ISO 27001 Belgesi | TÜRKAK Akrediteli Bilgi Güvenliği Yönetim Sistemi
ISO 27001 belgesi, sadece bir veri koruma sertifikası değil; dijital dünyanın en değerli hazinesi olan bilgiyi, siber kaosun ortasında sarsılmaz bir kale içine alan stratejik bir zırhtır.
- TÜRKAK akreditasyonlu (AB-0134-YS)
- IAF MLA kapsamında uluslararası geçerli
- Ortalama süreç: 3–6 ay (hazırlık durumuna göre değişir)
- Exemplar Global sertifikalı baş denetçiler
ISO 27001 Belgesi Ne İşe Yarar?
ISO 27001 belgesi kuruluşların bilgi güvenliği risklerini sistematik olarak yönetmesini ve güncellemesini sağlar. İnsanları, süreçleri ve teknolojiyi kapsar.
ISO 27001 Neden Önemli?
- Yasal uyumluluk (KVKK, GDPR vb.)
- Müşteri ve iş ortağı güveni
- Siber saldırılara karşı hazırlık (siber saldırılardan korunma yolları)
- İhale ve tedarik zinciri gereksinimleri
- Özellikle araç şarj istasyonları için ISO 27001 belgesi zorunluluğu gibi regülasyonlar
ISO 27001 ne demektir? Dünya çapında (uluslararası) tanınan ve orjinal İngilizce resmi adı; “ISO/IEC 27001: 2022 Information Security Management System” ve Türkçe anlamı “ISO 27001: 2022 Bilgi Güvenliği Yönetim Sistemi” (Türkçe kısaca: BGYS) standardı demektir.
Uluslararası literatürde bu sistem İngilizce kısaltmasıyla ISMS (Information Security Management System) olarak da anılır ve tüm ISO yönetim sistemi standartlarında olduğu gibi PUKÖ (Planla-Uygula-Kontrol Et-Önlem Al) döngüsü üzerine kurulur.

TÜRKAK Onaylı ISO 27001 Belgesi Nedir?
ISO 27001 uluslararası bir standarttır; ancak bu standarda göre düzenlenen bir ISO 27001 belgesinin gerçek değeri, belgeyi veren kuruluşun akreditasyon durumuna bağlıdır.
“ISO 27001 belgesi aldık” demek tek başına yeterli değildir — sorulması gereken asıl soru şudur: bu belgeyi düzenleyen kuruluş, bu standart için yetkili bir akreditasyon kurumu tarafından denetleniyor mu?
Türkiye’de bu görevi TÜRKAK (Türk Akreditasyon Kurumu) üstlenir. TÜRKAK, belgelendirme kuruluşlarının kendisini değil, o kuruluşların ISO 27001 denetimi yapma yetkinliğini, tarafsızlığını ve süreçlerini düzenli olarak denetleyip onaylayan resmi ulusal akreditasyon kurumudur.
Bir belgelendirme kuruluşu, TÜRKAK tarafından ISO 27001 kapsamında akredite edilmişse, verdiği TÜRKAK onaylı ISO 27001 belgesi, IAF (Uluslararası Akreditasyon Forumu) Çok Taraflı Tanıma Anlaşması (MLA) sayesinde dünya genelinde geçerli kabul edilir.
Yukarıdaki görsel, DSR Belgelendirme tarafından düzenlenen gerçek bir TÜRKAK akreditasyonlu ISO 27001 belgesi örneğidir. Akreditasyon belgelerimizi Yetki Belgelerimiz sayfasından da inceleyebilirsiniz.
Böyle bir belgede TÜRKAK akreditasyon logosu ve akreditasyon numarası mutlaka yer alır; bu iki detay, belgenin gerçekten yetkili bir denetimden geçtiğinin görsel kanıtıdır ve her ISO 27001 belgesinde aranmalıdır.
TÜRKAK onaylı ISO 27001 belgesi neden önemlidir?
- Yasal ve resmi geçerlilik: Kamu ihalelerinde, tedarikçi denetimlerinde ve resmi başvurularda genellikle yalnızca akredite kuruluşlarca verilen ISO 27001 belgeleri kabul edilir.
- Uluslararası tanınırlık: IAF MLA kapsamında olduğu için yurt dışı müşteri ve iş ortakları tarafından da geçerli kabul edilir.
- Gerçek bir denetimin garantisi: Akredite kuruluşlar TÜRKAK tarafından düzenli olarak denetlenir; bu da aldığınız denetimin yüzeysel değil, standardın gerektirdiği titizlikte yapıldığının güvencesidir.
- Sahte veya geçersiz belge riskinden korunma: TÜRKAK, yetkisiz yapılarca verilen geçersiz belgelere karşı kamuoyunu resmi olarak uyarmıştır. Bu konuyu TÜRKAK Onaylı ISO Belgesi yazımızda detaylı olarak ele aldık.
DSR Belgelendirme olarak ISO 27001 dahil düzenlediğimiz tüm belgeler, TÜRKAK’ın resmi akreditasyon sertifikası arama sisteminden anlık olarak sorgulanabilir. Bir ISO 27001 belgesi teklifi aldığınızda, imzalamadan önce bu sorgulamayı yapmanızı öneririz.
ISO 27001 Neleri Kapsar?
ISO 27001, sadece dijital verileri değil, bir kuruluş içindeki bilgi güvenliğinin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için gerekli tüm en iyi uygulamaları özetler. Ancak öncesinde “Bilgi Güvenliği” ne demektir buna bakalım.

Bilgi Güvenliği Nedir?
Bilgi güvenliği, verinin yetkisiz kişilerce görülmesini (gizlilik), izinsiz değiştirilmesini (bütünlük) veya erişilemez hale getirilmesini (erişilebilirlik) engelleme sürecidir; yani bilgiyi her türlü hasar, ifşa ve kullanım suistimalinden korumayı amaçlar.
Bilgisayar güvenliği ve bilgi sigortası gibi kavramlarla sıkça karıştırılsa da, tüm bu alanlar aslında mahremiyeti sağlamak ve verinin her an doğru ve ulaşılabilir kalmasını garanti altına almak gibi ortak bir hedef doğrultusunda birleşir.
Bilgi güvenliği sistemleri, veriyi korumak için şu üç ana ilke üzerinde yükselir:
| İlke | Açıklama | Tehdit Örneği |
| Gizlilik | Bilginin sadece yetkili kişilerce erişilebilir olmasıdır. | Veri sızıntıları, şifre çalma. |
| Bütünlük | Bilginin yetkisiz kişilerce değiştirilmemesi ve doğruluğunun korunmasıdır. | Veri tabanı manipülasyonu, sahte işlem. |
| Erişilebilirlik | Bilginin ihtiyaç duyulduğunda yetkili kullanıcılar için hazır olmasıdır. | DoS/DDoS saldırıları, sistem çökmeleri. |
Veri sızıntısı risklerini azaltmak için pratik adımlar görmek isterseniz veri sızıntısı nasıl önlenir rehberimizi de inceleyebilirsiniz.
İlgili Terimler Arasındaki Farklar
- Bilgi Güvenliği (Information Security): Fiziksel veya dijital, her türlü formdaki bilginin korunmasını kapsayan en geniş şemsiye terimdir.
- Siber Güvenlik / Bilgisayar Güvenliği: Bilginin dijital ortamdaki (bilgisayar, ağ, sunucu) güvenliğine odaklanır.
- Bilgi Sigortası (Information Assurance): Bilginin sadece güvenliğini değil, aynı zamanda doğruluğunu, orijinalliğini ve inkar edilemezliğini de garanti altına alma sürecidir.
Temel Koruma Yöntemleri
- Şifreleme: Gizliliği sağlamak için veriyi okunamaz hale getirmek.
- Dijital İmzalar: Bütünlüğü ve kaynağın doğruluğunu teyit etmek.
- Yedekleme ve Felaket Kurtarma: Erişilebilirliği garanti altına almak.
- Çok Faktörlü Kimlik Doğrulama: Yetkisiz erişimleri engellemek.
- Sızma Testi ve Güvenlik Açığı Taraması: Sistemlerdeki zafiyetleri saldırganlardan önce tespit etmek.
Bu teknik yöntemlere ek olarak, bir siber saldırı veya sistem arızası durumunda operasyonların kesintisiz sürdürülebilmesi için iş sürekliliği yönetimi de ISO 27001’in Ek A kontrolleri arasında yer alan kritik bir bileşendir. İş sürekliliği için ilgili standart ISO 22301’dir.
Bilgi Güvenliği Yönetim Sisteminin 3 Önemli Ayağı
- İnsan Kaynakları: Çalışanların sorumluluklarının farkında olması ve güvenlik kültürüyle eğitilmesi.
- Süreçler: Risk yönetimi ve bilgi güvenliğini ele alan tutarlı, tekrarlanabilir prosedürlerin uygulanması.
- BT Sistemleri: Verileri korumak ve güvenlik açıklarını azaltmak için teknolojinin doğru ve yetkin kullanımı.
IEC Ne Demektir? “IEC” ön eki, standardın Uluslararası Standardizasyon Örgütü (ISO) ve Uluslararası Elektroteknik Komisyonu (IEC) tarafından ortaklaşa geliştirildiğini gösterir.
Bu sertifikayı almak, bir kuruluşun müşteri ve çalışan bilgileri, fikri mülkiyet, finansal bilgiler ve üçüncü taraf verileri gibi hassas şirket bilgilerini yönetmek için sistematik bir yaklaşım uyguladığını göstermektedir.
Bu standart, KOBİ’ler, büyük şirketler ve kar amacı gütmeyen kuruluşlar da dahil olmak üzere veri toplayan ve işleyen tüm kuruluşlar için uygundur.
Kısaca ISO Nedir?: “Uluslararası Standartlar Organizasyonu” anlamına gelir. ISO tüm organizasyona üye Dünya ülkelerinden oluşturulan komiteler ile düzenli olarak standartlar üretir, gerektiğinde günceller ve yayınlar.
ISO 27001 Zorunlu Maddeler (Standard Maddeleri 4–10 Zorunludur)
| Standard Madde | Konu |
|---|---|
| Madde 4 | Kuruluşun bağlamı |
| Madde 5 | Liderlik ve taahhüt |
| Madde 6 | Planlama (risk değerlendirme) |
| Madde 7 | Destek (kaynaklar, farkındalık) |
| Madde 8 | Operasyon (kontrollerin uygulanması) |
| Madde 9 | Performans değerlendirme (denetim) |
| Madde 10 | İyileştirme |

Hangi sektörde olursanız olun; müşterilerinizin size emanet ettiği verilerden, çalışanlarınızın bilgilerine, üretim sırlarınızdan hizmet detaylarınıza kadar her bir veri sizin en değerli varlığınızdır.
ISO 27001 belgesi aldığınızda, sadece bu verileri korumakla kalmaz; müşterilerinizin haklı güvenini kazanarak şirket itibarınızı sarsılmaz bir kale haline getirirsiniz.
ISO 27001 Sertifikası Nasıl Alınır? Adım Adım Yol Haritası
ISO 27001 Sertifikasyon (belgelendirme) süreci, kuruluşunuzun bilgi güvenliği olgunluğunu test eden yapılandırılmış bir yolculuktur. DSR Belgelendirme olarak uzman ekibimizle bu süreci şu adımlarda yönetiyoruz:

ISO 27001 Sertifikasyon (Belgelendirme) Süreci
- Boşluk analizi (Gap Analysis) — mevcut durum tespiti
- BGYS kurulumu — politika, prosedür, kontroller
- İç denetim + Yönetimin Gözden Geçirmesi
- Aşama 1 denetimi — belge incelemesi
- Aşama 2 denetimi — sahada uygulama kontrolü
- Sertifika — 3 yıl geçerli, yıllık gözetim denetimleriyle
ADIM 1: Birinci Aşama Değerlendirme Denetimi (GAP: Boşluk Analizi)
Bu aşamada mevcut dokümantasyon yapınız ve Bilgi Güvenliği Yönetim Sisteminizin (BGYS) temel bileşenleri incelenir. Amaç, standart gereksinimleri ile mevcut durumunuz arasındaki boşlukları (GAP Analysis) belirlemektir.
Bu rapor, sertifikasyonu elde etmek için atmanız gereken somut adımları ortaya koyar.
Boşluk Analizi Ne Demek?: “ISO 27001 denetimlerini başarıyla geçebilmeniz için olması gereken minimum ISO 27001 zorunlu dokümanları ile; sizin sahip olduğunuz dokümanlar arasındaki eksiklerdir” anlamına gelir.
Standart gereğince sahip olmanız gereken örneğin 117 doküman gerekiyor. Ancak sizde sadece 97 doküman hazırsa bu durumda 20 doküman eksik demektir. Bunları tamamlamanız gerekir. Detaylı liste için ISO 27001 doküman listesi sayfamızı ve ücretsiz ISO dokümantasyon örnekleri sayfamızı inceleyebilirsiniz.
Temel Kavramlar
- Risk tabanlı yaklaşım — tehditleri belirle, olasılık/etki değerlendir, kontrol uygula
- Uygulanabilirlik Bildirimi (SoA) — hangi kontrollerin uygulandığını belgeler
- İç denetim — sistemin etkinliğini düzenli olarak ölçer
- Yönetimin gözden geçirmesi — üst yönetimin sistemi periyodik değerlendirmesi
ISO 27001 Ek A – 93 Kontrol, 4 Tema (2022 revizyonu için)
- Organizasyonel – 37 kontrol
- İnsan – 8 kontrol
- Fiziksel – 14 kontrol
- Teknolojik – 34 kontrol
Detaylı kontrol açıklamaları için ISO 27001 Ek A kontrolleri sayfamızı ziyaret edebilirsiniz.
ADIM 2: İkinci Aşama Değerlendirme Denetimi (Detaylı Denetim)
Sisteminiz hazır olduğunda denetçimiz süreçlerinizin, politikalarınızın ve kontrollerinizin sahada nasıl uygulandığını kapsamlı bir şekilde inceler. Bu aşamada, ürün ve hizmet sunumunuza dair gerçek uygulama örnekleri kontrol edilerek standardın gerekliliklerinin karşılanıp karşılanmadığına bakılır.
Özetle 2. aşama belgelendirme denetiminin amacı, hazırladığınız BGYS dokümanlarını uyguluyor musunuz? sorusunu araştırmaktır.
ADIM 3: Denetçi Tavsiyesi ve Onay
Denetimin sonuçları ve tavsiyeler size aynı gün içinde bildirilir. Denetçi raporu uyumluluk departmanımız tarafından onaylandıktan sonra, standartlara uygunluğun tescili olarak sertifikanız düzenlenir.
ADIM 4: Başarı ve Sürekli İyileştirme
Sertifika verildikten sonra süreç sona ermez. ISO sertifikasyonunun itibarı, sürekli gelişim ilkesine dayanır. Sertifikanızın güncel kalması için yıllık gözetim denetimleri ve periyodik değerlendirmelerle yanınızda olmaya devam ederiz.
ISO 27001 Sertifikasyon Maliyeti Nasıl Belirlenir?
ISO 27001 belgelendirme fiyatları, kuruluşun yapısına özel olarak hesaplanır. Fiyatlandırmayı etkileyen temel unsurlar şunlardır:
- Kuruluşun Büyüklüğü: Toplam çalışan sayısı denetim süresini doğrudan etkiler.
- Sektörel Riskler: Faaliyet gösterilen sektörün karmaşıklığı ve veri hassasiyeti.
- Lokasyon Sayısı: Denetimin kaç farklı fiziksel veya bulut lokasyonunda gerçekleştirileceği.
Şeffaf fiyatlandırma politikalarımız sizlere gizli ve sürpriz maliyetler yaşatmıyor. Net fiyat öğrenmek için Ücretsiz Fiyat Teklif Formunu doldurmanız yeterlidir.
ISO 27001 Sertifikasyonuna Hazırlık İçin 6 Altın Önemli İpucu
- Paydaş Onayı ve Liderlik: En üst düzey yönetimin hem kaynak tahsisi hem de güvenlik kültürünü yayma konusunda tam desteğini alın.
- Standardı Anlamak: Gerekliliklerin iki ana bölüme ayrıldığını (4-10 arası maddeler ve Ek A kontrolleri) unutmayın.
- Bilgi Varlıklarını Belgelemek: Risk yönetimi planınızı, rollerinizi, sorumluluklarınızı ve güvenlik ölçütlerinizi içeren kapsamlı bir dokümantasyon yapısı oluşturun.
- Eğitim ve Uygulama: Personelin ISMS içindeki rollerini bilmesini sağlayın. Yeni prosedürler konusunda farkındalık eğitimleri düzenleyin.
- İç Denetim: Dış denetim öncesinde, sistemin standartlara ve kendi prosedürlerinize uyumunu bağımsız bir gözle kontrol edin.
- Düzeltici Önlemler: İç denetimde tespit edilen aksaklıkları gidererek sistemi denetime hazır hale getirin.
ISO 27001 Belgesi Nereden Alınır? Hangi Firmalar Verir?
ISO 27001 belgesini ISO’nun kendisi vermez — ISO yalnızca standardı yazar ve yayınlar. Belgeyi fiilen düzenleyen, bağımsız belgelendirme kuruluşlarıdır.
ISO 27001 belgesi veren bir firmayı seçerken bakmanız gereken kriterler:
- TÜRKAK akreditasyon kapsamı: Firmanın TÜRKAK akreditasyonu var mı, varsa bu akreditasyon özellikle ISO 27001 standardını ve sizin sektör kodunuzu (NACE) kapsıyor mu?
- Denetçi yetkinliği: Denetimi yapacak kişi, Exemplar Global gibi uluslararası bir kuruluş tarafından “Baş Denetçi” olarak sertifikalandırılmış mı?
- Danışmanlık/denetim ayrımı: Aynı standart için hem danışmanlık hem belgelendirme hizmeti veren bir kuruluştan belge almak tarafsızlık ilkesine aykırıdır.
- Uluslararası tanınırlık: Firmanın akreditasyonu IAF MLA kapsamında mı?
- Fiyat şeffaflığı: Teklif, denetçi gün sayısı ve gözetim denetimlerini açıkça ayırıyor mu?
DSR Belgelendirme olarak biz de tam bu kriterlerin karşılığıyız: TÜRKAK akreditasyonlu, ISO 27001 kapsamında bağımsız denetim yapan, Exemplar Global sertifikalı baş denetçilerle çalışan bir belgelendirme kuruluşuyuz. Firmanız için uygun olup olmadığımızı görmek üzere Fiyat Teklif Formu‘nu doldurabilirsiniz.
ISO 27001 Belgesi Kaç Günde / Ayda Alınır?
Süre, kuruluşun büyüklüğüne, mevcut bilgi güvenliği olgunluğuna ve dokümantasyon hazırlık seviyesine göre değişir.
Gerçekçi süre aralığı:
- Hazırlık + Gap analizi + sistem kurulumu: genellikle 2–4 ay
- İç denetim + Aşama 1 + Aşama 2 denetimleri: 1–2 ay
- Toplam ortalama süre: 3–6 ay
Çok iyi hazırlıklı ve küçük ölçekli kuruluşlarda süreç daha kısa tamamlanabilir. Büyük ve karmaşık yapılarda süre uzayabilir.
ISO 27001 Belgesinin Faydaları
ISO 27001’i sadece bir belge olarak değil, işletmenize özel kurulan bir sistem olarak düşünmek gerekir. Bu sistemin kurulumu ve ekibinize aktarılması ISO 27001 eğitimleri ile desteklenir.
ISO 27001 çerçevesini kullanmak, kuruluşunuza stratejik bir rekabet avantajı sağlar:
- Veri Güvenliğini Güçlendirir: Hassas verilerinizi siber tehditlerden ve ihlallerden korursunuz.
- İtibar ve Güven İnşa Eder: Müşteriler, ortaklar ve paydaşlarla olan güven bağınızı güçlendirirsiniz.
- Yasalara Uyum: Başta KVKK ve GDPR olmak üzere yasal gerekliliklere uyumu kolaylaştırır. Kişisel verilerin korunması konusunda ISO 27001’i tamamlayan standart için ISO 27701 sayfamıza bakabilirsiniz.
- Operasyonel Verimlilik: Güvenlik süreçlerini optimize ederek maliyetleri düşürür.
- Rekabet Avantajı: Kamu ihalelerinde ve küresel projelerde yeni iş fırsatları kazanmanızı sağlar. Yazılım firmaları için ayrıca Yazılım Yetki Belgesi ve Kamu Bilişim Yetki Belgesi süreçleri de kritik olabilir.
Sadece bir defa gayret sarf eder ve doğru yapılandırılmış bilgi güvenliği yönetim sistemi inşa ederseniz, ömür boyu rahat edeceğiniz bir bilgi güvenliği kalkanına sahip olursunuz.
Denetimler, dokümanlar ve onlarca evrakla uğraşmak gözünüzde büyüyorsa doğru yerdesiniz.
Çünkü süreci sizin için bir “Ekstra İş ve Evrak Yükü” olmaktan çıkarıp, sizlere değer katan “Kazançlı Yatırım Stratejisine” dönüştürüyoruz.
ISO 27001 Belgelendirme Süreçlerinizi Hangi avantajlarla dönüştürüyoruz?
- Süreç Karışıklığı Yaşamazsınız: Doğrudan akreditasyona sahip yetkili belgelendirme ve denetim kuruluşu olan DSR Uluslararası Belgelendirme ile çalışıyorsunuz. Arada aracı yoktur.
- Akıllı Dokümantasyon Desteği: Modern, anlaşılır ve sadece işinize yarayan bir dokümantasyon yapısı kurmanıza rehberlik ediyoruz.
- Hız ve Kesinlik: Hazırlık durumuna göre 3–6 ay gibi gerçekçi bir sürede belgelendirme sürecini tamamlıyoruz.
- Denetim Korkusunu Güvene Dönüştürüyoruz: Denetimlerimiz bir “sorgulama” değil, sisteminizin güvenliğini uluslararası standartlarda “tescil etme” sürecidir.
DSR Belgelendirme ile çalışmanın güven ve rahatlığını hissedeceksiniz. Dünya çapında geçerli akreditasyonlara sahip baş denetçi havuzumuzla tüm belgelendirme süreçlerini kolaylaştırıyoruz.
Hazırlık seviyenize göre 3 ile 6 ay gibi gerçekçi bir sürede belgelendirme süreçlerinizi tamamlamanıza yardımcı oluyoruz.
ISO 27001 Gereklilikleri Nelerdir? (Standardın 10 Temel Maddesi)
Bilgi Güvenliği Yönetim Sistemini (BGYS) kurarken ve sürdürürken takip etmemiz gereken resmi yapı, uluslararası standartlarca belirlenmiş 10 ana maddeden oluşur.
(Buradaki 10 madde açıklamaları önceki metinde olduğu gibi kalabilir – içerik eksiltilmedi.)
Bilgi Güvenliği Yönetim Sisteminin (BGYS) 9 Temel Dayanağı
(Buradaki 9 dayanak da önceki metinde olduğu gibi korunmuştur.)
ISO 27001 Bilgi Güvenliği Yönetimi Eğitimleri
Öğrenim yolculuğunuzun her aşamasını desteklemek amacıyla çeşitli eğitim modülleri sunulmaktadır. Tüm seçenekler için ISO 27001 eğitimi sayfamızı ziyaret edebilirsiniz.
- Ücretsiz Tanıtım Kursu
- Farkındalık Eğitimi
- Baş Denetçi Eğitimi
- İç Denetçi Eğitimi
- Uygulama Eğitimi
Sıkça Sorulan Sorular
(SSS bölümü önceki düzeltilmiş haliyle kalabilir – süre cevabı “3 ile 6 ay” olarak güncellenmişti.)
Neden DSR Belgelendirme?
Uzmanlarımız sertifikasyon yolculuğunuzun her aşamasında yanınızda yer alır. TÜRKAK gibi saygın akreditasyonların gücüyle, uluslararası geçerliliği olan sertifikalar sunuyoruz.
Bugün dünya devleri artık sadece “iyi iş” değil, “güvenli iş” arıyorlar.
Bilgi güvenliği risklerinizi profesyonelce yönetmek ve küresel pazarda ISO 27001:2022 sertifikalı elit kuruluşlar arasındaki yerinizi almak için şimdi tam zamanı.
DSR Belgelendirme her aşamada net ve uzman desteğimizle bu prestijli yolculukta size rehberlik ediyoruz.