Akredite bir sertifikasyon kuruluşu olan DQS'nin bağımsız bir genel bakışı.
ISO 27001, bilgi güvenliği yönetim sistemleri (ISMS) için önde gelen uluslararası standarttır. Bu standart, bir kuruluşun bilgi güvenliği risklerini sistematik olarak belirlemek, değerlendirmek ve ele almak için karşılaması gereken gereklilikleri belirtir; tek bir teknik kontrol yerine insanları, süreçleri ve teknolojiyi kapsar. Bu standart, finans kurumları, sağlık hizmeti sağlayıcıları ve kamu kurumlarından, müşteriler, çalışanlar veya iş ortakları adına hassas bilgileri işleyen bulut hizmeti sağlayıcıları, üreticiler ve yazılım şirketlerine kadar her büyüklükteki ve her sektördeki kuruluş için geçerlidir. Mevcut sürüm, 2013 sürümünün yerini alan ISO/IEC 27001:2022'dir; Daha önce sertifikalandırılmış kuruluşlar için üç yıllık geçiş süresi 31 Ekim 2025 tarihinde sona ermiştir ve 2024 yılında yayınlanan bir değişiklik (Değişiklik 1:2024) ile iklim eylemine ilişkin açık gereklilikler eklenmiştir.
Halihazırda bir bilgi güvenliği yönetim sisteminiz var mı?
Kuruluşunuz ISO 27001'e dayalı bir ISMS uygulamışsa ve bir sertifikasyon ortağı arıyorsanız, özel sertifikasyon sayfamızda süreç genel bakışından kişiselleştirilmiş teklife kadar ihtiyacınız olan her şeyi bulabilirsiniz.
ISO 27001 Hakkında Önemli Bilgiler Bir Bakışta
| Tam Başlık | ISO/IEC 27001:2022 Bilgi güvenliği, siber güvenlik ve gizlilik koruması — Bilgi güvenliği yönetim sistemleri — Gereklilikler |
| Yayınlayan | Uluslararası Standartlar Örgütü (ISO) ve Uluslararası Elektroteknik Komisyonu (IEC), ISO/IEC JTC 1/SC 27 alt komitesi aracılığıyla ortaklaşa |
| İlk Yayınlanma | 2005 (1999 tarihli BS 7799-2 bu standardın öncülüdür) |
| Güncel Sürüm | ISO/IEC 27001:2022, 1:2024 sayılı Değişiklik dahil (İklim eylemi değişiklikleri). |
| Yönetim Sistemi Türü | Bilgi güvenliği yönetim sistemi (ISMS) |
| Uygulanabilir | Bilgi varlıklarını işleyen, depolayan veya ileten her büyüklük, sektör veya coğrafyadaki kuruluşlar |
| Sertifikalandırılabilir mi | Evet. Akredite bir sertifikasyon kuruluşu tarafından verilen bağımsız üçüncü taraf sertifikası, uygunluğu kanıtlamanın en yaygın olarak kabul edilen şeklidir. |
| Yapı | Ek SL Uyumlaştırılmış Yapısı; Madde 4–10'da yer alan yönetim sistemi gereklilikleri, Ek A ile desteklenir. Ek A'da, "Organizasyonel", "İnsan Kaynakları", "Fiziksel" ve "Teknolojik" olmak üzere dört tema altında gruplandırılmış 93 kontrol belirtilmiştir. |
| İlgili Standartlar | ISO/IEC 27002, ISO/IEC 27005, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27019, ISO/IEC 22301 |
ISO 27001’in Bağlamı ve Etkenleri
Bilgi Güvenliği Üzerindeki Düzenleyici Baskı
Bilgi güvenliği ile ilgili düzenleyici ortam, özellikle Avrupa Birliği'nde son yıllarda önemli ölçüde sıkılaşmıştır. Ağ ve Bilgi Güvenliği Direktifi 2 (NIS2), siber güvenlik yükümlülüklerini, enerji, ulaştırma, sağlık, dijital altyapı ve imalat gibi sektörlerdeki orta ölçekli kuruluşlar da dahil olmak üzere, çok daha geniş bir temel ve önemli kuruluşlar grubuna genişletmektedir. Finansal kuruluşlar ve bunların kritik Bilgi ve İletişim Teknolojisi (BİT) üçüncü taraf sağlayıcıları için geçerli olan Dijital Operasyonel Dayanıklılık Yasası (DORA), BİT risk yönetimi, olay raporlama, dayanıklılık testleri ve sağlayıcıların denetimi konusunda ayrıntılı gereklilikler belirlemektedir. Ne NIS2 ne de DORA, ISO 27001’i zorunlu bir temel standart olarak belirlememektedir; ancak her ikisi de uluslararası düzeyde tanınan bilgi güvenliği standartlarına atıfta bulunmakta ve birçok kuruluş, düzenleyici programlarının dayandığı yapısal temel olarak sertifikalı ISMS’yi kullanmaktadır.
Piyasa Beklentileri ve Müşteri Güveni
Resmi düzenlemelerin ötesinde, bilgi güvenliği artık işletmeler arası sözleşmelerde, ihale prosedürlerinde ve tedarikçi yeterlilik programlarında rutin bir konu haline gelmiştir. Kurumsal müşteriler, sistemlere veya verilere erişim izni vermeden önce tedarikçilerinden giderek daha fazla, dışarıdan doğrulanmış bir ISMS’yi kanıtlamalarını talep etmekte ve akredite sertifikasyon kuruluşları tarafından verilen sertifikalar, bu olgunluğun kanıtı olarak yaygın bir şekilde kabul edilmektedir. Yazılım satıcıları, bulut sağlayıcıları ve iş modelleri müşteri verilerine dayanan diğer kuruluşlar için ISO 27001 sertifikası, birçok sektörde pazara giriş beklentisine yakın bir hale gelmiştir. Bu eğilim, veri ihlalleri, fidye yazılımları ve tedarik zinciri saldırıları konusunda artan kamuoyu farkındalığıyla daha da güçlenmekte olup, bu durum kuruluşların değer zincirinin tamamında bilgileri nasıl koruduklarına ilişkin beklentileri artırmıştır.
Dayanıklılık, Gizlilik ve Sürdürülebilirlikle Birleşim
Bilgi güvenliği artık tek başına ele alınmamaktadır. Operasyonel dayanıklılık, iş sürekliliği, gizlilik ve — 1:2024 sayılı Değişikliğin yayınlanmasından bu yana — iklimle ilgili hususlarla giderek daha fazla kesişmektedir. Yönetim kurulları ve risk komiteleri, bilgi güvenliğini; BİT kesintileri, üçüncü taraf riskleri ve kritik altyapıyı etkileyen aşırı hava olaylarının neden olduğu aksaklıkları da içeren daha geniş bir resmin bir parçası olarak değerlendirmektedir. ISO 27001, kuruluşların gizlilik, iş sürekliliği, tedarikçi denetimi ve fiziksel dayanıklılık gibi birbiriyle ilişkili bu konuları, birbirinden kopuk girişimlerden oluşan bir yamalı bohça yerine tek bir yönetim sistemine entegre etmelerine olanak tanıyan yapısal bir dayanak sağlar.
ISO 27001 için Temel Gereklilikler
ISO/IEC 27001:2022, modern ISO yönetim sistemi standartlarında ortak olarak kullanılan Ek SL Uyumlaştırılmış Yapısını takip eder. Madde 1–3, kapsamı, normatif referansları ve terimleri belirler. Madde 4–10, aşağıda özetlenen denetlenebilir yönetim sistemi gerekliliklerini içerir. Ek A’da ise ISO 27002’de ayrıntılı olarak açıklanan 93 bilgi güvenliği kontrolüne atıfta bulunulur; kuruluş, risk değerlendirmesine dayanarak bunlardan kendileri için geçerli olanları seçer.
Madde 4 — Kuruluşun Bağlamı
Kuruluş, ISMS’sini etkileyen iç ve dış konuları belirler ve müşteriler, düzenleyici kurumlar, tedarik zinciri ortakları ve hissedarlar gibi ilgili tarafların ihtiyaç ve beklentilerini tespit eder. Bu temelde, kapsama dahil olan lokasyonlar, iş faaliyetleri, teknolojiler ve bilgi varlıklarını içeren ISMS’nin kapsamını tanımlar.
Madde 5 — Liderlik
Üst yönetim, ISMS’ye yönelik liderlik ve taahhüt gösterir; bir bilgi güvenliği politikası imzalanır ve roller, sorumluluklar ve yetkiler atanır. Bilgi güvenliği, devredilmiş bir teknik işlev değil, stratejik öneme sahip bir konu olarak konumlandırılır.
Madde 6 — Planlama
Kuruluş, bir bilgi güvenliği risk değerlendirmesi gerçekleştirir, riskleri kabul etme ve ele alma kriterlerini tanımlar ve bu riskleri ele almak için gerekli kontrolleri seçer. Uygulanabilirlik Beyanı, Ek A’daki hangi kontrollerin geçerli olduğunu, hangilerinin hariç tutulduğunu ve her bir durumdaki gerekçeyi belgeler. Bilgi güvenliği hedefleri tanımlanır ve politika ile uyumlu hale getirilir.
Madde 7 — Destek
Kaynaklar, yetkinlik, farkındalık, iletişim ve belgelenmiş bilgiler ele alınır. ISMS’ye dahil olan personel uygun eğitimi alır ve belgeler, kuruluşun büyüklüğü ve karmaşıklığına uygun bir biçimde tutulur.
Madde 8 — İşletme
Kuruluş, bilgi güvenliği gerekliliklerini karşılamak için gerekli süreçleri planlar, uygular ve kontrol eder; risk değerlendirme ve tedavi planlarını yürütür ve ISMS’yi etkileyebilecek değişiklikleri yönetir.
Madde 9 — Performans Değerlendirmesi
ISMS izlenir, ölçülür ve analiz edilir. İç denetimler ve yönetim gözden geçirmeleri, sistemin etkili, uygun ve sürekli iyileştirilip iyileştirilmediğini değerlendirmek için temel oluşturur. Sonuçlar, planlama ve operasyonel kararlara geri beslenir.
Madde 10 — İyileştirme
Uygunsuzluklar düzeltici eylemlerle giderilir ve kuruluşun ISMS’nin uygunluğunu, yeterliliğini ve etkinliğini sürekli olarak iyileştirmesi gerekir. Sürekli iyileştirme, isteğe bağlı bir ek değil, standardın yapısal bir özelliğidir.
Ek A — Referans Kontrol Seti
Ek A, dört tema altında gruplandırılmış 93 denetleme unsuruna atıfta bulunur: Kurumsal denetimler (37), Kişisel denetimler (8), Fiziksel denetimler (14) ve Teknolojik denetimler (34). 2022 revizyonu, 2013 sürümündeki 114 kontrolü birleştirip yeniden düzenlemiş, 11 yeni kontrolü (tehdit istihbaratı, bulut hizmetleri için bilgi güvenliği, iş sürekliliği için BİT hazırlığı, fiziksel güvenlik izleme, yapılandırma yönetimi, bilgi silme, veri maskeleme, veri sızıntısı önleme, izleme faaliyetleri, web filtreleme ve güvenli kodlama dahil) eklenmiş ve filtreleme ile raporlamayı desteklemek amacıyla her bir kontrole beş özellik (kontrol türü, bilgi güvenliği özellikleri, siber güvenlik kavramları, operasyonel yetenekler ve güvenlik alanları) uygulanmıştır.
ISO 27001 için Hedef Gruplar ve Uygulama Alanları
ISO 27001, tasarımı gereği sektörden bağımsızdır. Standarttaki gereklilikler, çok uluslu bir banka, bölgesel bir hastane ağı, bir kamu kurumu ve müşteriler adına müşteri verilerini işleyen bir yazılım start-up’ı için eşit derecede geçerlidir. Uygulamada, belirli uygulama alanları özellikle öne çıkmıştır.
Bulut platformları, Hizmet Olarak Yazılım (SaaS) satıcıları, yönetilen hizmet sağlayıcıları ve veri merkezi operatörleri dahil olmak üzere bilgi ve iletişim teknolojisi sağlayıcıları, ISO 27001'i genellikle kurumsal müşterilerin beklediği temel güvence çerçevesi olarak değerlendirir. Finansal hizmet kuruluşları, DORA yükümlülüklerini de destekleyen BİT risk yönetimi programlarını yapılandırmak için ISO 27001’i kullanır. Sağlık kuruluşları ise hasta bilgilerini ve klinik sistemleri korumak için bu standardı, genellikle sektöre özgü gizlilik ve güvenlik gereklilikleriyle birlikte uygular. Kamu sektörü kurumları ve kritik altyapı operatörleri, NIS2 ve ulusal siber güvenlik mevzuatı kapsamındaki yükümlülükleri desteklemek için ISO 27001’i uygular. İmalat kuruluşları ise fikri mülkiyeti korumak, operasyonel teknoloji ortamlarının güvenliğini sağlamak ve Orijinal Ekipman Üreticileri (OEM’ler) dahil olmak üzere büyük müşterilerin tedarik zinciri güvenlik gerekliliklerine yanıt vermek amacıyla bu standardı benimser.
Bu kuruluşların herhangi biri için, sertifikalı bir Bilgi Güvenliği Yönetim Sistemi (ISMS), bilgi güvenliği yatırımları ve öncelikleri konusunda kanıta dayalı kararlar alınması için yapılandırılmış bir çerçeve sunar. Liderlerin bilinçli kararlar almasını destekler ve düzenleyici kurumlar, müşteriler ve tedarik zinciri ortaklarıyla risk temelli görüşmelerin temelini oluştururken, esas kararları bunlardan sorumlu kişilere bırakır.
ISO 27001 ile İlgili Standartlar
Uyumlaştırılmış Yapı ve Tipik Kombinasyonlar
ISO 27001, ISO 9001 (kalite), ISO 14001 (çevre) ve ISO 22301 (iş sürekliliği) dahil olmak üzere yaygın olarak kullanılan diğer yönetim sistemi standartlarıyla Ek SL Uyumlaştırılmış Yapısını paylaşır. Bu ortak yapı, kuruluşların bilgi güvenliği, kalite, çevre ve iş sürekliliği gerekliliklerinin liderlik taahhütlerini, planlama süreçlerini, iç denetimleri ve yönetim gözden geçirmelerini paylaştığı entegre bir yönetim sistemi işletmesine olanak tanır. Bu şemalar arasında birleştirilmiş denetimler uygulamada yaygındır ve yinelemeleri azaltma eğilimindedir.
ISO 27000 Ailesi
ISO 27001, bilgi güvenliği yönetimini kapsamlı bir şekilde ele alan ISO 27000 standartlar ailesinin merkezinde yer alır. ISO 27000, bu aileye ilişkin genel bir bakış ve terminoloji sağlar. ISO 27002, Ek A’daki her bir kontrolü ayrıntılı uygulama kılavuzlarıyla genişletir ve uygulamada ISO 27001 ile birlikte en sık başvurulan standarttır. ISO 27005, bilgi güvenliği risk yönetimi konusunda rehberlik sağlar ve ISO 27001’in risk temelli maddelerini işlevsel hale getirmek için yaygın olarak kullanılır. ISO 27017 ve ISO 27018, kontrol setini sırasıyla bulut hizmetlerine ve genel bulut ortamlarında Kişisel Tanımlanabilir Bilgilerin (PII) korunmasına genişletir. ISO 27019, enerji tedarikinde kullanılan kontrol sistemleri için bir bilgi güvenliği yönetim sistemi kurmaya yönelik bir kılavuz standardıdır. Bu standart, ISO 27002'de özetlenen bilgi güvenliği kontrollerini temel alır ve söz konusu standartta tanımlanan genel önlemlerin ötesine geçen sektöre özgü gereklilikler ekler. ISO 27701, Gizlilik Bilgi Yönetim Sistemi (PIMS) için gereklilikleri ve kılavuzları belirtir.
Sektöre ve Konuya Özgü Genişletmeler
Bir dizi sektöre özgü standart, normatif anlamda ISO 27001’i temel alır. ISO/IEC 27011, telekomünikasyon kuruluşları için ek kılavuz sağlar. ISO/IEC 27017 ve ISO/IEC 27018, bulut ortamlarına özgü kontrolleri ele alır. ISO/IEC 27019, enerji hizmetleri sektörü için kılavuz sağlar. ISO/IEC 27799, ISO/IEC 27002’deki kontrolleri sağlık bilişimine uygular. Bu uzantılar, ISO 27001 yönetim sistemini yeniden kullanır ve söz konusu sektörle ilgili kontrolleri ekler veya iyileştirir.
Benzer Çerçevelerden Farklılıkları
ISO 27001, bazen diğer bilgi güvenliği çerçeveleriyle, özellikle SOC 2 ve NIST Siber Güvenlik Çerçevesi ile karşılaştırılır. ISO 27001, bir ISMS’nin bir sertifikasyon kuruluşu tarafından sertifikalandırılabileceği uluslararası bir standarttır. SOC 2, Amerikan Sertifikalı Kamu Muhasebecileri Enstitüsü (AICPA) tarafından tanımlanan bir raporlama çerçevesidir; bu çerçeve kapsamında güvence uzmanları, güvenlik, kullanılabilirlik, işleme bütünlüğü, gizlilik veya mahremiyet ile ilgili kontroller hakkında tasdik raporları düzenler. Her iki çerçeve de kısmen örtüşmekle birlikte farklı kapsamları kapsar ve farklı yönetişim modellerini izler; bu nedenle eşdeğer olarak tanımlanmamalıdır. NIST Siber Güvenlik Çerçevesi, özellikle Amerika Birleşik Devletleri’nde risk yönetimine rehberlik etmeyi amaçlayan gönüllü bir çerçevedir; ISO 27001 ile aynı anlamda sertifikalandırılamaz.
Sertifikasyon kuruluşu olarak DQS hakkında
Bu makale, yönetim sistemi standartları ve sertifikasyon süreçleri hakkında bilgi içeren bir kaynak olan DQS Bilgi Merkezi'nin bir parçasıdır. Makalenin hazırlayıcısı hakkında bilgi:
- Almanya’nın ilk yönetim sistemi sertifikasyon kuruluşlarından biri olan DQS, ilk ISO 9001 sertifikasını 1986 yılında vermiş olup, 40 yılı aşkın süredir yönetim sistemlerini denetlemekte ve sertifikalandırmaktadır.
- 60 ülkede 80'den fazla ofis ve dünya çapında 3.000'den fazla denetçiden oluşan bir ağ ile faaliyet göstermektedir.
- ISO 9001, ISO 22301 ve ISO/IEC 27701 gibi ilgili standartların yanı sıra ISO/IEC 27001 için deakredite edilmiştir; böylece entegre yönetim sistemleri tek bir sağlayıcıdan sertifikalandırılabilir.
- Uluslararası sertifikasyon ağı olan IQNet'in üyesi olup, DQS sertifikalarının sınır ötesi tanınmasını desteklemektedir.
Bu Bilgi Merkezi’ndeki makaleler, denetim uygulamalarında bu standartlarla çalışan DQS uzmanları tarafından yazılmış ve gözden geçirilmiştir. Uygun olduğu durumlarda, içerik standardın güncel sürümü, yayınlayan kurumun resmi yayınları ve en son düzenleyici veya akreditasyon kılavuzları ile karşılaştırılarak doğrulanmıştır. Bu makale en son 30 Haziran 2026 tarihinde gözden geçirilmiştir.
ISO 27001 Hakkında Sık Sorulan Sorular
ISO 27001 zorunlu mudur?
ISO 27001, gönüllü bir uluslararası standarttır. Genel hukuk tarafından doğrudan zorunlu kılınmamıştır, ancak birçok sözleşme, düzenleme ve ihale şartında atıfta bulunulmaktadır. NIS2, DORA, sektöre özgü siber güvenlik kuralları veya önemli müşteri gerekliliklerine tabi olan kuruluşlar, genellikle bu yükümlülüklere uygunluğu göstermek için yapısal temel olarak ISO 27001'i kullanır.
ISO 27001'in güncel sürümü nedir?
Güncel sürüm, Ekim 2022'de yayınlanan ISO/IEC 27001:2022'dir ve Şubat 2024'te yayınlanan 1:2024 sayılı Değişiklik (İklim eylemi değişiklikleri) ile güncellenmiştir.
ISO/IEC 27001:2013 ile ISO/IEC 27001:2022 arasında neler değişti?
2022 revizyonu ile standart yeniden yapılandırılmış ve modernize edilmiştir. Yönetim sistemi maddeleri (4–10) mevcut Ek SL yapısı ile daha uyumlu hale getirilmiş ve Ek A önemli ölçüde yeniden düzenlenmiştir. Daha önce 14 alanda yer alan 114 kontrol, dört tema (Organizasyonel, İnsan Kaynakları, Fiziksel, Teknolojik) altında gruplandırılmış 93 kontrole indirgenmiştir. Tehdit istihbaratı, bulut hizmetleri, iş sürekliliği için BİT hazırlığı, yapılandırma yönetimi, veri sızıntısının önlenmesi, izleme faaliyetleri, web filtreleme ve güvenli kodlama gibi konuları ele alan on bir yeni kontrol eklenmiştir. Her kontrol, filtreleme ve raporlamayı desteklemek için artık beş öznitelik içermektedir.
1:2024 Sayılı Değişiklik, ISO 27001’e neler ekledi?
1:2024 Sayılı Değişiklik (İklim eylemi değişiklikleri), yönetim sistemi maddelerine iklimle ilgili hususlara açıkça atıfta bulunulmasını sağlamıştır. Kuruluşların, iklim değişikliğinin ISMS bağlamında ilgili bir konu olup olmadığını belirlemesi ve uygun olduğu durumlarda paydaşların iklimle ilgili ihtiyaç ve beklentilerini dikkate alması gerekmektedir.
ISO 27001 ile ISO 27002 arasındaki fark nedir?
ISO 27001, bir ISMS için gereklilikleri belirtir ve bir kuruluşun sertifikalandırılabileceği standarttır. ISO 27002 ise, ISO 27001'in Ek A'sında atıfta bulunulan kontroller için ayrıntılı uygulama kılavuzu sağlayan bir tamamlayıcı standarttır. ISO 27002'nin kendisi sertifikalandırılamaz; bu standart, kontrollerin tasarlanması ve uygulanması için bir referans olarak kullanılır.
ISO 27001, NIS2 ve DORA ile nasıl bir ilişki içindedir?
Ne NIS2 ne de DORA, ISO 27001'i zorunlu bir temel olarak belirlememektedir; ancak her ikisi de, ISO 27001'in halihazırda yapılandırılmış bir biçimde kapsadığı bilgi güvenliği ve ICT risk yönetimi konularını ele almaktadır. NIS2 veya DORA’ya tabi olan birçok kuruluş, düzenleyici programlarının temelini oluşturan ISO 27001 tabanlı bir ISMS kullanır ve mevcut yönetim sisteminin üzerine, belirli olay raporlama süreleri veya ICT üçüncü taraf sağlayıcılarının denetimi gibi ek düzenleyici gereklilikleri entegre eder.
ISO 27001, SOC 2’den nasıl farklıdır?
ISO 27001, bir kuruluşun bir sertifikasyon kuruluşu tarafından sertifikalandırılabileceği uluslararası bir yönetim sistemi standardıdır ve sertifika, kapsamda açıklanan bilgi güvenliği yönetim sistemine (ISMS) uygulanır. SOC 2, AICPA tarafından tanımlanan bir raporlama çerçevesidir; bu çerçeve kapsamında güvence uzmanları, beş Güven Hizmeti Kriterinden bir veya daha fazlasıyla ilgili kontroller hakkında tasdik raporları düzenler. Bu iki standart, farklı kurumlar tarafından yönetilir, farklı kapsamlara ve raporlama modellerine sahiptir ve resmi olarak eşdeğer olarak kabul edilmez.
Kuruluşunuz halihazırda ISO 27001'e dayalı bir bilgi güvenliği yönetim sistemi kurmuş durumda ve şimdi bağımsız sertifikasyon almayı mı düşünüyorsunuz? ISO 27001 Sertifikasyonu ile ilgili özel sayfamızdan daha fazla bilgi edinebilirsiniz.