İçeriğe atla
Rehber

ISO 27001 Belgelendirme Süreci Gerçekte Ne Kadar Sürer?

2013 sürümü 31 Ekim 2025'te geçersiz oldu. Aşama 1 ve Aşama 2 denetimi, üç yıllık döngü ve belgeyi almakla sürdürmek arasındaki fark.

Oğuzhan Gerçek··3 dk okuma
ISO 27001 Belgelendirme Süreci Gerçekte Ne Kadar Sürer?

Kısa cevap: ISO 27001 belgelendirmesi iki aşamalı bir denetimle veriliyor ve sertifika üç yıl geçerli oluyor. Ama asıl iş belgeyi almak değil: her yıl gözetim denetimi var ve üçüncü yılın sonunda yeniden belgelendirme yapılıyor. Sistemin canlı olması gerekiyor.

Bir müşteri "ISO 27001 alalım" dediğinde ilk sorduğumuz şey ne kadar süreceği değil, neden aldığı oluyor. Cevap "müşterimiz istiyor" ise kapsam dar tutulabilir. Cevap "gerçekten güvenliği düzeltmek istiyoruz" ise kapsam ve takvim başka türlü kuruluyor. İkisi farklı projeler.

Önce güncel durum: 2013 sürümü artık geçerli değil

2022 sürümüne geçiş için tanınan üç yıllık süre 31 Ekim 2025'te doldu. O tarihten sonra ISO/IEC 27001:2013 belgelerinin tamamı geçersiz sayılıyor. Geçiş denetimlerinin son teslim tarihi ise daha erkendi; belgelendirme kuruluşlarının duyurduğu takvimde geçiş denetimleri 31 Temmuz 2025'e kadar tamamlanmıştı.

Bunun pratik sonucu şu: geçişi kaçıran bir kurum artık "geçiş denetimi" yaptıramıyor. Süresi dolmuş 2013 belgesi olan kuruluş yeni müşteri muamelesi görüyor ve baştan Aşama 1 ile Aşama 2 denetiminden geçmesi gerekiyor. Yani birkaç günlük bir fark denetimi yerine tam bir belgelendirme süreci.

Tedarikçi değerlendirirken de bu geçerli: elinizdeki bir tedarikçi belgesinin üzerinde 2013 yazıyorsa, o belge bugün bir şey ifade etmiyor.

Sürecin işleyişi

Kapsam belirleme. Hangi birimler, hangi lokasyonlar, hangi sistemler belgelendirmeye girecek. Kapsamı gereğinden geniş tutmak en sık yapılan hata; belge her yıl bu kapsam üzerinden denetleniyor ve geniş kapsam kalıcı bir yük demek.

Boşluk analizi. Standardın istediği kontroller ile mevcut durum arasındaki fark. Çıktı, yapılacaklar listesi oluyor.

Kurulum. Politikalar, risk değerlendirmesi, uygulanabilirlik bildirgesi, prosedürler ve teknik kontroller. Sürecin en uzun kısmı burası ve süresi tamamen başlangıç noktasına bağlı.

İç denetim ve yönetim gözden geçirmesi. Belgelendirme denetiminden önce sistemin bir kez kendi içinde denetlenmiş olması gerekiyor. Bu adım atlanamıyor; denetçi ilk bunu soruyor.

Aşama 1 denetimi. Belgelendirme kuruluşu dokümantasyonu ve hazırlığı inceliyor. Genelde eksik listesiyle sonuçlanıyor, bu normal.

Aşama 2 denetimi. Asıl denetim. Kontrollerin yazılı olduğu gibi işlediği kanıtlarla kontrol ediliyor.

Sertifika ve sonrası. Belge üç yıl geçerli. Birinci ve ikinci yılda gözetim denetimi, üçüncü yılın sonunda yeniden belgelendirme.

En çok yanlış anlaşılan nokta

ISO 27001 bir teknoloji sertifikası değil, bir yönetim sistemi sertifikası. Belirli bir ürünü almanızı ya da belirli bir teknik yapılandırmayı uygulamanızı istemiyor; risk değerlendirmenize göre kontrol seçmenizi, seçtiğinizi uygulamanızı ve uyguladığınızı kanıtlamanızı istiyor.

Bunun pratik sonucu şu: aynı sektörde iki şirketin ISO 27001 belgesi olabilir ve teknik olarak çok farklı yerlerde olabilirler. Belge "güvenlisiniz" demiyor, "riskinizi biliyor ve yönetiyorsunuz" diyor.

Tedarikçi değerlendirirken bu ayrım önemli: belgenin varlığı kadar kapsamı, uygulanabilirlik bildirgesi ve sürümü de sorulmalı. Kapsamı tek bir ofisi içeren belge ile tüm operasyonu içeren belge aynı şey değil.

Altyapı tarafı hangi maddeleri karşılar?

Standardın kontrollerinin bir kısmı doğrudan altyapı ve operasyon işi. Bir yönetilen hizmet sağlayıcısıyla çalışıyorsanız bunlar tedarikçi tarafında karşılanabilir:

Erişim denetimi ve ayrıcalıklı hesap yönetimi. Kayıt tutma ve izleme. Yedekleme ve geri yükleme kanıtı. Zafiyet yönetimi ve yama süreci. Kriptografi ve anahtar yönetimi. Kapasite yönetimi. Değişiklik yönetimi. İş sürekliliği hazırlığı.

Tedarikçi tarafında karşılanan her kontrol için denetçinin isteyeceği şey aynı: kanıt. Yedeklemenin çalıştığını gösteren geri yükleme kaydı, yama sürecinin işlediğini gösteren rapor, erişim gözden geçirmesinin yapıldığını gösteren imza. Sözleşmenizde bu çıktıların size verileceği yazılı değilse, denetimde açık sizde kalıyor.

İki kalem özellikle sorun çıkarıyor. Birincisi kurtarma kanıtı: denetçi planın varlığını değil çalıştığının kaydını istiyor, yani tatbikat tarihi ve ölçülen süre. Yöntemi felaket kurtarma testi yazısında verdik. İkincisi kayıt yönetimi: hangi log'un ne kadar tutulacağı yazılı bir politikaya bağlı olmalı; bunu log saklama süreleri yazısında ele aldık.

Belgeyi almak mı sürdürmek mi zor?

Kurumların çoğu ilk belgeyi alıyor ve ikinci yıl gözetim denetiminde zorlanıyor. Sebep hep aynı: proje bitince sistem sahipsiz kalıyor. Risk değerlendirmesi güncellenmiyor, iç denetim yapılmıyor, politikalar okunmuyor.

Bunun önüne geçmenin en basit yolu, yıllık takvimi belge alınır alınmaz yazmak: iç denetim ne zaman, yönetim gözden geçirmesi ne zaman, risk değerlendirmesi ne zaman güncellenecek. Bir sayfalık takvim, ikinci yılın işini öngörülebilir hâle getiriyor.

Bu katmanı nasıl kurduğumuzu ISO standartları sayfasında görebilirsiniz.

Kaynaklar


Bu yazı genel bilgilendirme amacıyla hazırlanmıştır. Belgelendirme süreci ve süreleri, seçtiğiniz akredite belgelendirme kuruluşuna ve kapsamınıza göre değişir.