ISO Standartları
ISO 27001 Nedir? Bilgi Güvenliği Yönetim Sistemi (BGYS)
Enis Hemedoğlu ·
Veri ihlalleri, fidye yazılımları ve KVKK yaptırımları, bilgi güvenliğini her ölçekten kuruluş için kritik hâle getirdi. ISO 27001, bilgi güvenliğini tesadüfe bırakmayıp sistematik biçimde yöneten uluslararası standarttır. Bu rehberde ISO 27001’in ne olduğunu ve temel bileşenlerini anlatıyoruz.
ISO 27001 nedir?
ISO 27001:2022, bir kuruluşun Bilgi Güvenliği Yönetim Sistemi (BGYS) kurmasına yönelik gereksinimleri tanımlar. Amaç; bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini (GİB / CIA) korumaktır.
Diğer ISO standartlarıyla aynı üst yapıyı (Annex SL) kullanır ve ISO 27002 ile birlikte anılır (27002, Ek A kontrollerinin uygulama kılavuzudur).
Temel kavramlar
- Bilgi varlığı: Korunması gereken her şey — veritabanları, sözleşmeler, kaynak kodu, personel bilgisi, hatta bilgi taşıyan kişiler.
- GİB (CIA) üçlüsü: Gizlilik (yetkisiz erişimi önleme), Bütünlük (doğruluğu koruma), Erişilebilirlik (gerektiğinde ulaşılabilirlik).
- Uygulanabilirlik Bildirgesi (SoA): ISO 27001 Ek A kontrollerinden hangilerinin uygulandığını, hangilerinin neden hariç tutulduğunu gösteren belge — BGYS’nin kalbidir.
ISO 27001’in temel bileşenleri
1. Bilgi varlıkları envanteri. Neyi koruduğunuzu bilmeden koruyamazsınız; varlıkları sınıflandırın ve sahiplerini atayın.
2. Risk değerlendirmesi ve işleme. Her varlık için tehditleri ve zafiyetleri belirleyin, riskleri değerlendirin ve işleme planları oluşturun.
3. Ek A kontrolleri ve SoA. ISO 27001 Ek A, güvenlik kontrolleri sunar (erişim yönetimi, kriptografi, tedarikçi güvenliği, olay yönetimi vb.). Hangilerini uyguladığınızı SoA’da gerekçelendirirsiniz.
4. Güvenlik olayı yönetimi. Olayları kaydedin, kök nedene inin ve — Türkiye’de — KVKK veri ihlali bildirim yükümlülüğünü karşılayın.
5. İş sürekliliği (BCP/BIA). Kritik süreçleri, kurtarma hedeflerini (RTO/RPO) ve kurtarma planlarını tanımlayın.
KVKK ile ilişkisi
ISO 27001, KVKK’nın yerine geçmez; ancak KVKK’nın istediği teknik ve idari tedbirleri sistematik biçimde kurmanın en güçlü çerçevesidir. Veri ihlali yönetimi, erişim kontrolü, şifreleme ve farkındalık; hem KVKK’nın hem ISO 27001’in ortak beklentileridir.
İpucu: ISO 27001 belgesi, KVKK uyumunuzu kanıtlarken güçlü bir dayanak sağlar — ama otomatik uyum anlamına gelmez; KVKK’nın kendine özgü hukuki yükümlülükleri ayrıca ele alınmalıdır.
Belgelendirme
Belgelendirme; BGYS kurulumu → risk değerlendirmesi + SoA → iç tetkik → YGG → akredite kuruluş tetkiki (iki aşama) → belge + yıllık gözetim adımlarıyla ilerler.
ISO 27001’i yazılımla yönetmek
BGYS, birbirine bağlı çok sayıda kaydın (varlıklar, riskler, kontroller, olaylar, süreklilik planları) yönetimini gerektirir. Bir Bilgi Güvenliği modülü; varlık envanterini, güvenlik riski değerlendirmesini, SoA’yı, güvenlik olaylarını (KVKK ihlal izi dahil) ve iş sürekliliğini tek platformda yönetir.
Sonuç
ISO 27001, bilgi güvenliğini “BT’nin işi” olmaktan çıkarıp kurumsal bir yönetim disiplinine dönüştürür. Artan siber tehditler ve KVKK yaptırımları karşısında, sistematik bir BGYS artık lüks değil zorunluluktur.
Kalite yönetimini tek platformda yönetin
QoreSoft QMS ile doküman, DÖF, tetkik, risk ve daha fazlası — birbirine bağlı, onay akışlı ve denetime hazır.
Ücretsiz demo iste