annex A (Ek A) bölümünde bir referans katalog halinde sunulur. ISO/IEC 27001:2022 ile katalog yeniden düzenlendi; önceki 114 kontrol, tekrarlar ayıklanıp yeni maddeler eklenerek 93 kontrole indi. Kontroller artık 14 alan yerine dört ana tema altında toplanıyor. Güncel dağılımı aşağıdaki tabloda görebilirsiniz:

Tema Kontrol Sayısı Kapsamı
Kurumsal (Organizational) 37 Politikalar, roller ve sorumluluklar, tedarikçi ilişkileri, olay yönetimi, bilgi sınıflandırma.
Kişiler (People) 8 İşe alım ve ayrılma süreçleri, farkındalık eğitimleri, gizlilik sözleşmeleri, uzaktan çalışma.
Fiziksel (Physical) 14 Güvenli alanlar, giriş kontrolü, ekipman güvenliği, kablolama ve donanım imhası.
Teknolojik (Technological) 34 Erişim yönetimi, şifreleme, yedekleme, ağ güvenliği, güvenli yazılım geliştirme, log kayıtları.

2022 revizyonu katalogu güncel tehdit ortamına da uyarladı. Tehdit istihbaratı, bulut hizmetleri için bilgi güvenliği, veri sızıntısı önleme (DLP) ve güvenli kodlama gibi 11 yeni kontrol standarda girdi. Böylece uzaktan çalışmanın ve bulut mimarisinin yaygınlaştığı bir dönemde koruma çerçevesi güncelliğini korur.

Uygulanabilirlik Bildirgesi (SoA) Neden Önemlidir?

Bir kuruluşun Annex A kontrollerinden hangilerini seçtiğini, hangilerini kapsam dışı bıraktığını ve bu kararların gerekçelerini ortaya koyan belge Uygulanabilirlik Bildirgesi (Statement of Applicability - SoA) adını taşır. SoA, BGYS'nin en sık denetlenen dokümanlarından biridir; çünkü kuruluşun risk değerlendirmesi ile uyguladığı kontroller arasındaki bağı görünür kılar. Bir kontrolü uygulamıyorsanız bunun makul bir gerekçesi belgede yer almalıdır. Denetçi, güvenlik yaklaşımınızın tutarlı olup olmadığını büyük ölçüde bu belge üzerinden okur.

SoA'nın yanında standart, belirli belgelerin yazılı tutulmasını da şart koşar. BGYS kapsamı, bilgi güvenliği politikası, risk değerlendirme ve işleme yöntemi, risk işleme planı, ölçüm sonuçları ile iç denetim ve yönetim gözden geçirme kayıtları bu zorunlu dokümanlar arasında yer alır. Kayıtları düzenli tutmak, denetim gününde sisteminizin kâğıt üstünde değil fiilen işlediğini gösteren en elle tutulur delildir.

ISO 27001 ve KVKK İlişkisi

Türkiye'de faaliyet gösteren kuruluşlar için ISO 27001'in en somut karşılıklarından biri, kişisel verilerin korunmasına verdiği destektir. 6698 sayılı KVKK, veri sorumlularından kişisel verileri korumak için "uygun teknik ve idari tedbirleri" almalarını ister; ancak bu tedbirlerin nasıl kurgulanacağını ayrıntılı biçimde tarif etmez. ISO 27001'in risk temelli çerçevesi tam da bu boşluğu doldurur, alınan önlemleri denetlenebilir bir sisteme çevirir. Aynı mantık, Avrupa pazarına açılan firmalar için GDPR uyumunda da işler.

ISO 27001 belgesi tek başına KVKK uyumu anlamına gelmez; ama veri güvenliği tedbirlerinizi belgelenebilir, ölçülebilir ve savunulabilir kılarak uyum sürecinizin omurgasını kurar. İki çerçeveyi birlikte tasarlamak, olası bir veri ihlalinde gereken özeni gösterdiğinizi ispatlamanızı kolaylaştırır. Konunun ayrıntıları için KVKK uyumluluğu için ISO 27001'in önemini inceleyebilirsiniz.

ISO 27001 Belgesini Kimler Almalı?

Standart, sektörden ve ölçekten bağımsız olarak her kuruluşa uygulanabilir. Yine de bazı sektörlerde bilgi güvenliği bir tercih değil, iş yapmanın ön koşuludur. Yazılım ve bilişim şirketleri, veri merkezleri, finans ve sigorta kuruluşları, sağlık kurumları, çağrı merkezleri, e-ticaret firmaları ve kamu ihalelerine giren işletmeler belgeye en çok ihtiyaç duyan gruplardır. Müşterilerinin verilerini işleyen ya da bir tedarik zincirinin halkası olan her firma, iş ortaklarından gelen sözleşme talepleriyle bu belgeye yönelir. Belgenin kimler için zorunlu hale geldiğini ve ISO 27001'in ne işe yaradığını ayrı bir yazıda ele aldık.

ISO 27001 Sertifikası: Güven ve İtibarın Sembolü

ISO 27001 Sertifikası, bir kuruluşun uluslararası düzeyde tanınan BGYS standardına uygun çalıştığının tescilidir. 27001 belgesine sahip olmanın işletmenize kattığı başlıca kazanımlar şunlardır:

  • Artan Müşteri Güveni: Müşteriler, verilerinin güvende olduğunu bildiği için sizinle çalışmayı yeğler.
  • Rekabet Avantajı: Özellikle kamu ihalelerinde ve uluslararası projelerde ISO 27001 belgesi sizi rakiplerinizin önüne taşır.
  • Yasal Uyumluluk: KVKK gibi yasal düzenlemelere uyum sürecini hızlandırır, olası cezalara karşı sizi korur.
  • İtibar Yönetimi: Olası bir veri ihlalinde gerekli tüm önlemleri aldığınızı kanıtlayarak marka itibarınızı korur.
  • Operasyonel Verimlilik: Risk tabanlı yaklaşım, kaynaklarınızı en kritik alanlara yönlendirir ve maliyetleri düşürür.

Neden TÜRKAK Onaylı ISO 27001 Belgesi Tercih Edilmelidir?

Belgelendirme sürecinde karşınıza çıkacak en önemli kavramlardan biri akreditasyondur. Türkiye'de bu alandaki tek yetkili kurum Türkiye Akreditasyon Kurumu (TÜRKAK)'dur. Bir ISO 27001 belgesinin TÜRKAK akreditasyonuna sahip bir belgelendirme kuruluşundan alınması, o belgenin ulusal ve uluslararası geçerliliğe sahip olduğu anlamına gelir.

Akreditasyon, belgelendirme kuruluşunun yetkinliğini, tarafsızlığını ve güvenilirliğini teyit eden bir süreçtir. TÜRKAK onaylı bir belge:

  • Uluslararası Tanınırlık: Belgenizin dünyanın dört bir yanında geçerli olmasını sağlar.
  • Güvenilirlik: Aldığınız belgenin ve denetim sürecinin kalitesini teminat altına alır.
  • Geçerlilik: Kamu kurumları ve büyük ölçekli özel sektör kuruluşları genellikle yalnızca akredite belgeleri kabul eder.

Özetlemek gerekirse, TÜRKAK onaylı bir ISO 27001 Belgesi, yaptığınız yatırımın tam karşılığını aldığınızın ve bilgi güvenliği yönetim sisteminizin en yüksek standartlarda kurulduğunun nihai kanıtıdır.

Belgeye mi ihtiyacınız var? Danışmanımızla ücretsiz görüşün

Danışman ile Belgelendirme Kuruluşu Arasındaki Fark

Belgelendirme sürecinde iki ayrı rolü birbirine karıştırmamak gerekir. DIM Danışmanlık bir danışmanlık firmasıdır; BGYS'nizi kurar, dokümantasyonunuzu hazırlar, ekibinizi eğitir ve sizi denetime hazır hale getirir. Belgeyi ise tarafsızlığın korunması için bağımsız ve akredite bir belgelendirme kuruluşu düzenler. Aynı kurumun hem danışmanlık verip hem belge düzenlemesi, akreditasyon kuralları gereği tarafsızlık ilkesini zedeleyeceğinden mümkün değildir. Danışman sizi doğru yolda ilerletir; kararı veren ve tescili yapan taraf bağımsız denetçidir.

ISO 27001 Belgesi Alma Süreci

ISO 27001 belgesi almak, planlı ve sistematik bir çalışma gerektirir. DIM Danışmanlık'ın 15 yılı aşkın tecrübesiyle bu yolu sizin için kolaylaştırıyoruz. Genel adımlar şöyle sıralanır:

  1. Mevcut Durum Analizi ve Planlama: İşletmenizin bilgi güvenliği uygulamaları değerlendirilir ve BGYS projesi planlanır.
  2. Kapsamın Belirlenmesi: BGYS'nin hangi departmanları, süreçleri ve varlıkları kapsayacağı netleştirilir.
  3. Risk Değerlendirmesi ve İşleme: Bilgi varlıklarına yönelik tehditler ve zafiyetler çözümlenir, riskleri azaltacak kontrol önlemleri seçilir.
  4. Dokümantasyonun Hazırlanması: Politikalar, prosedürler ve talimatlar standarda uygun biçimde oluşturulur; SoA hazırlanır.
  5. Uygulama ve Farkındalık Eğitimi: Hazırlanan sistem tüm çalışanların katılımıyla hayata geçirilir.
  6. İç Denetim ve Yönetimin Gözden Geçirmesi: Sistemin etkinliği kurum içi denetçilerce kontrol edilir ve sonuçlar üst yönetime raporlanır.
  7. Belgelendirme Denetimi: Akredite bir belgelendirme kuruluşu iki aşamalı bir denetim gerçekleştirir, uygunluk halinde belgelendirme yapılır.

Karmaşık ve uzmanlık isteyen bu yolculukta, DIM Danışmanlık'ın deneyimli baş denetçi kadrosu her adımda yanınızda olur. Belgenin geçerlilik süresi üç yıldır; bu süre boyunca sistemin canlı kaldığını doğrulamak için her yıl gözetim denetimi yapılır. Belgelendirmenin bütçe tarafını merak ediyorsanız ISO 27001 belgesi fiyatı yazımız yol gösterir. Sürecin sorunsuz ve verimli ilerlemesi için bizimle iletişime geçebilirsiniz.

Daha fazla bilgi için otorite olan Uluslararası Standardizasyon Örgütü (ISO) sayfasını ziyaret edebilirsiniz.

Sıkça Sorulan Sorular

ISO 27001, bir kuruluşun bilgi varlıklarını yönetmek ve korumak için kurduğu Bilgi Güvenliği Yönetim Sistemi'nin (BGYS) uluslararası standardıdır. Bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini güvence altına alır; riskleri sistematik biçimde yönetmenizin, müşteri ve iş ortağı güvenini kazanmanızın önünü açar.
Genel bir yasal zorunluluk değildir. Ancak kamu ihaleleri, büyük müşteri sözleşmeleri ve tedarik zinciri koşulları çoğu zaman bu belgeyi şart koşar. Yazılım, finans, sağlık ve e-ticaret gibi veri yoğun sektörlerde ise fiilen iş yapmanın ön koşulu haline gelmiştir.
2022 revizyonunda Annex A kontrolleri 114'ten 93'e düşürüldü ve 14 alan yerine dört tema altında toplandı: kurumsal, kişiler, fiziksel ve teknolojik. Tehdit istihbaratı, bulut güvenliği ve veri sızıntısı önleme gibi 11 yeni kontrol eklenerek standart güncel siber tehditlere uyarlandı.
Annex A, kuruluşun risk değerlendirmesi sonucunda seçebileceği güvenlik önlemlerinin referans kataloğudur. ISO 27001:2022 sürümünde 93 kontrol dört tema altında yer alır: 37 kurumsal, 8 kişiler, 14 fiziksel ve 34 teknolojik kontrol. Her kuruluş kendi risklerine uygun olanları seçer.
SoA, Annex A kontrollerinden hangilerinin uygulandığını, hangilerinin kapsam dışı bırakıldığını ve bu kararların gerekçelerini gösteren belgedir. Risk değerlendirmesi ile uygulanan kontroller arasındaki bağı kurar ve denetimlerde en çok incelenen dokümanlardan biridir.
ISO 27001 tek başına KVKK uyumu anlamına gelmez, ancak güçlü bir temel oluşturur. KVKK'nın istediği 'uygun teknik ve idari tedbirleri' belgelenebilir, ölçülebilir ve savunulabilir bir sisteme dönüştürür. İki çerçeve birlikte kurgulandığında olası bir ihlalde gereken özeni kanıtlamak kolaylaşır.
Belge üç yıl geçerlidir. Geçerlilik boyunca sistemin canlı tutulduğunu doğrulamak için her yıl gözetim denetimi yapılır. Üçüncü yılın sonunda yeniden belgelendirme denetimiyle belge yenilenir.
Hayır. DIM Danışmanlık bir danışmanlık firmasıdır; BGYS'nizi kurar, dokümantasyonu hazırlar, ekibinizi eğitir ve sizi denetime hazırlar. Belgeyi ise tarafsızlık ilkesi gereği bağımsız ve akredite bir belgelendirme kuruluşu düzenler. Danışman ile belgelendiren taraf her zaman ayrıdır.
Süreç mevcut durum analizi, kapsam belirleme, risk değerlendirmesi, dokümantasyon, uygulama ve farkındalık eğitimiyle, iç denetim ve yönetim gözden geçirmesiyle ilerler. Son aşamada akredite belgelendirme kuruluşu iki aşamalı denetim yapar ve uygunluk sağlandığında belge düzenlenir.