top of page

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Nasıl Kurulur?

ISO 27001 kurulumunun kalbi belge doldurmak değil, kuruma özgü bir risk yönetimi kültürü inşa etmektir. Kapsam, varlık envanteri, risk değerlendirmesi ve Ek-A kontrol seçimi doğru kurgulandığında belgelendirme denetimi neredeyse formaliteye döner. Bu rehberde sahada en çok atlanan noktaları paylaşıyoruz.

ISO 27001 bilgi guvenligi yonetim sistemi kurulumu adimlari

ISO 27001 Kurulumu Nereden Başlar?

Bize en çok gelen soru şu: "Elimizde bir sürü prosedür var, neden hâlâ ISO 27001'e hazır değiliz?" Cevap basit: ISO 27001 kurulumu doküman doldurmakla değil, "hangi bilgiyi, kimden, ne kadar koruyacağız?" sorusuna net yanıt vermekle başlar. İlk adım kapsamı ve varlık envanterini çıkarmak, ardından risk değerlendirmesi yapıp Ek-A kontrollerini seçmektir. Danışmanlık sürecimizde gördüğümüz en sık hata, standardı tepeden "prosedür yazma" işi sanmaktır; oysa sistem, kurumun kendi risk gerçeğinden yukarı doğru inşa edilir.

Kapsamı Dar Tutmak Neden Kritik?

Sahada en çok karşılaştığımız hata, kapsamı gereğinden geniş belirlemektir. "Tüm şirket" demek iddialı görünse de, denetimde her departmanı, her sunucuyu ve her tedarikçiyi kanıtlamanız gerekir; bu da kurulumu aylarca uzatır. Bilgi güvenliğinin kritik olduğu birimlerle (yazılım geliştirme, veri merkezi, İK) başlamak hem maliyeti düşürür hem de sistemi yönetilebilir kılar. Kapsam bildirimi, bu aşamada danışmanlarımızın ilk kontrol ettiği belgedir.

Risk Değerlendirmesi Nasıl Yapılır?

Risk değerlendirmesi ISMS'in kalbidir: her bilgi varlığı için tehdit, zafiyet ve olası etki değerlendirilir, ardından kabul edilebilir risk seviyesi belirlenir. Türkiye'de çoğu firma bu adımı KVKK uyumuyla birleştirdiğinde ciddi zaman kazanır; kişisel veri envanteri ile bilgi varlığı envanteri büyük ölçüde örtüşür. Denetçinin asıl baktığı şey uzun risk tabloları değil, risklerin gerçekten bir işleme planına dönüşüp dönüşmediğidir.

Ek-A Kontrolleri ve SoA Nedir?

2022 revizyonuyla Ek-A kontrolleri 93 maddeye indirildi ve dört tema altında toplandı: kurumsal, kişiler, fiziksel ve teknolojik. Her kontrolü uygulamak zorunda değilsiniz; Uygulanabilirlik Bildirgesi (SoA) ile hangi kontrolü neden uyguladığınızı ya da hariç tuttuğunuzu gerekçelendirirsiniz. Çoğu kaynağın atladığı gerçek şu: SoA ile risk işleme planınız birbiriyle tutarlı değilse denetçi tüm sistemi sorgular.

Kurulumda Sık Yapılan Hatalar Nelerdir?

En pahalı hata, sistemi belgeden bir hafta önce kâğıt üstünde kurmaktır. ISO 27001 en az bir iç denetim ve bir Yönetimin Gözden Geçirmesi (YGG) kaydı ister; bunların gerçek tarih aralıklarında yapılmış olması gerekir. Uzman desteğiyle tipik kurulum 2-4 ay sürer; akreditasyonsuz "hızlı belge" teklifleri ise ihale ve ihracat denetimlerinde geçersiz çıkabilir. TÜRKAK akreditasyonlu belge, hem gerçek koruma hem de gerçek geçerlilik demektir.

KaliteTürk Size Nasıl Destek Olur?

KaliteTürk olarak kapsam belirlemeden risk değerlendirmesine, Ek-A kontrol seçiminden iç denetime kadar tüm ISMS kurulumunu kurumunuza özel yürütüyoruz. Amacımız yalnızca belge almanız değil, denetimden sonra da ayakta kalan bir bilgi güvenliği kültürü bırakmaktır. Süreç, ücretsiz ve taahhütsüz bir ön değerlendirmeyle başlar.

Daha fazla bilgi için: www.kaliteturk.com/hizmetler/iso-27001-belgesi

ISO 27001 kurulumu ne kadar sürer?

Kurumun büyüklüğüne ve mevcut altyapısına göre değişir; uzman desteğiyle tipik bir kurulum 2-4 ay sürer. İç denetim ve yönetim gözden geçirmesi kayıtları için belgelendirmeden önce en az birkaç haftalık gerçek işletim süresi gerekir.


ISO 27001 için bilgi teknolojileri departmanı şart mı?

Hayır. ISO 27001 bir BT standardı değil, bir yönetim sistemi standardıdır. İK, hukuk, satın alma ve üst yönetim de sürece dahil olur; bilgi güvenliği yalnızca teknik değil kurumsal bir sorumluluktur.


Ek-A kontrollerinin hepsini uygulamak zorunda mıyım?

Hayır. Uygulanabilirlik Bildirgesi (SoA) ile hangi kontrolü uyguladığınızı veya gerekçeli olarak hariç tuttuğunuzu belirtirsiniz. Önemli olan seçimlerin risk değerlendirmenizle tutarlı olmasıdır.


ISO 27001 ile KVKK uyumu aynı şey mi?

Aynı değil ama büyük ölçüde örtüşür. ISO 27001 tüm bilgi varlıklarını, KVKK ise kişisel verileri kapsar. Kurulumu birlikte yürütmek zaman ve maliyet kazandırır.


Akreditasyonsuz ISO 27001 belgesi geçerli mi?

İhale, ihracat ve müşteri denetimlerinde çoğu zaman kabul edilmez. TÜRKAK veya eşdeğer bir akreditasyon kurumunun onayladığı belgeler gerçek geçerlilik taşır.

ISO 27001 kurulumu için uzman desteği alın

Kurumunuza özel yol haritanızı birlikte çıkaralım; ücretsiz ve taahhütsüz ön değerlendirme için bize ulaşın.

bottom of page