Mega-Cert
Ana içeriğe geç
Bilgi Güvenliği Yönetim Sistemi

ISO 27001 Belgesi Nedir,
Nasıl Alınır? 2026

ISO/IEC 27001:2013 esaslı akredite sertifikalar için uluslararası geçiş süresi 31 Ekim 2025'te sona erdi. 2026 yılında yeni belgelendirme ve geçerli akredite sertifika beklentisi ISO/IEC 27001:2022 sürümüne dayanır. Belgenin kabulü; müşteri sözleşmesi, ihale şartnamesi, düzenleyici koşul ve sertifikayı düzenleyen kuruluşun akreditasyon kapsamına göre ayrıca doğrulanmalıdır.

  • ISO/IEC 27001:2022 — geçiş süresi kapandı
  • 114'ten 93'e inen Annex A kontrolleri
  • KVKK tedbirleri için destekleyici kanıt
  • Sözleşme ve şartname gerekliliklerine destek
  • SaaS ve yazılım için doğru kapsam tasarımı
  • ISO 20000-1 ile entegre kurulum mümkün
ISO/IEC 27001:2022 bilgi güvenliği yönetim sistemi, kilit ve ağ güvenliği görseli
ISO/IEC 27001:2013 geçerliliği 31 Ekim 2025'te sona erdi Annex A: 114 kontrolden 93'e — 11 yeni kontrol eklendi ISO 27001, KVKK tedbirleri için destekleyici sistem kanıtı sağlayabilir Fintech ve ödeme sistemleri için PCI DSS ile tamamlayıcı Belirli GİB teknik modellerinde ISO 27001 şartı bulunabilir

Hazırlayan: MEGACERT Teknik İçerik Ekibi · Son güncelleme: 3 Ağustos 2026 · İçerik türü: Ticari hizmet destekli teknik rehber

Doğrudan Cevap

ISO 27001 Belgesi Yasal Olarak Zorunlu mu?

ISO/IEC 27001 belgelendirmesi genel olarak gönüllüdür. Bununla birlikte belirli müşteri sözleşmeleri, ihale şartnameleri, sektör düzenlemeleri veya teknik kılavuzlar güncel ve akredite sertifikayı koşul olarak isteyebilir. Gereklilik bütün kuruluşlara veya bütün e-Fatura kullanıcılarına genellenmemeli; kuruluşun faaliyet ve başvuru modeli üzerinden resmî metinden doğrulanmalıdır.

Rol şeffaflığı: MEGACERT'in teklif ve süreç koordinasyonundaki rolü ile sertifikayı düzenleyen tüzel kişi birbirinden açıkça ayrılmalıdır. Tetkik ekibi, belgelendirme karar mercii, akreditasyon kuruluşu ve sertifika kapsamı yazılı teklifte gösterilmelidir.

Standart Hakkında

ISO 27001 Belgesi Nedir?

ISO/IEC 27001:2022 , kuruluşların bilgi güvenliği risklerini sistematik biçimde yönetmesi için Bilgi Güvenliği Yönetim Sistemi (BGYS) şartlarını tanımlar. Standart her büyüklükte ve sektörde kuruluşa uygulanabilir. 2013 sürümünden akredite geçiş için belirlenen süre 31 Ekim 2025'te sona ermiştir.

2026 verisi: IBM Cost of a Data Breach Report 2026, küresel ortalama veri ihlali maliyetini 4,99 milyon ABD doları olarak bildirir. Bu veri fidye yazılımına özel değildir ve her kuruluş için beklenen zarar anlamına gelmez; bilgi güvenliği risklerinin finansal etkisini gösteren küresel bir ortalamadır.

ISO 27001, SOC 2, PCI DSS ve KVKK karşılaştırması
Standart Kapsam Zorunluluk Hedef Kitle
ISO/IEC 27001:2022 Bilgi güvenliği yönetim sistemi Genel olarak gönüllü; belirli sözleşme, şartname ve teknik kılavuzlarda istenebilir Tüm sektörler
ISO/IEC 27001:2013 Bilgi güvenliği (eski sürüm) Akredite geçiş süresi sona erdi (Ekim 2025)
SOC 2 Güvenlik/gizlilik denetim raporu Gönüllü; ABD pazarı baskısı SaaS, bulut (ABD müşterili)
PCI DSS Ödeme kartı verisi güvenliği Zorunlu (kart ağı sözleşmesi) Ödeme kabul eden tüm firmalar
KVKK Kişisel veri işleme ve koruma Zorunlu (6698 sayılı Kanun) Kişisel veri işleyen tüm kuruluşlar
2022 Revizyonu ve Geçiş

ISO/IEC 27001:2022 Neyi Değiştirdi? 2013'ten Farkı

Geçiş tamamlandı: IAF MD 26 geçiş düzenlemesine göre yeni ilk belgelendirme ve yeniden belgelendirme faaliyetlerinin 31 Ekim 2023 sonrasında 2022 sürümüne göre yürütülmesi gerekiyordu. ISO/IEC 27001:2013 esaslı akredite sertifikalar için geçiş son tarihi 31 Ekim 2025'ti.

Ek güncelleme: ISO/IEC 27001:2022/Amd 1:2024, kuruluş bağlamında iklim değişikliğinin ilgili bir konu olup olmadığının değerlendirilmesini ve ilgili tarafların iklim değişikliğiyle bağlantılı şartlarının bulunabileceğinin dikkate alınmasını yönetim sistemi standartlarına eklemiştir.

Annex A'da Ne Değişti?

ISO/IEC 27001:2013'te Annex A, 14 kategoride toplam 114 kontrol içeriyordu. ISO/IEC 27001:2022'de bu yapı köklü biçimde yenilendi:

  • Toplam kontrol sayısı 93'e indirildi
  • Kategoriler 14'ten 4'e düşürüldü: Organizasyonel, İnsan, Fiziksel, Teknolojik
  • 11 yeni kontrol eklendi (bulut hizmetlerinin kullanımında bilgi güvenliği, tehdit istihbaratı, veri maskeleme ve güvenli kodlama dahil)
  • Yaygın geçiş eşleştirmesinde 58 kontrol güncellenmiş , 24 kontrol birleştirilmiş olarak açıklanır

Hâlâ 2013 Belgeniz Varsa Ne Olur?

2013 sürümüne dayalı akredite sertifika, geçiş son tarihinden sonra güncel akredite sertifika beklentisini karşılamaz. Sertifikanın statüsü; belge üzerindeki standart sürümü, geçerlilik tarihi, sertifikasyon kuruluşu ve akreditasyon kapsamı üzerinden doğrulanmalıdır. Güncel sertifikaya ihtiyaç varsa 2022 sürümüne göre yeni belgelendirme veya yeniden belgelendirme planı hazırlanmalıdır.

Geçiş Zaman Çizelgesi

ISO/IEC 27001:2022 geçiş zaman çizelgesi
Tarih Ne Oldu?
Ekim 2022 ISO/IEC 27001:2022 yayımlandı
31 Ekim 2023 Yeni ilk belgelendirme ve yeniden belgelendirme faaliyetlerinin 2022 sürümüne göre yürütülmesi için son tarih
31 Ekim 2025 2013 sürümüne dayalı akredite sertifikalar için geçiş son tarihi
2026 → Güncel akredite belgelendirme ISO/IEC 27001:2022 ve uygulanabilir değişiklikler üzerinden değerlendirilir

11 Yeni Kontrol Örnekleri: Bulut hizmetleri güvenliği, tehdit istihbaratı, ICT hazırlığı (iş sürekliliği), fiziksel güvenlik izleme, veri maskeleme, veri sızıntısı önleme (DLP), izleme faaliyetleri, web filtreleme, güvenli kodlama, konfigürasyon yönetimi, silme.

Hedef Kitle

Kimler İçin Gereklidir?

💻

Yazılım, SaaS ve Teknoloji Firmaları

Müşteri verilerini bulutta işleyen, API entegrasyonları sunan veya kurumsal B2B yazılım satan firmalar ISO 27001'i tedarikçi güveni ve risk yönetimi için kullanabilir. Kapsam seçimi bu segment için kritiktir: bulut altyapısı, CI/CD süreçleri, erişim yönetimi, destek sistemleri ve bunları etkileyen ofis veya dış kaynak bağımlılıkları birlikte değerlendirilmelidir.

💳

Fintech, Bankacılık ve Ödeme Sistemleri

Ödeme altyapısı işleten firmalarda PCI DSS, sektör düzenlemeleri, müşteri şartları ve ISO 27001 birlikte gündeme gelebilir. ISO 27001 ile PCI DSS birbirini tamamlayabilir, ancak ikame etmez. Zorunluluk; kuruluşun lisans türü, hizmet modeli ve güncel düzenleyici metin üzerinden ayrı doğrulanmalıdır.

🏥

Sağlık ve Medikal Veri İşleyen Firmalar

Sağlık verisi ve biyometrik veri KVKK kapsamında özel nitelikli kişisel veriler arasındadır. Bu verileri işleyen kuruluşların riskle orantılı teknik ve idari tedbirleri uygulaması gerekir. ISO 27001, bu tedbirlerin yönetim sistemi içinde ele alındığına ilişkin destekleyici kanıt sağlayabilir; KVKK uyumunu tek başına sağlamaz.

🏛️

Kamu İhalelerine Giren BT Firmaları

Bazı e-devlet entegrasyonları, kritik altyapı projeleri, savunma projeleri ve kamu alımlarında ISO 27001 sertifikası şartname koşulu olabilir. GİB tarafında ise gereklilik bütün e-Fatura kullanıcılarına genellenemez; örneğin belirli ÖKC TSM teknik modellerinde ISO 27001, ISO 20000, ISO 22301 ve PCI DSS şartları bulunur. Güncel başvuru modeli ve kılavuz ayrıca kontrol edilmelidir.

Hizmet Kapsamı

MEGACERT ISO 27001 Hizmet Kapsamı

Varlık envanteri, risk değerlendirmesi ve tetkik hazırlığı için koordineli destek sunulur. Sertifikayı düzenleyen tüzel kişi, tetkik ekibi, akreditasyon kapsamı ve belgelendirme karar mercii yazılı teklifte açıkça gösterilmelidir.

01

Varlık Envanteri ve Risk Değerlendirmesi

ISO 27001'in temelini oluşturan bilgi varlık envanteri hazırlanır. Veri işleme ortamları, sistemler, süreçler ve personel rolleri risk perspektifiyle sınıflandırılır. Risk değerlendirme metodolojisi belirlenir; tehdit ve güvenlik açığı analizi yapılır. Bu aşama atlanırsa ya da yüzeysel geçilirse tüm sistem sağlıksız temele oturur.

02

Boşluk Analizi (Gap Analysis)

Mevcut güvenlik uygulamalarınızın ISO/IEC 27001:2022 gereksinimleri ve Annex A kontrolleriyle karşılaştırıldığı sistematik değerlendirme. Hangi kontrollerin karşılandığı, hangilerinin eksik ya da kısmen uygulandığı raporlanır. Proje takvimi ve bütçe bu raporun çıktılarına göre şekillenir.

03

Güvenlik Kontrolleri ve Politika Tasarımı

BGYS politikası, bilgi sınıflandırma politikası, erişim kontrolü politikası, kabul edilebilir kullanım politikası hazırlanır. Uygulanabilirlik Beyanı (Statement of Applicability — SoA) oluşturulur; 93 Annex A kontrolünün hangilerinin uygulandığı, hangilerinin kapsam dışı bırakıldığı ve gerekçesi belgelenir.

04

Uygulamaya Alma ve Personel Eğitimi

Hazırlanan politikalar sahaya indirilir. Tüm personel düzeyleri için bilgi güvenliği farkındalık eğitimi verilir. Kritik roller için özel teknik eğitimler düzenlenir. Kayıt sistemi devreye alınır.

05

İç Tetkik

Belgelendirme tetkikinden önce bağımsız iç tetkik gerçekleştirilir. Sistemin sahada nasıl işletildiği doğrulanır; uygunsuzluklar tespit edilerek düzeltici faaliyetler başlatılır. Yönetimin gözden geçirmesi toplantısı yapılır.

06

Belgelendirme Tetkiki Koordinasyonu

Tekliflerin karşılaştırılması, sertifikayı düzenleyecek kuruluşun kapsamının kontrolü ve tetkik takviminin koordinasyonu için destek sunulur. Aşama 1 doküman incelemesi, Aşama 2 uygulama tetkiki ve uygunsuzluklara verilecek kuruluş yanıtları takip edilir. Tetkik bulgusu ve belgelendirme kararı bağımsız olarak sertifikayı düzenleyen kuruluşa aittir.

Başvuru Hazırlığı

ISO 27001 Başvurusu İçin Hangi Bilgiler Gerekir?

Sağlıklı bir teklif için yalnız çalışan sayısı yeterli değildir. Kapsam, lokasyonlar, vardiyalar, bilgi varlıkları, bulut ve dış hizmet bağımlılıkları ile mevcut BGYS olgunluğu birlikte değerlendirilmelidir.

Kuruluş ve kapsam

Ticari unvan, adresler, kapsam beyanı, etkin personel, vardiyalar, uzaktan çalışma ve dış kaynaklı süreçler.

Teknoloji ve bilgi varlıkları

Bulut sağlayıcıları, veri merkezleri, uygulamalar, ağ yapısı, kritik bilgi varlıkları ve veri akışları.

Mevcut sistem

Risk metodolojisi, SoA, iç tetkik, yönetimin gözden geçirmesi, olay kayıtları ve mevcut sertifikalar.

Kullanım amacı

Müşteri veya ihale şartı, düzenleyici model, hedef pazar, istenen akreditasyon ve hedef tarih.

Tetkik hazırlığında temel kayıtlar

  • BGYS kapsamı ve bağlam analizi
  • Bilgi varlığı envanteri
  • Risk değerlendirme ve risk işleme planı
  • Uygulanabilirlik Beyanı (SoA)
  • Politikalar ve operasyonel kayıtlar
  • İç tetkik ve yönetimin gözden geçirmesi
Neden MEGACERT?

Fark Yaratan Noktalar

🎯

Teknik Uygulama Odağı

Politika metinlerinin; erişim yönetimi, loglama, güvenlik olayları, bulut yapılandırması ve güvenli geliştirme gibi uygulanabilir kanıtlarla desteklenmesi hedeflenir. Projede görevlendirilecek uzmanların yetkinlikleri teklif aşamasında doğrulanmalıdır.

🔄

ISO/IEC 27001:2022 Geçiş Planı

Geçiş çalışması; kapsamın, risk metodolojisinin, SoA'nın, kontrol kanıtlarının ve 11 yeni kontrolün kuruluş bağlamına göre yeniden değerlendirilmesini içerir. Proje deneyimi iddiaları, talep halinde doğrulanabilir referanslarla desteklenmelidir.

🔗

ISO 9001 / ISO 20000-1 Entegre Tasarım

ISO 9001 ya da ISO 20000-1 belgeniz varsa ISO 27001, mevcut yönetim sisteminizin üstüne inşa edilir. Tek iç tetkik planı, tek yönetim gözden geçirmesi, ortak politika çatısı.

🛡️

Belge Sonrası Destek Seçeneği

Gözetim hazırlığı, personel değişimlerinde farkındalık eğitimi, kapsam revizyonu ve yeniden belgelendirme hazırlığı ayrıca planlanabilir. Dahil hizmetler ve süreler yazılı teklifte belirtilmelidir.

📋

Belirli GİB Modelleri İçin Entegre Planlama

Güncel teknik kılavuzun kapsamına giren kuruluşlarda ISO 27001, ISO 20000-1, ISO 22301 ve gerektiğinde PCI DSS gereklilikleri birlikte planlanabilir. Şartın hangi başvuru modeline uygulandığı resmî kılavuzdan doğrulanmalıdır.

💻

SaaS ve Bulut Kapsam Uzmanlığı

Fiziksel ofis yerine bulut altyapısı ve CI/CD süreçleri olan yazılım firmaları için kapsam tasarımı ayrı uzmanlık gerektirir. Bu alanda deneyimli ekiple çalışıyorsunuz.

Süreç ve Zaman Planı

Belgelendirme Ne Kadar Sürer?

Ticari planlama tahmini çoğu proje için 12–18 haftadır. Mevcut sistemi olgun kuruluşlarda hazırlık dönemi daha kısa olabilir. Bu süre garanti değildir; kapsam, risk çalışması, kanıtların olgunluğu, uygunsuzlukların kapatılması ve sertifikasyon kuruluşunun takvimi sonucu değiştirir.

ISO 27001 proje hazırlık aşamaları ve tahmini süreler
Aşama Süre İçerik
1. Ön Değerlendirme 3–5 gün Kapsam belirleme, mevcut durum, tahmini süre/bütçe
2. Gap Analizi 1–2 hafta ISO/IEC 27001:2022 + Annex A kontrol durumu raporu
3. Risk Değerlendirmesi 2–3 hafta Varlık envanteri, tehdit analizi, risk sicili
4. Politika ve SoA 3–5 hafta BGYS politikası, Uygulanabilirlik Beyanı, prosedürler
5. Uygulama ve Eğitim 4–6 hafta Sistem devreye alma, personel eğitimi, kayıt toplama
6. İç Tetkik 1–2 hafta Sistematik iç denetim, uygunsuzluk giderme
7. Yönetim Gözden Geçirmesi 3–5 gün Üst yönetim değerlendirmesi, hedef revizyonu
8. Belgelendirme Tetkiki 2–4 gün (saha) Aşama 1 doküman + Aşama 2 saha tetkiki

Süre metodolojisi: Tablodaki haftalar MEGACERT'in ticari proje planlama tahminidir; standart tarafından garanti edilen süre değildir. Kesin tetkik günü sertifikasyon kuruluşunun geçerli metodolojisiyle; kapsam, etkin personel, lokasyon, karmaşıklık ve dış kaynaklı süreçler değerlendirilerek hesaplanır.

Maliyet Planlaması

ISO 27001 Fiyatını Ne Belirler?

ISO 27001 için tek ve sabit bir fiyat yoktur. Danışmanlık/hazırlık çalışması ile bağımsız belgelendirme tetkiki ayrı kalemler olarak gösterilmeli; üç yıllık döngünün toplam maliyeti karşılaştırılmalıdır.

Kapsam ve etkin personel

Kapsamdaki roller, vardiyalar, uzaktan çalışanlar ve organizasyon yapısı.

Teknik karmaşıklık

Bulut, veri merkezi, geliştirme ortamları, ağ yapısı ve kritik hizmetler.

Lokasyon ve dış kaynaklar

Şubeler, veri merkezleri, hizmet sağlayıcılar ve merkezi fonksiyonlar.

Hazırlık seviyesi

Mevcut risk kaydı, SoA, politikalar, kanıtlar ve iç tetkik olgunluğu.

Tetkik döngüsü

Aşama 1, Aşama 2, gözetimler, yeniden belgelendirme ve olası ek takip.

Diğer giderler

KDV, seyahat, konaklama ve kapsam değişikliği gibi kalemler teklifte açıklanmalıdır.

Sertifikasyon Döngüsü

Belge Geçerliliği ve Gözetim Denetimleri

Yönetim sistemi sertifikasyon döngüsü belgelendirme kuruluşunun programına göre genellikle üç yıldır. İlk belgelendirme Aşama 1 ve Aşama 2 değerlendirmelerini; döngü gözetim faaliyetlerini ve sonunda yeniden belgelendirmeyi içerir.

ISO 27001 sertifikasyon döngüsünün genel yapısı
Dönem Genel faaliyet Kontrol edilmesi gereken
İlk belgelendirme Aşama 1 + Aşama 2 Kapsam, hazırlık, uygulama kanıtı ve uygunsuzluk kapanışı
Ara dönem Gözetim faaliyetleri Sistemin sürdürülmesi, değişiklikler ve kritik süreçler
Döngü sonu Yeniden belgelendirme Sistemin bütünsel etkinliği ve yeni döngü kararı

Kesin tarih ve sıklık, sertifikayı düzenleyen kuruluşun programı ve teklifinden doğrulanmalıdır. Kapsam, lokasyon veya kuruluş yapısındaki önemli değişiklikler ek değerlendirme gerektirebilir.

Sık Yapılan Hatalar

ISO 27001 Sürecinde 6 Kritik Hata

Uygulama ve belgelendirme hazırlığında sıklıkla görülen hatalar aşağıdadır:

Kapsamı Çok Geniş veya Çok Dar Tanımlamak

Kapsamın gereksiz geniş tutulması iş yükünü artırabilir; aşırı dar tutulması ise belgenin kullanım amacını karşılamayabilir. Ürün geliştirme, müşteri veri ortamı, ofis, tedarikçiler ve destek süreçleri arasındaki bağımlılıklar risk temelli değerlendirilerek kapsam dokümanında açıkça gerekçelendirilmelidir.

SoA'yı Şablondan Kopyalamak

Uygulanabilirlik Beyanı kuruluşun risk değerlendirmesi, kontrol seçimi ve gerçek uygulama durumuyla tutarlı olmalıdır. Şablondan kopyalanan veya kanıtla desteklenmeyen SoA tetkikte uygunsuzluk riskini artırır.

Risk Değerlendirmeyi Tek Seferlik Yapmak

ISO 27001, risk değerlendirmenin periyodik tekrarını zorunlu kılar. "Bir kez yapıldı, belgede duruyor" yaklaşımı gözetim tetkikinde belgeyi tehlikeye atar.

Teknik Kontrolleri Yalnızca Kâğıtta Bırakmak

Politika yazılmış ama çok faktörlü kimlik doğrulama sahada uygulanmamış, erişim yetkilendirme gözden geçirilmemiş — denetçi birkaç ekran görüntüsü istediğinde sistem çöker.

Personel Eğitimini Formaliteye Dönüştürmek

Bir e-posta ile "güvenlik kurallarını okudum" onayı almak bilgi güvenliği farkındalığı değildir. Denetçiler eğitim kayıtlarına değil çalışanlarla yapılan görüşmelere bakarak sistemi değerlendirir.

ISO/IEC 27001:2013 Belgesini Sunmaya Devam Etmek

2026 itibarıyla ihale şartnamesini ve uluslararası müşteri taleplerini karşılamak için 2022 versiyonu şarttır. Geçiş süresi kapandı — "belgemiz var, sorulmaz" düşüncesi artık geçerli değil.

Standartlar Ekosistemi

Diğer Standartlarla İlişkisi

ISO 27001, izole bir standart değil; diğer yönetim sistemleri ve yasal düzenlemelerle güçlü köprüler kurar.

KVKK ile ISO 27001 Aynı Şey mi? Hayır. KVKK, kişisel veri işlemenin hukuki yükümlülüklerini düzenler; ISO/IEC 27001 ise gönüllü bir bilgi güvenliği yönetim sistemi standardıdır. Sertifika, bilgi güvenliği tedbirlerinin sistematik yönetildiğine ilişkin destekleyici kanıt sağlayabilir; KVKK uyumunu tek başına veya otomatik olarak sağlamaz.

Neden Alınır

ISO 27001 Belgesinin Faydaları

🏆

Kamu İhalesi ve Kurumsal Müşteri Kapısı

Devlet kurumları ve büyük özel sektör alıcıları bilgi güvenliği belgesini giderek daha sık ön koşul olarak talep etmektedir. Belgesiz firmalar değerlendirme aşamasına bile geçememektedir.

🌍

Uluslararası Pazar Erişimi

ISO 27001, uluslararası tedarikçi değerlendirmelerinde yaygın kullanılan bir yönetim sistemi standardıdır. Belgenin kabulü; sertifikayı düzenleyen kuruluşun akreditasyonu, kapsamı ve alıcının özel şartlarına bağlıdır.

💰

Siber Saldırı Riskini Azaltır

Sistematik risk değerlendirmesi, kontrol seçimi ve sürekli iyileştirme; veri ihlali ve siber olay risklerinin daha tutarlı yönetilmesini sağlar. ISO 27001 sertifikası ihlalin hiç yaşanmayacağını veya yatırımın belirli sürede geri döneceğini garanti etmez.

⚖️

KVKK Teknik Tedbir Kanıtı

ISO 27001, bilgi güvenliği tedbirlerinin risk temelli ve kayıtlı bir yönetim sistemi içinde yürütüldüğüne ilişkin destekleyici kanıt sağlayabilir. KVKK'nın hukuki yükümlülükleri, veri işleme şartları ve ilgili kişi hakları ayrıca ele alınmalıdır.

🏦

Fintech ve BDDK Uyumu

Bankacılık ve fintech kuruluşlarında düzenleyici gereklilikler, dış hizmet şartları, müşteri sözleşmeleri ve PCI DSS gibi programlar birlikte değerlendirilir. ISO 27001 tamamlayıcı bir yönetim sistemi sağlayabilir; zorunluluk kuruluşun lisans ve hizmet modeline göre doğrulanmalıdır.

📈

ESG ve Kurumsal İtibar

Uluslararası yatırımcılar ve kurumsal alıcılar ESG değerlendirmelerinde bilgi güvenliği yönetimini sorgulamaktadır. ISO 27001 belgesi bu değerlendirmelerde somut kanıt sunar.

Sık Sorulan Sorular

Merak Edilenler

ISO 27001 belgesi almak kaç ay sürer?
3 ila 5 ay arasında değişir. ISO/IEC 27001:2013'ten geçiş yapıyorsanız süreç 2–3 aya kısalabilir. MEGACERT ile ön değerlendirme sonrasında size özel gerçekçi takvim sunulur.
ISO/IEC 27001:2013 belgesim var, 2022'ye geçmek zorunda mıyım?
Akredite geçiş süresi 31 Ekim 2025'te sona erdi. Belgenizin güncel durumunu standart sürümü, geçerlilik tarihi, sertifikasyon kuruluşu ve akreditasyon kapsamı üzerinden kontrol edin. Güncel bir akredite sertifika gerekiyorsa ISO/IEC 27001:2022 üzerinden yeniden planlama yapılmalıdır.
Küçük firmalar da ISO 27001 alabilir mi?
Evet, büyüklük sınırı yoktur. 10 kişilik yazılım firması da alabilir. Kapsam küçük tutulduğunda proje hem daha kısa hem daha uygun maliyetli olur.
ISO 27001 belgelendirme maliyeti ne kadar?
Kapsam, çalışan sayısı ve mevcut güvenlik olgunluğuna göre değişir. MEGACERT ile yapılacak ücretsiz ön değerlendirme sonrasında size özel maliyet tahmini sunulur.
KVKK ile ISO 27001 aynı şey mi?
Hayır. KVKK, kişisel veri işlemenin hukuki yükümlülüklerini düzenler; ISO/IEC 27001 gönüllü bir bilgi güvenliği yönetim sistemi standardıdır. Sertifika, güvenlik tedbirlerinin sistematik yönetildiğine ilişkin destekleyici kanıt sağlayabilir; KVKK uyumunu tek başına sağlamaz.
Yazılım firmaları hangi kapsamı seçmeli?
Ürün geliştirme altyapısı, bulut ortamı, CI/CD süreçleri, destek sistemleri, erişim yönetimi ve bunları etkileyen bağımlılıkları birlikte değerlendirin. Muhasebe veya İK sistemleri otomatik olarak kapsam dışı sayılamaz; bilgi akışları ve riskler temelinde kapsam dokümanında gerekçelendirilmelidir.
ISO 27001 belgesi kaç yıl geçerlidir?
Sertifikasyon döngüsü belgelendirme kuruluşunun programına göre genellikle üç yıldır. Bu dönemde gözetim faaliyetleri yürütülür; döngü sonunda yeniden belgelendirme değerlendirmesi yapılır. Kesin takvim düzenleyen kuruluşun teklifinden doğrulanmalıdır.
ISO 27001 sertifikasının geçerli olduğu nasıl doğrulanır?
Sertifika numarası, kuruluş unvanı, kapsam, standart sürümü, geçerlilik tarihi, sertifikasyon kuruluşu ve akreditasyon kuruluşu birlikte kontrol edilmelidir. Sertifikasyon kuruluşunun ilgili ISO/IEC 27001 kapsamındaki akreditasyonu ile güncel Global ACI MRA tanınması ayrıca doğrulanmalıdır.
Derinlemesine Bakış

Uygulanabilirlik Beyanı (SoA): Neden Bu Kadar Kritik?

Uygulanabilirlik Beyanı (SoA), belgelendirme tetkikinin temel kayıtlarından biridir. SoA; gerekli kontrolleri, bu kontrollerin dahil edilme gerekçelerini, uygulanma durumlarını ve Annex A kontrollerinden hariç tutulanlar için gerekçeleri gösterir. En yaygın sorunlardan biri SoA'nın risk değerlendirmesiyle bağlantı kurmadan şablondan kopyalanmasıdır. Kuruluş, kontrol kararlarını ve uygulama kanıtlarını tutarlı biçimde gösterebilmelidir.

SoA'nın doğru yazılması hem teknik hem stratejik bir karardır. Hangi kontrollerin kapsama alınacağı risk değerlendirme sonuçlarına dayandırılmalıdır; tercih değil, kanıta dayalı karar olmalıdır.

ISO 27001 ile KVKK Uyumunun Doğru Anlaşılması

Türkiye'de ISO 27001 ile KVKK'nın ilişkisi sıkça yanlış anlatılmaktadır. KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu), kişisel veri işlemenin yasal çerçevesini belirleyen Türk mevzuatıdır; uyum zorunludur. ISO 27001 ise organizasyonun bilgi güvenliği yönetim sisteminin kurulduğunu kanıtlayan gönüllü uluslararası standarttır.

ISO 27001 belgesi, bilgi güvenliği risklerinin ve kontrollerinin sistematik yönetildiğine ilişkin destekleyici kanıt sunabilir. Ancak şunu net söylemek gerekir: ISO 27001 belgesi KVKK uyumunu otomatik olarak sağlamaz. KVKK'nın veri envanteri, açık rıza mekanizmaları, ilgili kişi hakları ve veri ihlali bildirimi gibi gereksinimleri ayrıca ele alınmalıdır.

Yazılım ve SaaS Firmalarında Kapsam Tasarımı

ISO 27001 kapsam tasarımı yazılım firmaları için özel beceri gerektirir. Fiziksel ofisi olmayan, tüm altyapısı AWS/Azure/GCP üzerinde çalışan bir SaaS firması nasıl kapsam tanımlayacak? Bu soruya yanlış yanıt veren firmalar ya çok geniş kapsam belirleyerek gereksiz yük altına girer ya da çok dar kapsam belirleyerek belgenin müşteri nezdindeki değerini düşürür.

SaaS firmalarında başlangıç çerçevesi; müşteri verilerini işleyen ürün geliştirme altyapısı, bulut ortamı, CI/CD hattı, müşteri destek sistemleri ve bunlara erişen kurumsal süreçler olabilir. Muhasebe veya İK uygulamaları yalnızca müşteri verisine temas etmediği gerekçesiyle otomatik olarak dışarıda bırakılamaz; kişisel veri, kimlik, erişim ve hizmet bağımlılıkları risk değerlendirmesinde incelenmelidir. Kapsam sınırları ve arayüzler kapsam dokümanında açıkça tanımlanmalıdır.

Editoryal Güven

Kaynaklar ve Metodoloji

Editoryal doğrulama: Gerçek ilk yayın tarihi ve doğrulanabilir bireysel teknik inceleyen bilgisi sağlanmadığı için eklenmemiştir. Bu nedenle Article şemasında datePublished kullanılmamış, yalnızca son güncelleme tarihi belirtilmiştir.

Süre ve fiyat metodolojisi: Sayfadaki süreler ticari planlama tahminidir. Kesin tetkik günü ve maliyet, sertifikasyon kuruluşunun geçerli metodolojisi ve yazılı teklifinden doğrulanmalıdır. MEGACERT'in rolü ile sertifikayı düzenleyen tüzel kişi teklif üzerinde açıkça ayrılmalıdır.

Güven Kontrolü

ISO 27001 Sertifikası ve Akreditasyon Nasıl Doğrulanır?

Yalnızca sertifika PDF'sine veya logoya bakmak yeterli değildir. Belgenin kapsamı, düzenleyen kuruluş, akreditasyon kapsamı ve güncel statüsü birlikte kontrol edilmelidir.

1. Sertifika bilgileri

Kuruluş unvanı, adres, kapsam, ISO/IEC 27001:2022 sürümü, numara, ilk/geçerli tarih ve varsa ek lokasyonlar.

2. Düzenleyen kuruluş

Sertifikayı düzenleyen tüzel kişinin kendi doğrulama ekranı veya yazılı teyidi üzerinden statü kontrolü.

3. Akreditasyon kapsamı

Belgelendirme kuruluşunun ISO/IEC 27001 için yetkili olup olmadığı ve akreditasyon durumunun güncelliği.

4. Uluslararası tanınma

Akreditasyon kuruluşunun ilgili kapsamının güncel Global ACI MRA sistemi içindeki tanınma durumu.

IAF ve ILAC 1 Ocak 2026 itibarıyla operasyonlarını Global Accreditation Cooperation Incorporated'a devretmiştir. Geçiş döneminde eski IAF MLA/ILAC MRA işaretleri belirlenen düzenlemeler kapsamında kullanılmaya devam edebilir.

ISO 27001 Belgelendirme Sürecinizi Başlatın

İlk kez belgelenecek veya 2013 sürümünden sonra güncel sertifikaya ihtiyaç duyan kuruluşlar, kapsam ve mevcut durum değerlendirmesiyle başlayabilir.

Ücretsiz Ön Değerlendirme ISO 20000-1 ile Entegre Bakın

Sertifikayı düzenleyen kuruluş, akreditasyon kapsamı ve belgelendirme kararı yazılı teklifte ayrıca gösterilir.