ISO 27001 Nedir? 2022 Sürümü, Maddeler ve 93 Kontrol Rehberi
ISO 27001 nedir sorusunu 2022 sürümü üzerinden yanıtlar: 4-10 arası maddeler, Ek Adaki 93 kontrol, 4 tema ve belgelendirme sürecinin adımları anlatılır.

Bir müşteri sözleşmesinde "ISO 27001 belgeniz var mı" sorusuyla karşılaştığında, bu standardın ne olduğunu bilmek işine yarar. ISO 27001 nedir sorusunun kısa cevabı şudur: bilgi güvenliği yönetim sistemleri için uluslararası bir çerçevedir. Ama kısa cevap, standardın neyi zorunlu kıldığını, hangi kontrolleri kapsadığını ve belgelendirme sürecinin nasıl işlediğini açıklamaz. Bu yazıda 2022 sürümünü madde madde, örnek üzerinden anlatıyorum.
ISO 27001 Nedir?
ISO/IEC 27001, Uluslararası Standardizasyon Örgütü (ISO) ile Uluslararası Elektroteknik Komisyonu (IEC) tarafından birlikte yayımlanan, bilgi güvenliği yönetim sistemi (BGYS) kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için gereksinimleri tanımlayan bir standarttır. Standart tek bir teknik kontrol listesi değildir; bir yönetim sistemi kurar. Yani risk değerlendirmesinden başlayıp, kontrollerin uygulanmasına, iç denetime ve yönetim gözden geçirmesine kadar uzanan sürekli bir döngü öngörür.
Bu döngü genelde Planla-Uygula-Kontrol Et-Önlem Al mantığıyla anlatılır. Kurum önce riskini belirler, buna göre kontrolleri uygular, düzenli aralıklarla bu kontrollerin işleyip işlemediğini denetler ve bulduğu boşlukları kapatır. ISO 27001 belgesi, bağımsız bir denetim kuruluşunun bu döngünün gerçekten çalıştığını doğrulamasıyla verilir.
Standardın diğer güvenlik çerçevelerinden farkı, teknik bir zorunluluk listesi vermek yerine risk temelli bir yaklaşım dayatmasıdır. Yani standart "şu on kontrolü mutlaka uygula" demez, "kendi risklerini değerlendir, bu risklere göre hangi kontrollerin gerekli olduğuna kendin karar ver, sonra bu kararı ve uygulamasını kanıtla" der. Bu esneklik hem avantaj hem zorluktur: küçük bir yazılım şirketiyle büyük bir bankanın BGYS'si aynı standarda uysa da birbirinden çok farklı görünebilir.
2022 Sürümünde Neler Değişti?
Standardın güncel sürümü ISO/IEC 27001:2022, önceki 2013 sürümünün yerini almıştır. En görünür değişiklik Ek A'daki kontrol sayısında oldu: 114 kontrol 93'e indi. Bu bir kapsam daralması değil, sadeleştirmedir; birbiriyle örtüşen kontroller birleştirildi, bazı yeni kontroller (bulut güvenliği, veri sızıntısı önleme, tehdit istihbaratı gibi güncel konular) eklendi. Kontroller ayrıca eski 14 kategoriden, dört ana temaya indirgendi: organizasyonel, insan, fiziksel ve teknolojik.
Ana Madde Yapısı: 4-10 Arası Maddeler
Standardın gövdesi, yani sertifikasyon denetiminde asıl incelenen bölüm, 4'ten 10'a kadar giden maddelerdir:
- Madde 4, Kuruluşun bağlamı: iç ve dış konuların, ilgili tarafların beklentilerinin belirlenmesi, BGYS kapsamının net tanımlanması
- Madde 5, Liderlik: üst yönetimin taahhüdü, bilgi güvenliği politikasının belirlenmesi, rol ve sorumlulukların atanması
- Madde 6, Planlama: risklerin ve fırsatların ele alınması, risk değerlendirmesi ve risk işleme planı, ölçülebilir bilgi güvenliği hedefleri
- Madde 7, Destek: gerekli kaynakların sağlanması, personel yetkinliği, farkındalık eğitimi, iç ve dış iletişim, dokümante edilmiş bilginin kontrolü
- Madde 8, Operasyon: operasyonel planlama ve kontrol, risk değerlendirmesinin ve risk işleme planının fiilen uygulanması
- Madde 9, Performans değerlendirme: izleme ve ölçme, iç denetim programı, yönetim gözden geçirmesi
- Madde 10, İyileştirme: uygunsuzlukların ele alınması, düzeltici faaliyetler, sürekli iyileştirme
Bir denetçi geldiğinde önce bu yedi maddenin kanıtlarını arar: politika belgesi var mı, risk değerlendirmesi güncel mi, iç denetim yapılmış mı, yönetim gözden geçirmesi toplantı tutanağı var mı. Ek A'daki teknik kontroller bu çerçevenin içine, risk değerlendirmesinin sonucuna göre yerleştirilir.
Bu yapı, standardı sadece bir teknik kontrol listesi olmaktan çıkarıp bir yönetim disiplinine dönüştürür. Örneğin madde 9'daki iç denetim şartı, kurumun kendi kendini düzenli aralıklarla sınamasını zorunlu kılar; bu da güvenliğin bir kerelik bir proje değil, sürekli tekrar eden bir döngü olmasını sağlar. Madde 10'daki sürekli iyileştirme şartı ise, bulunan her uygunsuzluğun kapatılmakla kalmayıp, aynı hatanın bir daha olmaması için sürecin de değiştirilmesini ister.
Ek A: 93 Kontrol, 4 Tema
Ek A, kurumun uygulayabileceği kontrol havuzudur; hepsinin uygulanması zorunlu değildir, kurumun risk değerlendirmesi hangi kontrollerin gerekli olduğunu belirler. Dört tema şöyle dağılır:
- Organizasyonel kontroller (37 kontrol): bilgi güvenliği politikaları, roller, varlık envanteri, tedarikçi ilişkileri yönetimi, olay yönetimi, iş sürekliliği
- İnsan kontrolleri (8 kontrol): işe alım öncesi tarama, istihdam sözleşmelerinde güvenlik şartları, farkındalık ve eğitim, disiplin süreci, işten ayrılma sonrası erişimin kapatılması
- Fiziksel kontroller (14 kontrol): güvenli alanlar, fiziksel giriş kontrolü, ekipman güvenliği, temiz masa ve temiz ekran politikası
- Teknolojik kontroller (34 kontrol): erişim kontrolü, kriptografi, günlükleme ve izleme, ağ güvenliği, güvenli geliştirme, veri sızıntısı önleme
Kurumun seçtiği ve seçmediği her kontrol, Uygulanabilirlik Bildirgesi (Statement of Applicability, SoA) adlı belgede gerekçesiyle kayıt altına alınır. Denetimde en çok başvurulan doküman genelde budur.
Bu dört temayı somutlaştırmak gerekirse: organizasyonel kontroller kurumun "kağıt üzerindeki" düzenini, insan kontrolleri çalışanların güvenlik davranışını, fiziksel kontroller ofis ve veri merkezi güvenliğini, teknolojik kontroller ise sistemlerin teknik yapılandırmasını kapsar. Küçük bir kurum genelde 93 kontrolün tamamını değil, risk değerlendirmesinin işaret ettiği bir alt kümesini uygular; büyük ve karmaşık bir kurum ise dört temanın hepsinde daha fazla kontrolü zorunlu görür.
Belgelendirme Süreci Nasıl İşler?
Tipik bir belgelendirme yolculuğu şu adımlardan geçer:
- Boşluk analizi: mevcut durumun standarda göre nerede eksik olduğunun belirlenmesi
- Risk değerlendirmesi ve SoA hazırlığı: hangi kontrollerin uygulanacağının, hangilerinin neden hariç tutulduğunun belgelenmesi
- İç denetim: sertifikasyon denetiminden önce sistemin kendi içinde test edilmesi
- Aşama 1 denetimi: dokümantasyonun incelenmesi, sistemin denetime hazır olup olmadığının kontrolü
- Aşama 2 denetimi: kontrollerin fiilen uygulandığının, kanıtlarla birlikte gösterilmesi
Belge alındıktan sonra üç yıl geçerlidir, bu süre boyunca yıllık ara denetimlerle (surveillance audit) sistemin canlı kaldığı doğrulanır.
Sürecin ne kadar süreceği, kurumun büyüklüğüne, mevcut olgunluğuna ve kapsamın genişliğine göre değişir; küçük ve zaten temel güvenlik kontrollerine sahip bir kurum daha hızlı ilerlerken, dağınık sistemleri olan büyük bir kurum boşluk analizinde daha çok zaman harcar. Bu yüzden "ISO 27001'i şu kadar ayda alırız" gibi genel bir taahhüt yerine, önce boşluk analiziyle kendi başlangıç noktanı net görmek, gerçekçi bir takvim çıkarmanın tek yoludur.
Hazırlık sürecinde en çok zaman alan kısım genelde teknik kontroller değil, doküman ve kanıt düzenidir. Bir kurum teknik olarak erişim kontrolünü uyguluyor olabilir ama bunu kim onayladı, ne zaman gözden geçirildi, hangi istisnalar var sorularına kayıtlı cevap veremiyorsa denetimde bulgu (nonconformity) alır. Bu yüzden BGYS kurulumunun ilk aylarında teknik ekip kadar, süreci belgeleyecek bir GRC sorumlusunun da devrede olması, denetimin sürprizsiz geçmesini sağlar.
ISO 27001 ile KVKK Arasındaki İlişki
ISO 27001 uluslararası ve gönüllü bir yönetim sistemi standardıdır, KVKK ise Türkiye'de kişisel veri işleyen herkes için bağlayıcı bir kanundur; ikisi aynı şey değildir. Ama pratikte birbirini güçlü biçimde destekler. ISO 27001'in Ek A'sındaki erişim kontrolü, kriptografi, olay yönetimi ve tedarikçi ilişkileri kontrolleri, KVKK'nın beklediği "veri güvenliğine ilişkin gerekli teknik ve idari tedbirler" için somut bir uygulama çerçevesi sunar. Bu yüzden GRC ekipleri genelde iki çalışmayı birlikte yürütür: ISO 27001 kapsamındaki risk değerlendirmesi, KVKK uyum çalışmasının da temelini oluşturur.
Altay Kargo'da ISO 27001 Uygulaması
Kurgu bir örnekle somutlaştıralım. Altay Kargo, bir e-ticaret entegrasyon ortağıyla çalışmak istediğinde karşısına şart olarak ISO 27001 belgesi çıkar. GRC ekibi önce kapsamı belirler: müşteri verisi işleyen sipariş yönetim sistemi ve buna bağlı depolama altyapısı. Ardından risk değerlendirmesi yapılır, Ek A'daki 93 kontrolden hangilerinin uygulanacağı SoA'ya işlenir; örneğin erişim kontrolü ve günlükleme kontrolleri zorunlu görülürken, fiziksel veri merkezi kontrollerinin bir kısmı bulut sağlayıcıya devredildiği için "uygulanmaz, gerekçe: paylaşılan sorumluluk modeli" notuyla kapsam dışı bırakılır. Altı aylık hazırlık sürecinin ardından Altay Kargo aşama 1 ve aşama 2 denetimlerinden geçer ve belgeyi alır.
ISO 27001 Ailesinden Diğer Standartlar
ISO 27001 tek başına bir standart değil, geniş bir standart ailesinin merkezindeki parçadır. ISO 27002, Ek A'daki kontrollerin nasıl uygulanacağını daha ayrıntılı anlatan bir uygulama rehberidir; denetimde "bu kontrolü nasıl hayata geçireceğim" sorusuna genelde ISO 27002'ye bakarak cevap bulunur. ISO 27701 ise BGYS'nin üzerine bir gizlilik bilgi yönetim sistemi (PIMS) katmanı ekler; kişisel veri işleyen kurumlar için ISO 27001 belgesini KVKK ve benzeri mevzuatla daha uyumlu hale getirmek isteyenler bu eklentiyi tercih eder. Bir kurum ISO 27001 belgesine sahipse, ISO 27701'e geçiş süreci sıfırdan başlamaz, mevcut BGYS'nin üzerine inşa edilir.
Kimler Bu Sertifikayı Hedeflemeli?
ISO 27001 bilgisi, sadece belge almak isteyen kurumlar için değil; GRC uzmanları, iç denetçiler ve bilgi güvenliği yöneticileri için de temel bir referans çerçevesidir. İç denetçi olarak çalışmak istiyorsan standardın maddelerini ezbere değil, her maddenin hangi kanıtla doğrulandığını bilerek öğrenmen gerekir; kurum içinde risk yöneticisi olmak istiyorsan Ek A'daki kontrollerin hangi tehdide karşılık geldiğini anlaman gerekir. Bu alanda ilerlemek istiyorsan GRC ve mevzuat yolu standardın kavramlarını sırayla öğretir, sertifika hazırlık sayfası ilgili sertifikalara hazırlanan içerikleri listeler, kariyer sayfası bu rolün günlük iş tanımını gösterir ve mülakat hazırlığı sayfasında GRC uzmanı rolüne özel, ISO 27001 ile NIST çerçevesini karşılaştıran sorular yer alır.
Kaynaklar
- iso 27001
- bgys
- bilgi güvenliği
- sertifika
- grc