kodara.0531 894 99 15
ISO/IEC 27001:2022 hazırlık

Denetime hazır girin

Müşteriniz, ihaleniz ya da düzenleyiciniz ISO/IEC 27001 istiyor. Belgeyi akredite kuruluş verir; benim işim, o denetime eksiği bilinen ve kapatılmış bir kurum olarak girmenizi sağlamak.

  • Boşluk analiziyle standarda göre nerede olduğunuz ölçülür
  • Dokümantasyonu ekibiniz yazar; yön, şablon ve gözden geçirme benden
  • Zorunlu iç denetim yürütülür, Aşama 1 ve Aşama 2 denetimlerinde yanınızdayım
  • ISO/IEC 27001:2022
  • Baş denetçi bakışı
  • Sızma testiyle doğrulama
WhatsApp'tan yazın

Sızma testi uzmanı · ISO/IEC 27001 Baş Denetçi. Kimlik ve belge doğrulaması kapsam görüşmesinde yapılır: belgelerin aslı ve doğrulama numaraları paylaşılır, gizlilik sözleşmesi bu aşamada imzalanır.

ISO 27001 Hazırlık Görüşmesi

Kapsamınızı ve takviminizi konuşalım. Formu bırakın, 1 iş günü içinde dönüş yapayım.

Form yalnızca görüşme talebidir. Bu hizmet belgelendirmeye hazırlık kapsamındadır; belgeyi TÜRKAK akredite bir belgelendirme kuruluşu verir.

Formu göndererek KVKK aydınlatma metnini okuduğunuzu kabul edersiniz. Bilgileriniz yalnızca size dönüş yapmak için kullanılır, üçüncü taraflarla paylaşılmaz.

// Kimler için

Belge Kararı Genelde Dışarıdan Gelir

Bu sayfa, ISO 27001’in ne olduğunu araştıranlar için değil; almaya karar vermiş ve takvimi sıkışmış kurumlar için.

Müşteri ya da ihale şartı

Sözleşmenin ekinde ya da şartnamede ISO/IEC 27001 belgesi isteniyor ve bir tarih verilmiş. İş bu belgeye bağlanmış durumda.

KVKK ve düzenleyici baskı

Aldığınız teknik ve idari tedbirlerin kayda geçirilmesi bekleniyor. Kurulmuş bir yönetim sistemi, bu kaydın en derli toplu hâli oluyor.

Kurumsal müşteriye açılmak

Yazılım ve hizmet firmaları için belge, tedarikçi değerlendirmesinde ilk elemeyi geçmenin yolu. Güvenlik sorularının çoğu belgeyle birlikte kapanıyor.

// Kapsam

Ne Yapıyorum, Ne Yapmıyorum

Sınırı baştan çizmek, sonradan tartışmaktan iyidir.

Yapıyorum

  • Boşluk analizi

    Mevcut durum standardın maddelerine ve Annex A kontrollerine göre tek tek ölçülür. Çıktı: eksik listesi ve gerçekçi bir takvim.

  • Yönlendirme ve gözden geçirme

    Politikaları, prosedürleri ve kayıtları sizin ekibiniz yazar. Ben yön gösteririm, şablon ve örnek veririm, yazılanı denetçi gözüyle gözden geçiririm.

  • İç denetim

    Standardın zorunlu tuttuğu iç tetkik yürütülür ve raporlanır. Uygunsuzluklar, belgelendirme denetiminden önce görülmüş olur.

  • Belgelendirme denetimine refakat

    Aşama 1 ve Aşama 2 denetimlerinde yanınızdayım. Çıkan uygunsuzluklar için düzeltici faaliyet planı birlikte hazırlanır.

Yapmıyorum

  • Dokümantasyonu sıfırdan yazmak

    Dışarıdan yazılan politika, denetimde ilk soruda dağılır. Yazan ekip sistemi sahiplenir ve denetçinin sorusuna kendi cümlesiyle cevap verir.

  • Belge vermek

    Belgeyi TÜRKAK akredite bir belgelendirme kuruluşu verir. Danışman veremez; belgelendirme kararı da kuruluşa aittir.

  • Akredite denetim yapmak

    Danışmanlık verdiğim kurumun belgelendirme denetimini yapmam. Bu bir kısıt değil, standardın ve akreditasyon kurallarının gereği.

  • Belge garantisi vermek

    Hazırlığın kalitesi sonucu belirler, sözleşme değil. Söz verebileceğim şey, denetime eksiği bilinen bir kurum olarak girmeniz.

Bağımsızlık sınırı: Danışmanlık verdiğim kurumun belgelendirme denetimini yapmam; belgelendirme kararı akredite kuruluşa aittir. Bu bir kısıt değil, standardın gereği.

// Yol

Belgelendirme Nasıl İlerler

Beş durak. İlk ikisi denetim, üçüncüsü karar, kalan ikisi belgenin ayakta kalması.

  • 01

    Aşama 1

    Doküman ve hazırlık incelemesi

    Belgelendirme kuruluşu kapsamı, politikaları, risk değerlendirmesini ve SoA’yı inceler. Amaç, Aşama 2’ye hazır olup olmadığınızı görmek.

  • 02

    Aşama 2

    Uygulama denetimi

    Yazdığınızı gerçekten uyguluyor musunuz? Kayıtlar, kanıtlar ve saha görüşmeleri üzerinden bakılır. Uygunsuzluklar burada yazılır.

  • 03

    Belge

    Belgelendirme kararı

    Uygunsuzluklar kapatıldıktan sonra karar akredite kuruluş tarafından verilir. Belge üç yıllık bir döngüye bağlanır.

  • 04

    Gözetim

    Yıllık gözetim denetimleri

    Sistem yaşamaya devam ediyor mu diye her yıl bakılır. İç denetim ve YGG kayıtlarının düzenli üretilmesi bu yüzden önemli.

  • 05

    Yeniden belgelendirme

    3 yılda bir

    Döngü sonunda sistem baştan denetlenir ve belge yenilenir.

// Standart

Annex A: 93 Kontrol, 4 Tema

2022 sürümünde kontroller dört tema altında toplandı. Hepsi her kuruma uygulanmaz; hangisinin neden uygulandığı ya da uygulanmadığı Uygulanabilirlik Bildirgesi’nde (SoA) tek tek gerekçelendirilir.

A.5

37

Organizasyonel

Politikalar, roller, tedarikçi ilişkileri, olay yönetimi.

A.6

8

İnsan kaynaklı

İşe alım, farkındalık, disiplin süreci, görev değişimi.

A.7

14

Fiziksel

Güvenli alanlar, ekipman, temiz masa, kablolama.

A.8

34

Teknolojik

Erişim denetimi, açıklık yönetimi, günlükleme, güvenli geliştirme.

Denetimde aranan zorunlu kayıtlar

  • BGYS kapsamı
  • Bilgi güvenliği politikası
  • Risk değerlendirme ve işleme süreci
  • Uygulanabilirlik Bildirgesi (SoA)
  • Risk işleme planı
  • Bilgi güvenliği amaçları
  • Yetkinlik kanıtları
  • İç denetim programı ve sonuçları
  • YGG (yönetimin gözden geçirmesi) kayıtları
  • Uygunsuzluk ve düzeltici faaliyet kayıtları

Bu kayıtların hepsi sizin ekibinizce üretilir. Benim işim, hangisinin neden istendiğini ve denetçinin ne göreceğini önceden göstermek.

// Fark

Kâğıt Üstünde Değil, Sahada Doğrulanmış

ISO 27001 danışmanlığının bilinen sorunu şu: denetimi geçen ama gerçeği yansıtmayan bir evrak yığını üretilir. Politika "açıklıklar düzenli olarak yönetilir" der, kimse o açıklıklara bakmamıştır.

Ben aynı zamanda sızma testi yapıyorum. Bu yüzden Annex A’nın teknik başlığındaki kontroller — özellikle A.8 Teknolojik altındaki açıklık yönetimi, güvenli geliştirme, erişim denetimi ve günlükleme — yalnızca dokümante edilmiş olarak değil, pratikte çalışıyor mu diye de bakılır. Denetçi kanıt istediğinde gösterecek bir şeyiniz olur.

Teknik kontrolleri kanıtla desteklemek istiyorsanız sızma testi hizmeti ayrı bir kapsam olarak yürütülebilir.

Belgelendirmeye henüz karar vermediyseniz ve önce mevcut durumu görmek istiyorsanız, daha küçük bütçeli bir başlangıç olarak altyapı güvenlik analizi makul bir ilk adım olur.

// Sıkça sorulanlar

Kısa Cevaplar

Ne kadar sürer?

Kurum büyüklüğüne, kapsamın genişliğine ve ekibin dokümantasyona ayırabildiği zamana göre değişir; tipik olarak birkaç aylık bir hazırlık dönemi olur. Boşluk analizinden sonra takvimi birlikte, gerçek durumunuza göre çıkarıyoruz — öncesinde verilecek her tarih tahmin olur.

Dokümantasyonu kim yazıyor?

Sizin ekibiniz yazar. Ben yön gösteririm, şablon ve örnek veririm, yazılanı denetçi gözüyle gözden geçiririm. Bu daha yavaş görünür ama denetimde işe yarayan tek yöntem: Aşama 2’de denetçi politikayı değil, politikayı uygulayan kişiyi dinler.

Belgeyi siz mi veriyorsunuz?

Hayır. Belgeyi TÜRKAK akredite bir belgelendirme kuruluşu verir ve belgelendirme kararı ona aittir. Danışmanlık verdiğim kurumun belgelendirme denetimini de yapmam. Benim işim, o denetime eksiği kapatılmış olarak girmenizi sağlamak.

Sızma testi zorunlu mu?

Standart açıkça sızma testi şart koşmaz. Ancak A.8.8 teknik açıklık yönetimi ve A.8.29 geliştirme sürecinde güvenlik testi beklentisini karşılamanın en doğrudan yolu budur; belgelendirme kuruluşları da pratikte bu kontroller için somut kanıt arar. Zorunlu olan test değil, kanıt.

// Başlangıç

Önce Boşluk Analizi, Sonra Takvim

Nerede olduğunuzu ölçmeden verilecek her tarih tahmindir. Kapsamı konuşalım, eksik listesini çıkaralım; hazırlık takvimi ondan sonra netleşir.

0531 894 99 15dgtlguvenlik@gmail.comWhatsApp

Dijital Güvenlik Analiz & IT Operasyon Merkezi · Sızma testi uzmanı · ISO/IEC 27001 Baş Denetçi

Kapsam Görüşmesi Talep Edin

1 iş günü içinde dönüş yapıp kapsamınızı ve takviminizi konuşalım.

Form yalnızca görüşme talebidir. Bu hizmet belgelendirmeye hazırlık kapsamındadır; belgeyi TÜRKAK akredite bir belgelendirme kuruluşu verir.

Formu göndererek KVKK aydınlatma metnini okuduğunuzu kabul edersiniz. Bilgileriniz yalnızca size dönüş yapmak için kullanılır, üçüncü taraflarla paylaşılmaz.

kodara.
  • 0531 894 99 15
  • dgtlguvenlik@gmail.com
  • KVKK Aydınlatma Metni
  • Gizlilik Politikası
  • Çerez Politikası

Bu sayfada anlatılan hizmet belgelendirmeye hazırlık kapsamındadır. ISO/IEC 27001 belgesi TÜRKAK akredite bir belgelendirme kuruluşu tarafından verilir. Form aracılığıyla ilettiğiniz kişisel veriler, yalnızca talebinize dönüş yapmak amacıyla işlenir ve üçüncü taraflarla paylaşılmaz.

© 2026 Kodara

Görüşme Talebi Bırak