ISO 27001 İç Denetim Nasıl Yapılır?
ISO 27001 iç denetimi, belgelendirme öncesinde bilgi güvenliği yönetim sisteminizin kâğıt üstünde değil sahada çalıştığını gösteren zorunlu bir provadır. Bu rehberde iç denetimin nasıl planlandığını, denetçilerin hangi kanıtlara baktığını ve firmaların en sık nerede takıldığını sahadan örneklerle aktarıyoruz.

ISO 27001 İç Denetim Nedir ve Neden Zorunludur?
ISO 27001 iç denetimi, bilgi güvenliği yönetim sisteminizi kendi ekibinizin ya da atanan bağımsız bir denetçinin standardın 9.2 maddesi kapsamında planlı biçimde denetlemesidir. Belgelendirme başvurusundan önce en az bir tam iç denetim ve yönetimin gözden geçirmesi tamamlanmış olmalıdır; aksi hâlde belgelendirme kuruluşu Aşama 2 denetimini başlatmaz.
Danışmanlık sürecimizde en sık duyduğumuz yanılgı, iç denetimin "belge almak için doldurulan bir form" sanılmasıdır. Oysa iç denetim, sistemin kâğıt üstünde değil sahada çalıştığını gösteren tek iç kanıttır ve dış denetçinin ilk istediği belgelerden biridir.
İç Denetim Adım Adım Nasıl Planlanır?
İç denetim; kapsam ve kriterlerin belirlenmesi, denetim programının hazırlanması, saha denetimi, bulguların raporlanması ve düzeltici faaliyetlerin takibi olmak üzere beş temel aşamadan oluşur. İyi bir program tüm Ek-A kontrollerini ve süreçleri bir yıl içinde en az bir kez kapsar.
Adım 1 – kapsamı ve kriterleri (ISO 27001 maddeleri, SoA, politikalar) netleştirin; Adım 2 – bağımsızlık ilkesine uyun, kimse kendi işini denetlemesin; Adım 3 – kanıta dayalı örnekleme yapın; Adım 4 – bulguları uygunsuzluk, gözlem ve iyileştirme fırsatı olarak sınıflandırın; Adım 5 – kök neden analiziyle düzeltici faaliyet açın. Uygulamada danışmanlarımızın ilk kontrol ettiği şey, denetim programının SoA'daki tüm kontrolleri gerçekten kapsayıp kapsamadığıdır.
Denetçiler İç Denetimde Asıl Neye Bakar?
Deneyimli bir denetçi prosedürün varlığından çok kontrolün etkinliğine bakar: yazılan kural gerçekten uygulanıyor mu, kanıtı var mı? Örneğin erişim yetkilerinin periyodik gözden geçirildiğini gösteren imzalı bir kayıt, on sayfalık bir politikadan daha değerlidir.
Sahada asıl bakılan noktalar; Uygulanabilirlik Bildirgesi (SoA) ile fiili uygulamanın örtüşmesi, risk işleme planının güncelliği, log ve erişim yetkilerinin tutarlılığı, personel farkındalığı ve önceki denetimden kalan bulguların kapatılıp kapatılmadığıdır. Sahada en sık karşılaştığımız açık, SoA'da "uygulanıyor" işaretlenen bir kontrolün gerçekte hiç işletilmemesidir.
İç Denetim ile Belgelendirme Denetimi Arasındaki Fark Nedir?
İç denetimi kuruluş kendi adına yapar ve amacı sistemi belgelendirmeden önce iyileştirmektir; belgelendirme denetimini ise TÜRKAK tarafından akredite edilmiş bağımsız bir kuruluş yapar ve sonucu belgeye bağlanır. Kısacası iç denetim provadır, dış denetim sınavdır.
Bu ayrım pratikte önemlidir: iç denetimde bulunan uygunsuzluk sizi belgeden etmez, aksine korur; dış denetimde çıkan majör uygunsuzluk ise belgelendirmeyi erteler. İç denetimi ne kadar sıkı yaparsanız, dış denetim o kadar sorunsuz geçer.
Sık Yapılan Hatalar Nelerdir?
En sık hata, iç denetimi belgelendirmeden birkaç gün önce göstermelik yapmaktır; bu, düzeltici faaliyetlere zaman bırakmaz ve dış denetçi tarafından hemen fark edilir. İkinci hata, denetçinin kendi sorumlu olduğu alanı denetleyerek bağımsızlığı çiğnemesidir; üçüncüsü bulguların kök neden analizi yapılmadan kapatılmasıdır. Bu hataların çoğu, uzman desteğiyle daha ilk denetim döngüsünde önlenebilir.
KaliteTürk Size Nasıl Destek Olur?
KaliteTürk olarak ISO 27001 iç denetiminizi bağımsız ve deneyimli denetçilerle planlıyor, Ek-A kontrollerini ve SoA'yı saha gerçeğiyle karşılaştırıp sistemi belgelendirmeye tam hazır hâle getiriyoruz. Denetçi gözüyle yapılan bir ön değerlendirme, dış denetimdeki sürprizleri en aza indirir. Bilgi güvenliği yönetim sisteminizi kurma, iç denetim ve belgelendirmeye hazırlık için ücretsiz ve taahhütsüz ön değerlendirme talep edebilirsiniz.
ISO 27001 iç denetimini kim yapabilir?
İç denetimi, denetlediği alandan bağımsız ve denetim yetkinliğine sahip bir personel ya da dışarıdan atanan bir denetçi yapabilir; esas olan bağımsızlık ve yeterliliktir.
İç denetim ne sıklıkla yapılmalıdır?
Standart en az yılda bir tam döngü ister; yüksek riskli kontroller ve kritik süreçler için altı aylık periyotlar da önerilir.
Belgelendirmeden önce iç denetim şart mı?
Evet; en az bir tam iç denetim ve yönetimin gözden geçirmesi tamamlanmadan belgelendirme kuruluşu Aşama 2 denetimine geçmez.
İç denetimde uygunsuzluk çıkması belge almayı engeller mi?
Hayır; bulgular kök neden analiziyle kapatıldığında sistemi güçlendirir ve dış denetimi kolaylaştırır.
İç denetim raporunda neler bulunmalıdır?
Kapsam, kriterler, denetlenen kontroller, bulgular, kanıtlar ve düzeltici faaliyet planı yer almalıdır.
ISO 27001 İç Denetimi İçin Uzman Desteği Alın
Bağımsız denetçilerimizle iç denetiminizi planlayın; ücretsiz ve taahhütsüz ön değerlendirmeyle belgelendirmeye hazır olun.
