ISO 27001 belgesi almak isteyen kuruluşların yalnızca birkaç doküman hazırlaması yeterli değildir. Başarılı bir belgelendirme süreci; kurumun bilgi varlıklarını tanımasını, risklerini ölçmesini, uygun kontrolleri uygulamasını ve kurduğu sistemi sürekli iyileştirmesini gerektirir. Bu rehberde ISO/IEC 27001:2022 belgelendirme sürecinin temel adımlarını açıklıyoruz.
ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemi için uluslararası gereklilikleri tanımlar. Standart; bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı hedefler. Belge, danışmanlık firması tarafından değil, bağımsız ve akredite bir belgelendirme kuruluşunun yaptığı denetim sonucunda verilir.
Öncelikle yönetim sistemine dahil edilecek faaliyetler, lokasyonlar, bilgi sistemleri, çalışanlar ve iş süreçleri belirlenir. Gereğinden geniş veya belirsiz bir kapsam, projenin süresini ve maliyetini artırabilir.
Kurumun mevcut politika, prosedür, teknik kontrol ve uygulamaları ISO/IEC 27001:2022 gereklilikleriyle karşılaştırılır. Eksikler önem ve risk seviyesine göre önceliklendirilerek uygulanabilir bir yol haritası hazırlanır.
Veriler, yazılımlar, donanımlar, hizmetler, çalışan bilgisi ve kritik iş süreçleri envantere alınır. Tehditler, zafiyetler, olasılık ve iş etkileri değerlendirilir. Kabul edilemeyen riskler için risk işleme planı oluşturulur.
Bilgi güvenliği politikası, erişim kontrolü, varlık yönetimi, olay yönetimi, yedekleme, iş sürekliliği, tedarikçi güvenliği ve benzeri süreçler kuruma uygun biçimde dokümante edilir. Hazırlanan belgelerin gerçek işleyişle uyumlu olması gerekir.
Ek A kontrolleri otomatik olarak aynı şekilde uygulanmaz; kuruluşun risklerine göre seçilir ve gerekçelendirilir. Teknik ve idari kontroller hayata geçirilir, sorumlular belirlenir ve uygulamaların kanıtı olan kayıtlar düzenli şekilde tutulur.
Çalışanların bilgi güvenliği sorumluluklarını bilmesi, olayları zamanında bildirmesi ve kurum politikalarına uygun hareket etmesi sağlanır. Eğitimlerin katılım ve değerlendirme kayıtları korunur.
Belgelendirme denetiminden önce sistemin standarda ve kurumun kendi kurallarına uygunluğu iç denetimle kontrol edilir. Üst yönetim; performansı, riskleri, olayları, hedefleri ve iyileştirme fırsatlarını değerlendirir.
Akredite belgelendirme kuruluşu genellikle birinci aşamada dokümantasyon ve hazırlık seviyesini, ikinci aşamada ise uygulamaların etkinliğini inceler. Uygunsuzluklar giderildikten sonra uygun bulunan kuruluşa ISO 27001 belgesi düzenlenir.
Gerekli dokümanlar kurumun kapsamına göre değişir. Genellikle kapsam dokümanı, bilgi güvenliği politikası, risk değerlendirme yöntemi ve sonuçları, risk işleme planı, Uygulanabilirlik Bildirgesi, hedefler, görev ve sorumluluklar, iç denetim kayıtları, yönetimin gözden geçirmesi kayıtları ile düzeltici faaliyet kayıtları bulunur.
Süre; çalışan sayısı, kapsam, lokasyonlar, mevcut dokümantasyon, teknik altyapı ve bilgi güvenliği olgunluğuna bağlıdır. Küçük ve hazırlıklı bir kuruluş ile çok lokasyonlu, karmaşık bir kurumun proje takvimi aynı olmaz. Sağlıklı süre tahmini için öncelikle boşluk analizi yapılmalıdır.
Deneyimli danışmanlık; standardın gerekliliklerini kurumun gerçek süreçlerine uyarlamaya, gereksiz dokümantasyonu önlemeye ve kritik risklere öncelik vermeye yardımcı olur. Mira Sistem’in ISO 27001 danışmanlığı; mevcut durum analizi, risk yönetimi, dokümantasyon, uygulama, iç denetim ve belgelendirme hazırlığı aşamalarını kapsar.
Bilgi güvenliği yönetim sistemi, kişisel veri uyumu ve teknik güvenlik kontrolleri birbirini tamamlar. Bu nedenle KVKK danışmanlığı, sızma testi ve siber güvenlik danışmanlığı çalışmalarının aynı risk yaklaşımıyla planlanması daha güçlü sonuç verir.
Genel olarak gönüllüdür. Ancak müşteri sözleşmeleri, ihaleler, sektör gereksinimleri veya tedarik zinciri şartları nedeniyle gerekli olabilir.
Hayır. Danışman kuruluşu denetime hazırlar; belgeyi bağımsız ve akredite belgelendirme kuruluşu verir.
Belgelendirme döngüsü genellikle üç yıldır ve bu süre içinde periyodik gözetim denetimleri yapılır. Kesin program seçilen belgelendirme kuruluşuna göre belirlenir.
Mira Sistem, İstanbul ve Marmara öncelikli olmak üzere Türkiye genelinde yerinde ve uzaktan hizmet sunar. Kurumunuza uygun kapsamı ve proje planını belirlemek için bizimle iletişime geçin.