ISO/IEC 27001:2022, kuruluşların bilgi güvenliği risklerini yönetmesine, bilgi varlıklarını korumasına ve Bilgi Güvenliği Yönetim Sistemini (BGYS) sistematik şekilde oluşturmasına yardımcı olan uluslararası standarttır.
Bilgi güvenliği yalnızca bilgisayar sistemlerinin korunmasından ibaret değildir. Kuruluşun sahip olduğu bilgi varlıklarının gizlilik, bütünlük ve erişilebilirliğinin korunması; insan, süreç, teknoloji ve fiziksel ortamların birlikte değerlendirilmesi gerekir.
ISO 27001:2022, kuruluşun bilgi güvenliği risklerini belirlemesine, değerlendirmesine ve uygun kontroller aracılığıyla yönetmesine yönelik sistematik bir yapı sağlar.
Firmanız ISO 27001 belgesi almak istiyorsa mevcut bilgi güvenliği yapınızı değerlendirelim ve size özel belgelendirme yol haritası oluşturalım.
ISO 27001:2022, kuruluşların bilgi güvenliği süreçlerini kurumsal bir yönetim sistemi içerisinde yönetmesini sağlar.
BGYS kapsamında kuruluşun bilgi varlıkları, bilgi güvenliği riskleri, yasal ve sözleşmesel yükümlülükleri, çalışanları, teknolojik altyapısı ve operasyonel süreçleri değerlendirilir.
Amaç, bilgi güvenliği risklerinin kuruluşun faaliyetleri ve ihtiyaçları doğrultusunda sistematik şekilde yönetilmesini ve sistemin sürekli iyileştirilmesini desteklemektir.
ISO 27001:2022 farklı sektörlerde faaliyet gösteren küçük, orta ve büyük ölçekli kuruluşlar tarafından uygulanabilir.
ISO 27001 belgelendirme süreci kuruluşun büyüklüğüne, bilgi varlıklarına, faaliyet alanına, teknoloji altyapısına ve belirlenen BGYS kapsamına göre değişebilir.
ISO 27001:2022 kapsamında Bilgi Güvenliği Yönetim Sisteminin kuruluşun faaliyetlerine uygun şekilde oluşturulması ve yönetilmesi gerekir.
ISO 27001:2022'nin yönetim sistemi gereklilikleri ana olarak aşağıdaki maddeler üzerinden ele alınır:
ISO 27001 kapsamında kuruluşun bilgi güvenliği açısından karşı karşıya olduğu risklerin sistematik şekilde değerlendirilmesi gerekir.
Risk değerlendirmesi sırasında bilgi varlıkları, tehditler, zafiyetler, mevcut kontroller ve olası etkiler kuruluşun belirlediği yöntem ve kriterler doğrultusunda değerlendirilir.
Amaç, kuruluşun bilgi güvenliği risklerini kabul edilebilir seviyelerde yönetebilmesine yönelik uygun önlemleri planlamaktır.
Bilgi varlığı yalnızca bilgisayar veya sunucudan ibaret değildir.
Kuruluşun bilgi güvenliği açısından değer taşıyan bilgi, yazılım, donanım, doküman, veri tabanı, hizmet, insan kaynağı ve benzeri varlıkları faaliyetlere göre değerlendirilir.
Bilgi varlıklarının belirlenmesi ve bunların güvenlik ihtiyaçlarının değerlendirilmesi BGYS'nin önemli unsurlarından biridir.
Bilgi güvenliği yönetiminde temel hedeflerden biri bilgilerin:
Bu üç unsur kuruluşun bilgi güvenliği risklerinin değerlendirilmesi ve uygun kontrollerin belirlenmesinde önemli bir temel oluşturur.
ISO/IEC 27001:2022 kapsamında Ek A'da bilgi güvenliği kontrolleri yer almaktadır.
2022 versiyonunda kontroller; kuruluşun ihtiyaçlarına göre değerlendirilen dört ana tema altında ele alınmaktadır:
Kuruluşun risk değerlendirmesi sonucunda uygulanması gereken kontroller belirlenir ve uygulanabilirlik bildirgesi içerisinde değerlendirilir.
ISO 27001, siber güvenlik açısından kuruluşun risklerini yönetmesine yardımcı olan kapsamlı bir bilgi güvenliği yönetim sistemi yaklaşımıdır.
Ancak ISO 27001 belgesi tek başına bir kuruluşun tüm siber saldırılara karşı tamamen güvenli olduğunu garanti etmez.
Kuruluşun risklerine uygun kontrollerin belirlenmesi, uygulanması, izlenmesi ve sürekli iyileştirilmesi gerekir.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi ile kişisel verilerin korunması arasında önemli ilişkiler bulunabilir.
Bununla birlikte ISO 27001 belgesi tek başına KVKK'ya tam uyumluluk belgesi değildir.
Kişisel veri işleyen kuruluşlarda bilgi güvenliği kontrollerinin ve ilgili yasal yükümlülüklerin ayrıca değerlendirilmesi gerekir.
ISO 27001 belgelendirme fiyatı her firma için aynı değildir.
Fiyat; kuruluşun çalışan sayısına, BGYS kapsamına, bilgi varlıklarına, lokasyonlarına, teknoloji altyapısına, proseslerin karmaşıklığına ve belgelendirme denetiminin kapsamına göre değişebilir.
Firmanızın ISO 27001 belgelendirme fiyatını öğrenmek için ücretsiz ön değerlendirme talep edin.
YZN Belgelendirme olarak kuruluşların ISO 27001:2022 Bilgi Güvenliği Yönetim Sistemi hazırlık ve danışmanlık süreçlerinin faaliyet alanlarına uygun şekilde planlanmasına yardımcı oluyoruz.
Mevcut durum analizi, BGYS kapsamının belirlenmesi, bilgi varlıklarının değerlendirilmesi, risk analizi, risk işleme, uygulanabilirlik bildirgesi, dokümantasyon, uygulama, iç denetim ve belgelendirme denetimine hazırlık gibi aşamalarda danışmanlık desteği sağlanabilir.
Firmanızın bilgi güvenliği yapısını değerlendirelim ve size özel ISO 27001 yol haritasını oluşturalım.
ÜCRETSİZ ÖN DEĞERLENDİRME AL →
ISO 27001 belgelendirme süresi her kuruluş için aynı değildir.
Çalışan sayısı, BGYS kapsamı, bilgi varlıkları, teknoloji altyapısı, lokasyonlar, mevcut bilgi güvenliği uygulamaları ve belgelendirme kapsamı süreyi etkileyebilir.
Firmanızın mevcut durumunun değerlendirilmesinden sonra daha gerçekçi bir belgelendirme planı oluşturulabilir.
ISO 27001 belgesi, uygun belgelendirme faaliyetlerini gerçekleştiren belgelendirme kuruluşlarının denetim süreçleri sonucunda düzenlenir.
Danışmanlık hizmeti ile belgelendirme faaliyetinin birbirinden farklı süreçler olduğu dikkate alınmalıdır.
ISO 27001 her kuruluş için genel ve koşulsuz olarak zorunlu değildir.
Bununla birlikte bazı müşteriler, ana sanayi firmaları, finans kuruluşları, teknoloji şirketleri, ihaleler ve tedarik zincirleri bilgi güvenliği yönetim sistemi belgesi talep edebilir.
ISO 27001 ihracat yapan her firma için genel olarak zorunlu değildir.
Ancak özellikle teknoloji, yazılım, veri işleme ve kurumsal hizmet sektörlerinde bazı uluslararası müşteriler tedarikçilerinden ISO 27001 belgesi talep edebilir.
Kuruluşların bilgi güvenliği riskleri yalnızca kendi çalışanları ve sistemleriyle sınırlı olmayabilir.
Bulut hizmetleri, yazılım sağlayıcıları, dış kaynak hizmetleri ve diğer tedarikçiler bilgi güvenliği açısından değerlendirilmesi gereken taraflar olabilir.
ISO 27001 kapsamında tedarikçi ilişkilerinin bilgi güvenliği açısından yönetilmesine yönelik kontroller oluşturulabilir.
ISO 27001 belgesi, kuruluşun ISO/IEC 27001:2022 Bilgi Güvenliği Yönetim Sistemi şartlarına uygunluğunun değerlendirilmesi sonucunda düzenlenen belgelendirmedir.
BGYS kapsamı belirlenir, bilgi varlıkları değerlendirilir, risk değerlendirmesi yapılır, risk işleme planlanır, gerekli kontroller uygulanır, sistem işletilir, iç denetim ve yönetimin gözden geçirmesi gerçekleştirilir ve ardından belgelendirme denetimi yapılır.
Fiyat kuruluşun çalışan sayısına, BGYS kapsamına, bilgi varlıklarına, lokasyonlarına, teknoloji altyapısına ve denetim kapsamına göre değişir. Firmanıza özel fiyat almak için bizimle iletişime geçebilirsiniz.
Belgelendirme süresi kuruluşun büyüklüğüne, BGYS kapsamına, mevcut sistemine ve denetim sürecine göre değişebilir.
Hayır. Kuruluş kendi kaynaklarıyla da BGYS oluşturabilir. Danışmanlık ihtiyacı kuruluşun mevcut yapısına ve bilgi güvenliği ihtiyaçlarına göre belirlenir.
Hayır. ISO 27001 bir Bilgi Güvenliği Yönetim Sistemi standardıdır. KVKK ise kişisel verilerin korunmasına ilişkin Türkiye'deki yasal düzenlemedir. ISO 27001 belgesi tek başına KVKK uyumluluğu anlamına gelmez.
Hayır. ISO 27001 daha geniş kapsamlı bir Bilgi Güvenliği Yönetim Sistemi yaklaşımıdır. Siber güvenlik, bilgi güvenliğinin önemli unsurlarından biridir.
ISO/IEC 27001:2022, 2013 versiyonunun yerine geçen güncel versiyondur. 2022 versiyonunda özellikle Ek A kontrollerinin yapısı ve kontrol sayısı yeniden düzenlenmiştir.
Firmanızın faaliyet alanını, çalışan sayısını, BGYS kapsamını ve belge ihtiyacınızı bize iletin.
ISO 27001:2022 Bilgi Güvenliği Yönetim Sistemi belgelendirme sürecinizi birlikte planlayalım.
???? ÜCRETSİZ ÖN DEĞERLENDİRME AL →
YZN Belgelendirme
ISO 27001 Belgelendirme ve Danışmanlık