Uluslararası Regülasyonlar · Standart
ISO/IEC 27001 Nedir? Gereklilikler, Kontroller ve Belgelendirme
ISO/IEC 27001, bir kurumun bilgi güvenliği yönetim sistemini (BGYS) nasıl kuracağını, işleteceğini ve sürekli iyileştireceğini tanımlayan uluslararası standarttır. Güncel sürüm ISO/IEC 27001:2022'dir; Türkiye'de TS EN ISO/IEC 27001:2023 adıyla yayımlanır. Standart bir ürün belgesi değildir: kurumun bilgi güvenliğini risk temelli bir sistemle yönettiğini gösterir.
Türkiye'de en çok aranan güvenlik standardıdır ve birçok müşteri, ihale ve düzenleyici kurum tedarikçisinden bu belgeyi ister.
- Güncel sürümISO/IEC 27001:2022
- Ek A93 kontrol, 4 tema
- Belge geçerliliği3 yıl, yıllık gözetim denetimi
Son güncelleme:
Tanım
ISO 27001 nedir?
Standardın tam adı ISO/IEC 27001:2022 Bilgi güvenliği, siber güvenlik ve gizliliğin korunması · Bilgi güvenliği yönetim sistemleri · Gereklilikler'dir. ISO ve IEC tarafından 25 Ekim 2022'de üçüncü baskı olarak yayımlandı. Şubat 2024'te iklim değişikliğine ilişkin küçük bir ek (Amd 1:2024) geldi; bu ek kuruluşun iklim değişikliğinin kendisi için önemli bir konu olup olmadığını değerlendirmesini ister, yeni bir belge gerektirmez.
2013 sürümüne göre verilmiş belgelerin hepsi 31 Ekim 2025'te sona erdi. Bugün geçerli belgeler 2022 sürümüne göredir.
ISO'nun kendisi belge vermez. Belgeyi akredite belgelendirme kuruluşları verir; Türkiye'de akreditasyon kuruluşu TÜRKAK'tır.
Yapı
Standardın yapısı: maddeler ve Ek A kontrolleri
Standardın 4–10. maddeleri yönetim sisteminin kendisini tanımlar: kuruluşun bağlamı, üst yönetimin sorumluluğu, planlama, destek, operasyon, performans değerlendirme ve iyileştirme. Ek A ise risk değerlendirmesinden sonra seçilecek kontrollerin listesidir.
| Tema | Kontrol sayısı | Örnekler |
|---|---|---|
| Kurumsal (5.x) | 37 | 5.7 Tehdit istihbaratı, 5.12 Bilginin sınıflandırılması, 5.23 Bulut hizmetlerinde bilgi güvenliği |
| İnsan (6.x) | 8 | Farkındalık eğitimi, gizlilik anlaşmaları |
| Fiziksel (7.x) | 14 | 7.10 Depolama ortamları, 7.4 Fiziksel güvenlik izleme |
| Teknolojik (8.x) | 34 | 8.2 Ayrıcalıklı erişim hakları, 8.7 Kötü amaçlı yazılıma karşı koruma, 8.8 Teknik açıkların yönetimi |
2013 sürümünde 14 alanda 114 kontrol vardı. 2022 sürümü bunları 93 kontrolde topladı ve 11 yeni kontrol ekledi; tehdit istihbaratı (5.7), yapılandırma yönetimi (8.9), veri sızıntısını önleme (8.12) ve izleme faaliyetleri (8.16) bunlardandır.
Belgelendirme
ISO 27001 belgesi nasıl alınır, kaç yıl geçerlidir?
- Kapsam belirlenir, risk değerlendirmesi yapılır ve Ek A'dan uygulanacak kontroller seçilir (uygulanabilirlik bildirgesi).
- Kontroller kurulur ve kayıt üretmeye başlar; iç denetim ve yönetimin gözden geçirmesi yapılır.
- Akredite bir belgelendirme kuruluşu iki aşamalı ilk denetimi yapar: 1. aşamada hazırlık, 2. aşamada uygunluk denetlenir.
- Belge üç yıllık bir döngü için verilir. Her takvim yılında en az bir gözetim denetimi yapılır; ilki belgelendirme kararından sonraki 12 ay içindedir. Süre dolmadan yeniden belgelendirme denetimi gerekir.
Denetçi kontrolün varlığından çok çalıştığını gösteren kanıta bakar: yama raporları, erişim gözden geçirme kayıtları, zararlı yazılım olay kayıtları, envanter ve sınıflandırma çıktıları.
Türkiye
Türkiye'de ISO 27001 kimler için zorunlu?
ISO 27001 genel olarak zorunlu değildir; ama bazı düzenlemeler doğrudan belge ister:
- BTK: Elektronik Haberleşme Sektöründe Şebeke ve Bilgi Güvenliği Yönetmeliği (RG 13.07.2014), belirlenen eşiği aşan işletmecilerden TS ISO/IEC 27001 belgesi ister.
- EPDK: Elektrik Piyasası Lisans Yönetmeliği'nde 2014'te yapılan değişiklikle bazı lisans sahiplerinden TÜRKAK akreditasyonlu kuruluştan alınmış TS ISO/IEC 27001 belgesi istenir.
- GİB: e-Fatura özel entegratörlerinin ISO 27001, ISO 22301 ve ISO 20000 belgelerine sahip olması gerekir.
Bankacılıkta BDDK'nın 2020 tarihli bilgi sistemleri yönetmeliği belge adı vermez; bilgi güvenliği yönetim sisteminin ulusal ya da uluslararası standartlara dayanmasını ister. Kamu ve kritik altyapılar için Bilgi ve İletişim Güvenliği Rehberi (Sürüm 1.1, 01.03.2026; Siber Güvenlik Başkanlığı) ISO 27001 ile eşlenmiştir ama belge şartı koymaz. KVKK'nın Kişisel Veri Güvenliği Rehberi de yama yönetimi, yetki matrisi, zararlı yazılım koruması ve kayıt tutma gibi aynı teknik tedbirleri sayar.
Teknik kontroller
Ek A kontrolleri hangi teknik çözümlerle karşılanır?
Ek A kontrollerinin bir kısmı politika ve süreçtir; teknolojik temadakiler ise ancak bir araçla uygulanır ve kanıtlanır. Aşağıdaki eşleme denetimde en sık sorulan kontrolleri gösterir.
| Gereklilik | Ne istiyor | İlgili çözüm alanı |
|---|---|---|
| 8.7 · 8.1 · 8.16 | Kötü amaçlı yazılıma karşı koruma, kullanıcı uç noktaları, izleme | Uç Nokta Güvenliği (EPP/EDR) |
| 8.2 · 8.18 · 8.5 | Ayrıcalıklı erişim haklarının sınırlanması, ayrıcalıklı yardımcı programların denetlenmesi, güvenli kimlik doğrulama | Ayrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM) |
| 8.19 | Çalışan sistemlere yazılım kurulumunun denetlenmesi | Uygulama Kontrolü, Uç Nokta Ayrıcalık Yönetimi (EPM) |
| 7.10 · 8.12 | Depolama ortamları ve veri sızıntısını önleme | Cihaz Kontrolü, Hassas Veri Keşfi |
| 8.8 · 8.9 · 8.32 | Teknik açıkların yönetimi, yapılandırma ve değişiklik yönetimi | Yama Yönetimi, Zafiyet Yönetimi |
| 5.9 · 5.12 · 5.13 | Varlık envanteri, bilginin sınıflandırılması ve etiketlenmesi | Hassas Veri Keşfi |
| 8.6 · 8.16 | Kapasite yönetimi ve izleme (destekleyici kanıt) | Dijital Deneyim Yönetimi (DEX) |
Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.
Kaynaklar
Resmî metinler ve kaynaklar
Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).
Sık Sorulan Sorular
ISO/IEC 27001 hakkında sık sorulan sorular
ISO 27001 kaç yıl geçerli?
Belge üç yıllık bir döngü için verilir. Bu sürede her yıl en az bir gözetim denetimi yapılır; süre dolmadan yeniden belgelendirme denetimi gerekir.
ISO 27001 belgesi nasıl alınır?
Kapsam ve risk değerlendirmesiyle bilgi güvenliği yönetim sistemi kurulur, kontroller uygulanır, iç denetim ve yönetimin gözden geçirmesi yapılır. Ardından akredite bir belgelendirme kuruluşunun iki aşamalı denetimi geçilir.
ISO 27001 zorunlu mu?
Genel olarak değil. BTK'nın şebeke ve bilgi güvenliği yönetmeliği kapsamındaki işletmeciler, EPDK'nın belge istediği bazı lisans sahipleri ve GİB'in e-Fatura özel entegratörleri için zorunludur; birçok müşteri ve ihale de tedarikçisinden ister.
ISO 27001:2013 belgesi hâlâ geçerli mi?
Hayır. 2013 sürümüne göre verilmiş belgeler 31 Ekim 2025'te sona erdi; geçerli belgeler 2022 sürümüne göredir.
ISO 27001 Ek A'da kaç kontrol var?
ISO/IEC 27001:2022 Ek A'da 93 kontrol vardır: 37 kurumsal, 8 insan, 14 fiziksel ve 34 teknolojik kontrol.
İlgili sayfalar
İlgili regülasyonlar ve çözüm alanları
ISO 27001 denetimine teknik kontrollerle hazırlanın
Hangi Ek A kontrolünün aracı eksik, hangisinin kanıtı zayıf, kısa bir görüşmede birlikte çıkaralım; önerdiğimiz çözümü satın almadan önce kendi ağınızda gösterelim.