ISO 27001 Belgesi Nedir,
Nasıl Alınır? 2026
ISO/IEC 27001:2013 esaslı akredite sertifikalar için uluslararası geçiş süresi 31 Ekim 2025'te sona erdi. 2026 yılında yeni belgelendirme ve geçerli akredite sertifika beklentisi ISO/IEC 27001:2022 sürümüne dayanır. Belgenin kabulü; müşteri sözleşmesi, ihale şartnamesi, düzenleyici koşul ve sertifikayı düzenleyen kuruluşun akreditasyon kapsamına göre ayrıca doğrulanmalıdır.
- ISO/IEC 27001:2022 — geçiş süresi kapandı
- 114'ten 93'e inen Annex A kontrolleri
- KVKK tedbirleri için destekleyici kanıt
- Sözleşme ve şartname gerekliliklerine destek
- SaaS ve yazılım için doğru kapsam tasarımı
- ISO 20000-1 ile entegre kurulum mümkün
ISO 27001 Belgesi Yasal Olarak Zorunlu mu?
ISO/IEC 27001 belgelendirmesi genel olarak gönüllüdür. Bununla birlikte belirli müşteri sözleşmeleri, ihale şartnameleri, sektör düzenlemeleri veya teknik kılavuzlar güncel ve akredite sertifikayı koşul olarak isteyebilir. Gereklilik bütün kuruluşlara veya bütün e-Fatura kullanıcılarına genellenmemeli; kuruluşun faaliyet ve başvuru modeli üzerinden resmî metinden doğrulanmalıdır.
Rol şeffaflığı: MEGACERT'in teklif ve süreç koordinasyonundaki rolü ile sertifikayı düzenleyen tüzel kişi birbirinden açıkça ayrılmalıdır. Tetkik ekibi, belgelendirme karar mercii, akreditasyon kuruluşu ve sertifika kapsamı yazılı teklifte gösterilmelidir.
ISO 27001 Belgesi Nedir?
ISO/IEC 27001:2022 , kuruluşların bilgi güvenliği risklerini sistematik biçimde yönetmesi için Bilgi Güvenliği Yönetim Sistemi (BGYS) şartlarını tanımlar. Standart her büyüklükte ve sektörde kuruluşa uygulanabilir. 2013 sürümünden akredite geçiş için belirlenen süre 31 Ekim 2025'te sona ermiştir.
2026 verisi: IBM Cost of a Data Breach Report 2026, küresel ortalama veri ihlali maliyetini 4,99 milyon ABD doları olarak bildirir. Bu veri fidye yazılımına özel değildir ve her kuruluş için beklenen zarar anlamına gelmez; bilgi güvenliği risklerinin finansal etkisini gösteren küresel bir ortalamadır.
| Standart | Kapsam | Zorunluluk | Hedef Kitle |
|---|---|---|---|
| ISO/IEC 27001:2022 | Bilgi güvenliği yönetim sistemi | Genel olarak gönüllü; belirli sözleşme, şartname ve teknik kılavuzlarda istenebilir | Tüm sektörler |
| ISO/IEC 27001:2013 | Bilgi güvenliği (eski sürüm) | Akredite geçiş süresi sona erdi (Ekim 2025) | — |
| SOC 2 | Güvenlik/gizlilik denetim raporu | Gönüllü; ABD pazarı baskısı | SaaS, bulut (ABD müşterili) |
| PCI DSS | Ödeme kartı verisi güvenliği | Zorunlu (kart ağı sözleşmesi) | Ödeme kabul eden tüm firmalar |
| KVKK | Kişisel veri işleme ve koruma | Zorunlu (6698 sayılı Kanun) | Kişisel veri işleyen tüm kuruluşlar |
ISO/IEC 27001:2022 Neyi Değiştirdi? 2013'ten Farkı
Geçiş tamamlandı: IAF MD 26 geçiş düzenlemesine göre yeni ilk belgelendirme ve yeniden belgelendirme faaliyetlerinin 31 Ekim 2023 sonrasında 2022 sürümüne göre yürütülmesi gerekiyordu. ISO/IEC 27001:2013 esaslı akredite sertifikalar için geçiş son tarihi 31 Ekim 2025'ti.
Ek güncelleme: ISO/IEC 27001:2022/Amd 1:2024, kuruluş bağlamında iklim değişikliğinin ilgili bir konu olup olmadığının değerlendirilmesini ve ilgili tarafların iklim değişikliğiyle bağlantılı şartlarının bulunabileceğinin dikkate alınmasını yönetim sistemi standartlarına eklemiştir.
Annex A'da Ne Değişti?
ISO/IEC 27001:2013'te Annex A, 14 kategoride toplam 114 kontrol içeriyordu. ISO/IEC 27001:2022'de bu yapı köklü biçimde yenilendi:
- Toplam kontrol sayısı 93'e indirildi
- Kategoriler 14'ten 4'e düşürüldü: Organizasyonel, İnsan, Fiziksel, Teknolojik
- 11 yeni kontrol eklendi (bulut hizmetlerinin kullanımında bilgi güvenliği, tehdit istihbaratı, veri maskeleme ve güvenli kodlama dahil)
- Yaygın geçiş eşleştirmesinde 58 kontrol güncellenmiş , 24 kontrol birleştirilmiş olarak açıklanır
Hâlâ 2013 Belgeniz Varsa Ne Olur?
2013 sürümüne dayalı akredite sertifika, geçiş son tarihinden sonra güncel akredite sertifika beklentisini karşılamaz. Sertifikanın statüsü; belge üzerindeki standart sürümü, geçerlilik tarihi, sertifikasyon kuruluşu ve akreditasyon kapsamı üzerinden doğrulanmalıdır. Güncel sertifikaya ihtiyaç varsa 2022 sürümüne göre yeni belgelendirme veya yeniden belgelendirme planı hazırlanmalıdır.
Geçiş Zaman Çizelgesi
| Tarih | Ne Oldu? |
|---|---|
| Ekim 2022 | ISO/IEC 27001:2022 yayımlandı |
| 31 Ekim 2023 | Yeni ilk belgelendirme ve yeniden belgelendirme faaliyetlerinin 2022 sürümüne göre yürütülmesi için son tarih |
| 31 Ekim 2025 | 2013 sürümüne dayalı akredite sertifikalar için geçiş son tarihi |
| 2026 → | Güncel akredite belgelendirme ISO/IEC 27001:2022 ve uygulanabilir değişiklikler üzerinden değerlendirilir |
11 Yeni Kontrol Örnekleri: Bulut hizmetleri güvenliği, tehdit istihbaratı, ICT hazırlığı (iş sürekliliği), fiziksel güvenlik izleme, veri maskeleme, veri sızıntısı önleme (DLP), izleme faaliyetleri, web filtreleme, güvenli kodlama, konfigürasyon yönetimi, silme.
Kimler İçin Gereklidir?
Yazılım, SaaS ve Teknoloji Firmaları
Müşteri verilerini bulutta işleyen, API entegrasyonları sunan veya kurumsal B2B yazılım satan firmalar ISO 27001'i tedarikçi güveni ve risk yönetimi için kullanabilir. Kapsam seçimi bu segment için kritiktir: bulut altyapısı, CI/CD süreçleri, erişim yönetimi, destek sistemleri ve bunları etkileyen ofis veya dış kaynak bağımlılıkları birlikte değerlendirilmelidir.
Fintech, Bankacılık ve Ödeme Sistemleri
Ödeme altyapısı işleten firmalarda PCI DSS, sektör düzenlemeleri, müşteri şartları ve ISO 27001 birlikte gündeme gelebilir. ISO 27001 ile PCI DSS birbirini tamamlayabilir, ancak ikame etmez. Zorunluluk; kuruluşun lisans türü, hizmet modeli ve güncel düzenleyici metin üzerinden ayrı doğrulanmalıdır.
Sağlık ve Medikal Veri İşleyen Firmalar
Sağlık verisi ve biyometrik veri KVKK kapsamında özel nitelikli kişisel veriler arasındadır. Bu verileri işleyen kuruluşların riskle orantılı teknik ve idari tedbirleri uygulaması gerekir. ISO 27001, bu tedbirlerin yönetim sistemi içinde ele alındığına ilişkin destekleyici kanıt sağlayabilir; KVKK uyumunu tek başına sağlamaz.
Kamu İhalelerine Giren BT Firmaları
Bazı e-devlet entegrasyonları, kritik altyapı projeleri, savunma projeleri ve kamu alımlarında ISO 27001 sertifikası şartname koşulu olabilir. GİB tarafında ise gereklilik bütün e-Fatura kullanıcılarına genellenemez; örneğin belirli ÖKC TSM teknik modellerinde ISO 27001, ISO 20000, ISO 22301 ve PCI DSS şartları bulunur. Güncel başvuru modeli ve kılavuz ayrıca kontrol edilmelidir.
MEGACERT ISO 27001 Hizmet Kapsamı
Varlık envanteri, risk değerlendirmesi ve tetkik hazırlığı için koordineli destek sunulur. Sertifikayı düzenleyen tüzel kişi, tetkik ekibi, akreditasyon kapsamı ve belgelendirme karar mercii yazılı teklifte açıkça gösterilmelidir.
Varlık Envanteri ve Risk Değerlendirmesi
ISO 27001'in temelini oluşturan bilgi varlık envanteri hazırlanır. Veri işleme ortamları, sistemler, süreçler ve personel rolleri risk perspektifiyle sınıflandırılır. Risk değerlendirme metodolojisi belirlenir; tehdit ve güvenlik açığı analizi yapılır. Bu aşama atlanırsa ya da yüzeysel geçilirse tüm sistem sağlıksız temele oturur.
Boşluk Analizi (Gap Analysis)
Mevcut güvenlik uygulamalarınızın ISO/IEC 27001:2022 gereksinimleri ve Annex A kontrolleriyle karşılaştırıldığı sistematik değerlendirme. Hangi kontrollerin karşılandığı, hangilerinin eksik ya da kısmen uygulandığı raporlanır. Proje takvimi ve bütçe bu raporun çıktılarına göre şekillenir.
Güvenlik Kontrolleri ve Politika Tasarımı
BGYS politikası, bilgi sınıflandırma politikası, erişim kontrolü politikası, kabul edilebilir kullanım politikası hazırlanır. Uygulanabilirlik Beyanı (Statement of Applicability — SoA) oluşturulur; 93 Annex A kontrolünün hangilerinin uygulandığı, hangilerinin kapsam dışı bırakıldığı ve gerekçesi belgelenir.
Uygulamaya Alma ve Personel Eğitimi
Hazırlanan politikalar sahaya indirilir. Tüm personel düzeyleri için bilgi güvenliği farkındalık eğitimi verilir. Kritik roller için özel teknik eğitimler düzenlenir. Kayıt sistemi devreye alınır.
İç Tetkik
Belgelendirme tetkikinden önce bağımsız iç tetkik gerçekleştirilir. Sistemin sahada nasıl işletildiği doğrulanır; uygunsuzluklar tespit edilerek düzeltici faaliyetler başlatılır. Yönetimin gözden geçirmesi toplantısı yapılır.
Belgelendirme Tetkiki Koordinasyonu
Tekliflerin karşılaştırılması, sertifikayı düzenleyecek kuruluşun kapsamının kontrolü ve tetkik takviminin koordinasyonu için destek sunulur. Aşama 1 doküman incelemesi, Aşama 2 uygulama tetkiki ve uygunsuzluklara verilecek kuruluş yanıtları takip edilir. Tetkik bulgusu ve belgelendirme kararı bağımsız olarak sertifikayı düzenleyen kuruluşa aittir.
ISO 27001 Başvurusu İçin Hangi Bilgiler Gerekir?
Sağlıklı bir teklif için yalnız çalışan sayısı yeterli değildir. Kapsam, lokasyonlar, vardiyalar, bilgi varlıkları, bulut ve dış hizmet bağımlılıkları ile mevcut BGYS olgunluğu birlikte değerlendirilmelidir.
Kuruluş ve kapsam
Ticari unvan, adresler, kapsam beyanı, etkin personel, vardiyalar, uzaktan çalışma ve dış kaynaklı süreçler.
Teknoloji ve bilgi varlıkları
Bulut sağlayıcıları, veri merkezleri, uygulamalar, ağ yapısı, kritik bilgi varlıkları ve veri akışları.
Mevcut sistem
Risk metodolojisi, SoA, iç tetkik, yönetimin gözden geçirmesi, olay kayıtları ve mevcut sertifikalar.
Kullanım amacı
Müşteri veya ihale şartı, düzenleyici model, hedef pazar, istenen akreditasyon ve hedef tarih.
Tetkik hazırlığında temel kayıtlar
- BGYS kapsamı ve bağlam analizi
- Bilgi varlığı envanteri
- Risk değerlendirme ve risk işleme planı
- Uygulanabilirlik Beyanı (SoA)
- Politikalar ve operasyonel kayıtlar
- İç tetkik ve yönetimin gözden geçirmesi
Fark Yaratan Noktalar
Teknik Uygulama Odağı
Politika metinlerinin; erişim yönetimi, loglama, güvenlik olayları, bulut yapılandırması ve güvenli geliştirme gibi uygulanabilir kanıtlarla desteklenmesi hedeflenir. Projede görevlendirilecek uzmanların yetkinlikleri teklif aşamasında doğrulanmalıdır.
ISO/IEC 27001:2022 Geçiş Planı
Geçiş çalışması; kapsamın, risk metodolojisinin, SoA'nın, kontrol kanıtlarının ve 11 yeni kontrolün kuruluş bağlamına göre yeniden değerlendirilmesini içerir. Proje deneyimi iddiaları, talep halinde doğrulanabilir referanslarla desteklenmelidir.
ISO 9001 / ISO 20000-1 Entegre Tasarım
ISO 9001 ya da ISO 20000-1 belgeniz varsa ISO 27001, mevcut yönetim sisteminizin üstüne inşa edilir. Tek iç tetkik planı, tek yönetim gözden geçirmesi, ortak politika çatısı.
Belge Sonrası Destek Seçeneği
Gözetim hazırlığı, personel değişimlerinde farkındalık eğitimi, kapsam revizyonu ve yeniden belgelendirme hazırlığı ayrıca planlanabilir. Dahil hizmetler ve süreler yazılı teklifte belirtilmelidir.
Belirli GİB Modelleri İçin Entegre Planlama
Güncel teknik kılavuzun kapsamına giren kuruluşlarda ISO 27001, ISO 20000-1, ISO 22301 ve gerektiğinde PCI DSS gereklilikleri birlikte planlanabilir. Şartın hangi başvuru modeline uygulandığı resmî kılavuzdan doğrulanmalıdır.
SaaS ve Bulut Kapsam Uzmanlığı
Fiziksel ofis yerine bulut altyapısı ve CI/CD süreçleri olan yazılım firmaları için kapsam tasarımı ayrı uzmanlık gerektirir. Bu alanda deneyimli ekiple çalışıyorsunuz.
Belgelendirme Ne Kadar Sürer?
Ticari planlama tahmini çoğu proje için 12–18 haftadır. Mevcut sistemi olgun kuruluşlarda hazırlık dönemi daha kısa olabilir. Bu süre garanti değildir; kapsam, risk çalışması, kanıtların olgunluğu, uygunsuzlukların kapatılması ve sertifikasyon kuruluşunun takvimi sonucu değiştirir.
| Aşama | Süre | İçerik |
|---|---|---|
| 1. Ön Değerlendirme | 3–5 gün | Kapsam belirleme, mevcut durum, tahmini süre/bütçe |
| 2. Gap Analizi | 1–2 hafta | ISO/IEC 27001:2022 + Annex A kontrol durumu raporu |
| 3. Risk Değerlendirmesi | 2–3 hafta | Varlık envanteri, tehdit analizi, risk sicili |
| 4. Politika ve SoA | 3–5 hafta | BGYS politikası, Uygulanabilirlik Beyanı, prosedürler |
| 5. Uygulama ve Eğitim | 4–6 hafta | Sistem devreye alma, personel eğitimi, kayıt toplama |
| 6. İç Tetkik | 1–2 hafta | Sistematik iç denetim, uygunsuzluk giderme |
| 7. Yönetim Gözden Geçirmesi | 3–5 gün | Üst yönetim değerlendirmesi, hedef revizyonu |
| 8. Belgelendirme Tetkiki | 2–4 gün (saha) | Aşama 1 doküman + Aşama 2 saha tetkiki |
Süre metodolojisi: Tablodaki haftalar MEGACERT'in ticari proje planlama tahminidir; standart tarafından garanti edilen süre değildir. Kesin tetkik günü sertifikasyon kuruluşunun geçerli metodolojisiyle; kapsam, etkin personel, lokasyon, karmaşıklık ve dış kaynaklı süreçler değerlendirilerek hesaplanır.
ISO 27001 Fiyatını Ne Belirler?
ISO 27001 için tek ve sabit bir fiyat yoktur. Danışmanlık/hazırlık çalışması ile bağımsız belgelendirme tetkiki ayrı kalemler olarak gösterilmeli; üç yıllık döngünün toplam maliyeti karşılaştırılmalıdır.
Kapsam ve etkin personel
Kapsamdaki roller, vardiyalar, uzaktan çalışanlar ve organizasyon yapısı.
Teknik karmaşıklık
Bulut, veri merkezi, geliştirme ortamları, ağ yapısı ve kritik hizmetler.
Lokasyon ve dış kaynaklar
Şubeler, veri merkezleri, hizmet sağlayıcılar ve merkezi fonksiyonlar.
Hazırlık seviyesi
Mevcut risk kaydı, SoA, politikalar, kanıtlar ve iç tetkik olgunluğu.
Tetkik döngüsü
Aşama 1, Aşama 2, gözetimler, yeniden belgelendirme ve olası ek takip.
Diğer giderler
KDV, seyahat, konaklama ve kapsam değişikliği gibi kalemler teklifte açıklanmalıdır.
Belge Geçerliliği ve Gözetim Denetimleri
Yönetim sistemi sertifikasyon döngüsü belgelendirme kuruluşunun programına göre genellikle üç yıldır. İlk belgelendirme Aşama 1 ve Aşama 2 değerlendirmelerini; döngü gözetim faaliyetlerini ve sonunda yeniden belgelendirmeyi içerir.
| Dönem | Genel faaliyet | Kontrol edilmesi gereken |
|---|---|---|
| İlk belgelendirme | Aşama 1 + Aşama 2 | Kapsam, hazırlık, uygulama kanıtı ve uygunsuzluk kapanışı |
| Ara dönem | Gözetim faaliyetleri | Sistemin sürdürülmesi, değişiklikler ve kritik süreçler |
| Döngü sonu | Yeniden belgelendirme | Sistemin bütünsel etkinliği ve yeni döngü kararı |
Kesin tarih ve sıklık, sertifikayı düzenleyen kuruluşun programı ve teklifinden doğrulanmalıdır. Kapsam, lokasyon veya kuruluş yapısındaki önemli değişiklikler ek değerlendirme gerektirebilir.
ISO 27001 Sürecinde 6 Kritik Hata
Uygulama ve belgelendirme hazırlığında sıklıkla görülen hatalar aşağıdadır:
Kapsamı Çok Geniş veya Çok Dar Tanımlamak
Kapsamın gereksiz geniş tutulması iş yükünü artırabilir; aşırı dar tutulması ise belgenin kullanım amacını karşılamayabilir. Ürün geliştirme, müşteri veri ortamı, ofis, tedarikçiler ve destek süreçleri arasındaki bağımlılıklar risk temelli değerlendirilerek kapsam dokümanında açıkça gerekçelendirilmelidir.
SoA'yı Şablondan Kopyalamak
Uygulanabilirlik Beyanı kuruluşun risk değerlendirmesi, kontrol seçimi ve gerçek uygulama durumuyla tutarlı olmalıdır. Şablondan kopyalanan veya kanıtla desteklenmeyen SoA tetkikte uygunsuzluk riskini artırır.
Risk Değerlendirmeyi Tek Seferlik Yapmak
ISO 27001, risk değerlendirmenin periyodik tekrarını zorunlu kılar. "Bir kez yapıldı, belgede duruyor" yaklaşımı gözetim tetkikinde belgeyi tehlikeye atar.
Teknik Kontrolleri Yalnızca Kâğıtta Bırakmak
Politika yazılmış ama çok faktörlü kimlik doğrulama sahada uygulanmamış, erişim yetkilendirme gözden geçirilmemiş — denetçi birkaç ekran görüntüsü istediğinde sistem çöker.
Personel Eğitimini Formaliteye Dönüştürmek
Bir e-posta ile "güvenlik kurallarını okudum" onayı almak bilgi güvenliği farkındalığı değildir. Denetçiler eğitim kayıtlarına değil çalışanlarla yapılan görüşmelere bakarak sistemi değerlendirir.
ISO/IEC 27001:2013 Belgesini Sunmaya Devam Etmek
2026 itibarıyla ihale şartnamesini ve uluslararası müşteri taleplerini karşılamak için 2022 versiyonu şarttır. Geçiş süresi kapandı — "belgemiz var, sorulmaz" düşüncesi artık geçerli değil.
Diğer Standartlarla İlişkisi
ISO 27001, izole bir standart değil; diğer yönetim sistemleri ve yasal düzenlemelerle güçlü köprüler kurar.
KVKK ile ISO 27001 Aynı Şey mi? Hayır. KVKK, kişisel veri işlemenin hukuki yükümlülüklerini düzenler; ISO/IEC 27001 ise gönüllü bir bilgi güvenliği yönetim sistemi standardıdır. Sertifika, bilgi güvenliği tedbirlerinin sistematik yönetildiğine ilişkin destekleyici kanıt sağlayabilir; KVKK uyumunu tek başına veya otomatik olarak sağlamaz.
ISO 27001 Belgesinin Faydaları
Kamu İhalesi ve Kurumsal Müşteri Kapısı
Devlet kurumları ve büyük özel sektör alıcıları bilgi güvenliği belgesini giderek daha sık ön koşul olarak talep etmektedir. Belgesiz firmalar değerlendirme aşamasına bile geçememektedir.
Uluslararası Pazar Erişimi
ISO 27001, uluslararası tedarikçi değerlendirmelerinde yaygın kullanılan bir yönetim sistemi standardıdır. Belgenin kabulü; sertifikayı düzenleyen kuruluşun akreditasyonu, kapsamı ve alıcının özel şartlarına bağlıdır.
Siber Saldırı Riskini Azaltır
Sistematik risk değerlendirmesi, kontrol seçimi ve sürekli iyileştirme; veri ihlali ve siber olay risklerinin daha tutarlı yönetilmesini sağlar. ISO 27001 sertifikası ihlalin hiç yaşanmayacağını veya yatırımın belirli sürede geri döneceğini garanti etmez.
KVKK Teknik Tedbir Kanıtı
ISO 27001, bilgi güvenliği tedbirlerinin risk temelli ve kayıtlı bir yönetim sistemi içinde yürütüldüğüne ilişkin destekleyici kanıt sağlayabilir. KVKK'nın hukuki yükümlülükleri, veri işleme şartları ve ilgili kişi hakları ayrıca ele alınmalıdır.
Fintech ve BDDK Uyumu
Bankacılık ve fintech kuruluşlarında düzenleyici gereklilikler, dış hizmet şartları, müşteri sözleşmeleri ve PCI DSS gibi programlar birlikte değerlendirilir. ISO 27001 tamamlayıcı bir yönetim sistemi sağlayabilir; zorunluluk kuruluşun lisans ve hizmet modeline göre doğrulanmalıdır.
ESG ve Kurumsal İtibar
Uluslararası yatırımcılar ve kurumsal alıcılar ESG değerlendirmelerinde bilgi güvenliği yönetimini sorgulamaktadır. ISO 27001 belgesi bu değerlendirmelerde somut kanıt sunar.
Merak Edilenler
Uygulanabilirlik Beyanı (SoA): Neden Bu Kadar Kritik?
Uygulanabilirlik Beyanı (SoA), belgelendirme tetkikinin temel kayıtlarından biridir. SoA; gerekli kontrolleri, bu kontrollerin dahil edilme gerekçelerini, uygulanma durumlarını ve Annex A kontrollerinden hariç tutulanlar için gerekçeleri gösterir. En yaygın sorunlardan biri SoA'nın risk değerlendirmesiyle bağlantı kurmadan şablondan kopyalanmasıdır. Kuruluş, kontrol kararlarını ve uygulama kanıtlarını tutarlı biçimde gösterebilmelidir.
SoA'nın doğru yazılması hem teknik hem stratejik bir karardır. Hangi kontrollerin kapsama alınacağı risk değerlendirme sonuçlarına dayandırılmalıdır; tercih değil, kanıta dayalı karar olmalıdır.
ISO 27001 ile KVKK Uyumunun Doğru Anlaşılması
Türkiye'de ISO 27001 ile KVKK'nın ilişkisi sıkça yanlış anlatılmaktadır. KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu), kişisel veri işlemenin yasal çerçevesini belirleyen Türk mevzuatıdır; uyum zorunludur. ISO 27001 ise organizasyonun bilgi güvenliği yönetim sisteminin kurulduğunu kanıtlayan gönüllü uluslararası standarttır.
ISO 27001 belgesi, bilgi güvenliği risklerinin ve kontrollerinin sistematik yönetildiğine ilişkin destekleyici kanıt sunabilir. Ancak şunu net söylemek gerekir: ISO 27001 belgesi KVKK uyumunu otomatik olarak sağlamaz. KVKK'nın veri envanteri, açık rıza mekanizmaları, ilgili kişi hakları ve veri ihlali bildirimi gibi gereksinimleri ayrıca ele alınmalıdır.
Yazılım ve SaaS Firmalarında Kapsam Tasarımı
ISO 27001 kapsam tasarımı yazılım firmaları için özel beceri gerektirir. Fiziksel ofisi olmayan, tüm altyapısı AWS/Azure/GCP üzerinde çalışan bir SaaS firması nasıl kapsam tanımlayacak? Bu soruya yanlış yanıt veren firmalar ya çok geniş kapsam belirleyerek gereksiz yük altına girer ya da çok dar kapsam belirleyerek belgenin müşteri nezdindeki değerini düşürür.
SaaS firmalarında başlangıç çerçevesi; müşteri verilerini işleyen ürün geliştirme altyapısı, bulut ortamı, CI/CD hattı, müşteri destek sistemleri ve bunlara erişen kurumsal süreçler olabilir. Muhasebe veya İK uygulamaları yalnızca müşteri verisine temas etmediği gerekçesiyle otomatik olarak dışarıda bırakılamaz; kişisel veri, kimlik, erişim ve hizmet bağımlılıkları risk değerlendirmesinde incelenmelidir. Kapsam sınırları ve arayüzler kapsam dokümanında açıkça tanımlanmalıdır.
Kaynaklar ve Metodoloji
- ISO — ISO/IEC 27001:2022 standardına genel bakış
- ISO — ISO/IEC 27001:2022/Amd 1:2024 iklim değişikliği değişikliği
- IAF MD 26 — ISO/IEC 27001:2022 geçiş düzenlemesi (arşiv)
- Global ACI — güncel çok taraflı tanınma düzeni
- KVKK — Kişisel Veri Güvenliği Rehberi
- GİB — belirli ÖKC TSM modellerine ilişkin teknik kılavuz
- IBM — Cost of a Data Breach Report 2026
Editoryal doğrulama:
Gerçek ilk yayın tarihi ve doğrulanabilir bireysel teknik
inceleyen bilgisi sağlanmadığı için eklenmemiştir. Bu nedenle Article şemasında
datePublished
kullanılmamış,
yalnızca son güncelleme tarihi belirtilmiştir.
Süre ve fiyat metodolojisi: Sayfadaki süreler ticari planlama tahminidir. Kesin tetkik günü ve maliyet, sertifikasyon kuruluşunun geçerli metodolojisi ve yazılı teklifinden doğrulanmalıdır. MEGACERT'in rolü ile sertifikayı düzenleyen tüzel kişi teklif üzerinde açıkça ayrılmalıdır.
ISO 27001 Sertifikası ve Akreditasyon Nasıl Doğrulanır?
Yalnızca sertifika PDF'sine veya logoya bakmak yeterli değildir. Belgenin kapsamı, düzenleyen kuruluş, akreditasyon kapsamı ve güncel statüsü birlikte kontrol edilmelidir.
1. Sertifika bilgileri
Kuruluş unvanı, adres, kapsam, ISO/IEC 27001:2022 sürümü, numara, ilk/geçerli tarih ve varsa ek lokasyonlar.
2. Düzenleyen kuruluş
Sertifikayı düzenleyen tüzel kişinin kendi doğrulama ekranı veya yazılı teyidi üzerinden statü kontrolü.
3. Akreditasyon kapsamı
Belgelendirme kuruluşunun ISO/IEC 27001 için yetkili olup olmadığı ve akreditasyon durumunun güncelliği.
4. Uluslararası tanınma
Akreditasyon kuruluşunun ilgili kapsamının güncel Global ACI MRA sistemi içindeki tanınma durumu.
IAF ve ILAC 1 Ocak 2026 itibarıyla operasyonlarını Global Accreditation Cooperation Incorporated'a devretmiştir. Geçiş döneminde eski IAF MLA/ILAC MRA işaretleri belirlenen düzenlemeler kapsamında kullanılmaya devam edebilir.
ISO 27001 Belgelendirme Sürecinizi Başlatın
İlk kez belgelenecek veya 2013 sürümünden sonra güncel sertifikaya ihtiyaç duyan kuruluşlar, kapsam ve mevcut durum değerlendirmesiyle başlayabilir.
Ücretsiz Ön Değerlendirme ISO 20000-1 ile Entegre BakınSertifikayı düzenleyen kuruluş, akreditasyon kapsamı ve belgelendirme kararı yazılı teklifte ayrıca gösterilir.
