ISO 27001 (ISO/IEC 27001), bir kurumun bilgi güvenliğini risk temelli ve denetlenebilir bir sistemle yönetmesini tanımlayan uluslararası standarttır. Bu sisteme bilgi güvenliği yönetim sistemi (BGYS) denir. Şirket riskleri belirler, uygun kontrolleri seçer, uygular ve sürekli iyileştirir; bağımsız bir belgelendirme kuruluşu sistemi denetler ve uygun bulursa üç yıl geçerli bir sertifika verir.
ISO 27001 sorusu şirketin önüne nasıl gelir?
Çoğu KOBİ ISO 27001'i kendi isteğiyle değil, bir müşterinin sorusuyla tanır. Büyük bir müşterinin tedarikçi güvenlik anketinde "ISO 27001 belgeniz var mı?" satırı çıkar; bir ihale şartnamesinde bilgi güvenliği yönetim sistemi istenir ya da Avrupa'daki bir alıcı veri işleme sözleşmesiyle birlikte güvenlik tedbirlerinizi belgelemenizi talep eder. O noktada şirketin elinde genellikle bir antivirüs lisansı, birkaç güvenlik duvarı kuralı ve dağınık parolalar vardır; ama bunları bir arada tutan yazılı bir düzen yoktur.
ISO 27001'in cevapladığı soru tam olarak budur: Bilgi güvenliğini kişilere değil sisteme nasıl bağlarız? Standart belirli bir ürün ya da teknoloji dayatmaz. Sizden riskleri tanımlamanızı, bunlara karşı hangi kontrolü neden uyguladığınızı yazmanızı ve bunun işlediğini kanıtlamanızı ister.
Belgesiz ve düzensiz kalmanın maliyeti
Standardın yaygınlığı, müşterilerinizin tedarikçilerden ne beklediğini gösteriyor. ISO Survey 2024 verisine göre dünyada 96.709 geçerli ISO/IEC 27001 sertifikası bulunuyor ve bunlar 179.877 sahayı kapsıyor. Tedarik zincirinizde bu belgeye sahip rakipler varken sizin elinizde yalnızca "güvenliğe önem veriyoruz" cümlesi olması, teklif aşamasında puan kaybına yol açabilir.
Asıl maliyet ise olay anında ortaya çıkar. ENISA Threat Landscape 2025 raporuna göre AB kuruluşlarını hedef alan siber suç faaliyetlerinin %81,1'i fidye yazılımıydı; yazılım zafiyetlerinin istismarı da %21,3 ile başlıca ilk sızma yollarından biri. Yama yönetimi, yedekleme ve erişim kontrolü, ISO 27001'in tam da sistemli hâle getirdiği alanlardır.
Verizon'un 2026 Data Breach Investigations Report verisine göre üçüncü tarafın dahil olduğu ihlaller %60 artarak tüm ihlallerin %48'ine ulaştı.
Bu rakam, müşterilerin tedarikçi güvenliğini neden sorguladığını açıklıyor. AB'de NIS2 Direktifi kapsamındaki kuruluşlar, önemli bir olayı fark ettikten sonra 24 saat içinde erken uyarı ve 72 saat içinde olay bildirimi yapmak zorunda (Avrupa Komisyonu NIS2 SSS). Türkiye doğrudan NIS2 kapsamında değildir; ancak Avrupa'ya ürün ya da hizmet veren bir Türk tedarikçi, bu yükümlülüklerin sözleşme yoluyla kendisine yansıdığını görür. Bu yansımanın somut maddelerini NIS2 tedarikçi gereksinimleri yazımızda topladık.
ISO 27001 nedir, neleri kapsar? Maddeler ve Ek A kontrolleri
Standardın güncel sürümü ISO/IEC 27001:2022'dir; 2013 sürümünden geçiş süresi Ekim 2025 sonunda doldu. Standart iki bölümden oluşur:
- Madde 4–10 (yönetim sistemi şartları): kurumun bağlamı ve kapsam, liderlik, risk değerlendirme ve risk işleme planı, kaynak ve farkındalık, işletim, performans değerlendirmesi (iç denetim, yönetim gözden geçirmesi) ve iyileştirme. Bu maddeler zorunludur, dışarıda bırakılamaz.
- Ek A (kontrol listesi): dört tema altında 93 kontrol. Hangi kontrollerin uygulanacağı risk değerlendirmesine göre seçilir ve Uygulanabilirlik Bildirgesi'nde (Statement of Applicability) gerekçesiyle yazılır.
| Ek A teması | Kontrol sayısı | Örnekler |
|---|---|---|
| Organizasyonel | 37 | Bilgi güvenliği politikaları, varlık envanteri, tedarikçi ilişkileri, olay yönetimi, iş sürekliliği |
| İnsan | 8 | İşe alım öncesi kontroller, farkındalık eğitimi, işten ayrılma süreci, uzaktan çalışma |
| Fiziksel | 14 | Fiziksel güvenlik alanları, giriş kontrolü, ekipman koruma, temiz masa |
| Teknolojik | 34 | Erişim yetkileri, kimlik doğrulama, zararlı yazılım koruması, yedekleme, kayıt tutma, güvenli yazılım geliştirme |
Tablo, standardın yalnızca bilgi işlem odasıyla ilgili olmadığını gösteriyor. Tedarikçi sözleşmeleri, işten ayrılan çalışanın erişiminin kapatılması ve binaya kimin girdiği de denetim konusudur. Örneğin kimlik doğrulama kontrolünün pratikte ne anlama geldiğini iki adımlı doğrulama (MFA) yazısında, fiziksel giriş kontrolünün kritik alanlardaki karşılığını veri merkezi erişim kontrolü yazısında anlattık.
ISO 27001 belgelendirme süreci: 8 adım
KOBİ ölçeğinde bir şirket için gerçekçi yol haritası şöyledir:
- Kapsamı belirleyin. Tüm şirket mi, yalnızca yazılım geliştirme birimi mi, belirli bir hizmet mi? Dar ve net bir kapsam, ilk belgelendirmeyi hızlandırır; müşterinin istediği hizmetin kapsamda olduğundan emin olun.
- Varlık envanterini çıkarın. Bilgi varlıkları (müşteri verisi, kaynak kod, sözleşmeler), sistemler, cihazlar, tedarikçiler ve bunların sahipleri. Kişisel veri envanteriniz varsa buradan başlayın.
- Risk değerlendirmesi yapın. Her varlık için tehditleri, zafiyetleri, olasılığı ve etkiyi puanlayın. Yöntem basit olabilir, ama tutarlı ve tekrarlanabilir olmalıdır.
- Risk işleme planını ve Uygulanabilirlik Bildirgesi'ni hazırlayın. Hangi riski azaltacağınızı, kabul edeceğinizi ya da aktaracağınızı; hangi Ek A kontrolünü neden seçtiğinizi yazın.
- Kontrolleri uygulayın. Politikalar, erişim yetkileri, MFA, yedekleme ve geri yükleme testleri, kayıt tutma, tedarikçi değerlendirmesi, farkındalık eğitimi. Kanıt üretmeyen kontrol denetimde yok sayılır.
- İç denetim ve yönetim gözden geçirmesi yapın. Sistemi kendi içinizde denetleyin, bulguları kapatın ve üst yönetimin gözden geçirmesini tutanağa bağlayın.
- Belgelendirme denetimine girin. Akredite bir belgelendirme kuruluşu önce dokümantasyonu (Aşama 1), ardından uygulamayı sahada (Aşama 2) denetler. Türkiye'de kuruluşun akreditasyonunu TÜRKAK ya da tanınan başka bir akreditasyon kurumu üzerinden kontrol edin.
- Sürdürün. Sertifika üç yıl geçerlidir; bu süre içinde gözetim denetimleri yapılır, üçüncü yılın sonunda yeniden belgelendirme gelir.
Sık yapılan hatalardan biri, belgelendirmeyi bir dokümantasyon projesi gibi görmektir. Denetçi politika dosyasından çok kanıta bakar: son yedek geri yükleme testinin kaydı, işten ayrılan çalışanın hesaplarının kapandığı tarih, son sızma testi bulgularının nasıl kapatıldığı. Yedekleme tarafını somut kanıta dönüştürmek için yedekleme ve geri yükleme testi rehberimize bakabilirsiniz.
ISO 27001 ve KVKK: aynı şey değil, ama aynı yöne bakıyor
KVKK'nın 12. maddesi veri sorumlusuna, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek için "uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri" alma yükümlülüğü getirir. ISO 27001 bu tedbirleri sistemli biçimde kurmanın ve belgelemenin güçlü bir yoludur; ancak ISO 27001 belgesi KVKK uyumu anlamına gelmez. Aydınlatma metni, hukuki işleme şartları, saklama ve imha politikası ya da ihlal bildirimi gibi yükümlülükler ayrıca karşılanmalıdır. İki çalışmayı birlikte yürütmenin yolunu KVKK uyum süreci yazısında anlattık.
ISO 27001 KOBİ'ler için gerekli mi?
Kanunen genel bir zorunluluk yoktur; karar ticari ve risk temellidir. Kabaca şu durumlarda belge ciddi bir avantaj ya da şart hâline gelir: kurumsal müşterilere veya yurt dışına yazılım, bulut, veri işleme hizmeti veriyorsanız; ihalelerde bilgi güvenliği yönetim sistemi isteniyorsa; müşteri verisini sizin sistemlerinizde tutuyorsanız. Bunlardan hiçbiri geçerli değilse, belge almadan ISO 27001'i bir çerçeve olarak kullanıp önce temel kontrolleri kurmak mantıklıdır. Başlangıç için KOBİ siber güvenlik kontrol listesi iyi bir ön çalışmadır.
Bir yazılım ya da BT tedarikçisi seçerken de aynı soruyu karşı tarafa sorun: belge kapsamı sizin alacağınız hizmeti içeriyor mu? Tedarikçi değerlendirmesinde dikkat edilecek diğer noktaları yazılım firması seçerken yazısında topladık. Tedarikçi verinizi yurt dışında işliyorsa belge tek başına yetmez; KVKK'da yurt dışına veri aktarımı kurallarını da sözleşmeye yansıtın.
Digital Bridge ISO 27001 hazırlığında nasıl yardımcı olur?
Belgelendirmeyi biz yapmıyoruz; bu, bağımsız ve akredite kuruluşların işidir. Biz, denetçinin göreceği kontrollerin önemli bir bölümünü gerçekten çalışır hâle getiren ve kanıtını üreten tarafta yer alıyoruz:
- Teknik açıkların tespiti ve kapatılması. Siber güvenlik danışmanlığı kapsamında, kapsamı yazılı olarak belirlenmiş sızma testi ve zafiyet taraması yapıyoruz. Bulguları risk sırasına koyup her biri için düzeltme adımını raporluyor, isterseniz düzeltme sonrası yeniden test ediyoruz. Bu rapor ve kapanış kayıtları, teknik zafiyet yönetiminin işlediğini gösteren kanıttır.
- Farkındalık eğitimi. Oltalama simülasyonu, sosyal mühendislik örnekleri ve olay bildirme prosedürüyle Ek A'nın insan kontrollerine somut içerik kazandırıyoruz.
- Envanter ve KVKK tarafı. KVKK uyum danışmanlığı kapsamında boşluk analizi yapıyor, kişisel veri envanterini çıkarıyor; erişim kaydı, yetki matrisi ve ihlal müdahale planını hazırlıyoruz. Bu envanter, BGYS'nin varlık envanteri için sağlam bir başlangıç olur. Veri alanlarının sahipliği ve erişim talebi onay akışları için veri yönetişimi ve kalite çalışmasından yararlanıyoruz. Dosya paylaşımında yetkileri hangi ilkelere göre düzenlemek gerektiğini dosya paylaşım yetkilendirmesi yazısında anlattık.
- Önceliklendirme ve yol haritası. Güvenlik yatırımlarını diğer teknoloji projeleriyle birlikte, hangi adımın hangi sırayla atılacağını gösteren bir dijital dönüşüm danışmanlığı yol haritasına bağlıyoruz.
Fiziksel güvenlik kontrolleri için kendi ürünümüz SmartPass denetimde işe yarayan kanıtı üretir: bölge bazında kimin nereye girebileceği sade kurallarla tanımlanır, her değişiklik eski ve yeni değeriyle denetim izine yazılır ve denetçi rolü kayıtları salt okunur görür. E-posta ve dosyalarda ise Smart360 departman bazlı yetkileri ve ayrılan çalışanın erişimini tek işlemle kapatmayı sağlar.
Sonraki adım
İlk adım için bir belge gerekmez: son altı ayda müşterilerinizden gelen güvenlik anketlerini ve ihale şartlarını toplayın, hangi soruların cevapsız kaldığını işaretleyin. Bu liste, kapsamınızı ve önceliklerinizi büyük ölçüde belirler. Ardından iletişim sayfamızdan bize ulaşın; boşluk analizini birlikte yapalım. Diğer rehberler için Siber Güvenlik ve KVKK sayfamıza göz atabilirsiniz.