Özet: ISO/IEC 27001, bir kurumun bilgi güvenliğini sistematik olarak yönetmesi için uluslararası kabul görmüş standarttır. Sertifikasyon bir kere alınıp rafa kaldırılan bir kağıt değil, sürekli iyileştirilen bir yönetim sistemidir. Bu yazıda standardın kapsamını, sertifikasyon yolculuğunun adımlarını, tipik süre ve maliyet beklentisini paylaşıyoruz.
ISO 27001 nedir?
ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemi (BGYS / ISMS) kurmak, işletmek ve sürekli iyileştirmek için gereksinimleri tanımlayan standarttır. 2022 revizyonuyla kontroller 114'ten 93'e indirildi ve modern tehditlere (bulut güvenliği, tehdit istihbaratı, veri sızıntısı önleme) ayrı maddeler eklendi.
Neden önemli?
- Müşteri talebi: Büyük kurumlar tedarikçilerinden ISO 27001 arıyor. Satış sürecinizi hızlandırır.
- Risk yönetimi: Ciddi güvenlik olaylarının %80'ini kök nedende sistematik bir yaklaşımla önlersiniz.
- Regülasyon uyumu: KVKK, GDPR, NIS2 gibi düzenlemelerin teknik gereksinimlerinin büyük kısmı ISO 27001 ile örtüşür.
- Sigorta primleri: Siber güvenlik sigortalarında belgelenmiş BGYS, prim indirimi getirir.
Önemli not
ISO 27001 "sertifika satın alınır" değil; "tasarlanan BGYS denetlenir ve belgelendirilir". Kağıt düzeyinde kalan sertifikasyonlar denetimde başarısız olur.
Kapsam belirleme
İlk ve en stratejik karar: sertifikanın kapsamı. Tüm şirket mi, sadece belirli bir hizmet veya departman mı? Yazılım geliştirme şirketleri genelde "ürün geliştirme süreçleri + bulut operasyonları" kapsamını seçer; BT hizmet sağlayıcıları için "müşterilerine sunduğu yönetilen hizmetler" uygundur.
Sertifikasyon yolculuğu
1. Fark analizi (gap analysis)
Mevcut durumun standarda göre nerede olduğunun tespiti. Ortalama 2-4 haftalık bir çalışma. Sonunda eksik politikalar, prosedürler ve teknik kontrollerin listesi çıkar.
2. Risk değerlendirmesi ve tedavi
Varlıkları listele, her biri için tehdit-zafiyet analizi yap, riskleri kabul/önleme/azaltma/aktarma ile tedavi et. Bu adım standardın kalbi; kontrollerin neden seçildiğini buradan açıklarsınız.
3. Politika ve prosedürler
Zorunlu belgeler: BGYS politikası, risk değerlendirme metodolojisi, uygulanabilirlik bildirgesi (SoA), olay yönetim prosedürü, iş sürekliliği planı. Ek olarak operasyonel prosedürler.
4. Uygulama
Teknik kontroller (MFA, log yönetimi, EDR, yedekleme), yönetimsel kontroller (eğitimler, tedarikçi denetimi), fiziksel kontroller (erişim kartı, gözetim). 3-6 ay sürer.
5. İç denetim ve yönetim gözden geçirmesi
Sertifikasyon denetiminden önce iç ekip (veya dış danışman) standardın her maddesini denetler, tespit edilen uygunsuzluklar kapatılır.
6. Belgelendirme denetimi
Akredite belgelendirme kuruluşu (BSI, DNV, TÜV, BureauVeritas vb.) iki aşamalı denetim yapar: Stage 1 dokümantasyon, Stage 2 uygulama. Başarılı olursa 3 yıllık sertifika alınır, her yıl gözetim denetimi yapılır.
Tipik süre ve maliyet
Daha önce güvenlik altyapısı olmayan 50-100 kişilik bir kurumda sıfırdan sertifikaya kadar süreç genelde 6-9 ay sürer. Maliyet kalemleri:
- Danışmanlık: 100-300k ₺ (kurum büyüklüğüne göre)
- Belgelendirme denetimi: 60-150k ₺
- Teknik yatırımlar (EDR, SIEM, IAM): değişken
- İç kaynak zamanı: en az bir yarı zamanlı BGYS sorumlusu
ISO 27001 yolculuğunuz için danışmanlık alın
Kurumunuzun mevcut durumunu değerlendirip yol haritasını çıkaralım.



