ISO/IEC 27001:2022 Nedir?
ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi (BGYS), bir kurumun en değerli sermayelerinden biri olan kurumsal verilerini, finansal bilgilerini, fikri mülkiyetini, personel kayıtlarını ve müşteri gizliliklerini korumak için tasarlanmış uluslararası kabul görmüş standarttır.
Standardın temel amacı bilgi varlıklarının üç temel sacayağını (G-B-E / CIA Üçlüsü) garanti altına almaktır:
- 🔒 Gizlilik (Confidentiality): Bilgiye yalnızca yetkisi olan kişilerin erişebilmesi.
- 🛡️ Bütünlük (Integrity): Bilginin ve işleme yöntemlerinin doğruluğunun ve tamlığının korunması, yetkisiz değiştirilmesinin engellenmesi.
- ⚡ Erişilebilirlik (Availability): Yetkili kullanıcıların ihtiyaç duydukları her an bilgiye ve ilgili varlıklara kesintisiz erişebilmesi.
En güncel revizyon olan ISO 27001:2022 ile kontroller 93 adede indirilmiş ve 4 ana tema altında toplanmıştır: Organizasyonel (37), İnsan (8), Fiziksel (14) ve Teknolojik (34) kontroller. Tehdit İstihbaratı, Bulut Hizmet Güvenliği ve Veri Maskeleme gibi çağdaş siber güvenlik gereksinimleri eklenmiştir.
Kimler ISO 27001 Belgesi Almak Zorundadır?
- ✓ Yazılım, Bilişim ve Teknoloji Firmaları: SaaS, bulut hizmetleri, fintech, siber güvenlik ve veri merkezi sağlayıcıları.
- ✓ Yasal & Regülatif Zorunluluğu Olanlar: EPDK (Elektrik, Doğalgaz, Petrol dağıtım firmaları), BDDK, TCMB ödeme kuruluşları, BTK regülasyonlarına tabi telekomünikasyon operatörleri.
- ✓ E-Fatura, Özel Entegratör ve E-İmza Sağlayıcıları: Gelir İdaresi Başkanlığı (GİB) entegrasyonu için zorunlu kılınan kuruluşlar.
- ✓ Savunma Sanayii ve Kamu İhalelerine Girenler: SSB, TUSAŞ, ASELSAN, HAVELSAN tedarikçi zinciri ve Cumhurbaşkanlığı Dijital Dönüşüm Ofisi Rehberi'ne uyum sağlayan firmalar.
ISO 27001:2022 Süreç ve Kontrol Yapısı
Madde 6.1.2 & 6.1.3: Bilgi Güvenliği Risk Değerlendirmesi
Varlık envanteri (donanım, yazılım, veri, insan) çıkarılır; tehditler ve açıklıklar puanlanarak Uygulanabilirlik Bildirgesi (SoA - Statement of Applicability) oluşturulur.
Ek-A 5: Organizasyonel Kontroller (37 Kontrol)
Bilgi güvenliği politikaları, tedarikçi güvenliği, varlıkların envanteri, bilgi sınıflandırma ve etiketleme kuralları.
Ek-A 6: İnsan Kaynakları Kontrolleri (8 Kontrol)
İşe alım öncesi güvenlik taramaları, gizlilik sözleşmeleri (NDA), uzaktan çalışma politikaları ve farkındalık eğitimleri.
Ek-A 7: Fiziksel Güvenlik Kontrolleri (14 Kontrol)
Fiziksel güvenlik sınırları, sistem odası erişimleri, temiz masa/temiz ekran politikası ve kablolama güvenliği.
Ek-A 8: Teknolojik Kontroller (34 Kontrol)
Kullanıcı uç nokta güvenliği, ayrıcalıklı erişim hakları (PAM), veri sızıntısı önleme (DLP), yedekleme, şifreleme ve sızma testi (Penetration Test) yönetimi.
Kuruluşunuza Sağlayacağı Faydalar
🔐 Veri İhlali ve Fidye Saldırılarına Karşı Zırh
Olası fidye yazılımı (ransomware) ve yetkisiz sızıntı riskleri proaktif teknik kontrollerle durdurulur.
⚖️ KVKK ve Yasal Uyum Kolaylığı
6698 sayılı KVKK ve GDPR teknik tedbir yükümlülüklerinin büyük bölümünü doğrudan karşılar.
🌐 Uluslararası Müşteri Güveni & İhale
Global şirketlerin ve kurumsal müşterilerin güvenlik anketlerinde doğrudan onay alırsınız.
💼 Kesintisiz İş ve Hizmet Sürekliliği
Sunucu veya altyapı çöküşlerinde veri kaybı olmadan sistemlerin hızla ayağa kaldırılmasını sağlar.
Teknobel ile ISO 27001 Kurulum Aşamaları
Varlık & Risk Analizi
Kurumun tüm sunucu, veri tabanı ve yazılım varlıkları listelenir; risk analiz metodolojisi kurgulanır.
SoA & Politika Seti
Uygulanabilirlik Bildirgesi (SoA), Parola, Erişim, Yedekleme ve Olay Yönetimi Prosedürleri yazılır.
Teknik Tedbirler & Test
BT ekibiyle koordineli teknik kontroller uygulanır, açık kaynak veya lisanslı siber testler planlanır.
Eğitim ve İç Tetkik
Sosyal mühendislik ve oltalama (phishing) farkındalık eğitimi verilir; bağımsız iç denetim yapılır.
TÜRKAK / Akredite Belge
Aşama 1 (Dokümantasyon) ve Aşama 2 (Saha/Sistem) belgelendirme denetimleri tamamlanır.
Hızlı Teklif İste
ISO 27001:2022 belgelendirme ve danışmanlık teklifinizi bugün hazırlayalım.
Doğrudan İletişim:
📞 0312 286 65 80
✉️ bilgi@teknobel.com