Siber Güvenlik

ISO 27001 Belgesi Nasıl Alınır? Şartların Tam Listesi

ISO 27001 belgesi nasıl alınır? Şartların tam listesi (Madde 4-10 ve Ek A'nın 93 kontrolü), denetim aşamaları ve teknik kontrollerin BT tarafındaki karşılığı.

İlker Pehlivan

Girişine hijyen belgesi asılmış bir restoran düşünün. Belge duvarda durur, çerçevelidir, tarihi günceldir. Ama o belgenin size gerçekten anlattığı şey mutfağın o an temiz olduğu değil; bu mutfağın temiz kalmasını sağlayan bir düzenin kurulduğu ve bunun bir denetçi tarafından yerinde görüldüğüdür. Buzdolabının sıcaklığı ölçülüyor mu, ölçüm kaydediliyor mu, bir sapma olduğunda ne yapılacağı yazılı mı, bunu kim takip ediyor.

ISO 27001 tam olarak bunun bilgi güvenliğindeki karşılığıdır. Belge, kurumunuzun güvenli olduğunu ilan eden bir rozet değil; bilgi güvenliğini yöneten bir sistem kurduğunuzun ve o sistemin gerçekten işlediğinin bağımsız bir kuruluşça doğrulanmasıdır. Bu makalede belgenin şartlarını tam liste halinde, belgelendirme sürecini adım adım ve bu şartların hangilerinin BT tarafında somut bir işe karşılık geldiğini ele alıyoruz.

Bu makale Siber Güvenlik hizmetimizin standartlara uyum koluna odaklanır; yasal loglama yükümlülüğü için 5651 log yönetimi rehberimize bakabilirsiniz.

ISO 27001 belgesini restoran hijyen denetimiyle kıyaslayan illüstrasyon: duvarda çerçeveli hijyen sertifikası, kapının ardında buzdolabı termometresi ve açık sıcaklık kayıt defteriyle çalışan mutfak
Duvardaki belge, mutfağın temiz olduğunu değil, temiz kalmasını sağlayan düzenin kurulduğunu gösterir.

ISO 27001 Nedir, Belge Ne İşe Yarar?

ISO/IEC 27001, bir kurumun Bilgi Güvenliği Yönetim Sistemi (BGYS) kurmasını, işletmesini ve sürekli iyileştirmesini tanımlayan uluslararası standarttır. Belgeyi veren şey teknoloji yatırımınız değil, bu sistemin varlığıdır.

Buradaki ayrım kritik ve çoğu kurum burada yanılır. Pahalı bir firewall almak, restoranın en iyi buzdolabını alması gibidir: gereklidir ama tek başına hijyen belgesi getirmez. Denetçi buzdolabının markasını sormaz. Sıcaklığın kaç derecede tutulması gerektiğini kimin belirlediğini, bu değerin ölçülüp ölçülmediğini ve sapma olduğunda ne yapıldığını sorar.

Güncel sürüm ISO/IEC 27001:2022. Eski 2013 sürümünden geçiş süresi 31 Ekim 2025’te doldu, dolayısıyla piyasadaki her geçerli belge 2022 sürümüne dayanır; 114 kontrol ve 14 alan yapısından bahseden bir kaynakla karşılaşırsanız o kaynak güncel değildir.

Belge üç yıl geçerlidir. Her yıl gözetim denetimi yapılır, üçüncü yılın sonunda yeniden belgelendirme sürecinden geçilir. Belgeyi veren kuruluşun akredite olması gerekir; Türkiye’de bu akreditasyon TÜRKAK tarafından verilir ve kamu ihalelerinde fiilen aranan şey TÜRKAK onaylı belgedir.

Kimin Bu Belgeye İhtiyacı Var?

ISO 27001 yasal bir zorunluluk değil, ama üç durumda pratikte zorunlu hale gelir. Birincisi kamu ihaleleri: teknik şartnamede TÜRKAK onaylı belge sıklıkla katılım şartı olarak yazılır. İkincisi büyük kurumların tedarikçi denetimleri; bir bankaya, sigorta şirketine veya holdinge hizmet veriyorsanız kendi bilgi güvenliğiniz onların denetim kapsamına girer. Üçüncüsü yurt dışı iş ilişkileri, özellikle Avrupa’daki müşteriler sözleşme aşamasında belge soruyor.

Ortak nokta şu: belgeyi size kanun değil, çalışmak istediğiniz müşteri dayatıyor. Bu yüzden “gerekli mi” sorusunun cevabı sektörünüzde değil, müşteri listenizde saklı.

ISO 27001 Şartları: Yönetim Sistemi Maddeleri (Madde 4-10)

Standardın ilk katmanı yedi maddeden oluşur ve bunların hiçbiri hariç tutulamaz. Bu maddeler mutfağın yazılı düzenidir: kim sorumlu, hangi ürün riskli, kayıt nasıl tutulur, kim kontrol eder.

MaddeNe isteniyor
4. Kuruluşun bağlamıKurumun iç ve dış koşullarının, ilgili tarafların beklentilerinin belirlenmesi ve BGYS kapsamının çizilmesi
5. LiderlikÜst yönetimin taahhüdü, yazılı bilgi güvenliği politikası, rol ve sorumlulukların atanması
6. PlanlamaRisk değerlendirme metodolojisi, risk işleme planı, Uygulanabilirlik Bildirgesi (SoA) ve bilgi güvenliği hedefleri
7. DestekKaynak ayrılması, yetkinlik, farkındalık, iletişim ve dokümante edilmiş bilginin yönetimi
8. OperasyonPlanlanan risk değerlendirme ve işleme faaliyetlerinin fiilen yürütülmesi
9. Performans değerlendirmeİzleme ve ölçme, iç denetim, yönetimin gözden geçirmesi
10. İyileştirmeUygunsuzlukların ele alınması, düzeltici faaliyet, sürekli iyileştirme

Bu katmanın kalbi Uygulanabilirlik Bildirgesidir (Statement of Applicability, SoA). SoA, Ek A’daki 93 kontrolün hangilerini uyguladığınızı, hangilerini uygulamadığınızı ve her kararın gerekçesini gösteren tek belgedir. Denetçinin ilk açtığı doküman genellikle budur.

SoA’yı restoran diliyle söylersek şudur: “Bende çiğ balık hazırlanmıyor, o yüzden balık muhafaza kuralı bana uygulanmıyor.” Gerekçesiz hariç tutma kabul edilmez. Kontrolü uygulamamak serbesttir, uygulamama nedenini yazmamak değildir.

Ek A Kontrolleri: 93 Maddenin Tam Listesi

Standardın ikinci katmanı Ek A’daki 93 kontroldür. 2022 sürümüyle bu kontroller dört tema altında toplandı: 37 kurumsal, 8 kişiler, 14 fiziksel, 34 teknolojik. Bunlar mutfaktaki fiili önlemlerdir: el yıkama istasyonu, buzdolabı termometresi, haşere kontrolü.

Aşağıda listenin tamamı yer alıyor. 2022 sürümüyle standarda yeni giren 11 kontrolü ayrıca işaretledik.

A.5 Kurumsal Kontroller (37)

  1. Bilgi güvenliği politikaları
  2. Bilgi güvenliği rolleri ve sorumlulukları
  3. Görevler ayrılığı
  4. Yönetim sorumlulukları
  5. Yetkili makamlarla iletişim
  6. Özel ilgi gruplarıyla iletişim
  7. Tehdit istihbaratı (2022’de eklendi)
  8. Proje yönetiminde bilgi güvenliği
  9. Bilgi ve ilgili varlıkların envanteri
  10. Bilgi ve ilgili varlıkların kabul edilebilir kullanımı
  11. Varlıkların iadesi
  12. Bilginin sınıflandırılması
  13. Bilginin etiketlenmesi
  14. Bilgi aktarımı
  15. Erişim kontrolü
  16. Kimlik yönetimi
  17. Kimlik doğrulama bilgisi
  18. Erişim hakları
  19. Tedarikçi ilişkilerinde bilgi güvenliği
  20. Tedarikçi sözleşmelerinde bilgi güvenliğinin ele alınması
  21. Bilgi ve iletişim teknolojileri tedarik zincirinde güvenlik yönetimi
  22. Tedarikçi hizmetlerinin izlenmesi, gözden geçirilmesi ve değişiklik yönetimi
  23. Bulut hizmetleri kullanımında bilgi güvenliği (2022’de eklendi)
  24. Bilgi güvenliği olay yönetimi planlaması ve hazırlığı
  25. Bilgi güvenliği olaylarının değerlendirilmesi ve karara bağlanması
  26. Bilgi güvenliği ihlallerine müdahale
  27. Bilgi güvenliği ihlallerinden ders çıkarma
  28. Delil toplama
  29. Kesinti sırasında bilgi güvenliği
  30. İş sürekliliği için bilgi ve iletişim teknolojileri hazırlığı (2022’de eklendi)
  31. Yasal, düzenleyici ve sözleşmesel gereklilikler
  32. Fikri mülkiyet hakları
  33. Kayıtların korunması
  34. Kişisel verilerin gizliliği ve korunması
  35. Bilgi güvenliğinin bağımsız gözden geçirilmesi
  36. Bilgi güvenliği politika, kural ve standartlarına uygunluk
  37. Dokümante edilmiş işletim prosedürleri

A.6 Kişilere İlişkin Kontroller (8)

  1. Aday inceleme ve özgeçmiş doğrulama
  2. İstihdam şart ve koşulları
  3. Bilgi güvenliği farkındalığı, eğitim ve öğretim
  4. Disiplin süreci
  5. İşten ayrılma veya görev değişikliği sonrası sorumluluklar
  6. Gizlilik sözleşmeleri
  7. Uzaktan çalışma
  8. Bilgi güvenliği olaylarının bildirimi

A.7 Fiziksel Kontroller (14)

  1. Fiziksel güvenlik sınırları
  2. Fiziksel giriş kontrolü
  3. Ofis, oda ve tesislerin güvenliği
  4. Fiziksel güvenlik izleme (2022’de eklendi)
  5. Fiziksel ve çevresel tehditlere karşı koruma
  6. Güvenli alanlarda çalışma
  7. Temiz masa ve temiz ekran
  8. Ekipman yerleşimi ve korunması
  9. Kurum dışındaki varlıkların güvenliği
  10. Depolama ortamları
  11. Destek altyapı hizmetleri (elektrik, iklimlendirme)
  12. Kablolama güvenliği
  13. Ekipman bakımı
  14. Ekipmanın güvenli imhası veya yeniden kullanımı

A.8 Teknolojik Kontroller (34)

  1. Kullanıcı uç nokta cihazları
  2. Ayrıcalıklı erişim hakları
  3. Bilgiye erişim kısıtlaması
  4. Kaynak koda erişim
  5. Güvenli kimlik doğrulama
  6. Kapasite yönetimi
  7. Kötü amaçlı yazılıma karşı koruma
  8. Teknik zafiyetlerin yönetimi
  9. Yapılandırma yönetimi (2022’de eklendi)
  10. Bilginin silinmesi (2022’de eklendi)
  11. Veri maskeleme (2022’de eklendi)
  12. Veri sızıntısının önlenmesi (2022’de eklendi)
  13. Bilgi yedekleme
  14. Bilgi işleme tesislerinin yedekliliği
  15. Loglama
  16. İzleme faaliyetleri (2022’de eklendi)
  17. Saat senkronizasyonu
  18. Ayrıcalıklı yardımcı programların kullanımı
  19. İşletim sistemlerine yazılım kurulumu
  20. Ağ güvenliği
  21. Ağ hizmetlerinin güvenliği
  22. Ağların ayrıştırılması
  23. Web filtreleme (2022’de eklendi)
  24. Kriptografi kullanımı
  25. Güvenli geliştirme yaşam döngüsü
  26. Uygulama güvenliği gereksinimleri
  27. Güvenli sistem mimarisi ve mühendislik ilkeleri
  28. Güvenli kodlama (2022’de eklendi)
  29. Geliştirme ve kabul aşamasında güvenlik testleri
  30. Dış kaynaklı geliştirme
  31. Geliştirme, test ve üretim ortamlarının ayrılması
  32. Değişiklik yönetimi
  33. Test bilgisi
  34. Denetim testleri sırasında bilgi sistemlerinin korunması
ISO 27001 şartlarının iki katmanını gösteren illüstrasyon: solda yazılı el kitabındaki sorumluluk, risk ve prosedür maddeleri, sağda bunların mutfaktaki fiziksel karşılıkları bakır çizgilerle eşleştirilmiş
Yönetim sistemi maddeleri düzeni yazar, Ek A kontrolleri o düzeni sahada uygular: ikisi tek sistemin iki yarısıdır.

Belge Nasıl Alınır? Aşama 1’den Belgeye

Belgelendirme, akredite bir kuruluşun iki aşamalı denetimiyle yürür. Restoran benzetmesi burada birebir çalışır: denetçi önce dosyanızı masasında okur, sonra mutfağa girer.

Aşama 1: Doküman incelemesi. Denetçi politikalarınızı, risk değerlendirme metodolojinizi ve Uygulanabilirlik Bildirgenizi masa başında inceler. Amaç, saha denetimine hazır olup olmadığınızı anlamaktır. Temel eksikler burada çıkarsa Aşama 2’ye geçilmeden düzeltmeniz istenir.

Aşama 2: Saha denetimi. Denetçi kuruma gelir veya uzaktan bağlanır. Çalışanlarla görüşür, kayıtları inceler: log dosyaları, yedekleme raporları, erişim yetkilendirme kayıtları, test sonuçları. Sorduğu soru şudur: yazdığınız şey gerçekten oluyor mu?

Sonrası. Belge üç yıl geçerlidir. Her yıl gözetim denetimi yapılır, üçüncü yılda yeniden belgelendirme süreci işler. Yani belge bir varış noktası değil, üç yıllık bir bakım programının başlangıcıdır.

Bir noktayı baştan bilin: danışmanlığınızı yapan firma size belgeyi veremez. ISO/IEC 17021-1, bir belgelendirme kuruluşunun danışmanlık yaptığı kurumu belgelendirmesini yasaklar. Danışman ile denetçi ayrı olmak zorundadır ve bu, standardın bağımsızlığını koruyan temel kuraldır.

ISO 27001 belgelendirme denetiminin iki aşamasını gösteren illüstrasyon: denetçi önce masasında politikaları ve kontrol listesini inceliyor, sonra mutfakta buzdolabı termometresini kayıt defteriyle karşılaştırıyor
Denetçi önce dosyanızı masasında okur, sonra mutfağa girip yazılanla olanı karşılaştırır.

Denetimde İstenen Beyan Değil, Kanıt

Denetimin BT tarafında en çok zorlayan kısmı, sorulanların “var mı” değil “göster” biçiminde gelmesidir. Politikanız olması yetmez; o politikanın ürettiği kaydı ekranda açabilmeniz gerekir.

Denetçi belgeye değil, o belgenin arkasındaki kayda bakar. Yedekleme politikanız varsa geri dönüş testinin kaydını ister. Erişim kontrolü yazdıysanız ayrıcalıklı hesapların listesini ve o hesapların kime ait olduğunu ister. Loglama diyorsanız logun ne kadar geriye gittiğini ve saatlerin senkron olup olmadığını ister; saat senkronizasyonunun kanıtı ayrı bir kontrol maddesidir (A.8.17) ve cihazların hangi kaynaktan beslendiği ile bir cihaz senkronizasyonu kaybettiğinde bunu kimin fark ettiği NTP ve saat senkronizasyonu rehberimizde ele alınmaktadır.

Buzdolabına termometre koymak kolaydır. Denetçiyi ikna eden şey termometre değil, altı aylık ölçüm defteridir. Aynı mantık envanter ve sorumluluk maddelerinde de işler: A.5.9’un istediği varlık envanteri, A.5.2’nin istediği rol tanımı ve A.6.5’in istediği ayrılış devri, aslında kurumdaki tek nokta arızalarını görünür kılan üç sorudur; belge almasanız bile o listeyi uygulamak işe yarar.

Yıllardır Çalışan Sistem, Sağlıklı Sistem Demek Değildir

Denetimde en sık gözden kaçan risk, hiç kurulmamış kontroller değil; yıllardır kurulu olduğu için kimsenin bakmadığı kontrollerdir. Bir yazılım firmasında tam olarak bunu yaşadık.

Başlangıçta konu ISO bile değildi. Firmanın envanter sistemi sorun çıkarıyordu; eski programı bırakıp yerine GLPI kurduk. Kurulum sırasında firewall ve 5651 tarafındaki kontrolleri de gözden geçirince asıl tablo ortaya çıktı: sistemler yıllardır ayaktaydı ve tam da bu yüzden kimse sorgulamamıştı.

Ayakta olmakla sağlıklı olmak aynı şey değil. Yıllar içinde kurallar üst üste birikmiş, yapılandırmalar kaymış, kayıt üreten mekanizmalar sessizce işlevini yitirmişti. Mutfak benzetmesiyle söylersek: üç yıl önce denetimden geçmiş bir mutfağın termometresi aylardır bozuktu ve kimse fark etmemişti, çünkü buzdolabı hâlâ soğutuyordu. Cihaz çalışıyordu, ölçüm çalışmıyordu.

Bulguları tek tek çıkarıp düzelttik ve sistemleri yeniden kayıt üretir hale getirdik. Birkaç ay sonra gözetim denetimi geldiğinde denetçi kontrolleri çalışır durumda buldu ve belgenin devamı için herhangi bir sorun çıkarmadı.

Buradaki asıl kazanç sertifikanın korunması değil, sorunun denetimden önce bulunmasıydı. Aynı bulgular denetim masasında ortaya çıksaydı, konu birkaç haftalık düzeltme çalışması olmaktan çıkıp belgeyi tartışmaya açan bir uygunsuzluk dosyasına dönüşecekti.

Bu Şartların Hangi Kısmını Biz Yapıyoruz?

Açık olalım: BGYS dokümantasyonu, risk metodolojisinin kurulması, iç denetimin yürütülmesi ve yönetimin gözden geçirme sürecini işletmek ayrı bir uzmanlıktır ve bizim işimiz değildir. Bu tarafı bir BGYS danışmanıyla veya hukuk müşavirinizle yürütmeniz gerekir.

Bizim durduğumuz yer Ek A’nın teknolojik kontrolleri ve bunlara komşu teknik maddelerdir. Somut olarak:

Yani “belge alalım” dediğinizde dokümanı yazan biz değiliz. Denetçi mutfağa girdiğinde göstereceğiniz kaydı üreten sistemi kuran ve çalışır tutan tarafız.

Sonuç

ISO 27001 belgesi, bir güvenlik ürünü satın alarak elde edilmez. İki katmanı birlikte kurmayı gerektirir: yönetim sistemi maddeleri düzeni tanımlar, Ek A kontrolleri o düzeni sahada uygular. Denetim ikisinin birbirini tutup tutmadığına bakar.

Yazılı kısmı bir BGYS danışmanıyla, teknik kısmı bizimle yürütmek, çoğu kurum için hem daha hızlı hem daha dürüst bir yoldur. Belgelendirmeden bağımsız olarak da bu kontrollerin çoğu zaten kurulmaya değer: siber güvenlik sıkılaştırma ve 5651 log yönetimi rehberlerimiz bu işin denetimden bağımsız halini anlatıyor.

ISO 27001 Belgesi Hakkında Sık Sorulan Sorular

Genel bir yasal zorunluluk değildir. Ancak kamu ihalelerinde, büyük kurumların tedarikçi değerlendirmelerinde ve yurt dışı iş ilişkilerinde fiilen şart koşulur. Yani zorunluluk kanundan değil, çalışmak istediğiniz müşteriden gelir.
Kurumun büyüklüğüne ve mevcut olgunluğuna göre değişir; sıfırdan başlayan orta ölçekli bir kurumda hazırlık genellikle birkaç ayı bulur. Süreyi belirleyen şey doküman yazımı değil, kontrollerin fiilen kurulup bir süre çalıştırılmasıdır: denetçi kayıt ister, kayıt üretmek için sistemin bir müddet işlemiş olması gerekir.
Hayır. ISO/IEC 17021-1 gereği bir belgelendirme kuruluşu, danışmanlığını yaptığı kurumu belgelendiremez; danışman ile denetçi yapısal olarak ayrı olmak zorundadır. Size hem danışmanlık hem belgelendirme vaat eden bir teklif geldiğinde bunu sorgulayın, belgenin geçerliliği tartışmalı hale gelebilir.
Hayır, ikisi ayrı yükümlülüktür. ISO 27001 gönüllü bir yönetim sistemi standardı, KVKK ise kanun. Aralarında ciddi bir örtüşme var: Ek A'daki erişim kontrolü, loglama, yedekleme ve kişisel veri koruma kontrolleri, KVKK'nın beklediği teknik tedbirlerin büyük kısmını zaten karşılar. Ama ISO 27001 belgesi tek başına KVKK uyumu yerine geçmez.
Çoğu kurumda donanım veya yazılım değişikliğine gerek kalmaz. Eksik çıkan şey genellikle sistemin kendisi değil, o sistemin yapılandırması ve ürettiği kayıttır: loglar toplanmıyordur, yedekten geri dönüş hiç test edilmemiştir, ayrıcalıklı hesaplar kimseye ait değildir. Bunlar mevcut altyapı üzerinde çözülür.
İlker Pehlivan

Yazan

İlker Pehlivan

BT Danışmanı | Ağ, Sistem ve Güvenlik Yönetimi

İlker Pehlivan, karmaşık BT altyapılarını ölçeklenebilir ve güvenli sistemlere dönüştüren bir ağ ve sistem mühendisidir. Şirketlere özel teknoloji rehberleri burada.