Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

ISO/IEC 27001:2022 danışmanlığı

ISO 27001 danışmanlığı: boşluk analizinden sertifikaya

Bilgi Güvenliği Yönetim Sisteminizi (BGYS) gerçek süreçlerinizden kuruyor, denetçinin isteyeceği kanıtı sistemle birlikte oluşturuyoruz. Proje, ISO/IEC 27001 baş denetçi sertifikalı ve BGYS programlarını beş kez sıfırdan kurmuş bir danışman tarafından bizzat yürütülür.

ISO/IEC 27001:202293 Ek A kontrolüNIS2 Madde 21 eşlemesiKVKK
Kısaca

ISO 27001 nedir?

ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemi (BGYS) için uluslararası kabul görmüş gereklilik standardıdır. Kurumun bilgi varlıklarını sistematik, ölçülebilir ve sürdürülebilir biçimde korumasını sağlar. Güncel sürüm ISO/IEC 27001:2022‘dir; Ek A’da örgütsel, insan, fiziksel ve teknolojik olmak üzere dört temada 93 kontrol bulunur. Belge, akredite bir belgelendirme kuruluşunun Aşama 1 ve Aşama 2 denetimlerinden sonra verilir ve üç yıl geçerlidir; bu sürede yıllık gözetim denetimleri yapılır.

Neden önemli

ISO 27001 kurumunuza ne kazandırır?

Mevzuat uyumu

KVKK, GDPR, NIS2 ve sektörel düzenlemeleri tek bir sistemle destekler; her yükümlülük için ayrı proje gerekmez.

Müşteri güveni

İş ortakları ve müşteriler verilerinin doğru yönetildiğine dair bağımsız bir güvence alır; güvenlik anketleri kısalır.

Risk azaltma

Siber saldırı, veri sızıntısı ve operasyonel kesintiye karşı yapılandırılmış, önceliklendirilmiş koruma.

Ticari avantaj

Belge; AB ihalelerinde ve tedarikçi kabul süreçlerinde giderek bir ön koşula dönüşüyor.

Uluslararası pazar

Avrupa tedarik zincirlerine girişte ve grup şirketi denetimlerinde ortak dil.

Güvenlik kültürü

Güvenliğin BT’ye sıkışmadan tüm organizasyona yayılması; rolünü bilen çalışanlar.

Hizmet sürecimiz

Yedi adımda belgelendirmeye

Baş denetçi deneyimi ve yılların operasyonel BT tecrübesiyle süreci hızlı ve etkili yürütüyor, sonunda kendi başınıza işletebileceğiniz bir sistem bırakıyoruz.

  1. Mevcut durum ve boşluk analizi

    Uygulamalarınızın gereklilikler ve Ek A kontrolleri karşısında puanlanması, önceliklendirilmiş iyileştirme listesi.

  2. Risk analizi ve işleme planı

    Varlık, tehdit, zafiyet ve etki analizi; risklerin önceliklendirilmesi ve sahipleri belli bir işleme planı.

  3. Politika ve prosedür geliştirme

    BGYS dokümantasyonunun kurumunuzun gerçek işleyişinden yazılması; Uygulanabilirlik Bildirgesi (SoA).

  4. Uygulama ve süreç iyileştirme

    Gerekliliklerin canlı iş süreçlerine, onları işletecek ekiplerle birlikte yerleştirilmesi.

  5. İç denetim ve yönetimin gözden geçirmesi

    Belgelendirme öncesi tam bir iç denetim döngüsü, düzeltici faaliyetlerin kapatılması.

  6. Belgelendirme desteği

    Akredite kuruluş seçimi, Aşama 1 ve Aşama 2 denetimlerine eşlik, bulgulara yanıt ve kapatma.

  7. Sürekli iyileştirme

    Gözetim denetimlerine hazırlık ve periyodik gözden geçirme; sistem döngüler arasında çürümesin.

Proje özeti

Tipik süre
Kapsam ve olgunluğa göre 4–9 ay
Teslim formatı
Word ve Excel; sürüm kontrollü, meta verisi temizlenmiş
Dil
Türkçe veya İngilizce
Birlikte kurulabilir
ISO 27701, ISO 22301, NIS2, KVKK

Yaklaşımımız

  • Orta ölçekli kurumlara göre ölçeklenmiş, maliyet-etkin kurgu
  • Ekibinizin iş yükünü en aza indiren proje yönetimi
  • Mevcut teknik altyapınızla uyumlu güvenlik çözümleri
  • Hem mevzuat uyumuna hem operasyonel verimliliğe odak
  • Şablon değil, gerçek süreçlerinizden yazılan dokümantasyon
Teslimatlar

Proje sonunda elinizde olanlar

  • Kapsam dokümanı ve bağlam analizi
  • Bilgi güvenliği politikası ve hedefleri
  • Risk yönetim prosedürü, risk değerlendirme raporu ve işleme planı
  • Excel tabanlı risk aracı (gösterge paneli ve referans kontrollerle)
  • 93 kontrolü kapsayan Uygulanabilirlik Bildirgesi (SoA)
  • Erişim, kriptografi, yedekleme ve olay yönetimi politikaları
  • Varlık envanteri ve bilgi sınıflandırma prosedürü
  • Tedarikçi güvenliği değerlendirmesi
  • Farkındalık eğitimi ve katılım kayıtları
  • İç denetim programı, planı ve raporu
  • Düzeltici faaliyet takibi ve yönetimin gözden geçirmesi paketi
  • Kanıt kaydı (denetçinin isteyeceği kayıtların haritası)
Sık sorulan sorular

Merak edilenler

ISO 27001 belgesi ne kadar sürede alınır?

Orta ölçekli bir kurumda kapsam, lokasyon sayısı ve mevcut dokümantasyonun olgunluğuna göre genellikle 4–9 ay. En uzun kalem, sistemin çalıştığını gösterecek kayıtların birikmesidir; belgelendirme denetiminden önce en az bir iç denetim ve bir yönetimin gözden geçirmesi tamamlanmış olmalıdır.

ISO 27001:2013 belgemiz var, ne yapmalıyız?

2013 sürümüne göre verilen belgelerin geçiş süresi 31 Ekim 2025’te sona erdi. Belgeniz hâlâ 2013 sürümüne dayanıyorsa geçerliliğini yitirmiştir; sistemi 2022 sürümüne göre güncelleyip yeniden belgelendirme denetimine girmeniz gerekir. Ek A’daki değişikliklere göre boşluk analizini birkaç günde tamamlıyoruz.

Belgeyi Infosec Academy mi veriyor?

Hayır. Belgeyi, seçeceğiniz akredite bir belgelendirme kuruluşu verir. ISO/IEC 17021-1 gereği belgelendirme kuruluşları danışmanlık yapamaz; biz de denetim tarafsızlığını korumak için bu ayrıma titizlikle uyarız. Kuruluş seçiminde ve denetim sürecinde yanınızda oluruz.

ISO 27001 NIS2 uyumunu sağlar mı?

Büyük ölçüde destekler ama tek başına yeterli değildir. NIS2 Madde 21 tedbirlerinin çoğu 27001 kontrolleriyle karşılanır; ancak yönetim organının hesap verebilirliği (Madde 20), 24/72 saatlik bildirim zinciri (Madde 23) ve ulusal mevzuatın teknik ayrıntıları ek çalışma gerektirir. Uygulanabilirlik Bildirgesi’ni NIS2 ve ulusal mevzuata eşleyerek işi bir kez yaparız.

Küçük bir ekibimiz var; iş yükü ne kadar olur?

Proje yönetimini ve dokümantasyonun büyük kısmını biz üstleniriz. Sizden beklenen; süreç sahiplerinin görüşmelere katılması, kararların alınması ve kayıtların tutulmasıdır. Gerektiğinde işin bir kısmını gözetimimizde ekibinizin yapmasını öneririz, çünkü sistemi sonra onlar işletecek.

ISO 27001 yolculuğuna nereden başlayacaksınız?

Ön değerlendirme için bize ulaşın; kapsamınızı ve gerçekçi takvimi ilk görüşmede konuşalım.