BGYS

ISO 27001 Belgesi Nasıl Alınır? Bilgi Güvenliği Rehberi 2026

Veri ihlalleri, fidye yazılımı saldırıları ve KVKK denetimleri 2026'da Türk şirketlerinin gündeminden düşmüyor. Bir müşteri sözleşmesinde "ISO 27001 belgesi" şartı görmek, bir kamu ihalesinde bilgi güvenliği sertifikası istenmesi ya da yurt dışı bir alıcının tedarikçi denetiminde bilgi güvenliği yönetim sistemi (BGYS) talep etmesi artık istisna değil, kural. Peki ISO 27001 belgesi nedir, nasıl alınır ve 2026'da bir KOBİ ya da kurumsal şirket için süreç gerçekte nasıl işler? Bu rehberde belgelendirmenin tüm adımlarını, maliyet kalemlerini, KVKK ile ilişkisini ve sık yapılan hataları Focus Academy denetçi gözüyle anlatıyoruz.

ISO 27001 Nedir? Bilgi Güvenliği Yönetim Sistemi (BGYS) Mantığı

ISO/IEC 27001, bir kuruluşun bilgi varlıklarını (müşteri verileri, ticari sırlar, kaynak kodu, finansal kayıtlar, personel bilgileri) gizlilik, bütünlük ve erişilebilirlik ilkeleri çerçevesinde koruması için kurulan Bilgi Güvenliği Yönetim Sistemi (BGYS) standardıdır. Standart bir antivirüs ya da güvenlik duvarı satın almakla ilgili değildir; bir yönetim sistemi kurmakla, yani riskleri tanımlamak, kontrolleri seçmek, sorumlulukları paylaştırmak ve sürekli iyileştirmekle ilgilidir.

Güncel sürüm ISO/IEC 27001:2022'dir. Bu sürümle birlikte Ek-A kontrol seti yeniden düzenlenmiş, eski 114 kontrol 93 kontrole indirilerek dört tema altında toplanmıştır: Organizasyonel, Kişiler, Fiziksel ve Teknolojik kontroller. 2013 sürümüne göre belgesi olan firmaların geçiş süresi sona ermek üzeredir; yeni belgelendirme başvuruları doğrudan 2022 sürümüne göre yapılır. Standardın detaylı kontrol mantığı için ISO 27001:2022 Belgelendirme landing sayfamızı inceleyebilirsiniz.

ISO 27001 Belgesi Kimler İçin Gerekli (ya da Zorunlu)?

ISO 27001 yasal olarak her sektörde mecburi değildir, ancak aşağıdaki durumlarda fiilen zorunlu hale gelir:

  • Bilişim ve yazılım şirketleri: SaaS sağlayıcıları, veri merkezleri, yazılım evleri için müşteri sözleşmelerinin standart şartı.
  • Kamu ihaleleri: Birçok bilişim, danışmanlık ve hizmet ihalesinde teknik şartname maddesi olarak istenir.
  • Finans, sağlık ve sigorta: Yoğun kişisel ve hassas veri işleyen sektörlerde regülasyon baskısı yüksektir.
  • Yurt dışı tedarik zinciri: Avrupalı ve ABD'li alıcılar, tedarikçi denetimlerinde BGYS belgesi arar.
  • KVKK uyumu hedefleyen her şirket: ISO 27001, KVKK'nın "yeterli teknik ve idari tedbir" beklentisini somut bir çerçeveye oturtur.

Bilgi güvenliği yatırımını iş sağlığı ve güvenliği gibi diğer yönetim sistemleriyle entegre yürütmek isteyenler için ISO 45001 İş Sağlığı ve Güvenliği belgelendirme sayfamız entegre sistem mantığını anlamada faydalı olacaktır.

ISO 27001 ve KVKK İlişkisi: Neden Birlikte Düşünülmeli?

Türkiye'de en çok karıştırılan konu budur: ISO 27001 belgesi almak KVKK'ya uyum sağlamak anlamına gelir mi? Doğrudan değil, ama büyük ölçüde örtüşür. KVKK md. 12, veri sorumlusuna "kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak" yükümlülüğü getirir. ISO 27001'in risk değerlendirme metodolojisi ve Ek-A kontrolleri, bu "teknik ve idari tedbir" beklentisini denetlenebilir, belgelenebilir bir sisteme dönüştürür.

Kısacası ISO 27001, bir Kişisel Verileri Koruma Kurulu incelemesinde "biz gerekli özeni gösterdik" iddiasını kanıtlayan en güçlü dayanaklardan biridir. Ancak belge tek başına KVKK uyumunu garanti etmez; VERBİS kaydı, aydınlatma metinleri, açık rıza ve veri envanteri gibi hukuki adımlar ayrıca tamamlanmalıdır.

ISO 27001 Belgesi Nasıl Alınır? 8 Adımlı Yol Haritası

Belgelendirme süreci sektör ve kuruluş büyüklüğüne göre değişmekle birlikte tipik olarak şu adımlardan oluşur:

  1. Kapsam Belirleme: BGYS'nin hangi süreçleri, lokasyonları ve bilgi varlıklarını kapsayacağı tanımlanır. Kapsamı dar tutmak maliyeti düşürür ama belgenin değerini de sınırlar.
  2. Boşluk Analizi (Gap Analysis): Mevcut durum standardın gerekliliklerine göre kıyaslanır; eksikler listelenir.
  3. Risk Değerlendirmesi ve İşleme Planı: Bilgi varlıkları, tehditler ve açıklıklar belirlenir; risk seviyelerine göre kontroller seçilir.
  4. Uygulanabilirlik Bildirgesi (SoA): 93 Ek-A kontrolünden hangilerinin uygulandığı/uygulanmadığı gerekçeleriyle dokümante edilir. Denetçinin ilk baktığı belgedir.
  5. Dokümantasyon ve Politikalar: Bilgi güvenliği politikası, erişim kontrol, şifre, yedekleme, olay yönetimi prosedürleri hazırlanır.
  6. Uygulama ve Farkındalık Eğitimi: Kontroller hayata geçirilir, personele bilgi güvenliği farkındalık eğitimi verilir.
  7. İç Denetim ve Yönetim Gözden Geçirme (YGG): Sistem belgelendirmeden önce kendi içinde denetlenir, üst yönetim değerlendirir.
  8. Belgelendirme Denetimi (Aşama 1 + Aşama 2): Akredite belgelendirme kuruluşu önce dokümanları (Aşama 1), sonra sahadaki uygulamayı (Aşama 2) denetler. Uygunsuzluklar kapatıldığında belge düzenlenir.

İç denetim ve YGG aşamalarında ekibinizin yetkinliğini artırmak için sertifikalı ISO eğitim programlarımızdan iç denetçi eğitimi almanızı öneririz.

ISO 27001 Belgesi Geçerlilik Süresi ve Gözetim Denetimleri

ISO 27001 belgesi düzenlendiği tarihten itibaren 3 yıl geçerlidir. Ancak belge "al ve unut" mantığıyla işlemez:

  • 1. ve 2. yıl: Yıllık gözetim (ara) denetimleri yapılır. Sistemin işlemeye devam ettiği doğrulanır.
  • 3. yıl sonu: Yeniden belgelendirme (recertification) denetimiyle belge 3 yıl daha yenilenir.

Gözetim denetimi atlanırsa belge askıya alınabilir ya da iptal edilebilir. Bu döngü, ISO 9001 ve diğer yönetim sistemlerindeki gözetim mantığıyla aynıdır.

ISO 27001 Maliyeti 2026: Hangi Kalemlerden Oluşur?

Toplam maliyet; kuruluş büyüklüğü, çalışan sayısı, lokasyon sayısı, BT altyapısının olgunluğu ve seçilen belgelendirme kuruluşuna göre değişir. Aşağıdaki tablo, başlıca yapı taşlarını ve karar kriterlerini özetler:

Maliyet Kalemi Ne İçerir? Etkileyen Faktör
Danışmanlık / Kurulum Gap analizi, risk değerlendirme, dokümantasyon, eğitim Şirket büyüklüğü, mevcut olgunluk
Belgelendirme Denetimi Aşama 1 + Aşama 2 denetim ücreti Çalışan sayısı, lokasyon, akreditasyon
Yıllık Gözetim 1. ve 2. yıl ara denetim ücretleri Belge kapsamı
Teknik İyileştirme Yedekleme, loglama, erişim kontrolü yatırımları Mevcut BT altyapısı
Eğitim & Farkındalık İç denetçi + personel farkındalık eğitimi Personel sayısı

Net bütçe için kuruluşunuza özel teklif almanız gerekir; kapsamı doğru tanımlamak en büyük maliyet optimizasyonudur. Şirketinize özel fiyat için iletişim sayfamızdan bize ulaşın.

ISO 27001 Belgelendirmesinde En Sık Yapılan 5 Hata

  • Kapsamı yanlış belirlemek: Çok geniş kapsam maliyeti şişirir, çok dar kapsam belgeyi anlamsızlaştırır.
  • SoA'yı şablondan kopyalamak: Uygulanabilirlik Bildirgesi şirkete özgü olmalıdır; jenerik metin denetimde ilk uygunsuzluğu yaratır.
  • Risk değerlendirmesini bir kerelik iş sanmak: Risk analizi yaşayan bir döküman olmalı, değişen tehditlerle güncellenmelidir.
  • Personeli sürece dahil etmemek: Bilgi güvenliği ihlallerinin büyük kısmı insan kaynaklıdır; farkındalık eğitimi atlanırsa sistem kağıt üstünde kalır.
  • Belgeyi KVKK uyumuyla eşitlemek: İkisi örtüşür ama aynı değildir; hukuki adımlar ayrıca tamamlanmalıdır.

Sıkça Sorulan Sorular (SSS)

1. ISO 27001 belgesi almak ne kadar sürer?
Kuruluşun büyüklüğüne ve mevcut olgunluğuna bağlı olarak tipik olarak 2 ila 5 ay arasında değişir. Gap analizi, dokümantasyon ve uygulama aşamaları sürenin büyük kısmını oluşturur.

2. Küçük bir KOBİ ISO 27001 alabilir mi?
Evet. Standart ölçek bağımsızdır; kapsam ve kontroller şirketin büyüklüğüne göre orantılı uygulanır. Birkaç kişilik bir yazılım firması da belge alabilir.

3. ISO 27001 belgesi KVKK uyumu için yeterli mi?
Tek başına yeterli değildir ama en güçlü teknik ve idari tedbir dayanağıdır. VERBİS kaydı, aydınlatma metinleri ve veri envanteri gibi hukuki adımlar ayrıca tamamlanmalıdır.

4. 2013 sürümü belgem var, ne yapmalıyım?
ISO/IEC 27001:2022'ye geçiş yapmalısınız. Yeni risk değerlendirmesi ve güncellenmiş Ek-A kontrol setine (93 kontrol) göre SoA'nızı revize etmeniz gerekir.

5. Belge hangi kuruluştan alınmalı?
Akredite (TÜRKAK ya da denk akreditasyon kurumu tarafından yetkilendirilmiş) bir belgelendirme kuruluşundan alınan belge geçerlidir. Akreditasyonsuz belgeler ihale ve müşteri denetimlerinde kabul görmeyebilir.

ISO 27001 Yolculuğunuza Focus Academy ile Başlayın

İzmir ve Ege Bölgesi'nde ISO 27001 belgelendirme, gap analizi, risk değerlendirme ve sertifikalı bilgi güvenliği eğitimleri için ekibimiz yanınızda. Kapsamınızı doğru belirleyip maliyetinizi optimize edelim.

📞 0531 847 86 88  |  ✉️ info@focusacademy.com.tr
🔗 Tüm hizmetlerimizi inceleyin  |  Teklif alın