Sistem Belgelendirme · ISO/IEC 27001:2022

ISO 27001 ile Bilgi Varlıklarınızı Güvence Altına Alın

ISO 27001, bilgi güvenliği yönetim sistemi (BGYS) için uluslararası standarttır. Risk temelli yaklaşımıyla bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korur; siber tehditlere karşı sistematik ve denetlenebilir bir savunma kurar.

TÜRKAK Akredite ISO/IEC 17021-1 KVKK ve GDPR Destekli
ISO/IEC 27001 · ISMS CORE Siber Güvenlik KVKK / GDPR Erişim Kontrolü
2022En güncel revizyon: ISO/IEC 27001:2022 — eski versiyonlara göre denetim yapılmaz
93Ek A'da tanımlı kontrol — organizasyonel, insan, fiziksel ve teknolojik dört tema
97K+Dünya genelinde sertifikalı kuruluş — en yaygın güvenlik standardı
3YILBelge geçerlilik süresi — yıllık gözetim denetimleriyle sürdürülür
Neden ISO 27001

Saldırıdan önce savunmanızı kurun

Türkiye'de Yasal Zorunluluk Haritası

EPDK enerji lisansları, BTK telekom yetkilendirmeleri ve GİB e-Fatura özel entegratörlük başvurularında ISO 27001 zorunludur; kamu bilişim ihaleleri ve YYS başvurularında ön koşul olarak aranır. Sektörünüzdeki yükümlülüğü birlikte netleştirelim.

Siber Güvenlik

Veri ihlali, fidye yazılımı ve hedefli saldırılara karşı risk temelli, denetlenebilir bir koruma çerçevesi kurun.

KVKK ve GDPR Uyumu

Kişisel veri koruma yükümlülükleriniz için güçlü altyapı; ISO 27701 ile tam uyuma genişletilebilir.

Müşteri Güveni

Bilgi güvenliği taahhüdünüzü üçüncü taraf denetimiyle kanıtlayın; kurumsal satış ve ihalelerde öne çıkın.

İş Sürekliliği

Güvenlik olayları sonrası hızlı toparlanma planlamasıyla operasyonel dayanıklılık kazanın.

Kapsam

ISO 27001 Hangi Kuruluşlara Uygundur?

Veri işleyen ya da tutan her sektör ve ölçekteki kuruluş uygulayabilir. Kapsam, korunacak bilgi varlıklarınıza göre belirlenir.

01

Finans ve Bankacılık

Müşteri verisi ve finansal bilgi koruması için temel güvence aracı; BDDK ve sigortacılık düzenlemelerinin beklentilerini karşılar.

02

Teknoloji ve Yazılım Firmaları

Yazılım, bulut altyapısı ve müşteri verisi güvenliğini sistematik yönetir; kurumsal müşterilere satışta güven altyapısı kurar.

03

Kamu Kurumları

Vatandaş verisinin korunması ve e-devlet güvenilirliği için kritik yönetim çerçevesi; kamu bilişim projelerinde aranır.

04

Sağlık Sektörü

Hasta verisi gizliliği ve güvenliği için KVKK uyumunu destekleyen uluslararası standart.

05

E-ticaret

Ödeme ve müşteri bilgilerini güvence altına alır; müşteri güvenini ve dönüşüm oranını artırır.

Standardın Omurgası

ISO 27001’in 7 Temel Bileşeni

Ek A’daki 93 kontrol, bu yedi yapı taşı üzerinde yükselir.

BGYS Politikası

Üst yönetimin bilgi güvenliği taahhüdünün yazılı beyanı.

Risk Değerlendirmesi

Bilgi varlıklarına yönelik tehdit ve açıklık analizi.

Uygulanabilirlik Bildirgesi (SoA)

Seçilen güvenlik kontrollerinin gerekçeli listesi.

Erişim Kontrolü

Yetkilendirme ve kimlik doğrulama mekanizmaları.

Fiziksel Güvenlik

Tesis ve donanım güvenliğinin kontrolü.

Olay Yönetimi

Güvenlik ihlallerine müdahale ve raporlama süreçleri.

İş Sürekliliği

Felaket kurtarma planları ve sistemin sürekliliği.

Yol Haritası

Belgelendirme Süreci

Süreç, TÜRKAK tarafından akredite edilmiş belgelendirme kuruluşlarınca ISO/IEC 17021-1 standardına uygun yürütülür. ISO 27001’e özgü olarak Aşama 1’de BGYS dokümantasyonu, risk analizi, Uygulanabilirlik Bildirgesi (SoA) ve varlık envanteri öncelikli incelenir.

Başvuru ve Kapsam Belirleme

Belgelendirme kapsamı belirlenir; kuruluşun büyüklüğü, faaliyet alanı ve risk profiline göre denetim planı ve teklif hazırlanır.

Aşama 1 Denetimi

BGYS dokümantasyonu, risk analizi, Uygulanabilirlik Bildirgesi (SoA), varlık envanteri ve iç denetim kayıtları incelenir; yönetimin gözden geçirme toplantısı kontrol edilir.

Aşama 2 Denetimi

Dokümanların sahada uygulandığı yerinde doğrulanır; süreçler, güvenlik kontrolleri ve personel yetkinliği denetlenir.

Bağımsız Belgelendirme Kararı

Denetim ekibinden bağımsız komite değerlendirmesi sonucunda ISO 27001:2022 sertifikası düzenlenir.

Gözetim Denetimleri

Belge geçerliliği süresince yılda en az bir kez denetim yapılır; sistemin sürekliliği ve güvenlik iyileştirmeleri takip edilir.

Yeniden Belgelendirme

3 yıllık belge süresi sonunda kapsamlı denetimle yenilenir; başarıyla tamamlanması hâlinde sertifika uzatılır.
Merak Edilenler

Sıkça Sorulan Sorular

Firmanın büyüklüğüne ve mevcut güvenlik altyapısına bağlı olarak genellikle 3 ila 6 ay arasında tamamlanır. ISO 27701 ile entegre alınıyorsa süre biraz uzayabilir.

Denetim süresi; kapsamdaki bilgi varlıkları ve süreç sayısı, çalışan sayısı ve lokasyon sayısına göre adam/gün olarak hesaplanır. Başvuru sonrası kapsamınıza özel net teklif sunulur.

Güçlü bir altyapı sağlar ancak tek başına yeterli değildir. Tam KVKK uyumu için ISO 27701 ile birlikte uygulanması önerilir.

Garanti vermez ancak risk temelli yaklaşımıyla saldırı olasılığını ve etkisini azaltacak kontrollerin kurulmasını sağlar. Güvenlik seviyenizi ölçülebilir şekilde yükseltir.

Hayır. Kontroller risk değerlendirmenize göre seçilir; hangi kontrolün uygulandığı ya da hariç tutulduğu Uygulanabilirlik Bildirgesi’nde (SoA) gerekçesiyle belgelenir.

Hayır, standart her ölçekteki kuruluşa uyarlanabilir. KOBİ’ler için sadeleştirilmiş uygulama modelleri mevcut. Önemli olan faaliyet alanınıza uygun kapsam belirlemektir.

2013 versiyonunun geçiş süresi doldu; denetimler yalnızca ISO 27001:2022’ye göre yapılır. Mevcut sisteminizin 2022 revizyonuna (yeni Ek A yapısı, 93 kontrol) uyarlanması gerekir — bu geçişte size yol haritası sunabiliriz.

Mutlaka TÜRKAK akreditasyonlu bir belgelendirme kuruluşundan almalısınız. Aksi hâlde EPDK, BTK, GİB gibi resmi kurumlar nezdinde geçerli sayılmaz.

Bilgi varlıklarınız denetime hazır mı?

Uzman ekibimizle ücretsiz ön değerlendirme yapın; güvenlik olgunluğunuzu ve sektörünüzdeki yasal yükümlülük haritanızı birlikte çıkaralım.

Yanıt süresi: 24 saat içinde · Ön değerlendirme ücretsizdir