ISO 27001 Nedir?
ISO/IEC 27001, Uluslararası Standardizasyon Örgütü (ISO) tarafından yayımlanan ve kurumların Bilgi Güvenliği Yönetim Sistemi (BGYS) kurmasını, uygulamasını ve sürekli iyileştirmesini öngören uluslararası standarttır. Teknik bir kontrol listesi değil; riskleri tanımlayan, önceliklendiren ve yöneten bir yönetim çerçevesidir.
Neden Önemlidir?
- Müşteri güveni: Sertifika, bilgi güvenliğine kurumsal bir taahhüdün kanıtıdır
- Yasal uyumluluk: KVKK, GDPR ve sektöre özgü düzenlemelerle örtüşen kontroller içerir
- Rekabet avantajı: Kamu ihaleleri ve kurumsal tedarikçi seçimlerinde giderek aranır hale gelmiştir
- Sigorta: Siber risk sigortalarında ISO 27001 sertifikası prim indirimi sağlayabilir
Standardın Yapısı
ISO 27001:2022, üst yapısı gereği diğer ISO yönetim sistemleriyle uyumludur ve şu ana bölümleri içerir:
| Madde | Konu |
|---|---|
| 4 | Kuruluş bağlamı |
| 5 | Liderlik ve taahhüt |
| 6 | Planlama (risk değerlendirme) |
| 7 | Destek (kaynaklar, farkındalık) |
| 8 | Operasyon |
| 9 | Performans değerlendirme |
| 10 | İyileştirme |
Standartta 93 kontrol içeren Ek A bulunmaktadır. Kurumlar risk değerlendirmesine göre geçerli kontrolleri seçer; hepsini uygulamak zorunlu değildir.
Sertifikasyon Süreci
Tipik bir BGYS sertifikasyon süreci dört aşamada tamamlanır:
1. Kapsam Belirleme
Hangi süreçlerin, sistemlerin ve lokasyonların BGYS kapsamına alınacağı belirlenir.
2. Risk Değerlendirmesi
Bilgi varlıkları envanteri çıkarılır, tehdit ve açıklıklar analiz edilir, risk düzeyleri hesaplanır. Bu aşama standardın temelidir.
3. Kontrollerin Uygulanması
Risk değerlendirmesi sonucuna göre teknik ve idari kontroller hayata geçirilir:
- Erişim kontrolü (Active Directory, MFA)
- Şifreleme (VPN, TLS, disk şifreleme)
- Yama yönetimi ve güvenlik açığı taraması
- Olay yönetimi prosedürleri
- Fiziksel güvenlik kontrolleri
4. İç Denetim ve Belgelendirme Denetimi
Akredite bir belgelendirme kuruluşu tarafından iki aşamalı denetim gerçekleştirilir (Stage 1: döküman incelemesi, Stage 2: yerinde denetim).
BT Altyapısına Yansımaları
ISO 27001 sertifikasyon süreci, BT ekiplerine şu çalışmaları yükler:
- Varlık envanteri: Sunucular, ağ cihazları, yazılımlar ve veri depolarının dokümantasyonu
- Erişim yönetimi: En az ayrıcalık ilkesine göre rol bazlı erişim kontrolü
- Log yönetimi: Kritik sistemlerde olay loglarının tutulması ve belirli süre saklanması
- Yama politikası: Güvenlik yamalarının tanımlı sürede uygulanması
- İş sürekliliği planı: Felaket kurtarma ve yedekleme testlerinin belgelenmesi
Sürdürme
Sertifika alındıktan sonra üç yılda bir yenileme denetimi, her yıl gözetim denetimleri yapılır. İç denetimler ve yönetimin gözden geçirmesi dönemsel olarak tekrarlanır.
Sonuç
ISO 27001, bilgi güvenliğini reaktif önlemlerden proaktif bir yönetim sistemine taşır. Sertifikasyon, yalnızca dışa dönük bir prestij aracı değil; iç güvenlik olgunluğunu artıran bir süreçtir. NRC Sistem olarak ISO 27001 hazırlık danışmanlığı, risk değerlendirmesi ve teknik kontrollerin uygulanmasında kurumunuza destek sağlıyoruz.