top of page

ISO 27001 Kapsamı (Scope) Nasıl Belirlenir?

ISO 27001'de kapsam (scope), bilgi güvenliği yönetim sisteminizin sınırlarını çizen resmi belgedir. Yanlış çizilen bir kapsam hem gereksiz maliyet hem de denetimde uygunsuzluk demektir. Bu rehberde kapsamı denetçi gözünden nasıl belirleyeceğinizi anlatıyoruz.

iso 27001 kapsam belirleme bilgi guvenligi yonetim sistemi scope

ISO 27001 belgelendirmesinde en kritik ilk karar, kapsamın (scope) doğru çizilmesidir. Danışmanlık sürecimizde gördüğümüz en pahalı hata, firmaların kapsamı ya gereğinden geniş tutup zaman ve maliyet israf etmesi ya da çok dar tutup denetimde "bu kritik varlık neden dışarıda kaldı?" sorusuyla karşılaşmasıdır. Kapsam, bilgi güvenliği yönetim sisteminizin sınırlarını çizer; bu sınırı yanlış çekmek sonraki tüm çalışmayı etkiler.

ISO 27001 Kapsamı (Scope) Nedir?

ISO 27001 kapsamı, bilgi güvenliği yönetim sisteminin hangi bilgi varlıklarını, süreçleri, lokasyonları ve teknolojileri kapsadığını tanımlayan resmi bir dokümandır (Madde 4.3). Kısaca sistemin nerede başlayıp nerede bittiğini söyler ve belgenizin sertifikasında bu ifade birebir yer alır; yani ticari bir vitrindir de.

Kapsam Nasıl Belirlenir?

Kapsam belirlerken üç girdiyi bir araya getiririz: kuruluşun bağlamı (Madde 4.1), ilgili tarafların beklentileri (Madde 4.2) ve süreçler arası arayüz ile bağımlılıklar. Sahada uyguladığımız pratik yöntem şudur: önce müşterinin gelir getiren ana hizmetini yazarız, ardından o hizmeti ayakta tutan bilgi varlıklarını (veri, sistem, insan, tedarikçi) geriye doğru izleriz. Kapsam, bu zincirin doğal sınırında biter. Uyguladığımız karar kriteri nettir: bir varlığı kapsam dışında bırakmak istiyorsanız, o varlığın kapsam içindeki bilgiyi etkileme yetkisi olmamalıdır. Etkiliyorsa dışarıda bırakamazsınız; denetçinin ilk kontrol ettiği nokta tam da budur.

Kapsam Dokümanında Ne Yer Almalı?

Net bir kapsam dokümanı şunları içerir: dahil edilen ürün ve hizmetler, adres bazında fiziksel lokasyonlar, kapsanan departmanlar, bilgi teknolojileri altyapısı ve kapsam dışı bırakılan alanlar ile gerekçeleri. Türkiye'de TÜRKAK akrediteli denetimlerde, kapsam dışı bırakma gerekçelerinin yazılı ve savunulabilir olması özellikle sorgulanır; sözlü gerekçe kabul görmez. Bu dokümanı danışmanlık ekibimizle birlikte hazırlamak, ilk denetimde en çok zaman kazandıran adımdır.

Kapsamı Daraltmak Maliyeti Düşürür mü?

Kısmen. Dar kapsam, denetim adam-gününü ve dolayısıyla belge maliyetini düşürür. Ancak çoğu kaynağın atladığı gerçek şudur: müşteriniz, ihale şartnameniz veya yurt dışı iş ortağınız tüm operasyon beklentisindeyse, dar kapsamlı belge ticari olarak işinize yaramaz ve bir yıl sonra kapsam genişletme için ek denetim maliyetine katlanırsınız. Bu yüzden kapsamı bütçeye göre değil, ticari taahhütlerinize göre belirlemek gerekir.

Sık Yapılan Hatalar Nelerdir?

Sahada en sık karşılaştığımız hata, kapsamı pazarlama diliyle yazmaktır ("tüm bilgi güvenliği süreçlerimiz" gibi). Bu ifade denetimde geçersizdir; kapsam ölçülebilir ve sınırları belli olmalıdır. İkinci sık hata, bulut hizmetlerini ve dış tedarikçileri kapsam dışı sayıp Ek A kontrollerinde bunlara hiç değinmemektir. Veriniz bir bulutta işleniyorsa, altyapı sizin olmasa bile tedarikçi yönetimi kontrolleriyle kapsam içinde ele alınmalıdır.

KaliteTürk Size Nasıl Destek Olur?

Kapsam belirleme, ISO 27001 projesinin en çok geri dönüşü olan aşamasıdır. Danışmanlık sürecimizde kapsamı hem denetimden sorunsuz geçecek hem de ticari beklentilerinizi karşılayacak şekilde birlikte çiziyoruz; böylece ne gereksiz varlık taşırsınız ne de denetimde açık verirsiniz. Deneyimli denetçi bakış açımızla kapsam dokümanınızı ilk seferde doğru kurgulamanıza yardımcı oluyoruz.

www.kaliteturk.com/hizmetler/iso-27001-belgesi

ISO 27001 kapsamı sertifikada görünür mü?

Evet, belirlenen kapsam ifadesi sertifikanın üzerinde birebir yer alır; bu yüzden hem denetime hem de ticari beklentiye uygun yazılmalıdır.


Kapsamı sonradan değiştirebilir miyim?

Evet, kapsam genişletme veya daraltma mümkündür; ancak genişletmede ek denetim gerekebilir ve gözetim denetiminde belgelendirme kuruluşuna bildirilmelidir.


Tek bir departman için ISO 27001 alınabilir mi?

Evet, kapsam belirli bir hizmet veya departmanla sınırlanabilir; yeter ki o birim bağımsız yönetilebilsin ve arayüzleri tanımlansın.


Bulut hizmetleri kapsam dışı bırakılabilir mi?

Altyapı sağlayıcının olsa bile veriniz orada işleniyorsa, tedarikçi yönetimi kontrolleriyle kapsam içinde ele alınmalıdır.


Kapsam dokümanı kaç sayfa olmalı?

Sayfa sayısı önemli değildir; sınırların, lokasyonların ve kapsam dışı gerekçelerinin net olması yeterlidir. Genellikle bir-iki sayfa yeter.

ISO 27001 kapsam belirleme için uzman desteği alın

Bilgi güvenliği yönetim sisteminizin kapsamını doğru çizmek için ücretsiz ve taahhütsüz ön değerlendirme sunuyoruz.

bottom of page