Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN

Digital Bridge Blog

Siber Güvenlik ve KVKK

ISO 27001 Nedir? KOBİ'ler İçin Bilgi Güvenliği Yönetim Sistemi, Belgelendirme Adımları ve KVKK ile İlişkisi

ISO 27001 nedir, KOBİ'ler için gerekli mi? BGYS'yi, 93 Ek A kontrolünü, 8 adımlık belgelendirme sürecini ve KVKK ilişkisini öğrenin; hazırlığa bugün başlayın.

7 dk okuma  · Digital Bridge Mühendislik Ekibi
ISO 27001 Nedir? KOBİ'ler İçin Bilgi Güvenliği Yönetim Sistemi, Belgelendirme Adımları ve KVKK ile İlişkisi

ISO 27001 (ISO/IEC 27001), bir kurumun bilgi güvenliğini risk temelli ve denetlenebilir bir sistemle yönetmesini tanımlayan uluslararası standarttır. Bu sisteme bilgi güvenliği yönetim sistemi (BGYS) denir. Şirket riskleri belirler, uygun kontrolleri seçer, uygular ve sürekli iyileştirir; bağımsız bir belgelendirme kuruluşu sistemi denetler ve uygun bulursa üç yıl geçerli bir sertifika verir.

ISO 27001 sorusu şirketin önüne nasıl gelir?

Çoğu KOBİ ISO 27001'i kendi isteğiyle değil, bir müşterinin sorusuyla tanır. Büyük bir müşterinin tedarikçi güvenlik anketinde "ISO 27001 belgeniz var mı?" satırı çıkar; bir ihale şartnamesinde bilgi güvenliği yönetim sistemi istenir ya da Avrupa'daki bir alıcı veri işleme sözleşmesiyle birlikte güvenlik tedbirlerinizi belgelemenizi talep eder. O noktada şirketin elinde genellikle bir antivirüs lisansı, birkaç güvenlik duvarı kuralı ve dağınık parolalar vardır; ama bunları bir arada tutan yazılı bir düzen yoktur.

ISO 27001'in cevapladığı soru tam olarak budur: Bilgi güvenliğini kişilere değil sisteme nasıl bağlarız? Standart belirli bir ürün ya da teknoloji dayatmaz. Sizden riskleri tanımlamanızı, bunlara karşı hangi kontrolü neden uyguladığınızı yazmanızı ve bunun işlediğini kanıtlamanızı ister.

Belgesiz ve düzensiz kalmanın maliyeti

Standardın yaygınlığı, müşterilerinizin tedarikçilerden ne beklediğini gösteriyor. ISO Survey 2024 verisine göre dünyada 96.709 geçerli ISO/IEC 27001 sertifikası bulunuyor ve bunlar 179.877 sahayı kapsıyor. Tedarik zincirinizde bu belgeye sahip rakipler varken sizin elinizde yalnızca "güvenliğe önem veriyoruz" cümlesi olması, teklif aşamasında puan kaybına yol açabilir.

Asıl maliyet ise olay anında ortaya çıkar. ENISA Threat Landscape 2025 raporuna göre AB kuruluşlarını hedef alan siber suç faaliyetlerinin %81,1'i fidye yazılımıydı; yazılım zafiyetlerinin istismarı da %21,3 ile başlıca ilk sızma yollarından biri. Yama yönetimi, yedekleme ve erişim kontrolü, ISO 27001'in tam da sistemli hâle getirdiği alanlardır.

Verizon'un 2026 Data Breach Investigations Report verisine göre üçüncü tarafın dahil olduğu ihlaller %60 artarak tüm ihlallerin %48'ine ulaştı.

Bu rakam, müşterilerin tedarikçi güvenliğini neden sorguladığını açıklıyor. AB'de NIS2 Direktifi kapsamındaki kuruluşlar, önemli bir olayı fark ettikten sonra 24 saat içinde erken uyarı ve 72 saat içinde olay bildirimi yapmak zorunda (Avrupa Komisyonu NIS2 SSS). Türkiye doğrudan NIS2 kapsamında değildir; ancak Avrupa'ya ürün ya da hizmet veren bir Türk tedarikçi, bu yükümlülüklerin sözleşme yoluyla kendisine yansıdığını görür. Bu yansımanın somut maddelerini NIS2 tedarikçi gereksinimleri yazımızda topladık.

ISO 27001 nedir, neleri kapsar? Maddeler ve Ek A kontrolleri

Standardın güncel sürümü ISO/IEC 27001:2022'dir; 2013 sürümünden geçiş süresi Ekim 2025 sonunda doldu. Standart iki bölümden oluşur:

  • Madde 4–10 (yönetim sistemi şartları): kurumun bağlamı ve kapsam, liderlik, risk değerlendirme ve risk işleme planı, kaynak ve farkındalık, işletim, performans değerlendirmesi (iç denetim, yönetim gözden geçirmesi) ve iyileştirme. Bu maddeler zorunludur, dışarıda bırakılamaz.
  • Ek A (kontrol listesi): dört tema altında 93 kontrol. Hangi kontrollerin uygulanacağı risk değerlendirmesine göre seçilir ve Uygulanabilirlik Bildirgesi'nde (Statement of Applicability) gerekçesiyle yazılır.
Ek A temasıKontrol sayısıÖrnekler
Organizasyonel37Bilgi güvenliği politikaları, varlık envanteri, tedarikçi ilişkileri, olay yönetimi, iş sürekliliği
İnsan8İşe alım öncesi kontroller, farkındalık eğitimi, işten ayrılma süreci, uzaktan çalışma
Fiziksel14Fiziksel güvenlik alanları, giriş kontrolü, ekipman koruma, temiz masa
Teknolojik34Erişim yetkileri, kimlik doğrulama, zararlı yazılım koruması, yedekleme, kayıt tutma, güvenli yazılım geliştirme

Tablo, standardın yalnızca bilgi işlem odasıyla ilgili olmadığını gösteriyor. Tedarikçi sözleşmeleri, işten ayrılan çalışanın erişiminin kapatılması ve binaya kimin girdiği de denetim konusudur. Örneğin kimlik doğrulama kontrolünün pratikte ne anlama geldiğini iki adımlı doğrulama (MFA) yazısında, fiziksel giriş kontrolünün kritik alanlardaki karşılığını veri merkezi erişim kontrolü yazısında anlattık.

ISO 27001 belgelendirme süreci: 8 adım

KOBİ ölçeğinde bir şirket için gerçekçi yol haritası şöyledir:

  1. Kapsamı belirleyin. Tüm şirket mi, yalnızca yazılım geliştirme birimi mi, belirli bir hizmet mi? Dar ve net bir kapsam, ilk belgelendirmeyi hızlandırır; müşterinin istediği hizmetin kapsamda olduğundan emin olun.
  2. Varlık envanterini çıkarın. Bilgi varlıkları (müşteri verisi, kaynak kod, sözleşmeler), sistemler, cihazlar, tedarikçiler ve bunların sahipleri. Kişisel veri envanteriniz varsa buradan başlayın.
  3. Risk değerlendirmesi yapın. Her varlık için tehditleri, zafiyetleri, olasılığı ve etkiyi puanlayın. Yöntem basit olabilir, ama tutarlı ve tekrarlanabilir olmalıdır.
  4. Risk işleme planını ve Uygulanabilirlik Bildirgesi'ni hazırlayın. Hangi riski azaltacağınızı, kabul edeceğinizi ya da aktaracağınızı; hangi Ek A kontrolünü neden seçtiğinizi yazın.
  5. Kontrolleri uygulayın. Politikalar, erişim yetkileri, MFA, yedekleme ve geri yükleme testleri, kayıt tutma, tedarikçi değerlendirmesi, farkındalık eğitimi. Kanıt üretmeyen kontrol denetimde yok sayılır.
  6. İç denetim ve yönetim gözden geçirmesi yapın. Sistemi kendi içinizde denetleyin, bulguları kapatın ve üst yönetimin gözden geçirmesini tutanağa bağlayın.
  7. Belgelendirme denetimine girin. Akredite bir belgelendirme kuruluşu önce dokümantasyonu (Aşama 1), ardından uygulamayı sahada (Aşama 2) denetler. Türkiye'de kuruluşun akreditasyonunu TÜRKAK ya da tanınan başka bir akreditasyon kurumu üzerinden kontrol edin.
  8. Sürdürün. Sertifika üç yıl geçerlidir; bu süre içinde gözetim denetimleri yapılır, üçüncü yılın sonunda yeniden belgelendirme gelir.

Sık yapılan hatalardan biri, belgelendirmeyi bir dokümantasyon projesi gibi görmektir. Denetçi politika dosyasından çok kanıta bakar: son yedek geri yükleme testinin kaydı, işten ayrılan çalışanın hesaplarının kapandığı tarih, son sızma testi bulgularının nasıl kapatıldığı. Yedekleme tarafını somut kanıta dönüştürmek için yedekleme ve geri yükleme testi rehberimize bakabilirsiniz.

ISO 27001 ve KVKK: aynı şey değil, ama aynı yöne bakıyor

KVKK'nın 12. maddesi veri sorumlusuna, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek için "uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri" alma yükümlülüğü getirir. ISO 27001 bu tedbirleri sistemli biçimde kurmanın ve belgelemenin güçlü bir yoludur; ancak ISO 27001 belgesi KVKK uyumu anlamına gelmez. Aydınlatma metni, hukuki işleme şartları, saklama ve imha politikası ya da ihlal bildirimi gibi yükümlülükler ayrıca karşılanmalıdır. İki çalışmayı birlikte yürütmenin yolunu KVKK uyum süreci yazısında anlattık.

ISO 27001 KOBİ'ler için gerekli mi?

Kanunen genel bir zorunluluk yoktur; karar ticari ve risk temellidir. Kabaca şu durumlarda belge ciddi bir avantaj ya da şart hâline gelir: kurumsal müşterilere veya yurt dışına yazılım, bulut, veri işleme hizmeti veriyorsanız; ihalelerde bilgi güvenliği yönetim sistemi isteniyorsa; müşteri verisini sizin sistemlerinizde tutuyorsanız. Bunlardan hiçbiri geçerli değilse, belge almadan ISO 27001'i bir çerçeve olarak kullanıp önce temel kontrolleri kurmak mantıklıdır. Başlangıç için KOBİ siber güvenlik kontrol listesi iyi bir ön çalışmadır.

Bir yazılım ya da BT tedarikçisi seçerken de aynı soruyu karşı tarafa sorun: belge kapsamı sizin alacağınız hizmeti içeriyor mu? Tedarikçi değerlendirmesinde dikkat edilecek diğer noktaları yazılım firması seçerken yazısında topladık. Tedarikçi verinizi yurt dışında işliyorsa belge tek başına yetmez; KVKK'da yurt dışına veri aktarımı kurallarını da sözleşmeye yansıtın.

Digital Bridge ISO 27001 hazırlığında nasıl yardımcı olur?

Belgelendirmeyi biz yapmıyoruz; bu, bağımsız ve akredite kuruluşların işidir. Biz, denetçinin göreceği kontrollerin önemli bir bölümünü gerçekten çalışır hâle getiren ve kanıtını üreten tarafta yer alıyoruz:

  • Teknik açıkların tespiti ve kapatılması. Siber güvenlik danışmanlığı kapsamında, kapsamı yazılı olarak belirlenmiş sızma testi ve zafiyet taraması yapıyoruz. Bulguları risk sırasına koyup her biri için düzeltme adımını raporluyor, isterseniz düzeltme sonrası yeniden test ediyoruz. Bu rapor ve kapanış kayıtları, teknik zafiyet yönetiminin işlediğini gösteren kanıttır.
  • Farkındalık eğitimi. Oltalama simülasyonu, sosyal mühendislik örnekleri ve olay bildirme prosedürüyle Ek A'nın insan kontrollerine somut içerik kazandırıyoruz.
  • Envanter ve KVKK tarafı. KVKK uyum danışmanlığı kapsamında boşluk analizi yapıyor, kişisel veri envanterini çıkarıyor; erişim kaydı, yetki matrisi ve ihlal müdahale planını hazırlıyoruz. Bu envanter, BGYS'nin varlık envanteri için sağlam bir başlangıç olur. Veri alanlarının sahipliği ve erişim talebi onay akışları için veri yönetişimi ve kalite çalışmasından yararlanıyoruz. Dosya paylaşımında yetkileri hangi ilkelere göre düzenlemek gerektiğini dosya paylaşım yetkilendirmesi yazısında anlattık.
  • Önceliklendirme ve yol haritası. Güvenlik yatırımlarını diğer teknoloji projeleriyle birlikte, hangi adımın hangi sırayla atılacağını gösteren bir dijital dönüşüm danışmanlığı yol haritasına bağlıyoruz.

Fiziksel güvenlik kontrolleri için kendi ürünümüz SmartPass denetimde işe yarayan kanıtı üretir: bölge bazında kimin nereye girebileceği sade kurallarla tanımlanır, her değişiklik eski ve yeni değeriyle denetim izine yazılır ve denetçi rolü kayıtları salt okunur görür. E-posta ve dosyalarda ise Smart360 departman bazlı yetkileri ve ayrılan çalışanın erişimini tek işlemle kapatmayı sağlar.

Sonraki adım

İlk adım için bir belge gerekmez: son altı ayda müşterilerinizden gelen güvenlik anketlerini ve ihale şartlarını toplayın, hangi soruların cevapsız kaldığını işaretleyin. Bu liste, kapsamınızı ve önceliklerinizi büyük ölçüde belirler. Ardından iletişim sayfamızdan bize ulaşın; boşluk analizini birlikte yapalım. Diğer rehberler için Siber Güvenlik ve KVKK sayfamıza göz atabilirsiniz.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

ISO 27001 belgesi almak zorunlu mu?

Türkiye'de özel sektör için genel bir yasal zorunluluk yoktur. Belge genellikle müşteri talebi, ihale şartı ya da yurt dışı sözleşmeler nedeniyle gündeme gelir. Kamuya veya kritik altyapıya hizmet veren firmalardan ek güvenlik şartları da istenebilir. Belge zorunlu olmasa bile standardı bir çerçeve olarak kullanmak, güvenlik çalışmalarını düzenli ve denetlenebilir hâle getirir.

ISO 27001 belgesi ne kadar süre geçerlidir?

Sertifika üç yıl geçerlidir. Bu süre boyunca belgelendirme kuruluşu, genellikle yılda bir yapılan gözetim denetimleriyle sistemin işlemeye devam ettiğini kontrol eder. Üçüncü yılın sonunda yeniden belgelendirme denetimi yapılır. Gözetim denetimlerinde ciddi uygunsuzluk çıkarsa ve düzeltilmezse sertifika askıya alınabilir, bu yüzden sistemin günlük işleyişte yaşaması gerekir.

ISO 27001 belgesi KVKK uyumunu sağlar mı?

Tek başına sağlamaz. ISO 27001, KVKK'nın istediği teknik ve idari güvenlik tedbirlerinin önemli bir kısmını sistemli biçimde karşılar. Ancak aydınlatma yükümlülüğü, hukuki işleme şartları, açık rıza, saklama ve imha politikası, VERBİS kaydı ve veri ihlali bildirimi gibi yükümlülükler ayrıca ele alınmalıdır. En verimli yol, iki çalışmayı aynı envanter üzerinde birlikte yürütmektir.

ISO 27001 belgesi nereden alınır?

Belgeyi danışmanlık firması değil, akredite bir belgelendirme kuruluşu verir. Kuruluş önce dokümantasyonunuzu (Aşama 1), ardından kontrollerin sahada nasıl işlediğini (Aşama 2) denetler. Teklif almadan önce kuruluşun ISO 27001 için akreditasyonunu TÜRKAK ya da tanınan başka bir akreditasyon kurumu üzerinden doğrulayın. Belgenin kapsam bölümünde müşterinizin sorduğu hizmetin yazdığından da emin olun.

ISO 27001 belgelendirme maliyeti neye bağlıdır?

Maliyeti belirleyen başlıca etkenler kapsamın genişliği, kapsamdaki çalışan ve lokasyon sayısı, mevcut kontrollerin olgunluğu ve dışarıdan alınan hazırlık desteğidir. Belgelendirme kuruluşunun denetim süresi de büyük ölçüde kapsam ve çalışan sayısına göre hesaplanır. Bu yüzden dar ve net bir kapsamla başlamak, hem denetim süresini hem de iç hazırlık yükünü azaltır; boşluk analizi de gerçekçi bir bütçe çıkarmanın ilk adımıdır.

ISO 27001 ile ISO 27002 arasındaki fark nedir?

ISO 27001, belgelendirmenin yapıldığı şart standardıdır: yönetim sisteminin ne yapması gerektiğini ve Ek A'daki kontrol listesini tanımlar. ISO 27002 ise bu kontrollerin nasıl uygulanacağını açıklayan rehber standarttır ve ondan belge alınmaz. Kontrolleri tasarlarken ISO 27002'deki açıklamalardan yararlanmak, denetçinin beklentisini anlamayı kolaylaştırır.

Küçük bir şirket ISO 27001 belgesi alabilir mi?

Evet. Standart şirket büyüklüğüne göre değil risklere göre uygulanır; küçük bir şirkette politikalar daha kısa, süreçler daha basit olabilir. Önemli olan kapsamı net tutmak, risk değerlendirmesini tutarlı yapmak ve her kontrol için kanıt üretmektir. Tek bir hizmet veya birimle sınırlı bir kapsamla başlamak, ilk belgelendirmeyi daha yönetilebilir hâle getirir.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.