Siber Güvenlik

ISO 27001 Nedir? Bilgi Güvenliği Yönetim Sistemi Rehberi

6 dk okuma 15 Haziran 2025

ISO 27001 Nedir?

ISO/IEC 27001, Uluslararası Standardizasyon Örgütü (ISO) tarafından yayımlanan ve kurumların Bilgi Güvenliği Yönetim Sistemi (BGYS) kurmasını, uygulamasını ve sürekli iyileştirmesini öngören uluslararası standarttır. Teknik bir kontrol listesi değil; riskleri tanımlayan, önceliklendiren ve yöneten bir yönetim çerçevesidir.

Neden Önemlidir?

  • Müşteri güveni: Sertifika, bilgi güvenliğine kurumsal bir taahhüdün kanıtıdır
  • Yasal uyumluluk: KVKK, GDPR ve sektöre özgü düzenlemelerle örtüşen kontroller içerir
  • Rekabet avantajı: Kamu ihaleleri ve kurumsal tedarikçi seçimlerinde giderek aranır hale gelmiştir
  • Sigorta: Siber risk sigortalarında ISO 27001 sertifikası prim indirimi sağlayabilir

Standardın Yapısı

ISO 27001:2022, üst yapısı gereği diğer ISO yönetim sistemleriyle uyumludur ve şu ana bölümleri içerir:

MaddeKonu
4Kuruluş bağlamı
5Liderlik ve taahhüt
6Planlama (risk değerlendirme)
7Destek (kaynaklar, farkındalık)
8Operasyon
9Performans değerlendirme
10İyileştirme

Standartta 93 kontrol içeren Ek A bulunmaktadır. Kurumlar risk değerlendirmesine göre geçerli kontrolleri seçer; hepsini uygulamak zorunlu değildir.

Sertifikasyon Süreci

Tipik bir BGYS sertifikasyon süreci dört aşamada tamamlanır:

1. Kapsam Belirleme

Hangi süreçlerin, sistemlerin ve lokasyonların BGYS kapsamına alınacağı belirlenir.

2. Risk Değerlendirmesi

Bilgi varlıkları envanteri çıkarılır, tehdit ve açıklıklar analiz edilir, risk düzeyleri hesaplanır. Bu aşama standardın temelidir.

3. Kontrollerin Uygulanması

Risk değerlendirmesi sonucuna göre teknik ve idari kontroller hayata geçirilir:

  • Erişim kontrolü (Active Directory, MFA)
  • Şifreleme (VPN, TLS, disk şifreleme)
  • Yama yönetimi ve güvenlik açığı taraması
  • Olay yönetimi prosedürleri
  • Fiziksel güvenlik kontrolleri

4. İç Denetim ve Belgelendirme Denetimi

Akredite bir belgelendirme kuruluşu tarafından iki aşamalı denetim gerçekleştirilir (Stage 1: döküman incelemesi, Stage 2: yerinde denetim).

BT Altyapısına Yansımaları

ISO 27001 sertifikasyon süreci, BT ekiplerine şu çalışmaları yükler:

  • Varlık envanteri: Sunucular, ağ cihazları, yazılımlar ve veri depolarının dokümantasyonu
  • Erişim yönetimi: En az ayrıcalık ilkesine göre rol bazlı erişim kontrolü
  • Log yönetimi: Kritik sistemlerde olay loglarının tutulması ve belirli süre saklanması
  • Yama politikası: Güvenlik yamalarının tanımlı sürede uygulanması
  • İş sürekliliği planı: Felaket kurtarma ve yedekleme testlerinin belgelenmesi

Sürdürme

Sertifika alındıktan sonra üç yılda bir yenileme denetimi, her yıl gözetim denetimleri yapılır. İç denetimler ve yönetimin gözden geçirmesi dönemsel olarak tekrarlanır.

Sonuç

ISO 27001, bilgi güvenliğini reaktif önlemlerden proaktif bir yönetim sistemine taşır. Sertifikasyon, yalnızca dışa dönük bir prestij aracı değil; iç güvenlik olgunluğunu artıran bir süreçtir. NRC Sistem olarak ISO 27001 hazırlık danışmanlığı, risk değerlendirmesi ve teknik kontrollerin uygulanmasında kurumunuza destek sağlıyoruz.

Tüm yazılar