ISO 27001 Belgesi

ISO/IEC 27001, bilgi güvenliği yönetim sisteminin (BGYS) şartlarını belirleyen uluslararası standarttır. Bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini, risk yönetimine dayalı bir sistemle korumayı amaçlar. Kapsamına yalnız bilgi işlem altyapısı değil; çalışanlar, iş süreçleri, fiziksel alanlar ve tedarikçiler de girer. Her büyüklükte ve her sektörde uygulanabilir.

Yürürlükteki sürüm: ISO/IEC 27001:2022

Standardın güncel sürümü, 25 Ekim 2022'de yayımlanan ISO/IEC 27001:2022'dir. 2024'te standarda iklim değişikliği ifadesini ekleyen 1 numaralı değişiklik yayımlandı. TSE, standardı Aralık 2022'de TS ISO/IEC 27001:2022 adıyla Türk standardı olarak yayımladı; TSE'nin güncel duyurularında TS EN ISO/IEC 27001:2023 adı kullanılıyor.

Önceki sürüm ISO/IEC 27001:2013 (Türk standardı olarak TS EN ISO/IEC 27001:2017) için üç yıllık geçiş süresi 31 Ekim 2025'te sona erdi. Uluslararası akreditasyon kuralları gereği 2013 sürümüne göre verilmiş bütün belgelerin süresi bu tarihte doldu ya da belgeler geri çekildi. Elinizde 2013 veya 2017 tarihli standarda atıf yapan bir belge varsa, bu belge artık geçerli değildir.

2022 sürümünde neler değişti?

  • Ek A'daki kontroller ISO/IEC 27002:2022 ile uyumlu hâle getirildi. Kontrol sayısı 14 başlıkta 114'ten 4 başlıkta 93'e indi: kurumsal, insan, fiziksel ve teknolojik kontroller. Bunların 11'i yeni kontrollerdir.
  • Değişikliklerin planlı yapılmasını isteyen yeni bir madde (6.3) eklendi.
  • İlgili tarafların hangi şartlarının BGYS ile karşılanacağının belirlenmesi istendi.
  • Standart, yönetim sistemi standartlarının ortak yapısıyla uyumlu hâle getirildi.

BGYS kurmanın temel adımları

  1. Kapsamın belirlenmesi: Hangi lokasyonların, süreçlerin ve sistemlerin BGYS'ye dahil olacağı tanımlanır.
  2. Risk değerlendirmesi: Bilgi varlıklarına yönelik riskler belirlenir, analiz edilir ve değerlendirilir.
  3. Risk işleme: Riskleri azaltacak kontroller seçilir, risk işleme planı hazırlanır.
  4. Uygulanabilirlik bildirgesi: Ek A'daki 93 kontrolün hangilerinin uygulandığı, hangilerinin neden dışarıda bırakıldığı gerekçesiyle yazılır.
  5. Uygulama ve farkındalık: Politikalar ve kontroller devreye alınır, çalışanlar bilgilendirilir.
  6. İzleme, iç tetkik ve yönetimin gözden geçirmesi: Sistemin etkinliği ölçülür, eksikler düzeltilir.

Belgenin işletmeye katkısı

  • Müşterilere, iş ortaklarına ve ihale makamlarına bilgi güvenliğini bağımsız bir denetimle kanıtlarsınız.
  • Bilgi güvenliği risklerini sistemli biçimde yönetir, olaylara hazırlıklı olursunuz.
  • 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun veri güvenliğine ilişkin yükümlülüklerini karşılamak için gereken teknik ve idari tedbirleri bir yönetim düzenine bağlarsınız. Belge, kanundaki yükümlülüklerin yerine geçmez.

ISO/IEC 27001 belgesi nasıl alınır?

ISO belge vermez. Belgeyi, ISO/IEC 27001 için akredite olan bağımsız bir belgelendirme kuruluşu düzenler. Kuruluş iki aşamalı belgelendirme denetimi yapar: birinci aşamada BGYS'nin tasarımı ve hazırlık durumu, ikinci aşamada kontrollerin fiilen uygulanıp uygulanmadığı incelenir. Uygunsuzluklar giderildikten sonra belge üç yıllık bir döngü için verilir; bu sürede her yıl gözetim denetimi, üç yılda bir yeniden belgelendirme denetimi yapılır. Belgelendirme kuruluşunun akreditasyonunu Türk Akreditasyon Kurumu (TÜRKAK) ya da ilgili akreditasyon kurumunun sitesinden kontrol edebilirsiniz.

TÜM Grup ne yapar?

TÜM Grup olarak kapsam belirleme, varlık envanteri, risk değerlendirmesi, risk işleme planı ve uygulanabilirlik bildirgesinin hazırlanmasında danışmanlık veriyor; iç tetkik ve yönetimin gözden geçirmesini planlıyor, belgelendirme denetimine kadar süreci takip ediyoruz. Denetimi ve belgeyi, seçtiğiniz akredite belgelendirme kuruluşu yapar ve düzenler.

İşletmeniz için en uygun desteği birlikte belirleyelim

Uzman ekibimiz, ücretsiz ön görüşmede firmanıza özel devlet desteği ve süreç yol haritasını çıkarsın.

ÇEREZ BİLGİLENDİRMESİ Deneyiminizi geliştirmek için sitemizde çerezleri kullanıyoruz. Detaylı bilgi için K.V.K.K. Aydınlatma Metni sayfasını ziyaret edebilirsiniz.