Müşteri PaneliDestek TalebiSunucu DurumuDuyurular+90 555 966 44 00
ISO 27001 ve BT uyum danışmanlığı

Bilgi güvenliğini kâğıt üzerinde değil, sunucuda kuruyoruz

ISO/IEC 27001:2022 bilgi güvenliği yönetim sistemini kurup kuruluşunuzu belgelendirme denetimine hazırlıyoruz. KVKK teknik tedbirleri, risk analizi, felaket kurtarma ve verinin Türkiye'de tutulması konularında da yanınızdayız. Politikaları yazan ekip, yedekleri, erişim kayıtlarını ve kurtarma planlarını bizzat işleten ekiple aynı.

ISO 27001:2022güncel sürüme göre
2000'den berisunucu ve barındırma işletmesi
Türkiye'de veriyerel sunucu ve yedek mimarisi

Danışmanlık alanlarımız

Tek bir standarda hazırlıktan, kuruluşun bütün BT uyum ihtiyaçlarına kadar. İhtiyacınıza göre tek tek ya da birlikte.

Belgelendirmeye hazırlık

ISO/IEC 27001 kurulumu

Bilgi güvenliği yönetim sisteminin (BGYS) kapsamdan iç denetime kadar kurulması.

  • Kapsam ve boşluk analizi
  • Politika, prosedür ve Uygulanabilirlik Bildirgesi
  • Kanıt yönetimi, iç denetim, düzeltici faaliyetler
  • Belgelendirme denetimine eşlik
Kişisel veri

KVKK teknik ve idari tedbirler

Kurul'un Kişisel Veri Güvenliği Rehberi'ndeki tedbirlerin sistemlerinizde uygulanması.

  • Erişim yetkileri ve parola politikası
  • İşlem kayıtları (log) ve izleme
  • Şifreleme, yedekleme, zafiyet taramaları
  • 72 saatlik ihlal bildirimi için olay müdahale prosedürü
Risk

Bilgi güvenliği risk analizi

Varlıkların, tehditlerin ve açıkların belirlenip risklerin önceliklendirilmesi; ISO/IEC 27005 yaklaşımıyla.

  • Varlık envanteri ve sınıflandırma
  • Risk değerlendirme ve işleme planı
  • Tedarikçi ve bulut riskleri
Süreklilik

İş sürekliliği ve felaket kurtarma

Bir kesinti ya da fidye yazılımı saldırısında işinizin ne kadar sürede ve ne kadar veri kaybıyla döneceğinin planlanması.

  • RTO ve RPO hedeflerinin belirlenmesi
  • Yedekleme ve kurtarma mimarisi (3-2-1-1-0)
  • Felaket kurtarma tatbikatları
  • ISO 22301 yaklaşımıyla iş sürekliliği
Yerel altyapı

Verinin Türkiye'de kalması

Kişisel ve kritik verinin yurt içinde tutulduğu sunucu, yedek ve bulut mimarisi.

  • Yerel sunucu ve ikincil lokasyon tasarımı
  • Sektörel kurallar (BDDK, TCMB) için mimari
  • Yurt dışı hizmetlerin envanteri ve alternatifleri
BT yönetişimi

Diğer standartlar ve kamu rehberi

Kuruluşun ihtiyacına göre ek yönetim sistemleri ve rehberler.

  • ISO/IEC 27701 (kişisel veri yönetimi)
  • ISO/IEC 20000-1 (BT hizmet yönetimi)
  • ISO/IEC 27017 ve 27018 (bulut)
  • Bilgi ve İletişim Güvenliği Rehberi uyumu

Neden bizimle?

  • Süreci bizzat yürüttük: ISO 27001 bilgi güvenliği yönetim sistemi sürecini bizzat yürüttük; prosedür yazma, kanıt toplama, iç denetim, düzeltici faaliyetler ve dış denetçiyle çalışma bizim için teori değil.
  • Hem danışman hem işletmeci: 2000'den beri sunucu ve barındırma hizmeti veriyoruz. Önerdiğimiz yedekleme, erişim kontrolü, kayıt tutma ve felaket kurtarma düzenlerini kendi altyapımızda uyguluyoruz.
  • Yerel sunucu ve veri yerleşimi: Verinin Türkiye'de kalması gereken projelerde sunucu, yedek ve ikincil lokasyon mimarisini birlikte kurabiliriz.
  • Sade belgeler: Kimsenin okumadığı yüzlerce sayfa yerine, ekibinizin gerçekten uygulayabileceği kısa ve net prosedürler.

Bilmeniz gerekenler

  • Belgeyi biz vermiyoruz. Belgelendirme, bağımsız bir belgelendirme kuruluşunun işidir; tarafsızlık kuralları gereği belgelendirme kuruluşları danışmanlık yapamaz. TÜRKAK tarafından akredite edilmiş bir kuruluşla çalışmanızı öneririz.
  • Belge bir başlangıçtır. Belgelendirmeden sonra da periyodik gözetim denetimleri ve sürekli iyileştirme devam eder.
  • Hukuki değerlendirme ayrıdır. KVKK'nın aydınlatma, açık rıza ve yurt dışına aktarım gibi hukuki yükümlülükleri için hukuk danışmanınızla çalışmanız gerekir; biz teknik ve süreç tarafını üstleniyoruz.

ISO/IEC 27001:2022'de neler değişti?

Hâlâ 2013 sürümüne göre hazırlanmış dokümanlarla çalışan kuruluşlar için kısa bir özet.

  • Güncel sürüm ISO/IEC 27001:2022; 2024'te iklim değişikliğiyle ilgili küçük bir ekle güncellendi.
  • Ek A'daki kontrol sayısı 114'ten 93'e indi: 11 yeni kontrol eklendi, 24'ü birleştirildi, 58'i güncellendi.
  • Kontroller 14 yerine 4 başlıkta toplanıyor: kurumsal (37), insan (8), fiziksel (14) ve teknolojik (34).
  • 2013 sürümünden geçiş süresi 31 Ekim 2025'te doldu; bu tarihten sonra 2013 sürümüne göre verilmiş belgeler geçerliliğini yitirdi.
  • Kişisel veri yönetimi standardı ISO/IEC 27701, Ekim 2025'te yayımlanan sürümüyle bağımsız bir standart oldu; artık ISO 27001 belgesi ön koşul değil.
  • Kontrollerin uygulama rehberi ISO/IEC 27002:2022'dir.

Türkiye'ye özgü yükümlülükler

Uluslararası standartların yanında, sektörünüze göre dikkate almanız gereken yerel kurallar. (Genel bilgidir; kuruluşunuza özel değerlendirme için hukuk danışmanınıza başvurun.)

KVKK

İhlal bildirimi ve VERBİS

  • Veri ihlali, öğrenildiği andan itibaren en geç 72 saat içinde Kurul'a bildirilmeli (Kurul kararı 2019/10).
  • VERBİS'e kayıt: yıllık çalışan sayısı 50'den az ve yıllık mali bilanço toplamı 100 milyon TL'den az olanlar, ana faaliyeti özel nitelikli veri işlemek değilse muaftır.
  • Teknik ve idari tedbirler için Kurul'un Nisan 2025 tarihli Kişisel Veri Güvenliği Rehberi esas alınır.
Kamu ve kritik altyapı

Bilgi ve İletişim Güvenliği Rehberi

  • Kamu kurumları ve kritik altyapı hizmeti veren işletmeler için.
  • Güncel sürüm 1.1 (Mart 2026); yayımlayan kurum artık Siber Güvenlik Başkanlığı.
  • Varlık grupları üç kritiklik derecesine göre sınıflanır; iç denetim yılda en az bir kez yapılır.
Finans

Verinin yurt içinde tutulması

  • Bankalar: birincil ve ikincil sistemler yurt içinde (BDDK Bilgi Sistemleri Yönetmeliği, madde 25).
  • Ödeme ve elektronik para kuruluşları: birincil, ikincil sistemler ve veri yedekleme merkezleri yurt içinde (TCMB tebliği, madde 21).
  • Dış kaynak ve bulut hizmetlerinde de bu kural geçerlidir.

Süreç nasıl işliyor?

ISO 27001 projelerinde izlediğimiz adımlar; KVKK, risk analizi ya da felaket kurtarma gibi tek konulu çalışmalarda yalnız ilgili adımlar uygulanır.

Ön görüşme ve boşluk analizi

Kapsam, mevcut durum ve standardın gereklerine göre eksikler.

Risk değerlendirmesi

Varlık envanteri, riskler ve risk işleme planı.

Politika ve teknik kontroller

Prosedürler, Uygulanabilirlik Bildirgesi; yedek, erişim, kayıt gibi kontrollerin uygulanması.

İç denetim

İç denetim, yönetimin gözden geçirmesi ve düzeltici faaliyetler.

Belgelendirme ve sonrası

Belgelendirme denetimine eşlik; gözetim denetimlerine hazırlık ve sürekli iyileştirme.

İlgili rehberlerimiz

Sık sorulan sorular

ISO 27001 belgesini siz mi veriyorsunuz?

Hayır. Belgelendirme denetimini ve belgeyi bağımsız bir belgelendirme kuruluşu yapar. Tarafsızlık kuralları gereği belgelendirme kuruluşları danışmanlık veremez; danışmanın görevi sistemi kurmak ve kuruluşu denetime hazırlamaktır. Türkiye'de TÜRKAK tarafından akredite edilmiş bir kuruluşla çalışmanızı öneririz.

ISO 27001'in güncel sürümü hangisi?

ISO/IEC 27001:2022 (2024'te iklim değişikliği konusunda küçük bir ekle güncellendi). 2013 sürümünden geçiş süresi 31 Ekim 2025'te doldu; bu tarihten sonra 2013 sürümüne göre verilmiş belgelerin geçerliliği sona erdi. 2022 sürümünün Ek A'sında 4 başlık altında 93 kontrol bulunuyor.

Süreç ne kadar sürer?

Kuruluşun büyüklüğüne, kapsama ve bugünkü olgunluk düzeyine bağlıdır. Boşluk analizinden sonra kapsamı ve takvimi yazılı olarak veriyoruz. Teknik kontrollerin (yedek, erişim, kayıt tutma) bir kısmı zaten varsa süre belirgin şekilde kısalır.

ISO 27001 belgesi KVKK uyumu anlamına gelir mi?

Hayır, ama çok yardımcı olur. KVKK'nın Kişisel Veri Güvenliği Rehberi'ndeki teknik ve idari tedbirlerin (risk belirleme, erişim yetkileri, kayıt tutma, yedekleme, sızma testleri) büyük kısmı ISO 27001 kontrolleriyle örtüşür. Aydınlatma, açık rıza, VERBİS ve yurt dışına aktarım gibi hukuki yükümlülükler ise ayrıca hukuk danışmanınızla değerlendirilmelidir.

Veri ihlali olursa ne kadar sürede bildirmek gerekir?

Kişisel Verileri Koruma Kurulu'nun 2019/10 sayılı kararına göre veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurul'a bildirmelidir. Bu sürenin tutturulabilmesi için olay müdahale prosedürünün önceden yazılmış ve denenmiş olması gerekir.

Verilerimizin Türkiye'de kalması zorunlu mu?

Sektöre göre değişir. Örneğin bankaların birincil ve ikincil (yedek) sistemlerini yurt içinde bulundurması BDDK yönetmeliğiyle, ödeme ve elektronik para kuruluşlarının birincil, ikincil sistemleri ve veri yedekleme merkezlerini yurt içinde bulundurması TCMB tebliğiyle zorunludur. Diğer sektörlerde zorunluluk olmasa da KVKK'nın yurt dışına aktarım kuralları nedeniyle veriyi Türkiye'de tutmak işleri sadeleştirir.

RTO ve RPO nedir?

RTO (kurtarma süresi hedefi), bir sistemin işinizi olumsuz etkilemeden ne kadar süre devre dışı kalabileceğidir. RPO (kurtarma noktası hedefi), bir kesintiden sonra verinin hangi ana kadar geri getirilmesi gerektiğidir; yani en fazla ne kadarlık veri kaybını göze alabileceğiniz. Felaket kurtarma planı bu iki hedefe göre tasarlanır.

Teklif isteyin

Kuruluşunuzu ve hedefinizi kısaca yazın; ilk görüşmede mevcut durumunuzu ve izlenecek yolu birlikte değerlendirelim.

Telefon: +90 555 966 44 00
E-posta: destek@e-veri.com