ISO 27001

ISO 27001 denetim hazırlığı: KOBİ'ler için 90 günlük rehber

Sıralama doğruysa doksan gün bir ISO 27001 ilk belgelendirmesi için yeterlidir. Üç aşama, zorunlu dokümanlar ve uygulamada işlerin tıkandığı noktalar.

Nadeesh Lötscher
Nadeesh Lötscher
İsviçre Satış
5 dk okuma süresi
ISO 27001 denetim hazırlığı: KOBİ'ler için 90 günlük rehber

Doksan gün kısa bir süre, ama yeterli. Belirleyici olan tek tek adımların hızı değil, sıralamasıdır. ISO 27001 projeleri nadiren teknik engeller yüzünden başarısız olur. Riskler değerlendirilmeden dokümanlar üretildiği, iç denetim unutulduğu ya da yönetimin gözden geçirmesi ancak dış denetimden iki gün önce akla geldiği için başarısız olur.

Bu rehber, henüz belgelendirmesi olmayan küçük ve orta ölçekli işletmelere yöneliktir. Bugün, ekim ayı sonunda başlayanın ocak ayı sonunda denetlenebilir bir yönetim sistemi olur. Her aşama bir öncekinin üzerine kurulur; birini atlayan, denetimde görünür hâle gelen boşluklar üretir.

„Hızlı şekilde sonuca ulaşan şirketler, en iyi BT'ye sahip olanlar değildir. Kapsama neyin dâhil olduğuna – ve neyin olmadığına – erken karar verenlerdir.“ – Nadeesh Lötscher, İsviçre satış ortağı ve ISO 9001/27001 ECA denetçisi

Önce: Kapsam, iş yükünü belirler

1. gün başlamadan önce bir karar gerekir: Hangi lokasyonlar, sistemler ve bilgiler yönetim sisteminin kapsamına giriyor? Fazla geniş tutulmuş bir kapsam, başlangıçtaki en pahalı hatadır; çünkü sonraki her görevi büyütür – her risk değerlendirmesini, her dokümanı, her denetim gününü.

Sınır, kolay olana göre değil, teknik olarak savunulabilir biçimde çizilmelidir. Korunması gereken müşteri verilerinin bulunduğu alanı kapsam dışında bırakan, müşterinin kapsamı okur okumaz reddedeceği bir sertifika üretir. Buna ilişkin ölçütler ISO 27001 sayfamızda yer alıyor.

1. Aşama, 1–30. günler: Neyi koruduğunuzu bilin

İlk aşama tek bir soruyu yanıtlar: Riskte olan ne? Bilgi varlıklarınızın envanteriyle başlayın. Hangi verileri işliyorsunuz, nerede duruyorlar, kimin erişimi var? Bu envanter sunuculardan fazlasını kapsamalı: bulut hizmetleri, dizüstü ve mobil cihazlar, dış hizmet sağlayıcılar, kâğıt belgeler, işten ayrılmış çalışanların erişimleri.

Ardından risk değerlendirmesi gelir. Bu, her bilgi güvenliği yönetim sisteminin çekirdeğidir – nitekim BSI de 200-1 standardıyla bir BGYS'ye yönelik genel gereklilikleri tanımlıyor ve bunu yaparken yapılandırılmış bir yaklaşımı esas alıyor. ISO 27001 belirli bir yöntem şart koşmaz, ancak sistematik ve tekrarlanabilir bir yaklaşım ister: Her varlık ya da varlık grubu için tehditleri belirler, gerçekleşme olasılığını ve etkisini tahmin eder ve buradan eylem ihtiyacını türetirsiniz. Tekrarlanabilir şu demektir: Başka bir kişi aynı yöntemle benzer sonuçlara ulaşırdı.

İki pratik not. Birincisi: Tek tek cihazlarla değil, gruplarla çalışın; aksi hâlde küçük bir şirket satır denizinde boğulur. İkincisi: Tehditlerde gerçek duruma bakın. BSI'ın Almanya'da BT Güvenliği Durum Raporu 2025, 1 Temmuz 2024 – 30 Haziran 2025 dönemi için günde ortalama 119 yeni güvenlik açığı bildiriyor; bu, bir önceki yılın aynı dönemine göre yaklaşık yüzde 24 daha fazla. Rapor ayrıca bildirilen saldırıların yaklaşık yüzde 80'ini küçük ve orta ölçekli işletmelere atfediyor. Buna göre yamanmamış, internetten erişilebilir sistemler her KOBİ risk değerlendirmesinde yer almalıdır.

1. Aşamanın sonunda elinizde şunlar olur: bilgi varlıkları envanteri, dokümante edilmiş risk değerlendirmesi ve bir risk işleme planı.

2. Aşama, 31–60. günler: Önlemleri seçmek ve kuralları yazmak

Şimdi riskler önlemlere dönüşür. ISO 27001'in Ek A'sı dört tema alanında 93 önlem içerir: organizasyonel, kişilerle ilgili, fiziksel ve teknolojik. Hepsinin uygulanması gerekmez – ancak her önlem gerekçeli bir karar gerektirir, uygulamama kararı da dâhil. Sonuç, belgelendirmenin merkezî dokümanı olan Uygulanabilirlik Bildirgesi'dir: Hangi önlem uygulanıyor, hangisi uygulanmıyor ve neden.

Buna paralel olarak diğer zorunlu dokümanlar oluşur. Bir KOBİ için bunlar özünde şunlardır:

  1. Bilgi güvenliği politikası ve hedefleri
  2. Kapsamın tanımı
  3. Risk değerlendirmesinin yöntemi ve sonuçları, risk işleme planı
  4. Uygulanabilirlik Bildirgesi
  5. Erişimlere, veri taşıyıcılarına ve parolalara ilişkin kurallar
  6. Güvenlik olaylarında izlenecek yol, bildirim kanalları dâhil
  7. Yedekleme ve geri yüklemeye ilişkin şartlar
  8. Tedarikçiler ve hizmet sağlayıcılar için kurallar
  9. Eğitim ve farkındalık oluşturmaya ilişkin kayıtlar

Bu aşamanın en önemli kuralı: nicelik değil nitelik. Gerçek günlük iş akışına uyan kısa bir doküman, denetimde sağlam durur. Kimsenin bilmediği yirmi ayrıntılı talimat ise uygunsuzluğa davetiyedir – çünkü denetlenen metin değil, işletmede olup bitendir.

Eğitimler de bu aşamada başlar ve kayıt altına alınır. On ikinci haftada eğitim vermeye başlayan, etkinliği kanıtlayamaz.

3. Aşama, 61–90. günler: Başkaları denetlemeden önce kendiniz denetleyin

Son aşama, en sık hafife alınan aşamadır. İki zorunlu bölümden oluşur.

İç denetim, yönetim sisteminin standardın gerekliliklerini karşılayıp karşılamadığını ve etkin olup olmadığını denetler. Bağımsız yürütülmelidir: Bir alandan sorumlu olan kişi o alanı kendisi denetlemez. Küçük organizasyonlarda bu çoğu zaman ancak dışarıdan bir kişiyle çözülebilir ve bu açıkça caizdir. Tam da bu rolü bizde Partner ağındaki partnerler iç denetçi olarak üstleniyor.

Yönetimin gözden geçirmesi, sistemin üst yönetim tarafından, belirlenmiş girdi ve çıktılarla yapılan dokümante edilmiş değerlendirmesidir: önlemlerin durumu, denetim sonuçları, olaylar, geri bildirimler, çevredeki değişiklikler, kaynak ihtiyacı, iyileştirme kararları. Bu bir form değil, üst yönetimin görünür biçimde sorumluluk üstlendiği noktadır – ve denetçiler bu toplantının gerçekten yapılıp yapılmadığını ya da sonradan yazıya dökülüp dökülmediğini çok çabuk anlar.

Her iki kayıt da dış denetimin ön koşuludur. Dış denetim iki aşamada yürür: 1. Aşamada dokümantasyon ve belgelendirmeye hazır olma durumu değerlendirilir, 2. Aşamada fiilî uygulama ve etkinlik denetlenir. Bu sürecin bizde nasıl işlediğini, denetimleri kimin ve hangi kurallara göre yürüttüğünü Bağımsız belgelendirme sayfası açıklıyor. Belgelendirme kararının ardından sertifika, denetim tarihinden itibaren üç yıl geçerlidir; denetimler arasında gözetim yapılır.

90 günü 180 güne çeviren beş engel

  • Kapsam, proje sırasında bir kez daha değiştirilir. O zaman risk değerlendirmesi baştan başlar.
  • Dokümanlar, riskler değerlendirilmeden yazılır. Sonra önlemlerle uyuşmaz ve yeniden elden geçirilmeleri gerekir.
  • İç denetim bir formalite olarak ele alınır ve çok geç yapılır. Bulunan boşluklar artık düzeltilemez.
  • Üst yönetim, yönetimin gözden geçirmesini devreder. Bu, denetimde fark edilir.
  • Tedarikçiler ve hizmet sağlayıcılar, ilgili veriler çoğu kez onlarda bulunmasına rağmen dikkate alınmaz.

Araçların yardımcı olduğu ve olmadığı yerler

Hazırlıktaki zaman kazancı, düzenleme ve eşleştirmede yatar. Eucerta platformunda mevcut belgelerinizi yüklersiniz – Notion, Confluence veya Google Docs'tan dışa aktarım olarak da –, standart maddeleriyle eşleşme ve açık noktalar görünür hâle gelir, hatırlatmalar otomatik çalışır. Platformun üstlenmediği şey, içeriğe ilişkin sorumluluktur: Hangi riskleri kabul edeceğinize ve işletmenizde hangi kuralların geçerli olacağına siz karar verirsiniz.

ISO 27001'i ISO 9001 ile birleştiren ek tasarruf sağlar: bağlam, liderlik, iç denetim programı ve yönetimin gözden geçirmesi o zaman yalnızca bir kez yapılır; bu, entegre yönetim sistemi sayfasında açıklanıyor. İkinci standart ayda 179 euro yerine 149 euro tutuyor; paket fiyatını ise maliyet hesaplayıcı gösteriyor.

Sonuç

Doğru sırayla çalışırsanız doksan gün mümkündür: önce kapsam, sonra riskler, sonra önlemler ve dokümanlar, ardından iç denetim ve yönetimin gözden geçirmesi. Bunun yerine talimat yazmakla başlayan, daha çok çalışır ve daha uzun sürer.

Hazırlığınızın en dürüst sınavı basittir: Her kural için, günlük işte kimin uyguladığını ve bunun nereden anlaşıldığını söyleyebiliyor musunuz? Evetse denetim bir teyittir. Hayırsa, önümüzdeki günleri nereye ayıracağınızı biliyorsunuz demektir.

Bir sonraki adımınız: BGYS'niz zaten işliyor ve yalnızca kanıt eksikse Hızlı belgelendirme seçeneğini inceleyin – aksi hâlde kendi yolunuzu maliyet hesaplayıcı üzerinden hesaplayın.

İleri okuma:

#ISO 27001#KOBİ#Denetim
Paylaş:

Yazar Hakkında

Nadeesh Lötscher
Nadeesh Lötscher
İsviçre Satış

İsviçreli şirketlere ilk sorudan denetim planına kadar eşlik eder.