Uluslararası Regülasyonlar · Standart

ISO/IEC 27001 Nedir? Gereklilikler, Kontroller ve Belgelendirme

ISO/IEC 27001, bir kurumun bilgi güvenliği yönetim sistemini (BGYS) nasıl kuracağını, işleteceğini ve sürekli iyileştireceğini tanımlayan uluslararası standarttır. Güncel sürüm ISO/IEC 27001:2022'dir; Türkiye'de TS EN ISO/IEC 27001:2023 adıyla yayımlanır. Standart bir ürün belgesi değildir: kurumun bilgi güvenliğini risk temelli bir sistemle yönettiğini gösterir.

Türkiye'de en çok aranan güvenlik standardıdır ve birçok müşteri, ihale ve düzenleyici kurum tedarikçisinden bu belgeyi ister.

Son güncelleme:

Tanım

ISO 27001 nedir?

Standardın tam adı ISO/IEC 27001:2022 Bilgi güvenliği, siber güvenlik ve gizliliğin korunması · Bilgi güvenliği yönetim sistemleri · Gereklilikler'dir. ISO ve IEC tarafından 25 Ekim 2022'de üçüncü baskı olarak yayımlandı. Şubat 2024'te iklim değişikliğine ilişkin küçük bir ek (Amd 1:2024) geldi; bu ek kuruluşun iklim değişikliğinin kendisi için önemli bir konu olup olmadığını değerlendirmesini ister, yeni bir belge gerektirmez.

2013 sürümüne göre verilmiş belgelerin hepsi 31 Ekim 2025'te sona erdi. Bugün geçerli belgeler 2022 sürümüne göredir.

ISO'nun kendisi belge vermez. Belgeyi akredite belgelendirme kuruluşları verir; Türkiye'de akreditasyon kuruluşu TÜRKAK'tır.

Yapı

Standardın yapısı: maddeler ve Ek A kontrolleri

Standardın 4–10. maddeleri yönetim sisteminin kendisini tanımlar: kuruluşun bağlamı, üst yönetimin sorumluluğu, planlama, destek, operasyon, performans değerlendirme ve iyileştirme. Ek A ise risk değerlendirmesinden sonra seçilecek kontrollerin listesidir.

ISO/IEC 27001:2022 Ek A kontrol temaları
TemaKontrol sayısıÖrnekler
Kurumsal (5.x)375.7 Tehdit istihbaratı, 5.12 Bilginin sınıflandırılması, 5.23 Bulut hizmetlerinde bilgi güvenliği
İnsan (6.x)8Farkındalık eğitimi, gizlilik anlaşmaları
Fiziksel (7.x)147.10 Depolama ortamları, 7.4 Fiziksel güvenlik izleme
Teknolojik (8.x)348.2 Ayrıcalıklı erişim hakları, 8.7 Kötü amaçlı yazılıma karşı koruma, 8.8 Teknik açıkların yönetimi

2013 sürümünde 14 alanda 114 kontrol vardı. 2022 sürümü bunları 93 kontrolde topladı ve 11 yeni kontrol ekledi; tehdit istihbaratı (5.7), yapılandırma yönetimi (8.9), veri sızıntısını önleme (8.12) ve izleme faaliyetleri (8.16) bunlardandır.

Belgelendirme

ISO 27001 belgesi nasıl alınır, kaç yıl geçerlidir?

  1. Kapsam belirlenir, risk değerlendirmesi yapılır ve Ek A'dan uygulanacak kontroller seçilir (uygulanabilirlik bildirgesi).
  2. Kontroller kurulur ve kayıt üretmeye başlar; iç denetim ve yönetimin gözden geçirmesi yapılır.
  3. Akredite bir belgelendirme kuruluşu iki aşamalı ilk denetimi yapar: 1. aşamada hazırlık, 2. aşamada uygunluk denetlenir.
  4. Belge üç yıllık bir döngü için verilir. Her takvim yılında en az bir gözetim denetimi yapılır; ilki belgelendirme kararından sonraki 12 ay içindedir. Süre dolmadan yeniden belgelendirme denetimi gerekir.

Denetçi kontrolün varlığından çok çalıştığını gösteren kanıta bakar: yama raporları, erişim gözden geçirme kayıtları, zararlı yazılım olay kayıtları, envanter ve sınıflandırma çıktıları.

Türkiye

Türkiye'de ISO 27001 kimler için zorunlu?

ISO 27001 genel olarak zorunlu değildir; ama bazı düzenlemeler doğrudan belge ister:

  • BTK: Elektronik Haberleşme Sektöründe Şebeke ve Bilgi Güvenliği Yönetmeliği (RG 13.07.2014), belirlenen eşiği aşan işletmecilerden TS ISO/IEC 27001 belgesi ister.
  • EPDK: Elektrik Piyasası Lisans Yönetmeliği'nde 2014'te yapılan değişiklikle bazı lisans sahiplerinden TÜRKAK akreditasyonlu kuruluştan alınmış TS ISO/IEC 27001 belgesi istenir.
  • GİB: e-Fatura özel entegratörlerinin ISO 27001, ISO 22301 ve ISO 20000 belgelerine sahip olması gerekir.

Bankacılıkta BDDK'nın 2020 tarihli bilgi sistemleri yönetmeliği belge adı vermez; bilgi güvenliği yönetim sisteminin ulusal ya da uluslararası standartlara dayanmasını ister. Kamu ve kritik altyapılar için Bilgi ve İletişim Güvenliği Rehberi (Sürüm 1.1, 01.03.2026; Siber Güvenlik Başkanlığı) ISO 27001 ile eşlenmiştir ama belge şartı koymaz. KVKK'nın Kişisel Veri Güvenliği Rehberi de yama yönetimi, yetki matrisi, zararlı yazılım koruması ve kayıt tutma gibi aynı teknik tedbirleri sayar.

Teknik kontroller

Ek A kontrolleri hangi teknik çözümlerle karşılanır?

Ek A kontrollerinin bir kısmı politika ve süreçtir; teknolojik temadakiler ise ancak bir araçla uygulanır ve kanıtlanır. Aşağıdaki eşleme denetimde en sık sorulan kontrolleri gösterir.

ISO/IEC 27001:2022 Ek A gereklilikleri ve ilgili teknik çözüm alanları
GereklilikNe istiyorİlgili çözüm alanı
8.7 · 8.1 · 8.16Kötü amaçlı yazılıma karşı koruma, kullanıcı uç noktaları, izlemeUç Nokta Güvenliği (EPP/EDR)
8.2 · 8.18 · 8.5Ayrıcalıklı erişim haklarının sınırlanması, ayrıcalıklı yardımcı programların denetlenmesi, güvenli kimlik doğrulamaAyrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM)
8.19Çalışan sistemlere yazılım kurulumunun denetlenmesiUygulama Kontrolü, Uç Nokta Ayrıcalık Yönetimi (EPM)
7.10 · 8.12Depolama ortamları ve veri sızıntısını önlemeCihaz Kontrolü, Hassas Veri Keşfi
8.8 · 8.9 · 8.32Teknik açıkların yönetimi, yapılandırma ve değişiklik yönetimiYama Yönetimi, Zafiyet Yönetimi
5.9 · 5.12 · 5.13Varlık envanteri, bilginin sınıflandırılması ve etiketlenmesiHassas Veri Keşfi
8.6 · 8.16Kapasite yönetimi ve izleme (destekleyici kanıt)Dijital Deneyim Yönetimi (DEX)

Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.

Kaynaklar

Resmî metinler ve kaynaklar

Sık Sorulan Sorular

ISO/IEC 27001 hakkında sık sorulan sorular

ISO 27001 kaç yıl geçerli?

Belge üç yıllık bir döngü için verilir. Bu sürede her yıl en az bir gözetim denetimi yapılır; süre dolmadan yeniden belgelendirme denetimi gerekir.

ISO 27001 belgesi nasıl alınır?

Kapsam ve risk değerlendirmesiyle bilgi güvenliği yönetim sistemi kurulur, kontroller uygulanır, iç denetim ve yönetimin gözden geçirmesi yapılır. Ardından akredite bir belgelendirme kuruluşunun iki aşamalı denetimi geçilir.

ISO 27001 zorunlu mu?

Genel olarak değil. BTK'nın şebeke ve bilgi güvenliği yönetmeliği kapsamındaki işletmeciler, EPDK'nın belge istediği bazı lisans sahipleri ve GİB'in e-Fatura özel entegratörleri için zorunludur; birçok müşteri ve ihale de tedarikçisinden ister.

ISO 27001:2013 belgesi hâlâ geçerli mi?

Hayır. 2013 sürümüne göre verilmiş belgeler 31 Ekim 2025'te sona erdi; geçerli belgeler 2022 sürümüne göredir.

ISO 27001 Ek A'da kaç kontrol var?

ISO/IEC 27001:2022 Ek A'da 93 kontrol vardır: 37 kurumsal, 8 insan, 14 fiziksel ve 34 teknolojik kontrol.

İlgili sayfalar

İlgili regülasyonlar ve çözüm alanları

ISO 27001 denetimine teknik kontrollerle hazırlanın

Hangi Ek A kontrolünün aracı eksik, hangisinin kanıtı zayıf, kısa bir görüşmede birlikte çıkaralım; önerdiğimiz çözümü satın almadan önce kendi ağınızda gösterelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00