ISO/IEC 27001 Belgesi için QRS Quality çalışma alanı
BİLGİ GÜVENLİĞİ

ISO/IEC 27001 Belgesi

Bilgi varlıklarının, erişimlerin, risklerin ve güvenlik kontrollerinin tanımlı ve kanıtlanabilir biçimde yönetilmesini sağlar.

Başvuru hakkında görüşün
HIZLI VE AÇIK CEVAPLAR

ISO/IEC 27001 Belgesi için önce bilinmesi gerekenler

Tanım, kullanım amacı, başvuru yolu ve kimlerin başvurabileceği kısa ve okunabilir cevaplarla başlar.

01

ISO/IEC 27001 Belgesi nedir?

ISO/IEC 27001 Belgesi için teknik odak şu şekilde tanımlanır: Bilgi varlıklarının, erişimlerin, risklerin ve güvenlik kontrollerinin tanımlı ve kanıtlanabilir biçimde yönetilmesini sağlar. ISO/IEC 27001 Belgesi başvurusunda tanım incelenirken çalışmanın sınırı yalnız hizmet adından değil; kuruluşun faaliyeti, ürün veya proses kapsamı, hedef pazar ve doğrulanabilir kanıtlardan hareketle belirlenir.

02

ISO/IEC 27001 Belgesi ne işe yarar?

ISO/IEC 27001 Belgesi; bilgi varlıklarının sınıflandırılması, risk temelli kontrol seçimi ve olay ve erişim yönetiminin güçlenmesi için düzenli bir değerlendirme zemini sağlar. ISO/IEC 27001 Belgesi dosyasının kullanım amacı bölümünde sonuç, müşteriye sunulan iddianın veya yönetim yapısının hangi kapsam ve kanıtlarla desteklendiğini görünür hâle getirir.

03

ISO/IEC 27001 Belgesi nasıl alınır?

ISO/IEC 27001 Belgesi için önce başvuru kapsamı ve uygulanacak standart ya da program doğrulanır. ISO/IEC 27001 Belgesi değerlendirmesinde başlangıç akışı ele alınırken ardından teklif ve planlama, doküman/teknik kanıt incelemesi, gerekiyorsa saha denetimi veya test, uygunsuzlukların kapatılması ve bağımsız karar adımları tamamlanır. ISO/IEC 27001 Belgesi sürecinde başlangıç akışı kontrol edilirken hizmete özgü teknik odak şöyledir: Bilgi varlıklarının, erişimlerin, risklerin ve güvenlik kontrollerinin tanımlı ve kanıtlanabilir biçimde yönetilmesini sağlar.

04

ISO/IEC 27001 Belgesini kimler alabilir?

ISO/IEC 27001 Belgesi için başvuru çerçevesi şöyledir: Süreçlerini tanımlamak, müşteri veya ihale şartlarını karşılamak ve uygulamalarını bağımsız denetimle göstermek isteyen üretim, hizmet, kamu ve sivil toplum kuruluşları başvurabilir. ISO/IEC 27001 Belgesi sürecinde başvuru sahibi kontrol edilirken kuruluş büyüklüğü tek başına engel değildir; kapsamın fiilî faaliyetle uyumlu olması gerekir. ISO/IEC 27001 Belgesi için başvuru sahibi açıklanırken hizmetin QRS özeti: Bilgi varlıklarının, erişimlerin, risklerin ve güvenlik kontrollerinin tanımlı ve kanıtlanabilir biçimde yönetilmesini sağlar. ISO/IEC 27001 Belgesi başvurusunda başvuru sahibi incelenirken başvuru sahibinin bu hedefle ilişkisi ayrıca doğrulanır.

HİZMETİN ODAĞI

ISO/IEC 27001 Belgesi kuruluşunuza ne kazandırır?

Çalışma yalnız evrak toplamaktan ibaret değildir. Kapsam, uygulama ve doğrulanabilir kanıtlar birlikte ele alınır.

01

Bilgi varlıklarının sınıflandırılması

02

Risk temelli kontrol seçimi

03

Olay ve erişim yönetiminin güçlenmesi

KARAR ÖNCESİ

Zorunluluk, yetki ve başvuru şartlarını ayırın

05

ISO/IEC 27001 Belgesi zorunlu mudur?

ISO/IEC 27001 Belgesi için genel çerçeve şöyledir: Yönetim sistemi belgeleri çoğu faaliyet için genel bir yasal zorunluluk değildir. ISO/IEC 27001 Belgesi için zorunluluk açıklanırken ancak ihale, ana müşteri, sözleşme, tedarikçi onayı veya sektörel düzenleme nedeniyle fiilen şart hâline gelebilir. ISO/IEC 27001 Belgesi başvurusunda zorunluluk incelenirken karar verilmeden önce mevzuat ve sözleşme şartı ayrı ayrı kontrol edilmelidir. ISO/IEC 27001 Belgesi dosyasının zorunluluk bölümünde zorunluluk değerlendirmesi, bu hizmetin gerçek ürün, faaliyet, müşteri veya pazar kapsamından ayrı yapılamaz.

06

ISO/IEC 27001 Belgesini kim verir? ISO/IEC 27001 Belgesi veren kuruluşlar nasıl seçilir?

ISO/IEC 27001 Belgesi çıktısı; ilgili standart veya programda yetkin, tarafsızlığı yöneten bir belgelendirme ya da uygunluk değerlendirme kuruluşunun inceleme ve karar süreciyle düzenlenir. ISO/IEC 27001 Belgesi başvurusunda kuruluş seçimi incelenirken kuruluş seçerken hizmet kapsamı, varsa akreditasyon kapsamı, teknik yetkinlik, doğrulama imkânı ve sözleşme şartları birlikte incelenmelidir.

07

ISO/IEC 27001 Belgesi başvuru şartları nelerdir?

ISO/IEC 27001 Belgesi başvurusunda faaliyet veya ürün kapsamının açık tanımlanması, uygulanacak şartların belirlenmesi, değerlendirmeye esas kayıtların bulunması ve kuruluşun inceleme/denetime hazır olması temel koşullardır. ISO/IEC 27001 Belgesi dosyasının başvuru şartları bölümünde başlangıçta kapsam ve bilgi varlığı envanteri, risk değerlendirmesi ve işleme planı ve kontrol uygulama kanıtları bilgileri istenir.

08

ISO/IEC 27001 Belgesi için gerekli evrak ve dokümanlar nelerdir?

ISO/IEC 27001 Belgesi dosyasının içeriği kapsama göre değişir. ISO/IEC 27001 Belgesi değerlendirmesinde dosya içeriği ele alınırken başlıca kanıtlar kapsam ve bilgi varlığı envanteri, risk değerlendirmesi ve işleme planı, kontrol uygulama kanıtları, politika, hedef ve süreç kartları, risk ve fırsat değerlendirmeleri, yetkinlik ve eğitim kayıtları, operasyon ve hizmet kayıtları ve iç tetkik ve yönetim gözden geçirme kayıtları olarak sıralanabilir. ISO/IEC 27001 Belgesi sürecinde dosya içeriği kontrol edilirken belge listesi, kapsam kesinleştikten sonra gereksiz evrak istenmeyecek biçimde netleştirilir.

BAŞVURU ÖNCESİ

Gerekli bilgi, kayıt ve dokümanlar

İlk değerlendirmede doğru kapsamı kurabilmek için bilgi ve kanıtlar birlikte gözden geçirilir. Kesin evrak listesi, kuruluşun faaliyeti ve başvuru kapsamı görüldükten sonra hazırlanır.

  • Kapsam ve bilgi varlığı envanteri
  • Risk değerlendirmesi ve işleme planı
  • Kontrol uygulama kanıtları
  • Politika, hedef ve süreç kartları
  • Risk ve fırsat değerlendirmeleri
  • Yetkinlik ve eğitim kayıtları
  • Operasyon ve hizmet kayıtları
  • İç tetkik ve yönetim gözden geçirme kayıtları
BAŞVURUDAN KARARA

Süreç, denetim, zaman ve geçerlilik

Dört önemli sorunun cevabı, başvurunun hangi aşamada ne gerektirdiğini birlikte gösterir.

09

ISO/IEC 27001 Belgesi başvuru ve değerlendirme süreci nasıl işler?

ISO/IEC 27001 Belgesi sürecinde başvuru bilgileri alınır, kapsam gözden geçirilir, süre ve yetkin ekip planlanır, dokümanlar incelenir, uygun olduğunda saha veya ürün değerlendirmesi yapılır, bulgular kapatılır ve teknik incelemeden sonra karar verilir. ISO/IEC 27001 Belgesi sürecinde değerlendirme akışı kontrol edilirken karar olumluysa kapsamı açıkça yazan çıktı yayımlanır.

10

ISO/IEC 27001 Belgesi denetim veya inceleme süreci nasıl yapılır?

ISO/IEC 27001 Belgesi değerlendirmesinin genel çerçevesi şöyledir: Denetimde yalnız prosedürler değil; çalışanların uygulaması, hedef ve göstergeler, riskler, iç tetkik, yönetimin gözden geçirmesi ve seçilen örnek kayıtlar birlikte incelenir. ISO/IEC 27001 Belgesi için denetim yöntemi açıklanırken saha, vardiya ve uzak lokasyonlar kapsama göre denetim planına alınır. ISO/IEC 27001 Belgesi başvurusunda denetim yöntemi incelenirken hizmete özgü odak: Bilgi varlıklarının, erişimlerin, risklerin ve güvenlik kontrollerinin tanımlı ve kanıtlanabilir biçimde yönetilmesini sağlar.

11

ISO/IEC 27001 Belgesi kaç günde alınır?

ISO/IEC 27001 Belgesi için tek bir sabit süre vermek doğru değildir. ISO/IEC 27001 Belgesi başvurusunda takvim incelenirken süre; kapsam, çalışan ve saha sayısı, ürün çeşitliliği, test ihtiyacı, mevcut hazırlık düzeyi, denetim planı ve uygunsuzlukların kapanma hızına göre değişir. ISO/IEC 27001 Belgesi dosyasının takvim bölümünde gerçekçi takvim, başvuru incelemesinden sonra yazılı olarak planlanır.

12

ISO/IEC 27001 Belgesi geçerlilik süresi ne kadardır?

ISO/IEC 27001 Belgesi için geçerlilik çerçevesi şöyledir: Yönetim sistemi belgelerinde yaygın belgelendirme döngüsü üç yıldır. ISO/IEC 27001 Belgesi dosyasının geçerlilik bölümünde ilk belgelendirmeden sonra programın öngördüğü aralıklarla gözetim denetimleri yapılır; üçüncü yılın sonunda yeniden belgelendirme değerlendirmesi gerekir. ISO/IEC 27001 Belgesi değerlendirmesinde geçerlilik ele alınırken kesin süre, uygulanan standardın ve belgelendirme programının kuralına bağlıdır. ISO/IEC 27001 Belgesi sürecinde geçerlilik kontrol edilirken geçerlilik yorumlanırken hizmetin kapsamı ve düzenlenen çıktının türü birlikte okunmalıdır.

  1. 01Kapsam doğrulama
  2. 02Doküman ve kanıt inceleme
  3. 03Değerlendirme ve bulgular
  4. 04Karar, gözetim ve takip
BELGEYİ SÜRDÜRME VE DOĞRULAMA

Takip dönemindeki dört kritik konu

Yenileme, maliyet, sorgulama ve fayda başlıklarını gerektiğinde açarak inceleyin.

13ISO/IEC 27001 Belgesi nasıl yenilenir? Gözetim işlemleri nasıl yapılır?

ISO/IEC 27001 Belgesi için izleme çerçevesi şöyledir: Gözetimlerde sistemin çalışmaya devam edip etmediği, önceki bulguların kapatılması ve önemli değişiklikler kontrol edilir. ISO/IEC 27001 Belgesi değerlendirmesinde gözetim ele alınırken yenileme başvurusu belge süresi dolmadan planlanır; kapsam, çalışan sayısı, adres ve faaliyet değişiklikleri kuruluşa zamanında bildirilir. ISO/IEC 27001 Belgesi sürecinde gözetim kontrol edilirken yenilemede şu hizmet odağının güncel faaliyetle eşleşmesi yeniden kontrol edilir: Bilgi varlıklarının, erişimlerin, risklerin ve güvenlik kontrollerinin tanımlı ve kanıtlanabilir biçimde yönetilmesini sağlar.

14ISO/IEC 27001 Belgesi fiyatı veya maliyeti neye göre değişir?

ISO/IEC 27001 Belgesi maliyeti; başvuru kapsamı, saha ve çalışan sayısı, ürün/model sayısı, denetim süresi, uzmanlık ihtiyacı, test veya numune gerekliliği, seyahat ve program ücretlerine göre hesaplanır. ISO/IEC 27001 Belgesi sürecinde maliyet kontrol edilirken kapsam görülmeden yalnız belge adına göre verilen tek fiyat sağlıklı değildir.

15ISO/IEC 27001 Belgesi nasıl sorgulanır veya doğrulanır?

ISO/IEC 27001 Belgesi kaydında belge numarası, kuruluş unvanı, standart veya program adı, kapsam, düzenleme ve geçerlilik tarihleri ile güncel durum birlikte kontrol edilmelidir. ISO/IEC 27001 Belgesi için kayıt doğrulama açıklanırken QRS Quality Belge Sorgulama alanı yalnız QRS kayıtlarının karşılaştırılması için kullanılır; gerektiğinde düzenleyen kuruluştan yazılı teyit alınır.

16ISO/IEC 27001 Belgesi faydaları nelerdir?

ISO/IEC 27001 Belgesi için başlıca katkılar bilgi varlıklarının sınıflandırılması, risk temelli kontrol seçimi ve olay ve erişim yönetiminin güçlenmesi şeklindedir. ISO/IEC 27001 Belgesi başvurusunda kurumsal fayda incelenirken bunun yanında teklif ve müşteri değerlendirmelerinde ortak bir kanıt dili kurulmasına, görevlerin netleşmesine ve eksiklerin sistematik biçimde izlenmesine yardımcı olur.

ISO/IEC 27001 Belgesi kapsamında QRS Quality saha ve doküman incelemesi
KAPSAM VE DEĞERLENDİRME · 17

ISO/IEC 27001 Belgesi kapsamı ve temel maddeleri nelerdir?

ISO/IEC 27001 Belgesi kapsamı kuruluşun gerçek faaliyeti veya değerlendirilen ürünle sınırlandırılır. ISO/IEC 27001 Belgesi dosyasının kapsam maddeleri bölümünde temel inceleme başlıkları kuruluş bağlamı ve kapsam, liderlik ve sorumluluklar, riskler ve fırsatlar, operasyonel kontroller, performans ölçümü ve düzeltme ve iyileştirme alanlarıdır. ISO/IEC 27001 Belgesi değerlendirmesinde kapsam maddeleri ele alınırken nihai kapsam metni, değerlendirilmemiş faaliyetleri içeriyormuş izlenimi vermeyecek açıklıkta yazılmalıdır.

Kuruluş bağlamı ve kapsam
Liderlik ve sorumluluklar
Riskler ve fırsatlar
Operasyonel kontroller
Performans ölçümü
Düzeltme ve iyileştirme

Doğrulama notuHizmet adı tek başına akreditasyon kanıtı değildir. Güncel kapsam; standart, sektör, ürün veya program ayrıntısıyla birlikte doğrulanmalıdır.

DOĞRU ROL, DOĞRU KARŞILAŞTIRMA

Eğitim, standart ve benzer programlar

Terimler, kapsamlar ve karar görevleri karıştırılmadan ihtiyaca uygun yol seçilmelidir.

18

ISO/IEC 27001 Belgesi için eğitim ve kuruluş içi hazırlık nasıl planlanır?

ISO/IEC 27001 Belgesi için standart eğitimi, görev dağılımı, dokümanların tamamlanması ve uygulama kayıtlarının oluşması kuruluşun denetime hazırlık adımlarıdır. ISO/IEC 27001 Belgesi değerlendirmesinde eğitim ve hazırlık ele alınırken belgelendirme değerlendirmesi bu hazırlıktan ayrı yürütülür; denetim ekibi belge kararını vermez.

19

ISO/IEC 27001 Belgesi için belge, standart ve sertifika arasındaki fark nedir?

ISO/IEC 27001 Belgesi bağlamında standart, karşılanması beklenen şartları tanımlar. ISO/IEC 27001 Belgesi sürecinde temel terimler kontrol edilirken belgelendirme, bu şartların bağımsız değerlendirilmesi ve karar verilmesi sürecidir. ISO/IEC 27001 Belgesi için temel terimler açıklanırken sertifika veya belge ise olumlu kararın kuruluş, ürün, kapsam ve geçerlilik bilgilerini gösteren kayıtlı çıktısıdır.

20

ISO/IEC 27001 Belgesi benzer standart ve programlardan nasıl ayrılır?

ISO/IEC 27001 Belgesi, kendi kapsamı ve değerlendirme ölçütleriyle ele alınır; ISO 9001 Kalite Yönetim Sistemi, ISO 14001 Çevre Yönetim Sistemi ve ISO 45001 İş Sağlığı ve Güvenliği gibi aynı ailedeki başlıklarla amaç, kapsam, hedef kullanıcı, denetim yöntemi ve geçerlilik kuralı bakımından karşılaştırılmalıdır. ISO/IEC 27001 Belgesi için alternatif karşılaştırması açıklanırken seçim yalnız tanınırlığa göre değil gerçek müşteri/pazar ihtiyacına göre yapılır.

UYGULAMA ALANLARI · 21

ISO/IEC 27001 Belgesi hangi sektörlerde uygulanabilir?

ISO/IEC 27001 Belgesi için Sanayi ve üretim, Hizmet kuruluşları, Kamu ve belediyeler, Sağlık ve eğitim, Lojistik ve teknoloji ve İnşaat ve enerji başlıca uygulama alanlarıdır. ISO/IEC 27001 Belgesi başvurusunda sektör uygulaması incelenirken bununla birlikte uygunluk sektör adından çok kuruluşun faaliyeti, ürün veya proses kapsamı ve uygulanabilir şartlar üzerinden doğrulanır.

01

Sanayi ve üretim

02

Hizmet kuruluşları

03

Kamu ve belediyeler

04

Sağlık ve eğitim

05

Lojistik ve teknoloji

06

İnşaat ve enerji

22

ISO/IEC 27001 Belgesi sürecinde denetim, teknik gözden geçirme ve karar nasıl ayrılır?

ISO/IEC 27001 Belgesi değerlendirmesini yetkin denetim veya teknik ekip yürütür ve kanıtları kayıt altına alır. ISO/IEC 27001 Belgesi dosyasının karar ayrılığı bölümünde bulgular ile kapanış kanıtları ayrıca gözden geçirilir; nihai karar, değerlendirmede görev almayan yetkili kişilerce bağımsız biçimde verilir. ISO/IEC 27001 Belgesi değerlendirmesinde karar ayrılığı ele alınırken bu görev ayrımı tarafsızlığı ve sonucun izlenebilirliğini korur.

81 İL · İL BAZLI PLANLAMA REHBERLERİ

ISO/IEC 27001 Belgesi için şehir bazlı kapsam bilgileri

Her bağlantı ayrı bir şehir merkezine gider; yerel faaliyet odağını, ilçeleri ve saha planını tek doğrulanabilir sayfada açıklar.

Marmara11 şehir+
Ege8 şehir+
Akdeniz8 şehir+
İç Anadolu13 şehir+
Karadeniz18 şehir+
Doğu Anadolu14 şehir+
Güneydoğu Anadolu9 şehir+

QRS QUALITY · UZMAN İLETİŞİMİ

Doğru belgeyi, kapsamı ve başvuru yolunu birlikte belirleyelim.

Faaliyetiniz, ürününüz, çalışan ve saha sayınız ile hedef tarihinizi paylaşın. QRS ekibi ihtiyacınızı değerlendirerek uygulanabilir süreci ve teklif kapsamını netleştirsin.

Bilgileriniz yalnız talebinizi değerlendirmek ve size geri dönüş yapmak için kullanılır.
HIZLI TEKLİF FORMU

Talebinizi paylaşın, uzmanlarımız size ulaşsın.

İletişim ve kapsam bilgilerinizi eksiksiz yazmanız doğru ekibin size daha hızlı dönmesini sağlar.

Gönderdiğiniz bilgiler yalnızca talebinize dönüş yapmak için kullanılır. KVKK Aydınlatma Metni

WhatsAppCanlı Destek