ISO/IEC 27001:2022 · Bilgi Güvenliği
Müşterilerinizin sözleşmeden önce talep ettiği kanıt
Bilgi güvenliği nadiren kendi isteğiyle sertifikalandırılır. Talep edilir — kurumsal satın almadan, sigortacıdan, giderek artan biçimde yasa koyucudan. Bir danışmanlık görevinin fiyatı ikiye katlamasına gerek kalmadan sizi oraya ulaştırıyoruz. Ve ISMS'iniz zaten çalışıyorsa, 48 saatte.
- Rehberli şablonlarla risk değerlendirmesi ve Uygulanabilirlik Bildirgesi
- Tüm 93 Ek A önlemi yapılandırılmış şekilde ele alındı — her önlem için gerekçeli karar
- Aylık 179 €'dan sabit fiyat, denetim ve gözetim dahil
- Başka bir sertifikasyon kuruluşundan geçiş: ISMS'iniz yaşama geçirilmişse ekspres mümkün
Sıklıkla ISO 9001 ile birlikte paketlenir — sistem gereksinimlerinin yarısı aynıdır. Ekspresin sizde işleyip işlemeyeceğini önceden kontrol ediyoruz — ücretsiz.
Bilgi güvenliği için bir yönetim sistemi — bir BT araçları listesi değil
En yaygın yanılgı: ISO 27001'in bir BT denetimi olduğu düşüncesi. Değildir. Denetlenen şey, risklerinizi tanıyıp tanımadığınız, hangi önlemleri alacağınıza gerekçeli olarak karar verip vermediğiniz ve bunların etkili olup olmadığıdır. Teknoloji bunun bir parçasıdır — organizasyon, personel ve sözleşmeler geri kalanıdır.
Kapsamı belirleyin
Hangi lokasyonlar, sistemler ve bilgiler sisteme dahil? Çok geniş bir kapsam, başlangıçtaki en maliyetli hatadır.
Riskleri değerlendirin
Hangi tehditler hangi varlıkları, hangi etkiyle vuruyor? İzlenebilir, tekrarlanabilir, belgelenmiş.
Önlemleri seçin (Ek A)
Dört konuda 93 önlem: kurumsal, kişilere yönelik, fiziksel, teknolojik. Uygulanabilirlik Bildirgesi'nde neyi uyguladığınızı — ve neyi uygulamadığınızı gerekçelendirirsiniz.
İşletmek ve izlemek
Erişim yönetimi, kayıt tutma, tedarikçi kontrolü, olay yönetimi. Kanıtlanabilir, sadece tanımlanmış değil.
Olayları yönetmek
Belgelenmiş bir tepki olmadan gerçekleşen bir güvenlik olayı, denetimde olayın kendisinden daha maliyetli olur.
İyileştirmek
İç denetimler, yönetim gözden geçirmesi, düzeltici faaliyetler. ISO 9001'deki gibi — bu yüzden iyi kombine edilebilir.
Şirketlerin sertifikasyon öncesinde bilmek istedikleri
Ek A, 114'ten 93 önleme yeniden yapılandırıldı, on dört yerine dört konu başlığı altında toplandı ve tehdit istihbaratı, bulut güvenliği, veri sızıntısı önleme ve güvenli programlama gibi on bir yeni önlemle genişletildi. Eski sürüme göre yapılandırma yapanların yeniden başlamaya değil, bir eşleştirmeye ihtiyacı var.
Standardın merkezi belgesi: tüm Ek A önlemlerinin bir listesi, bunların uygulanabilir olup olmadığına, nasıl hayata geçirildiğine ve gerekirse neden dışlandığına dair kararınızla birlikte. Denetçiler hemen hemen her zaman buradan başlar.
NIS2 bir yasadır, ISO 27001 bir standarttır. Sertifikalı bir BGYS, NIS2'yi otomatik olarak karşılamaz, ancak gerekli risk yönetimi önlemlerinin önemli bir kısmını kapsar ve denetim otoritelerinin beklediği kanıt yapısını sağlar.
Genellikle bunu büyük ölçüde kısaltır. Birçok satın alma süreci, üç haneli soru sayısına sahip bir soru listesi yerine sertifika artı Uygulanabilirlik Beyanını kabul eder.
Kanıtın siparişe karar verdiği yer
SaaS ve Yazılım
Kurumsal müşteriler, 27001'i bir sözleşme koşulu haline getiriyor. 25 çalışanlı bir SaaS sağlayıcısı, güvenlik incelemesinde altı haneli bir kurumsal siparişi kaybediyor — sertifikasyondan sonra aynı inceleme bir belge kontrolüne indirgeniyor.
BT hizmet sağlayıcıları ve MSP'ler
Müşteri sistemlerine erişim, kanıtlanabilir kontrol gerektirir. 60 müşteride yönetici haklarına sahip bir Managed-Service-Provider, erişim yönetimini ve kayıt tutmayı belgeleyebilmelidir.
Finans ve Sigorta
Denetim ve DORA ortamı yapılandırılmış risk yönetimi gerektirir. Bir finansal hizmet sağlayıcı, denetime ve dış kaynak yönetimine karşı kanıt sunmak için ISMS'i temel olarak kullanır.
Sağlık Sektörü
Kişisel verilerin özel kategorileri. Bir klinik grubu, denetime ve hastalara karşı hasta verilerine erişimin düzenlendiğini ve kayıt altına alındığını belgeler.
Kamu İhale Makamları
İhaleler sertifikalı bilgi güvenliği talep eder. Bir hizmet sağlayıcı, 27001 olmadan belirli kamu ihalelerine katılamaz.
Endüstri ve KRITIS'e Yakın Ortam
NIS2, ilgili şirketlerin kapsamını önemli ölçüde genişletiyor. Enerji sektöründeki bir tedarikçi, tedarik zinciri üzerinden müşterisinin NIS2 yükümlülüklerine dahil edilir.
Danışmanlık ve Hukuk Büroları
Müşteri sırrı ve sorumluluk. Bir hukuk bürosu, müşterilerine karşı yapılandırılmış gizlilik önlemlerini kanıtlar.
Ticaret ve E-Ticaret
Ödeme ve müşteri verileri. Bir perakendeci, 27001'i ödeme işlemleri ve veri koruma gereksinimleriyle birleştirir.
Dört adım — size uygun hızda
Sertifikasyondan sonra yıllık olarak bir gözetim denetimi, üç yıl sonra ise yeniden sertifikasyon yapılır. Her ikisi de fiyata dahildir.
Kaydolun ve kapsamı belirleyin
Şirketinizin ne kadar büyük olduğunu, nerede çalıştığınızı ve ne yaptığınızı bize söylersiniz. Denetimin ne kapsamda olacağını size açıklarız.
1 ila 2 günTüm normlar için bir kayıt görüşmesi
Hazırlanın
Şablonları, görev listelerini ve eksik belgelere ilişkin uyarıları kullanırsınız. Boş bir sayfayla başlamazsınız.
Hıza bağlı olarak 1 ila 6 haftaOrtak bir dokümantasyon
İki aşamalı denetim
Önce belgelerinizi ve hazır olup olmadığınızı kontrol ediyoruz. Ardından kuralların iş gündelik hayatınızda gerçekten işleyip işlemediğini kontrol ediyoruz.
1 ila 4 günKombine bir denetim planı, tek bir randevu
Karar ve sertifika
Bağımsız bir kişi karar verir. Başarılı olursanız, çevrimiçi kayıtta görünen dijital sertifikanızı alırsınız.
1 ila 3 günBirden fazla standardı içeren bir sertifika belgesi
Adım 2, süresi seçilen hıza bağlı olan tek adımdır: Express'te bu adım devre dışı kalır, çünkü sistem zaten çalışmaktadır. Standart'ta bir ila üç hafta, Eşlikli'de ise altı haftaya kadar sürer.
Hızı siz belirlersiniz. Hangisinin gerçekçi olduğunu size biz söyleriz.
Diğerlerinden daha yüzeysel veya daha kısa denetim yapmıyoruz. Öncelikle bekleme süresinden tasarruf ediyoruz. Her üç hız da aynı kurallara göre denetlenir.
48 saat
Express
Sertifikasyon kuruluşunun değişmesi veya çok kısa bir süre
- Ne oluyor: Denetim, karar ve sertifika
- Sisteminiz zaten çalışıyor, belgeleriniz eksiksiz
- İç denetim ve yönetim gözden geçirmesi gerçekleştirildi
2–4 hafta
Standart
Küçük ve orta ölçekli işletmelerin çoğu
- Ne oluyor: Belgeler yapay zeka ile düzenlenir ve hazırlanır. Ardından denetim gerçekleşir.
- Süreçleriniz zaten işliyor
- Belgeler eksik veya henüz tam değil
2–8 hafta
Eşlik edilen
Hazırlıksız ilk sertifikasyon
- Ne oluyor: Sisteminizi bağımsız bir partnerle oluşturursunuz. Ardından denetim gerçekleşir.
- Şimdiye kadar sadece birkaç kural, süreç veya belge
- Ağımızdaki bağımsız danışmanlık ortakları
ISO/IEC 27001 için Express daha nadiren gerçekçidir. Risk değerlendirmesi, Uygulanabilirlik Bildirgesi ve seçilen Ek A önlemlerinin uygulanması mevcut ve yaşama geçirilmiş olmalıdır. Başka bir sertifikasyon kuruluşundan geçişte bu genellikle söz konusudur, sıfırdan kurulumda ise neredeyse hiç. Bunun sizin için geçerli olup olmadığını ücretsiz Express Kontrolü'nde önceden — veya telefonda beş dakikada netleştiriyoruz.
Denetimin ne kadar kapsamlı olacağı çalışan sayınıza, lokasyonlarınıza ve işinizin türüne bağlıdır. Hangi sütunun size uyduğundan emin değil misiniz? Bize yazın — kısa bir görüşmede size neyin uygun olduğunu söyleyelim.
Hizmet kapsamı
Fiyata dahil — yıldız işareti yok
Gerekli tüm dokümante edilmiş bilgiler için şablonlar içeren hazırlık platformu
Gerçek zamanlı boşluk analizi: Denetime hazır olmak için nelerin eksik olduğunu her zaman görürsünüz
Nitelikli denetçiler tarafından Aşama 1 ve Aşama 2 sertifikasyon denetimi
Dijital, çok dilli, kamuya açık sicile kayıtlı sertifika
Sertifika süresi boyunca yıllık gözetim denetimleri
Üç yıl sonra yeniden sertifikasyon
Kişisel iletişim kişisi — tek kapı olarak bilet sistemi değil
Bir norm nadiren sonu getirir
ISO 27001 normunu uygulayan, 9001, 14001 veya 42001'in ek olarak talep ettiklerinin yarısını zaten kurmuş olur. İki yıl sonra baştan başlamak yerine şimdi birleştirin.
179 €/ ay
- İlk norm 179 €/ay, her ek norm 179 € yerine 149 €. Dört normdan itibaren bireysel teklif.
- İki normdan itibaren sisteminizi entegre bir yönetim sistemi (EYS) olarak yürütüyoruz: ortak doküman yönetimi, tek bir iç denetim programı, tek bir yönetim gözden geçirmesi, birleşik bir denetim programı. Aksi takdirde iki kez ortaya çıkacak olanı bir kez bakımını yaparsınız.
Fiyatlar KDV hariçtir.
Başlamadan önce bilmeniz gereken fiyatlar
Aylık iptal edilebilir. Yıllık ödemede bir ay hediye. Özel gereksinimler için memnuniyetle bireysel bir teklif hazırlarız.
aylık 179 €
1 Norm
yılda 1.969 €
- Bir sertifikasyon
- Hazırlık platformu
- 1. Aşama ve 2. Aşama Denetimi
- Sertifika ve sicil kaydı
- Gözetim denetimleri
- Destek
328 €/Ay
2 Standart
Yılda 3.608 € — ikinci standart 179 € yerine 149 €
- 1 Normdaki her şey
- İkinci Standart
- Entegre Yönetim Sistemi
- Sabit İletişim Kişisi
477 €/Ay
3 Standart
Yılda 5.247 € — her ek standart 149 €
- 2 Standarttaki Her Şey
- Üçüncü Standart
- Özel Proje Desteği
- Birleşik Denetim Programı
Talep Üzerine
Özel
- Birden Fazla Lokasyon
- Grup Yapıları
- API Entegrasyonu
- Özel Denetim Planlaması
Fiyatlar KDV hariçtir. Denetim kapsamı çalışan sayısına, lokasyonlara ve faaliyet alanına göre belirlenir; çok büyük veya çok lokasyonlu organizasyonlar için bireysel bir teklif hazırlıyoruz. Bunun işletmeniz için ne anlama geldiğini maliyet hesaplayıcısı gösteriyor.
Yapılandırılmış, risk odaklı ve şeffaf: EUCERTA, ISO 9001, ISO 14001 ve ISO 27001'e göre yönetim sistemlerimizi nesnel ve tarafsız biçimde denetledi. Belgelendirme sürecinin tamamı verimli, izlenebilir ve profesyoneldi – iş birliğini pekiyi olarak değerlendiriyoruz.

Danışman olarak bizde bir meslek hastalığı vardır: Sadece ne yapılması gerektiğini bilmek istemeyiz – onu uygulamak da isteriz. Dört standart aynı anda, bunun için epeyce iddialı bir saha testi. EUCERTA bundan net ve yönetilebilir bir süreç çıkardı. Özellikle ön denetim ikna ediciydi: dosyalanmak üzere standart alıntıları değil, doğrudan eyleme dönüşen somut tespitler. Peki ya pano? Kısa bir alışma döneminden sonra artık açıklanmadı, sadece kullanıldı. Bir araç tam da böyle çalışmalı.
ISO 27001 hakkında sık sorulan sorular
Aylık 179 €'dan başlayarak, hazırlık, denetim, sertifika ve gözetim denetimleri dahil. Klasik yöntemde bir KOBİ için ilk döngüdeki toplam maliyetler genellikle çok daha yüksek olur, çünkü danışmanlık, sertifikasyon kuruluşu ve dahili çaba ayrı ayrı ortaya çıkar. Maliyet hesaplayıcısı sizin büyüklüğünüz için farkı gösteriyor.
Sıfırdan kurulumda gerçekçi olarak altı ila sekiz hafta; devam eden bir BGYS'de belirgin şekilde daha az, geçiş durumunda risk değerlendirmesi ve önlemler yaşama geçirilmişse 48 saate kadar düşebilir. Darboğaz neredeyse her zaman denetim değil, risk değerlendirmesidir.
Hayır. Her önlem için gerekçeli bir şekilde uygulanabilir olup olmadığına karar vermelisiniz. Hariç tutmanın anlaşılır olması gerekir — Uygulanabilirlik Bildirgesi'nin amacı budur.
2022 yapısına bir eşleme, on bir yeni önlemin değerlendirilmesi ve Uygulanabilirlik Bildirgesi'nin uyarlanması. Sıfırdan kurulum gerekmez. Mevcut belgelerinizi platformumuza yüklemeniz ve yapay zeka önerilerini gözden geçirmeniz yeterli.
Hayır. NIS2 bir kanundur ve bazı noktalarda, örneğin bildirim yükümlülükleri ve yönetimin kişisel sorumluluğu konusunda daha ileri gider. Ancak bir BGYS, gerekli önlemlerin büyük bir kısmını kapsar ve gerekli kanıt yapısını sağlar.
Evet. Önemli olan, sağlayıcılarınızı yönetmeniz ve sorumluluk paylaşımının belgelenmiş olmasıdır.
On kişiden az çalışanı olan organizasyonları da sertifikalandırıyoruz. Çaba, kafa sayısıyla değil, karmaşıklıkla ölçeklenir.
Bu bir eleme kriteri değildir. Değerlendirilen, onu tespit edip etmediğiniz, ele alıp almadığınız ve bundan ders çıkarıp çıkarmadığınızdır. Sistem tam da bunun için var. Burada önemli olan sürekli iyileştirmeyi görünür kılmaktır.
Sertifikanızı, pazarınızdan sorumlu ülke organizasyonu düzenler; hangi statüye sahip olduğunu sözleşme yapılmadan önce görürsünüz. ISO/IEC 27001 için akreditasyon yalnızca yasal olarak düzenlenmiş belirli sektörlerde zorunludur — bu sizi ilgilendiriyorsa, ilk görüşmede size bunu söyleriz. Genel kural olarak: Aynı norm, aynı ölçüte göre denetlenir ve kamu ihale makamları eşdeğer kanıtları kabul etmek zorundadır. Bununla ilgili her şey .
Yalnızca ISMS'iniz zaten çalışıyorsa: Risk değerlendirmesi, uygulanabilirlik beyanı ve seçilen Ek A önlemleri mevcut ve hayata geçirilmiş olmalıdır. Başka bir sertifikasyon kuruluşundan geçişte bu genellikle durum böyledir, sıfırdan kurulumda ise neredeyse hiç böyle değildir. Rezervasyon yapmadan önce bunu size Ekspres Kontrol'te söyleriz.
Asıl mesele bu. ISMS'iniz platformda yaşar: Uygulanabilirlik beyanı, riskler, önlemler ve olaylar orada yönetilir, yapay zekamız sapmaları gösterir ve inceleme döngülerini hatırlatır. İki denetim arasında uykuya dalan bir ISMS, hiçbir müşteri denetimine dayanamaz.
Platform ve yapay zeka standart durumu kapsar. Daha fazlasına ihtiyaç duyduğunuz yerde — örneğin risk metodolojisi veya bağımsız bir iç denetim için — Partner ağımızdan bağımsız danışmanlık sağlarız. Size danışmanlık yapan kişi, bizde sizi denetlemez.
İki dakikada ISO 27001'in size ne kadara mal olacağını öğrenin
Arama yapmadan, form doldurma zorunluluğu olmadan, varsayımlar açıkça belirtilmiş şekilde.
