Müşteri PaneliDestek TalebiSunucu DurumuDuyurular+90 555 966 44 00
Yazılım

ISO 27001 Belgesi Nasıl Alınır? Adımlar, Süre ve 2022'deki Değişiklikler

📅 5 gün önce ⏱ 9 dk okuma 👁 26
ISO 27001 belgelendirme yol haritası: kapsamdan iki aşamalı denetime

Bir müşteriniz ya da bir ihale şartnamesi "ISO 27001 belgeniz var mı?" diye sorduğunda, çoğu şirket aynı sorularla karşılaşır: Belgeyi kim veriyor, ne kadar sürüyor, nereden başlanıyor, eski dokümanlarımız hâlâ geçerli mi? Bu yazıda ISO 27001 belgesine giden yolu adım adım, 2022 sürümüyle gelen değişiklikleri ve en sık yapılan hataları anlatıyoruz. Standart ve geçiş bilgilerini uluslararası akreditasyon kuralları ve resmi kaynaklardan aldık.

Kısa cevap: ISO 27001 belgesini, kuruluşunuzun bilgi güvenliği yönetim sistemini (BGYS) denetleyen bağımsız ve akredite bir belgelendirme kuruluşu verir. Yol şöyledir: kapsamı belirleyin, mevcut durumu standarda göre değerlendirin, riskleri analiz edin, kontrolleri uygulayıp kanıtlarını tutun, iç denetim ve yönetimin gözden geçirmesini yapın, ardından iki aşamalı belgelendirme denetimine girin. Güncel ve geçerli tek sürüm ISO/IEC 27001:2022'dir; 2013 sürümüne göre verilmiş belgeler 31 Ekim 2025'te geçerliliğini yitirdi.

ISO 27001 nedir, belge ne kanıtlar?

ISO/IEC 27001, bir kuruluşun bilgi güvenliğini sistematik olarak yönetmesi için gereksinimleri tanımlayan uluslararası standarttır. Belge, kuruluşun hiçbir zaman güvenlik olayı yaşamayacağını değil; riskleri belirleyip yöneten, kontrolleri uygulayan, ölçen ve sürekli iyileştiren bir yönetim sistemi işlettiğini kanıtlar. Bu yüzden belgenin özü dokümanlar değil, o dokümanların gerçekten uygulandığını gösteren kayıtlardır.

2022 sürümüyle neler değişti?

Belgeyi kim verir?

Belgeyi bağımsız bir belgelendirme kuruluşu verir. Bu kuruluşlar, belgelendirme faaliyetini yöneten ISO/IEC 17021-1 ve bilgi güvenliğine özgü ISO/IEC 27006-1 standartlarına göre çalışır. Önemli bir kural: tarafsızlık gereği belgelendirme kuruluşu, belgelendireceği kuruluşa yönetim sistemi danışmanlığı veremez. Danışman sistemi kurmanıza ve denetime hazırlanmanıza yardım eder; belgeyi ise bağımsız kuruluş verir. Türkiye'de TÜRKAK tarafından akredite edilmiş bir kuruluşla çalışmanız, belgenin tanınırlığı açısından önerilir.

Adım adım ISO 27001 süreci

  1. Kapsam ve yönetim desteği: Hangi birimler, lokasyonlar, sistemler ve hizmetler kapsamda olacak? Üst yönetimin taahhüdü ve bir sorumlunun atanması bu adımın parçasıdır.
  2. Boşluk analizi: Mevcut durum, standardın her maddesine ve Ek A kontrollerine göre değerlendirilir; eksikler listelenir.
  3. Risk değerlendirmesi: Bilgi varlıkları çıkarılır, tehditler ve açıklar belirlenir, riskler puanlanır ve her biri için bir işleme kararı verilir (azaltma, kabul, kaçınma, transfer). Bu adım için ISO/IEC 27005 rehberlik eder.
  4. Uygulanabilirlik Bildirgesi (SoA): Ek A'daki 93 kontrolün her biri için uygulanıp uygulanmadığı ve gerekçesi yazılır.
  5. Politika, prosedür ve teknik kontroller: Erişim yönetimi, yedekleme, kayıt tutma (log), değişiklik yönetimi, tedarikçi güvenliği, olay müdahalesi gibi kontroller hem yazılır hem uygulanır.
  6. Farkındalık eğitimi: Çalışanlar politikaları ve kendi sorumluluklarını bilmelidir.
  7. Kayıt ve kanıt: Kontrollerin işlediğini gösteren kayıtlar birikir: erişim gözden geçirmeleri, yedek testleri, eğitim kayıtları, olay kayıtları.
  8. İç denetim: Sistem, belgelendirme denetiminden önce kuruluş içinden (ya da dışarıdan bir iç denetçiyle) denetlenir; bulgular için düzeltici faaliyetler açılır.
  9. Yönetimin gözden geçirmesi: Üst yönetim, sistemin performansını, riskleri ve iyileştirme ihtiyaçlarını değerlendirir.
  10. Belgelendirme denetimi: İlk belgelendirme iki aşamada yapılır: birinci aşamada dokümantasyon ve hazırlık durumu, ikinci aşamada sistemin sahada gerçekten uygulandığı denetlenir. Bulgular kapatıldıktan sonra belge düzenlenir.

Belge alındıktan sonra iş bitmez: belgelendirme kuruluşu periyodik gözetim denetimleri yapar ve sistemin sürekli iyileştirilmesi beklenir.

Süreyi ve maliyeti ne belirler?

Bu yüzden genel bir süre ya da fiyat vermek yanıltıcı olur; boşluk analizinden sonra gerçekçi bir takvim çıkar.

En sık yapılan hatalar

ISO 27001 ve KVKK

ISO 27001 belgesi tek başına KVKK uyumu anlamına gelmez, ama KVKK'nın Kişisel Veri Güvenliği Rehberi'nde sayılan teknik ve idari tedbirlerin (risk belirleme, erişim yetkileri, kayıt tutma, yedekleme, sızma testleri) büyük kısmını karşılar. Kontrol listesi için KVKK teknik tedbirler kontrol listemize bakabilirsiniz. Kişisel veriye odaklanan ayrı bir yönetim sistemi isteyen kuruluşlar için ISO/IEC 27701, Ekim 2025'te yayımlanan sürümüyle bağımsız bir standart haline geldi. Diğer ilgili standartlar için 27001'in ötesindeki ISO belgeleri yazımıza bakabilirsiniz.

Sık sorulan sorular

ISO 27001 belgesini kim verir?

Bağımsız bir belgelendirme kuruluşu verir. Tarafsızlık kuralları gereği bu kuruluşlar belgelendirecekleri kuruluşa danışmanlık yapamaz. Türkiye'de TÜRKAK tarafından akredite edilmiş bir kuruluşla çalışmanız önerilir.

ISO 27001'in güncel sürümü hangisi?

ISO/IEC 27001:2022. 2013 sürümünden geçiş süresi 31 Ekim 2025'te doldu ve 2013 sürümüne göre verilmiş belgelerin geçerliliği sona erdi.

ISO 27001:2022'de kaç kontrol var?

Ek A'da 4 başlık altında 93 kontrol bulunur: kurumsal (37), insan (8), fiziksel (14) ve teknolojik (34).

ISO 27001 belgelendirme denetimi nasıl yapılır?

İlk belgelendirme iki aşamalıdır: birinci aşamada dokümantasyon ve hazırlık durumu, ikinci aşamada sistemin sahada uygulanması denetlenir. Belge alındıktan sonra periyodik gözetim denetimleri yapılır.

ISO 27001 belgesi KVKK uyumu sağlar mı?

Tek başına sağlamaz, ancak KVKK'nın teknik ve idari tedbirlerinin büyük kısmını karşılar. Aydınlatma, açık rıza, VERBİS ve yurt dışına aktarım gibi hukuki yükümlülükler ayrıca değerlendirilmelidir.

Belge almak ne kadar sürer?

Kapsama, kuruluşun büyüklüğüne ve mevcut teknik kontrollerin olgunluğuna bağlıdır. Boşluk analizi yapılmadan verilen genel süreler yanıltıcı olabilir.

Belgelendirmeye birlikte hazırlanalım

ISO 27001 sürecini bizzat yürüttük; politikaları yazmanın yanında yedekleme, erişim kontrolü, kayıt tutma ve felaket kurtarma gibi teknik kontrolleri de kuruyor ve işletiyoruz. Boşluk analizinden belgelendirme denetimine kadar yanınızdayız: ISO 27001 ve BT uyum danışmanlığı.

İlgili Makaleler