
ISO 27001 belgesi bir yazılım lisansı değildir. ISO/IEC 27001:2022, bilgi güvenliğini düzenli yönetmenizi isteyen bir standarttır.
Müşteri ya da ihale "ISO 27001 belgeniz var mı?" diye sorduğunda, satın alınacak şey bir yazılım lisansı değildir. ISO/IEC 27001:2022, bilgi güvenliğini düzenli yönetmenizi isteyen bir standarttır.
Eylül 2026 itibarıyla güncel baskı budur. ISO kataloğunda yayımlanmış standart olarak durur; 2013 baskısı yürürlükten kalkmıştır. 2024 tarihli küçük bir ek, iklim değişikliğinin kuruluş için ilgili bir konu olup olmadığının ele alınmasını ister. Bu ek, 2022 baskısının yerine geçmez. Yeni bir yıl baskısı da yayımlanmış değildir.
BGYS nedir, ne değildir?
Standardın kurduğu yapıya bilgi güvenliği yönetim sistemi, kısaca BGYS denir. Kapsamı yazar, riskleri değerlendirir, önlemleri seçer ve belirli aralıklarla gözden geçirirsiniz. Bir kez denetlenip klasörü rafa kaldırmak bu sistem değildir.
ISO 27001 bir ürün de değildir. Güvenlik duvarı, yedekleme yazılımı veya zararlı yazılıma karşı koruma almak standardı karşılamaz. Bu araçlar işe yarayabilir. Standart, hangisini neden seçtiğinizi ve gerçekten işletip işletmediğinizi sorar.
Belge almak da zorunlu değildir. Bazı şirketler yalnızca düzen için kurar. Bazıları müşteriye veya ihaleye göstermek için belge ister. İkisi ayrı karardır.
Şirket fiilen ne yapar?
İş, dört parçaya ayrılır:
- Kapsam: hangi lokasyon, hangi sistem ve hangi bilgi bu çalışmanın içindedir.
- Risk değerlendirmesi: neyin gizliliği, bütünlüğü veya erişilebilirliği bozulursa iş aksar.
- Uygulanabilirlik Bildirgesi: seçilen ve seçilmeyen kontrollerin gerekçeli listesi. İngilizce adı Statement of Applicability'tir; sözleşmelerde bu adla da geçer.
- Politikalar ve günlük iş: erişim, yedek ve olay anında kimin aranacağı gibi kısa, uygulanan kurallar.
Ek A bir kontrol menüsüdür. 2022 baskısında 93 kontrol, dört temada toplanır: örgütsel, kişiler, fiziksel ve teknolojik. Hepsini uygulamak zorunda değilsiniz. Riskinize uymayan kontrolü dışarıda bırakır, gerekçesini Uygulanabilirlik Bildirgesi'ne yazarsınız. Listede olmayan bir önlemi de ekleyebilirsiniz. Menü, sizin listenizin yerine geçmez.
Ek A, baştan sona işaretlenen bir liste değil; riskinize göre seçilen bir menüdür.
Belgeyi kim verir?
Belgeyi, yetkisi bağımsız bir akreditasyon kurumu tarafından tanınmış bir belgelendirme kuruluşu verir. Danışman bu kuruluş değildir. Danışmanlık, kapsamı netleştirmenize, riski yazmanıza ve eksik kalan işleri sıraya koymanıza yardım eder. Belgeyi danışman düzenleyemez.
Doğa Network ISO 27001 danışmanlığı yapar. Sizi belgelendirmez ve belgelendirme kuruluşunun yerine geçmez. Belge kararı sizde kalır. Önce sistemi kurmak, belge tarihini karşı tarafın gerçekten sorduğu zamana bırakmak çoğu küçük ekip için daha sakin bir sıradır.
Kime yarar?
Sözleşmede veya ihalede bilgi güvenliği yönetim sistemi ya da doğrudan ISO 27001 isteniyorsa, dağınık notlarla cevap vermek zorlaşır. BGYS bu soruya tek bir çatıdan yanıt verir.
Kişisel verilerle bir örtüşme de vardır. 6698 sayılı Kişisel Verileri Koruma Kanunu (KVKK), kişisel verinin korunmasını ayrı bir hukuki yükümlülük olarak ele alır. ISO 27001 ise bilgi güvenliğini yönetmek için bir sistem kurar. Kişisel veri bu bilginin bir parçası olabilir; bu yüzden konular yan yana gelir. Biri diğerinin yerine geçmez. Bu yazı hukuki danışmanlık değildir. KVKK kapsamındaki yükümlülükleriniz için kendi hukuk danışmanınıza sorun.
Nereden başlamalı?
Belge takviminden önce dört soru yeter:
- Hangi bilgi ve hangi sistemler gerçekten kapsamda olsun?
- Karşı taraf belge mi istiyor, yoksa güvenliği yönetip yönetmediğinizi mi soruyor?
- Erişim, yedek ve olay kaydı bugün nerede, kimde?
- Bu işin sahibi kim, yokken bakacak ikinci kişi kim?
Cevaplar kısa bir sayfaya sığmıyorsa kapsam henüz net değildir. Oradan başlamak, hazır politika metinlerini doldurmaktan daha az zaman kaybettirir.
Doğa Network nasıl yardımcı olabilir?
Kapsamın netleştirilmesi, risk değerlendirmesi ve Uygulanabilirlik Bildirgesi'nin hazırlanması konusunda ekibimiz destek verebilir. Belgelendirme kuruluşunun yerine geçmeyiz. Bize 0850 888 3642 numaralı telefondan veya hi@doga.network adresinden ulaşabilirsiniz.


