ISO 27001 Belgesi Nasıl Alınır? Şartların Tam Listesi
ISO 27001 belgesi nasıl alınır? Şartların tam listesi (Madde 4-10 ve Ek A'nın 93 kontrolü), denetim aşamaları ve teknik kontrollerin BT tarafındaki karşılığı.
- ISO 27001 Nedir, Belge Ne İşe Yarar?
- Kimin Bu Belgeye İhtiyacı Var?
- ISO 27001 Şartları: Yönetim Sistemi Maddeleri (Madde 4-10)
- Ek A Kontrolleri: 93 Maddenin Tam Listesi
- A.5 Kurumsal Kontroller (37)
- A.6 Kişilere İlişkin Kontroller (8)
- A.7 Fiziksel Kontroller (14)
- A.8 Teknolojik Kontroller (34)
- Belge Nasıl Alınır? Aşama 1’den Belgeye
- Denetimde İstenen Beyan Değil, Kanıt
- Yıllardır Çalışan Sistem, Sağlıklı Sistem Demek Değildir
- Bu Şartların Hangi Kısmını Biz Yapıyoruz?
- Sonuç
- ISO 27001 Belgesi Hakkında Sık Sorulan Sorular
Girişine hijyen belgesi asılmış bir restoran düşünün. Belge duvarda durur, çerçevelidir, tarihi günceldir. Ama o belgenin size gerçekten anlattığı şey mutfağın o an temiz olduğu değil; bu mutfağın temiz kalmasını sağlayan bir düzenin kurulduğu ve bunun bir denetçi tarafından yerinde görüldüğüdür. Buzdolabının sıcaklığı ölçülüyor mu, ölçüm kaydediliyor mu, bir sapma olduğunda ne yapılacağı yazılı mı, bunu kim takip ediyor.
ISO 27001 tam olarak bunun bilgi güvenliğindeki karşılığıdır. Belge, kurumunuzun güvenli olduğunu ilan eden bir rozet değil; bilgi güvenliğini yöneten bir sistem kurduğunuzun ve o sistemin gerçekten işlediğinin bağımsız bir kuruluşça doğrulanmasıdır. Bu makalede belgenin şartlarını tam liste halinde, belgelendirme sürecini adım adım ve bu şartların hangilerinin BT tarafında somut bir işe karşılık geldiğini ele alıyoruz.
Bu makale Siber Güvenlik hizmetimizin standartlara uyum koluna odaklanır; yasal loglama yükümlülüğü için 5651 log yönetimi rehberimize bakabilirsiniz.
ISO 27001 Nedir, Belge Ne İşe Yarar?
ISO/IEC 27001, bir kurumun Bilgi Güvenliği Yönetim Sistemi (BGYS) kurmasını, işletmesini ve sürekli iyileştirmesini tanımlayan uluslararası standarttır. Belgeyi veren şey teknoloji yatırımınız değil, bu sistemin varlığıdır.
Buradaki ayrım kritik ve çoğu kurum burada yanılır. Pahalı bir firewall almak, restoranın en iyi buzdolabını alması gibidir: gereklidir ama tek başına hijyen belgesi getirmez. Denetçi buzdolabının markasını sormaz. Sıcaklığın kaç derecede tutulması gerektiğini kimin belirlediğini, bu değerin ölçülüp ölçülmediğini ve sapma olduğunda ne yapıldığını sorar.
Güncel sürüm ISO/IEC 27001:2022. Eski 2013 sürümünden geçiş süresi 31 Ekim 2025’te doldu, dolayısıyla piyasadaki her geçerli belge 2022 sürümüne dayanır; 114 kontrol ve 14 alan yapısından bahseden bir kaynakla karşılaşırsanız o kaynak güncel değildir.
Belge üç yıl geçerlidir. Her yıl gözetim denetimi yapılır, üçüncü yılın sonunda yeniden belgelendirme sürecinden geçilir. Belgeyi veren kuruluşun akredite olması gerekir; Türkiye’de bu akreditasyon TÜRKAK tarafından verilir ve kamu ihalelerinde fiilen aranan şey TÜRKAK onaylı belgedir.
Kimin Bu Belgeye İhtiyacı Var?
ISO 27001 yasal bir zorunluluk değil, ama üç durumda pratikte zorunlu hale gelir. Birincisi kamu ihaleleri: teknik şartnamede TÜRKAK onaylı belge sıklıkla katılım şartı olarak yazılır. İkincisi büyük kurumların tedarikçi denetimleri; bir bankaya, sigorta şirketine veya holdinge hizmet veriyorsanız kendi bilgi güvenliğiniz onların denetim kapsamına girer. Üçüncüsü yurt dışı iş ilişkileri, özellikle Avrupa’daki müşteriler sözleşme aşamasında belge soruyor.
Ortak nokta şu: belgeyi size kanun değil, çalışmak istediğiniz müşteri dayatıyor. Bu yüzden “gerekli mi” sorusunun cevabı sektörünüzde değil, müşteri listenizde saklı.
ISO 27001 Şartları: Yönetim Sistemi Maddeleri (Madde 4-10)
Standardın ilk katmanı yedi maddeden oluşur ve bunların hiçbiri hariç tutulamaz. Bu maddeler mutfağın yazılı düzenidir: kim sorumlu, hangi ürün riskli, kayıt nasıl tutulur, kim kontrol eder.
| Madde | Ne isteniyor |
|---|---|
| 4. Kuruluşun bağlamı | Kurumun iç ve dış koşullarının, ilgili tarafların beklentilerinin belirlenmesi ve BGYS kapsamının çizilmesi |
| 5. Liderlik | Üst yönetimin taahhüdü, yazılı bilgi güvenliği politikası, rol ve sorumlulukların atanması |
| 6. Planlama | Risk değerlendirme metodolojisi, risk işleme planı, Uygulanabilirlik Bildirgesi (SoA) ve bilgi güvenliği hedefleri |
| 7. Destek | Kaynak ayrılması, yetkinlik, farkındalık, iletişim ve dokümante edilmiş bilginin yönetimi |
| 8. Operasyon | Planlanan risk değerlendirme ve işleme faaliyetlerinin fiilen yürütülmesi |
| 9. Performans değerlendirme | İzleme ve ölçme, iç denetim, yönetimin gözden geçirmesi |
| 10. İyileştirme | Uygunsuzlukların ele alınması, düzeltici faaliyet, sürekli iyileştirme |
Bu katmanın kalbi Uygulanabilirlik Bildirgesidir (Statement of Applicability, SoA). SoA, Ek A’daki 93 kontrolün hangilerini uyguladığınızı, hangilerini uygulamadığınızı ve her kararın gerekçesini gösteren tek belgedir. Denetçinin ilk açtığı doküman genellikle budur.
SoA’yı restoran diliyle söylersek şudur: “Bende çiğ balık hazırlanmıyor, o yüzden balık muhafaza kuralı bana uygulanmıyor.” Gerekçesiz hariç tutma kabul edilmez. Kontrolü uygulamamak serbesttir, uygulamama nedenini yazmamak değildir.
Ek A Kontrolleri: 93 Maddenin Tam Listesi
Standardın ikinci katmanı Ek A’daki 93 kontroldür. 2022 sürümüyle bu kontroller dört tema altında toplandı: 37 kurumsal, 8 kişiler, 14 fiziksel, 34 teknolojik. Bunlar mutfaktaki fiili önlemlerdir: el yıkama istasyonu, buzdolabı termometresi, haşere kontrolü.
Aşağıda listenin tamamı yer alıyor. 2022 sürümüyle standarda yeni giren 11 kontrolü ayrıca işaretledik.
A.5 Kurumsal Kontroller (37)
- Bilgi güvenliği politikaları
- Bilgi güvenliği rolleri ve sorumlulukları
- Görevler ayrılığı
- Yönetim sorumlulukları
- Yetkili makamlarla iletişim
- Özel ilgi gruplarıyla iletişim
- Tehdit istihbaratı (2022’de eklendi)
- Proje yönetiminde bilgi güvenliği
- Bilgi ve ilgili varlıkların envanteri
- Bilgi ve ilgili varlıkların kabul edilebilir kullanımı
- Varlıkların iadesi
- Bilginin sınıflandırılması
- Bilginin etiketlenmesi
- Bilgi aktarımı
- Erişim kontrolü
- Kimlik yönetimi
- Kimlik doğrulama bilgisi
- Erişim hakları
- Tedarikçi ilişkilerinde bilgi güvenliği
- Tedarikçi sözleşmelerinde bilgi güvenliğinin ele alınması
- Bilgi ve iletişim teknolojileri tedarik zincirinde güvenlik yönetimi
- Tedarikçi hizmetlerinin izlenmesi, gözden geçirilmesi ve değişiklik yönetimi
- Bulut hizmetleri kullanımında bilgi güvenliği (2022’de eklendi)
- Bilgi güvenliği olay yönetimi planlaması ve hazırlığı
- Bilgi güvenliği olaylarının değerlendirilmesi ve karara bağlanması
- Bilgi güvenliği ihlallerine müdahale
- Bilgi güvenliği ihlallerinden ders çıkarma
- Delil toplama
- Kesinti sırasında bilgi güvenliği
- İş sürekliliği için bilgi ve iletişim teknolojileri hazırlığı (2022’de eklendi)
- Yasal, düzenleyici ve sözleşmesel gereklilikler
- Fikri mülkiyet hakları
- Kayıtların korunması
- Kişisel verilerin gizliliği ve korunması
- Bilgi güvenliğinin bağımsız gözden geçirilmesi
- Bilgi güvenliği politika, kural ve standartlarına uygunluk
- Dokümante edilmiş işletim prosedürleri
A.6 Kişilere İlişkin Kontroller (8)
- Aday inceleme ve özgeçmiş doğrulama
- İstihdam şart ve koşulları
- Bilgi güvenliği farkındalığı, eğitim ve öğretim
- Disiplin süreci
- İşten ayrılma veya görev değişikliği sonrası sorumluluklar
- Gizlilik sözleşmeleri
- Uzaktan çalışma
- Bilgi güvenliği olaylarının bildirimi
A.7 Fiziksel Kontroller (14)
- Fiziksel güvenlik sınırları
- Fiziksel giriş kontrolü
- Ofis, oda ve tesislerin güvenliği
- Fiziksel güvenlik izleme (2022’de eklendi)
- Fiziksel ve çevresel tehditlere karşı koruma
- Güvenli alanlarda çalışma
- Temiz masa ve temiz ekran
- Ekipman yerleşimi ve korunması
- Kurum dışındaki varlıkların güvenliği
- Depolama ortamları
- Destek altyapı hizmetleri (elektrik, iklimlendirme)
- Kablolama güvenliği
- Ekipman bakımı
- Ekipmanın güvenli imhası veya yeniden kullanımı
A.8 Teknolojik Kontroller (34)
- Kullanıcı uç nokta cihazları
- Ayrıcalıklı erişim hakları
- Bilgiye erişim kısıtlaması
- Kaynak koda erişim
- Güvenli kimlik doğrulama
- Kapasite yönetimi
- Kötü amaçlı yazılıma karşı koruma
- Teknik zafiyetlerin yönetimi
- Yapılandırma yönetimi (2022’de eklendi)
- Bilginin silinmesi (2022’de eklendi)
- Veri maskeleme (2022’de eklendi)
- Veri sızıntısının önlenmesi (2022’de eklendi)
- Bilgi yedekleme
- Bilgi işleme tesislerinin yedekliliği
- Loglama
- İzleme faaliyetleri (2022’de eklendi)
- Saat senkronizasyonu
- Ayrıcalıklı yardımcı programların kullanımı
- İşletim sistemlerine yazılım kurulumu
- Ağ güvenliği
- Ağ hizmetlerinin güvenliği
- Ağların ayrıştırılması
- Web filtreleme (2022’de eklendi)
- Kriptografi kullanımı
- Güvenli geliştirme yaşam döngüsü
- Uygulama güvenliği gereksinimleri
- Güvenli sistem mimarisi ve mühendislik ilkeleri
- Güvenli kodlama (2022’de eklendi)
- Geliştirme ve kabul aşamasında güvenlik testleri
- Dış kaynaklı geliştirme
- Geliştirme, test ve üretim ortamlarının ayrılması
- Değişiklik yönetimi
- Test bilgisi
- Denetim testleri sırasında bilgi sistemlerinin korunması
Belge Nasıl Alınır? Aşama 1’den Belgeye
Belgelendirme, akredite bir kuruluşun iki aşamalı denetimiyle yürür. Restoran benzetmesi burada birebir çalışır: denetçi önce dosyanızı masasında okur, sonra mutfağa girer.
Aşama 1: Doküman incelemesi. Denetçi politikalarınızı, risk değerlendirme metodolojinizi ve Uygulanabilirlik Bildirgenizi masa başında inceler. Amaç, saha denetimine hazır olup olmadığınızı anlamaktır. Temel eksikler burada çıkarsa Aşama 2’ye geçilmeden düzeltmeniz istenir.
Aşama 2: Saha denetimi. Denetçi kuruma gelir veya uzaktan bağlanır. Çalışanlarla görüşür, kayıtları inceler: log dosyaları, yedekleme raporları, erişim yetkilendirme kayıtları, test sonuçları. Sorduğu soru şudur: yazdığınız şey gerçekten oluyor mu?
Sonrası. Belge üç yıl geçerlidir. Her yıl gözetim denetimi yapılır, üçüncü yılda yeniden belgelendirme süreci işler. Yani belge bir varış noktası değil, üç yıllık bir bakım programının başlangıcıdır.
Bir noktayı baştan bilin: danışmanlığınızı yapan firma size belgeyi veremez. ISO/IEC 17021-1, bir belgelendirme kuruluşunun danışmanlık yaptığı kurumu belgelendirmesini yasaklar. Danışman ile denetçi ayrı olmak zorundadır ve bu, standardın bağımsızlığını koruyan temel kuraldır.
Denetimde İstenen Beyan Değil, Kanıt
Denetimin BT tarafında en çok zorlayan kısmı, sorulanların “var mı” değil “göster” biçiminde gelmesidir. Politikanız olması yetmez; o politikanın ürettiği kaydı ekranda açabilmeniz gerekir.
Denetçi belgeye değil, o belgenin arkasındaki kayda bakar. Yedekleme politikanız varsa geri dönüş testinin kaydını ister. Erişim kontrolü yazdıysanız ayrıcalıklı hesapların listesini ve o hesapların kime ait olduğunu ister. Loglama diyorsanız logun ne kadar geriye gittiğini ve saatlerin senkron olup olmadığını ister; saat senkronizasyonunun kanıtı ayrı bir kontrol maddesidir (A.8.17) ve cihazların hangi kaynaktan beslendiği ile bir cihaz senkronizasyonu kaybettiğinde bunu kimin fark ettiği NTP ve saat senkronizasyonu rehberimizde ele alınmaktadır.
Buzdolabına termometre koymak kolaydır. Denetçiyi ikna eden şey termometre değil, altı aylık ölçüm defteridir. Aynı mantık envanter ve sorumluluk maddelerinde de işler: A.5.9’un istediği varlık envanteri, A.5.2’nin istediği rol tanımı ve A.6.5’in istediği ayrılış devri, aslında kurumdaki tek nokta arızalarını görünür kılan üç sorudur; belge almasanız bile o listeyi uygulamak işe yarar.
Yıllardır Çalışan Sistem, Sağlıklı Sistem Demek Değildir
Denetimde en sık gözden kaçan risk, hiç kurulmamış kontroller değil; yıllardır kurulu olduğu için kimsenin bakmadığı kontrollerdir. Bir yazılım firmasında tam olarak bunu yaşadık.
Başlangıçta konu ISO bile değildi. Firmanın envanter sistemi sorun çıkarıyordu; eski programı bırakıp yerine GLPI kurduk. Kurulum sırasında firewall ve 5651 tarafındaki kontrolleri de gözden geçirince asıl tablo ortaya çıktı: sistemler yıllardır ayaktaydı ve tam da bu yüzden kimse sorgulamamıştı.
Ayakta olmakla sağlıklı olmak aynı şey değil. Yıllar içinde kurallar üst üste birikmiş, yapılandırmalar kaymış, kayıt üreten mekanizmalar sessizce işlevini yitirmişti. Mutfak benzetmesiyle söylersek: üç yıl önce denetimden geçmiş bir mutfağın termometresi aylardır bozuktu ve kimse fark etmemişti, çünkü buzdolabı hâlâ soğutuyordu. Cihaz çalışıyordu, ölçüm çalışmıyordu.
Bulguları tek tek çıkarıp düzelttik ve sistemleri yeniden kayıt üretir hale getirdik. Birkaç ay sonra gözetim denetimi geldiğinde denetçi kontrolleri çalışır durumda buldu ve belgenin devamı için herhangi bir sorun çıkarmadı.
Buradaki asıl kazanç sertifikanın korunması değil, sorunun denetimden önce bulunmasıydı. Aynı bulgular denetim masasında ortaya çıksaydı, konu birkaç haftalık düzeltme çalışması olmaktan çıkıp belgeyi tartışmaya açan bir uygunsuzluk dosyasına dönüşecekti.
Bu Şartların Hangi Kısmını Biz Yapıyoruz?
Açık olalım: BGYS dokümantasyonu, risk metodolojisinin kurulması, iç denetimin yürütülmesi ve yönetimin gözden geçirme sürecini işletmek ayrı bir uzmanlıktır ve bizim işimiz değildir. Bu tarafı bir BGYS danışmanıyla veya hukuk müşavirinizle yürütmeniz gerekir.
Bizim durduğumuz yer Ek A’nın teknolojik kontrolleri ve bunlara komşu teknik maddelerdir. Somut olarak:
- Loglama, saat senkronizasyonu ve merkezi log arşivi (A.8.15, A.8.17): 5651 log yönetimi altyapısıyla aynı iş. 12 lokasyonlu bir kurumda bunu nasıl kurduğumuzu 5651 uyum projesinde anlatıyoruz
- Ayrıcalıklı erişim hakları ve kimlik yönetimi (A.8.2, A.5.16): Active Directory güvenlik sıkılaştırması ve kullanıcı, grup, OU yönetimi
- Kötü amaçlı yazılıma karşı koruma, teknik zafiyet yönetimi, yapılandırma yönetimi (A.8.7, A.8.8, A.8.9): siber güvenlik sıkılaştırma kapsamında
- Ağ güvenliği, ağ hizmetlerinin güvenliği, ağların ayrıştırılması (A.8.20, A.8.21, A.8.22): firewall yapılandırması ve VLAN segmentasyonu
- Yedekleme, yedeklilik ve geri dönüş testleri (A.8.13, A.8.14): mimarinin nasıl kurulduğunu kurumsal veri yedekleme ve felaket kurtarma rehberimizde, sahadaki karşılığını 25 sunucuda sıfırdan kurduğumuz Veeam yedekleme sistemi projesinde anlatıyoruz
- Varlık envanteri (A.5.9): GLPI ile envanter yönetimi kuruyoruz; 1.500 cihazı otomatik envantere aldığımız GLPI envanter projesi örnek olarak incelenebilir
- Kabul edilebilir kullanım, bulut hizmetleri ve yazılım kurulumu (A.5.10, A.5.23, A.8.19): üçü birlikte hangi aracın hangi şartla kullanılabileceğini düzenler, yani kurumun onaylamadığı araçların, gölge BT dediğimiz olgunun standarttaki karşılığıdır
Yani “belge alalım” dediğinizde dokümanı yazan biz değiliz. Denetçi mutfağa girdiğinde göstereceğiniz kaydı üreten sistemi kuran ve çalışır tutan tarafız.
Sonuç
ISO 27001 belgesi, bir güvenlik ürünü satın alarak elde edilmez. İki katmanı birlikte kurmayı gerektirir: yönetim sistemi maddeleri düzeni tanımlar, Ek A kontrolleri o düzeni sahada uygular. Denetim ikisinin birbirini tutup tutmadığına bakar.
Yazılı kısmı bir BGYS danışmanıyla, teknik kısmı bizimle yürütmek, çoğu kurum için hem daha hızlı hem daha dürüst bir yoldur. Belgelendirmeden bağımsız olarak da bu kontrollerin çoğu zaten kurulmaya değer: siber güvenlik sıkılaştırma ve 5651 log yönetimi rehberlerimiz bu işin denetimden bağımsız halini anlatıyor.
ISO 27001 Belgesi Hakkında Sık Sorulan Sorular
Yazan
İlker PehlivanBT Danışmanı | Ağ, Sistem ve Güvenlik Yönetimi
İlker Pehlivan, karmaşık BT altyapılarını ölçeklenebilir ve güvenli sistemlere dönüştüren bir ağ ve sistem mühendisidir. Şirketlere özel teknoloji rehberleri burada.
Benzer Makaleler
5651 Sayılı Kanun: İnternet Log Yönetimi ve Uyum Çözümleri
5651 uyumlu loglama nedir, firewall logu tek başına yeterli mi? Kimler yükümlü, kayıtlar ne kadar saklanır, zaman damgası neden şart: uyum rehberi.
Certificate Authority Nedir? İç CA ile Public CA Farkı
Sertifika otoritesi (CA) nedir, güven zinciri nasıl kurulur? Kurumsal ağda iç CA ile public CA farkını, self-signed sertifikanın ne zaman yettiğini anlatıyoruz.
Siber Güvenlik Sıkılaştırma (Hardening) Hizmetleri
Siber güvenlik sıkılaştırma ile sunucu, ağ cihazı ve uç nokta güvenlik açıklarınızı CIS Benchmark ve NIST standartlarına göre uçtan uca kapatıyoruz.
Şifreleme Nedir? Simetrik, Asimetrik ve Özet Farkı
Şifreleme nedir, kaç türü vardır? Gizlilik, bütünlük ve kimlik üç ayrı iştir. Simetrik, asimetrik ve özet fonksiyonlarının farkı ve kurumsal karşılığı.
İçindekiler
Ücretsiz Değerlendirme
ISO 27001'in 93 kontrolünün hangisi sizde zaten var? Boşluk analizini birlikte çıkaralım.
Ana Hizmet
Siber Güvenlik