ISO 27001 sertifikasına giden yolu sade adımlara ayıran, ilk kez başlayan kurumlar için pratik bir rehber hazırladık.

RehberYaklaşık 7 dk okumaISO 27001

ISO 27001 nedir, ne sağlar?

ISO 27001, bir Bilgi Güvenliği Yönetim Sistemi’nin (BGYS) gereksinimlerini tanımlayan uluslararası standarttır. Amacı bilgi güvenliğini kişilere ve tek tek araçlara bırakmak yerine risk temelli, sürekli iyileştirilen bir yönetim sistemine dönüştürmektir. Sertifika, bağımsız bir belgelendirme kuruluşunun yaptığı tetkiklerle verilir ve genellikle üç yıl geçerlidir; bu sürede yıllık gözetim tetkikleri yapılır.

Neden önemli? Müşteri ve ihale şartnamelerinde ISO 27001 giderek daha sık aranıyor. Ancak asıl değer, riskleri bilerek yönetmek ve kanıtlayabilmektir.

Yol haritası: altı adımda sertifikasyon

Her kurumun süresi farklıdır; ancak sıra neredeyse hep aynıdır:

Kapsam ve bağlamHangi birim, süreç ve varlıklar kapsamda?
Boşluk analiziMevcut durum ile standart arasındaki fark
Risk ve SoARiskleri değerlendir, kontrolleri seç
UygulamaPolitika, süreç ve teknik kontroller
İç tetkikKendi kendinize önceden denetleyin
BelgelendirmeAşama 1 ve Aşama 2 tetkikleri

Kapsamı doğru belirlemek

Kapsam, sonraki her adımın zeminidir. Çok geniş seçilirse proje uzar; çok dar seçilirse sertifikanın değeri düşer.

  • Hangi iş birimleri, lokasyonlar ve süreçler kapsamda?
  • Hangi bilgi varlıkları ve sistemler bu süreçlere dayanıyor?
  • Dış tedarikçilere ve bulut hizmetlerine bağımlılıklar neler?
  • Kapsam dışı bırakılan bir alan varsa gerekçesi yazılı mı?

İpucu: Dar bir kapsamla başlayıp sonraki yıllarda genişletmek mümkündür.

Risk değerlendirme ve Uygulanabilirlik Bildirgesi (SoA)

Standart, hazır bir kontrol listesini uygulamanızı değil, risklerinize göre kontrol seçmenizi ister.

  • Bilgi varlıklarının envanterini çıkarın ve sahiplerini belirleyin.
  • Tehdit ve zafiyetleri belirleyip olasılık ve etkiyi derecelendirin.
  • Her risk için işleme kararı verin: azalt, aktar, kabul et veya kaçın.
  • Ek A’daki 93 kontrolden (ISO 27001:2022) hangilerinin uygulandığını, hangilerinin gerekçesiyle hariç tutulduğunu SoA’da gösterin.

Belgelendirme tetkiki öncesi kontrol listesi

  • Kapsam bildirimi onaylandı
  • Bilgi güvenliği politikası yayımlandı ve duyuruldu
  • Risk değerlendirme ve risk işleme planı güncel
  • SoA hazır ve güncel
  • İç tetkik yapıldı, bulgular kapatıldı
  • Yönetimin gözden geçirme toplantısı yapıldı ve kayıt altına alındı
  • Farkındalık eğitimi ve olay kayıtları mevcut
  • Düzeltici faaliyetler kayıt altında

Sık yapılan hatalar

  • Sertifika için doküman yığmak, uygulamayı atlamak
  • Yönetim desteğini ve kaynak ayrımını baştan almamak
  • Risk değerlendirmesini formalite olarak doldurmak
  • İç tetkiki geç ve yüzeysel yapmak
  • Kapsamı gereğinden geniş seçip projeyi uzatmak

ISO 27001 yolculuğunuza birlikte başlayalım

Mevcut durumunuzu birlikte değerlendirip size uygun bir yol haritası çıkaralım.