ISO/IEC 27001’de kapsam, risk ve Uygulanabilirlik Bildirgesi için QRS Quality teknik inceleme
YÖNETİM SİSTEMLERİ

ISO/IEC 27001’de kapsam, risk ve Uygulanabilirlik Bildirgesi

ISO/IEC 27001 belgelendirmesinde kapsamın, risk değerlendirmesinin, kontrol seçiminin ve Uygulanabilirlik Bildirgesi'nin nasıl tutarlı kurulacağını öğrenin.

Editör kontrolü tamamlandıBirincil kaynaklıGüncelleme: 05 Eylül 2026

ISO/IEC 27001:2022, bilgi güvenliği risklerini kuruluşun bağlamına göre yöneten bir bilgi güvenliği yönetim sistemi için gereklilikleri tanımlar. Sağlam bir hazırlıkta kapsam, risk değerlendirmesi, risk işleme planı ve Uygulanabilirlik Bildirgesi ayrı dosyalar gibi değil, aynı karar zincirinin birbirini doğrulayan parçaları olarak ele alınır.

ISO/IEC 27001 kapsamı neden ilk yönetim kararıdır?

Kapsam, sertifika üzerinde görünen kısa cümleden önce yönetim sisteminin sınırlarını belirler. Hangi ürün ve hizmetlerin, iş süreçlerinin, ekiplerin, fiziksel alanların, bilgi sistemlerinin ve dış ilişkilerin sisteme dâhil olduğu açıklanır. Kapsam çok geniş yazılırsa kuruluş yönetemediği alanlar için kanıt üretmekte zorlanır; yapay biçimde daraltılırsa önemli arayüzler ve riskler dışarıda kalabilir. Bu nedenle kapsam ticari slogan değil, doğrulanabilir bir yönetim kararıdır.

Kapsam belirlenirken kuruluş bağlamı, ilgili tarafların şartları ve süreç bağımlılıkları birlikte incelenir. Bulut hizmeti, dış veri merkezi, uzaktan çalışanlar, grup şirketleri, yazılım tedarikçileri ve müşteri tesisleri fiziksel ofisin dışında olsa da bilgi güvenliği sonucunu etkileyebilir. Dışarıdan hizmet alınması sorumluluğu otomatik olarak ortadan kaldırmaz. Kuruluş, hangi sınırın içinde neyi kontrol ettiğini ve sınırın dışındaki bağımlılıkları hangi sözleşme, izleme veya teknik önlemle yönettiğini göstermelidir.

  • Ürün, hizmet ve iş süreçleri
  • Fiziksel ve dijital sınırlar
  • Dış sağlayıcılar ile bulut hizmetleri
  • İlgili taraf ve sözleşme şartları

Bilgi varlığı envanteri risk çalışmasına nasıl hizmet eder?

Varlık envanteri yalnız bilgisayar ve sunucu listesi değildir. Müşteri verisi, personel bilgisi, kaynak kodu, sözleşme, üretim reçetesi, fiziksel kayıt, kritik hizmet, insan bilgisi ve bunları taşıyan teknoloji birlikte düşünülebilir. Her varlık için tek bir ayrıntı seviyesi zorunlu değildir. Envanterin amacı sahipliği, sınıflandırmayı, bağımlılıkları ve korunması gereken değeri anlaşılır kılarak risk değerlendirmesini desteklemektir.

Aşırı ayrıntılı ve güncellenmeyen envanter güven vermek yerine yanlış güven yaratır. Kuruluş, değişikliklerin hangi kaynaklardan besleneceğini belirlemelidir: insan kaynakları hareketleri, satın alma, yapılandırma yönetimi, proje açılışları, sözleşmeler veya bulut hesapları gibi. Varlık sahibi cihazı elinde tutan kişi olmayabilir; bilgi veya sürecin korunma gereksinimi hakkında karar verebilen roldür. Sahiplik, erişim onayı, saklama ve imha kararlarıyla tutarlı yürütülmelidir.

Risk değerlendirme yöntemi nasıl seçilir?

ISO/IEC 27001 tek bir puanlama tablosunu zorunlu kılmaz; ancak yöntemin tutarlı, tekrarlanabilir ve kuruluşun risk kabul ölçütleriyle uyumlu olması gerekir. Gizlilik, bütünlük ve erişilebilirlik üzerindeki sonuçlar ile olay olasılığı anlaşılır ölçütlerle değerlendirilir. Yasal, sözleşmesel, mali, operasyonel ve itibar etkileri kuruluşun gerçek bağlamına göre tanımlanmalıdır. Sayılar karar kalitesini desteklemeli, belirsiz varsayımları matematik görüntüsü altında saklamamalıdır.

Risk senaryosu yalnız 'veri sızıntısı' gibi genel bir kelime olmamalıdır. Tehdit, zafiyet veya olay, etkilenen bilgi ve süreç, mevcut kontroller ve beklenen sonuç ilişkilendirilir. Örneğin yetkisi kaldırılmamış eski bir kullanıcı hesabının müşteri kayıtlarına izinsiz erişim doğurması somut bir senaryodur. Mevcut kontrolün varlığı kadar tasarımı ve işleyişi değerlendirilir. Risk sahibi, değerlendirme sonucunu anlayan ve işleme kararını yetkisi içinde onaylayan kişi olmalıdır.

Risk işleme seçenekleri ve planı nasıl yazılır?

Kuruluş riski azaltmayı, kaçınmayı, paylaşmayı veya tanımlı ölçütler içinde kabul etmeyi seçebilir. Kontrol seçimi yalnız Ek A listesini işaretleyerek başlamamalıdır; önce risk için gereken işlem anlaşılır. Seçilen kontrol kurum içi süreçten, sözleşmeden, teknolojiden, fiziksel önlemden veya başka bir kaynaktan gelebilir. Ek A ile karşılaştırma, gerekli kontrollerin atlanıp atlanmadığını sorgulayan referans adımıdır; risk çalışmasının yerine geçen hazır reçete değildir.

Risk işleme planında eylem, sorumlu, kaynak, hedef tarih, beklenen artık risk ve etkinlik doğrulaması yer almalıdır. 'Güvenlik duvarı alınacak' ifadesi tek başına yeterli değildir; hangi riski hangi ölçüde düşürmesi beklendiği ve çalıştığının nasıl ölçüleceği belirtilir. Plan tamamlandığında risk otomatik kapanmış sayılmaz. Uygulama kanıtı, test sonucu, olay verisi veya başka performans bilgisiyle etkinlik değerlendirilir ve risk sahibi artık riski yeniden gözden geçirir.

Uygulanabilirlik Bildirgesi hangi soruları cevaplar?

Uygulanabilirlik Bildirgesi, seçilen bilgi güvenliği kontrollerini, bunların neden gerekli olduğunu, uygulanma durumunu ve Ek A’daki bir kontrol dışarıda bırakılıyorsa gerekçesini gösterir. Belge yalnız 93 satırlık bir kontrol tablosu değildir. Kuruluşun risk işleme kararları ile kontrol çerçevesi arasında izlenebilirlik kurar. Kontrol numarası, kurum içindeki karşılığı ve ilgili politika ya da teknik düzenleme birbirinden anlaşılır biçimde ayrılmalıdır.

Bir kontrolün dışlanması 'şirketimiz için geçerli değil' cümlesiyle bırakılmamalıdır. Kapsam, teknoloji, süreç ve risk bağlamına dayanan gerekçe yazılır. Tersine, Ek A’da görünmediği için gerekli bir kontrol atlanamaz; yasal şart, müşteri sözleşmesi veya özel risk ek kontrol gerektirebilir. Uygulanabilirlik Bildirgesi risk değerlendirmesi, organizasyon ve teknoloji değiştikçe gözden geçirilir. Belgenin sürümü ile kullanılan kontrol tanımları ve risk planı aynı dönemi yansıtmalıdır.

ISO/IEC 27001 ile ISO/IEC 27002 arasındaki fark nedir?

ISO’nun resmî açıklamasına göre ISO/IEC 27001, bilgi güvenliği yönetim sisteminin karşılaması gereken gereklilikleri tanımlar. ISO/IEC 27002 ise bilgi güvenliği kontrollerinin uygulanmasına yönelik rehberlik sağlar. Bu nedenle ISO/IEC 27002 tek başına ISO/IEC 27001 belgelendirmesinin yerine geçmez. Kuruluş, yönetim sistemi şartlarını ve risk temelli kontrol kararlarını birlikte ele almalı; rehberlik metnini bağlamına uyarlamalıdır.

Kontrolün başlığını kopyalamak uygulama tasarımı değildir. Erişim kontrolü, yedekleme, olay yönetimi veya tedarikçi güvenliği; kuruluşun mimarisine, insan yapısına ve risk seviyesine göre farklı yöntemlerle kurulabilir. Amaç, güvenlik ürünleri kataloğu oluşturmak değil, riski kabul edilebilir seviyeye indiren bütünlüklü kontrol düzeni kurmaktır. Teknolojik kontrol kadar görev ayrımı, onay, farkındalık, fiziksel koruma ve sözleşme yükümlülükleri de aynı sistem içinde değerlendirilebilir.

Bulut ve tedarikçi ilişkileri kapsam dışında bırakılabilir mi?

Bulut sağlayıcısının güçlü sertifikalara sahip olması müşterinin sorumluluklarını sona erdirmez. Paylaşılan sorumluluk modelinde kimlik yönetimi, yapılandırma, veri sınıflandırma, yedekleme, günlük kayıtları, olay bildirimi ve hesap kapatma gibi görevlerin kime ait olduğu sözleşme ve teknik düzenlemelerle belirlenir. Sağlayıcının belgesi kapsam, hizmet, bölge ve geçerlilik açısından incelenir; yalnız logo veya satış sunumu yeterli kanıt sayılmaz.

Tedarikçi risk yönetimi seçim öncesi incelemeyle bitmez. Hizmet seviyesi, güvenlik şartları, alt yükleniciler, veri konumu, denetim veya güvence raporları, olay bildirim süresi, iş sürekliliği ve sözleşme sonundaki veri iadesi ya da imhası gibi konular risk oranında izlenir. Her küçük tedarikçiye aynı yoğunlukta kontrol uygulanması kaynak israfı yaratabilir. Kritikliği belirleyen ölçütler, inceleme sıklığı ve yetersiz performansta uygulanacak karar yolu önceden tanımlanmalıdır.

İnsan, erişim ve değişiklik kontrolleri nasıl örneklenir?

Denetimde işe giriş, görev değişikliği ve işten ayrılma örnekleri üzerinden erişimlerin zamanında ve yetkili onayla açılıp kapatıldığı incelenebilir. Rol tabanlı erişim listesi tek başına yeterli değildir; ayrıcalıklı hesaplar, ortak kullanıcılar, çok faktörlü doğrulama, periyodik erişim gözden geçirmesi ve acil erişim süreçleri gerçek kayıtlarla doğrulanmalıdır. İnsan kaynakları, bölüm yöneticileri ve bilgi teknolojileri arasındaki bildirim akışının gecikme ve hata riskleri ölçülmelidir.

Yazılım, altyapı ve güvenlik kuralı değişikliklerinde talep, risk değerlendirmesi, test, onay, geri dönüş planı ve uygulama sonrası doğrulama birlikte izlenir. Acil değişikliklerin hız gerekçesiyle tamamen kayıtsız yapılması sürdürülebilir değildir; daha kısa ama sonradan gözden geçirilen bir yol tanımlanabilir. Geliştirme ve canlı ortam ayrımı, kaynak kodu erişimleri, sır yönetimi ve bağımlılık güncellemeleri kuruluşun ürün ve risk bağlamına göre örneklenir.

Olay yönetimi ve iş sürekliliği nasıl bağlanır?

Bilgi güvenliği olayı yalnız teknik ekibin çözdüğü alarm değildir. Olayın sınıflandırılması, bildirilmesi, kanıtların korunması, iletişim, yasal veya sözleşmesel bildirim değerlendirmesi, kök neden ve öğrenilen dersler tanımlanmalıdır. Çalışanlar şüpheli e-postayı ya da veri paylaşım hatasını nereye bildireceğini bilmelidir. Olay kayıtlarında yalnız kapanış tarihi değil, etkilenmiş varlıklar, alınan karar, düzeltici faaliyet ve tekrar riskinin nasıl izlendiği bulunur.

İş sürekliliği, bilgi varlıklarının gerekli zamanda erişilebilir olmasıyla doğrudan ilişkilidir. Kritik süreçler, bağımlılıklar, kabul edilebilir kesinti ve veri kaybı hedefleri iş etkisi üzerinden belirlenir. Yedek alınması geri dönüşün başarılacağını tek başına kanıtlamaz; geri yükleme testleri, alternatif çalışma yöntemleri, iletişim planları ve tedarikçi kesintisi senaryoları uygulanabilir olmalıdır. Test sonuçları risk değerlendirmesini ve kontrol tasarımını güncellemek için kullanılmalıdır.

Belgelendirme öncesi hangi kanıtlar birlikte kontrol edilir?

Başvuru öncesinde kapsam, bağlam, ilgili taraf şartları, bilgi güvenliği politikası, roller, risk yöntemi, risk kayıtları, işleme planı ve Uygulanabilirlik Bildirgesi birbiriyle karşılaştırılır. Hedefler, yetkinlik, farkındalık, iletişim, doküman kontrolü, operasyon kayıtları, performans ölçümü, iç denetim, yönetimin gözden geçirmesi ve düzeltici faaliyetler de sistemin çalıştığını göstermelidir. Kanıtın biçimi kuruluşa göre değişebilir; önemli olan güncel, izlenebilir ve gerçek uygulamayla tutarlı olmasıdır.

QRS kapsam görüşmesinde tüzel kişilik, ürün ve hizmetler, sahalar, çalışan sayısı, uzaktan çalışma, dış kaynaklar, kritik teknolojiler ve varsa mevcut belge bilgileri paylaşılır. Değerlendirme süresi ile gerekli teknik yetkinlik bu verilerden etkilenebilir. ISO standartlarını yayımlayan ISO doğrudan kuruluş belgelendirmesi yapmaz; belgelendirme ve akreditasyon farklı rollerdir. Başvuru sahibi, sunulan hizmetin standardını, kapsamını ve akreditasyon statüsünü teklif aşamasında yazılı olarak doğrulamalıdır.

Güncellik notu

Standart, program, mevzuat ve yetki kapsamları değişebilir. Uygulanacak güncel şartlar başvuru tarihinde resmî kayıt ve dokümanlarla doğrulanır.

ISO/IEC 27001 hizmetini inceleyin

QRS QUALITY · UZMAN İLETİŞİMİ

Doğru belgeyi, kapsamı ve başvuru yolunu birlikte belirleyelim.

Faaliyetiniz, ürününüz, çalışan ve saha sayınız ile hedef tarihinizi paylaşın. QRS ekibi ihtiyacınızı değerlendirerek uygulanabilir süreci ve teklif kapsamını netleştirsin.

Bilgileriniz yalnız talebinizi değerlendirmek ve size geri dönüş yapmak için kullanılır.
HIZLI TEKLİF FORMU

Talebinizi paylaşın, uzmanlarımız size ulaşsın.

İletişim ve kapsam bilgilerinizi eksiksiz yazmanız doğru ekibin size daha hızlı dönmesini sağlar.

Gönderdiğiniz bilgiler yalnızca talebinize dönüş yapmak için kullanılır. KVKK Aydınlatma Metni

WhatsAppCanlı Destek