ISO, NIS2 ve KVKK eğitimleri: farkındalıktan iç denetçiye
Her standartta Farkındalık, Temel ve İç Denetçi seviyeleri; NIS2 yönetim organı, teknik ekip ve tedarikçi programları; KVKK/GDPR ve çerçeve eğitimleri. Tüm eğitimler, altı ISO standardında baş denetçi sertifikalı kurucumuz tarafından bizzat verilir.
Eğitimlerimizi farklı kılan ne?
Infosec Academy eğitimleri, standartları kurmuş, bu sistemler üzerinden denetlenmiş ve başkalarını denetlemiş bir baş denetçi tarafından verilir. Katılımcılar maddelerin okunuşunu değil, bir belgelendirme denetiminde gerçekte ne olduğunu öğrenir. Her standart üç seviyede sunulur: tüm çalışanlar için yarım günlük farkındalık, süreç sahipleri için 1–2 günlük temel ve denetim programını yürütecek ekip için 2–3 günlük iç denetçi eğitimi.
Her standart için üç seviye
Çoğu kurum üçünü sırayla uygular: herkes için farkındalık, süreçlerin sahipleri için temel, sonrasında denetim programını yürütecek küçük grup için iç denetçi.
Farkındalık
Yarım gün · tüm çalışanlar
Standardın neden var olduğu, günlük işe ne anlama geldiği ve her kişinin bizzat neden sorumlu olduğu. Baştan sona sektörel örnekler; ön bilgi gerekmez.
Temel
1–2 gün · süreç sahipleri, yöneticiler, proje ekipleri
Gereklilikler madde madde, terminoloji ve kavramlar, kontrol hedefleri ve yönetim sistemi bileşenlerinin birbirine nasıl bağlandığı. Katılımcıları bir uygulamaya katkı verecek düzeye taşır.
İç Denetçi
2–3 gün · denetim ekibi, kalite ve uyum personeli
Denetim planlama ve program tasarımı, kanıt örneklemesi, görüşme tekniği, uygunsuzluk sınıflandırması, rapor yazımı ve düzeltici faaliyet takibi; gerçek denetim vakaları ve uygulamalı alıştırmalarla.
Altı ISO standardı, baş denetçi seviyesinde
| Standart | Farkındalık | Temel | İç Denetçi |
|---|---|---|---|
| ISO/IEC 27001 | Yarım gün | 1–2 gün | 2–3 gün |
| ISO 22301 | Yarım gün | 1–2 gün | 2–3 gün |
| ISO/IEC 27701 | Yarım gün | 1–2 gün | 2–3 gün |
| ISO/IEC 20000-1 | Yarım gün | 1–2 gün | 2–3 gün |
| ISO/IEC 42001 | Yarım gün | 1–2 gün | — |
| ISO 9001 | — | 1 gün | Entegre İç Denetçi (3 gün) |
ISO/IEC 27001
- 2022 revizyonu: Ek A’da ne değişti
- Uygulanabilirlik Bildirgesi’nin hazırlanması ve savunulması
- Belgelendirme kuruluşunun gerçekte kabul ettiği kanıt
- 27001 kontrollerinin NIS2 Madde 21 tedbirlerine eşlenmesi
ISO 22301
- Kullanılabilir kurtarma hedefleri üreten iş etki analizi
- Gerçekten bir şey test eden tatbikat tasarımı
- Kriz iletişimi ve yönetim organına eskalasyon
- ISO 22301 çıktılarının NIS2 21(2)(c) kanıtı olarak kullanımı
ISO/IEC 27701
- Veri sorumlusu ve veri işleyen rolleri
- Sürdürülebilir kişisel veri işleme envanteri
- İlgili kişi başvurularının uçtan uca yönetimi
- İhlal değerlendirmesi ve 72 saatlik bildirim kararı
ISO/IEC 20000-1
- İşin okuyabileceği hizmet kataloğu
- Toplanabilir metriklere dayalı SLA ve KPI
- Olay, problem ve değişiklik yönetimi bağlantıları
- ITIL 4 pratikleriyle uyum
ISO/IEC 42001
- YZ sistem etki değerlendirmesi
- YZ yaşam döngüsü boyunca veri yönetişimi
- Tedarikçi yönetimi
- AB Yapay Zekâ Yasası ve mevcut BGYS ile ilişki
ISO 9001
- Süreç yaklaşımı ve risk tabanlı düşünme
- Diğer standartlarla entegrasyonu mümkün kılan ortak üst düzey yapı
- Tek doküman seti, tek denetim programı
- Tek yönetimin gözden geçirmesi
Entegre İç Denetçi — 3 gün
Birden fazla standardı birlikte işleten kurumların denetim ekipleri için: iki veya daha fazla yönetim sistemini tek denetimde denetlemek; birleşik program ve plan, ortak kanıt, tek bulgu kaydı ve tek yönetimin gözden geçirmesine raporlama. Üç standardı ayrı ayrı belgelendiren kurumlar tipik olarak üç denetim programı, üç bulgu kaydı ve üç yönetimin gözden geçirmesi yürütür; entegre sistemi denetlemek üzere yetiştirilmiş denetçiler denetim günlerini belirgin biçimde azaltır ve sistemlerin döngüler arasında birbirinden uzaklaşmasını önler. Kurulum tarafı için ISO 9001 ve entegre yönetim sistemi sayfamıza bakın.
NIS2 eğitim programları
Direktif (AB) 2022/2555 Madde 20(2) uyarınca yönetim organı üyelerinin eğitim alması zorunludur ve benzer eğitimi çalışanlara sunmaları teşvik edilir. Bu, NIS2’nin açıkça kişisel olan az sayıdaki yükümlülüğünden biridir — ve gerçekten verilip kayıt altına alındığı sürece kanıtlanması en kolay olanlardan.
Yönetim organları için
Yarım gün · yönetim kurulu ve üst yönetim
Kapsam ve sınıflandırma, Madde 21’deki on tedbirin iş diliyle anlatımı, onay ve gözetim görevleri, kişisel sorumluluk, bildirim yükümlülüğü ve otoritenin yetkileri. Çalışma oturumu olarak verilir; uyum dosyası için belgelenmiş katılım kaydıyla.
Teknik ekipler için
1 gün · BT, OT ve güvenlik ekipleri
Madde 21 tedbirleri tek tek; ulusal düzenlemenin teknik gereklilikleri, kapsamdaki OT ve ICS, kayıt ve tespit beklentileri, 24/72 saatlik bildirim zinciri ve her tedbirin üretmesi gereken kanıt.
Tedarikçiler için
Yarım gün · üçüncü taraf hizmet sağlayıcılar
Kapsamdaki bir kuruluşun tedarik zinciri için bilgilendirme: müşterinin artık sözleşmeyle ne talep etmek zorunda olduğu, bildirim sürelerinin pratikte anlamı ve tedarikçiden istenecek kanıt. Türkçe veya İngilizce.
Ülkeye özgü içerik
Direktif tabandır; denetlendiğiniz metin ulusal mevzuattır. Oturumlar ilgili iç hukuka göre verilir:
- Slovakya — 366/2024 sayılı Kanunla değişik 69/2018 sayılı Kanun, 227/2025 sayılı Kararname, NBÚ ve JISKB kaydı
- Romanya — GEO 155/2024 ve DNSC takvimi
- Diğer üye devletler talep üzerine, birincil hukuki kaynaktan çalışılarak
Kayıt altına alınmamış yönetim organı eğitimi otorite açısından yoktur
Yapılmış ama belgelenmemiş bir yönetim organı eğitimi, denetim otoritesinin gözünde hiç yapılmamış sayılır. Verdiğimiz her oturum katılım kaydı, gündem ve kullanılan materyalle birlikte teslim edilir: uyum dosyanız için eksiksiz bir kanıt paketi. Program tarafı için NIS2 danışmanlığı sayfamıza bakın.
KVKK ve GDPR eğitimleri
KVKK ve GDPR Farkındalık
Yarım gün · tüm çalışanlar
Kişisel veri nedir, işleme şartları, ilgili kişi hakları ve ihlallerin çoğuna yol açan gündelik davranışlar. Sektörünüzden örneklerle.
Veri sahipleri ve DPO’lar için
1–2 gün · gizlilik, hukuk, İK ve BT
Hesap verebilirlik derinlemesine: işleme envanteri, VERBİS, veri koruma etki değerlendirmesi, veri işleyen yönetimi (GDPR Md. 28), saklama, ihlal değerlendirmesi ve yurt dışı aktarım (7499 sayılı Kanun sonrası KVKK, GDPR standart sözleşme hükümleri).
Çok yargı alanlı gizlilik
1 gün · birden fazla rejimde faaliyet gösteren gruplar
GDPR, KVKK, BAE PDPL ve Katar PDPPL yan yana: yükümlülüklerin örtüştüğü ve çatıştığı yerler, hepsini tek programla yönetmenin yolu.
Uyum projesinin kendisi için KVKK ve GDPR danışmanlığı sayfamıza bakın.
CIS Controls, NIST CSF ve ITIL
CIS Controls v8.1
1 gün · BT ve güvenlik ekipleri
18 kontrol öncelik sırasıyla, uygulama grupları (IG1/IG2/IG3) ve bir ISO/IEC 27001 veya NIS2 programının altında pratik uygulama motoru olarak kullanımı.
CIS Controls danışmanlığı →NIST CSF 2.0
1 gün · güvenlik ve risk fonksiyonları
Yönet (Govern) dahil altı fonksiyon, profil ve kademe oluşturma, olgunluk değerlendirmesi; ISO/IEC 27001 ve NIS2 Madde 21 eşlemesi.
NIST CSF danışmanlığı →ITIL 4 Temelleri
1–2 gün · BT hizmet ve operasyon ekipleri
Hizmet değer sistemi ve düzenlemeye tabi ortamlarda en çok önem taşıyan pratikler: olay, problem, değişiklik etkinleştirme ve hizmet seviyesi yönetimi.
ITIL danışmanlığı →Size uyan biçimde
- Yerinde
- Türkiye’de veya AB’de, kurumun kendi sistemine göre uyarlanmış.
- Online
- Canlı ve etkileşimli; uzaktan dikkat süresine göre bölünmüş oturumlar.
- Karma
- Online teori, yerinde uygulamalı denetim alıştırması.
- Kapalı grup
- Tek kurum için; kurumun kendi dokümanları vaka materyali olarak kullanılır.
- Dil
- Türkçe veya İngilizce.
Katılımcıların aldıkları
- Eğitim materyalleri ve referans dokümanlar
- Gerçek denetim bulgularına dayalı alıştırmalar
- Hemen kullanılabilir şablonlar: denetim planı, kontrol listesi, bulgu raporu
- Kurumun eğitim kanıt dosyası için katılım kaydı
- İç denetçi kurslarında değerlendirme ve katılım sertifikası
Katılım sertifikası Infosec Academy tarafından verilir; akredite bir personel belgelendirme sertifikası değildir.
Tek kurs değil, bir sıra
Çoğu kurum tek bir kurs yerine bir sıra uygular: örneğin tüm çalışanlar için farkındalık, ardından teknik bir gün, sonra küçük bir grup için iç denetçi eğitimi. Sırayı belgelendirme veya uyum takviminize göre tasarlar, tek bir program olarak veririz.
Standart, kitle ve son tarih
Hangi standart, kaç katılımcı, hangi roller ve hangi takvime göre çalıştığınızı konuşuruz.
Program önerisi
Seviyeler, sıra, süre ve format; ticari görüşmeden önce yazılı olarak.
Eğitim
Yerinde, online veya karma; Türkçe ya da İngilizce. Katılım kayıtları kanıt dosyanıza teslim edilir.
Merak edilenler
İç denetçi eğitimi sonunda hangi belge veriliyor?
İç denetçi kurslarının sonunda bir değerlendirme yapılır ve başarıyla tamamlayan katılımcılara Infosec Academy tarafından katılım sertifikası verilir. Bu belge akredite bir personel belgelendirme sertifikası değildir; kurum içi denetçi yetkinliğinin ve eğitimin kanıtı olarak eğitim kayıtlarınızda kullanılır.
Eğitimler kurumumuza özel uyarlanabilir mi?
Evet. Kapalı grup eğitimlerinde kendi dokümanlarınızı ve süreçlerinizi vaka materyali olarak kullanırız; içerik sektörünüze ve mevcut yönetim sisteminize göre uyarlanır. Yerinde, online veya karma formatta, Türkçe ya da İngilizce verilebilir.
NIS2 yönetim organı eğitimi neden kayıt altına alınmalı?
Madde 20(2), yönetim organı üyelerinin eğitim almasını zorunlu kılar ve uyum kanıtla gösterilir. Kayıt altına alınmamış yönetim organı eğitimi otorite açısından yoktur. Bu nedenle her oturumu katılım kaydı, gündem ve kullanılan materyalle birlikte eksiksiz bir kanıt paketi olarak teslim ederiz.
Hangi seviyeden başlamalıyız?
Çoğu kurum üç seviyeyi sırayla uygular: herkes için farkındalık, süreç sahipleri için temel ve denetim programını yürütecek küçük bir grup için iç denetçi eğitimi. Belgelendirme veya uyum takviminize göre sırayı ve süreleri birlikte planlarız.
Eğitimleri kim veriyor?
Tüm eğitimler, altı ISO standardında baş denetçi sertifikalı ve 25 yılı aşkın BT ve bilgi güvenliği deneyimine sahip kurucumuz tarafından bizzat verilir. Eğitmen bu sistemleri kurmuş, bu sistemler üzerinden denetlenmiş ve başkalarını denetlemiştir; katılımcılar maddelerin okunuşunu değil, belgelendirme denetiminde gerçekte ne olduğunu öğrenir.
Eğitim programınızı birlikte tasarlayalım
Standardı, kitleyi ve son tarihinizi söyleyin; seviyeleri, sırayı ve formatı içeren bir program önerelim.