Maslak Mahallesi Ahi Evran Cad. Olive Plaza 11/2 Maslak Sarıyer / İSTANBUL info@loratech.com.tr
+90 552 653 09 03

Bilgi varlıklarının korunmasını; gizlilik, bütünlük ve erişilebilirliğin güvence altına alınmasını sağlayan uluslararası bilgi güvenliği yönetim sistemi standardı.

ISO/IEC 27001, kuruluşların bilgi varlıklarını korumak, bilgi güvenliği risklerini etkin şekilde yönetmek ve gizlilik, bütünlük ile erişilebilirliği sağlamak amacıyla oluşturulmuş uluslararası bir Bilgi Güvenliği Yönetim Sistemi (BGYS) standardıdır.

Kuruluşa Sağladığı Faydalar

  • Bilgi varlıklarının sistematik olarak belirlenmesini ve korunmasını sağlar.
  • Bilgi güvenliği risklerinin değerlendirilmesini ve etkin şekilde yönetilmesini destekler.
  • Kurumsal bilgi güvenliği kültürünün gelişmesine katkıda bulunur.
  • Bilgi güvenliği süreçlerinin standartlaştırılmasını sağlar.
  • İş sürekliliğini destekleyerek kritik faaliyetlerin kesintisiz yürütülmesine yardımcı olur.
  • Bilgi güvenliği olaylarının etkisini azaltır.
  • Yönetimin bilgi güvenliği performansını izlemesini kolaylaştırır.

Bilgi Güvenliği Açısından Sağladığı Faydalar

  • Bilginin gizliliğini (Confidentiality) korur.
  • Bilginin bütünlüğünü (Integrity) sağlar.
  • Bilginin erişilebilirliğini (Availability) güvence altına alır.
  • Yetkisiz erişim, veri kaybı ve veri sızıntısı risklerini azaltır.
  • Siber saldırılara karşı hazırlık seviyesini artırır.
  • Güvenlik açıklarının sistematik olarak yönetilmesini sağlar.
  • Bilgi güvenliği olaylarına etkin müdahale edilmesini destekler.

Yasal Uyum Açısından Sağladığı Faydalar

  • Bilgi güvenliği ile ilgili ulusal ve uluslararası yasal düzenlemelere uyumu kolaylaştırır.
  • Kişisel verilerin korunmasına yönelik yükümlülüklerin yönetilmesini destekler.
  • Sözleşmesel bilgi güvenliği şartlarının yerine getirilmesine yardımcı olur.
  • Denetim süreçlerinde güvenilir kayıt ve kanıt sunulmasını sağlar.
  • Mevzuata aykırılık nedeniyle oluşabilecek yaptırım risklerini azaltır.

Ticari ve Rekabet Açısından Sağladığı Faydalar

  • Müşteri ve iş ortaklarının güvenini artırır.
  • Kuruluşun güvenilirliğini ve itibarını güçlendirir.
  • Yeni iş fırsatları ve uluslararası pazarlara erişimi kolaylaştırır.
  • Bilgi güvenliği şartı aranan ihalelerde ve projelerde rekabet avantajı sağlar.
  • Tedarik zincirinde güvenilir bir iş ortağı olarak tercih edilmesine katkıda bulunur.

Çalışanlara Sağladığı Faydalar

  • Bilgi güvenliği farkındalığını artırır.
  • Çalışanların bilgi güvenliği konusundaki sorumluluklarını netleştirir.
  • Güvenli bilgi işleme alışkanlıklarının gelişmesini sağlar.
  • Sosyal mühendislik ve kimlik avı (phishing) gibi tehditlere karşı bilinç oluşturur.

Sürekli İyileştirme ve Risk Yönetimi Açısından Sağladığı Faydalar

  • Risk temelli düşünme yaklaşımını benimsetir.
  • Bilgi güvenliği performansının düzenli olarak izlenmesini sağlar.
  • İç denetim ve yönetimin gözden geçirmesi süreçlerini destekler.
  • Uygunsuzlukların ve bilgi güvenliği olaylarının analiz edilerek tekrarının önlenmesine katkıda bulunur.
  • Sürekli iyileştirme kültürünü geliştirir.

ISO/IEC 27001 Kimler İçin Zorunludur?

Türkiye'de ISO/IEC 27001 belgesini tüm kuruluşlar için zorunlu kılan genel bir kanun veya yönetmelik bulunmamaktadır. Ancak bazı mevzuatlar ve düzenlemeler belirli kurum ve sektörlerde bilgi güvenliği yönetim sistemi kurulmasını zorunlu veya fiilen zorunlu hale getirmektedir. Başlıca düzenlemeler şunlardır:

1. Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Tedbirleri Genelgesi (2019/12)

  • 6 Temmuz 2019 tarihli Resmî Gazete'de yayımlanmıştır.
  • Kamu kurumları ile kritik altyapı hizmeti sunan kuruluşlar için bilgi ve iletişim güvenliği tedbirlerinin uygulanmasını zorunlu hale getirmiştir.
  • Uygulamada Bilgi ve İletişim Güvenliği Rehberi, ISO/IEC 27001 ile büyük ölçüde uyumludur ve kurumların BGYS kurmasını beklemektedir.

2. Bilgi ve İletişim Güvenliği Rehberi

  • Cumhurbaşkanlığı Dijital Dönüşüm Ofisi tarafından hazırlanmış, günümüzde ise Siber Güvenlik Başkanlığı tarafından yayımlanmaktadır.
  • Kamu kurumları ve kritik altyapı işletmecileri için zorunlu denetim kriterlerini içerir.
  • Rehberde ISO/IEC 27001 kontrolleri ile eşleştirme tabloları da bulunmaktadır.

3. 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK)

  • KVKK, ISO 27001 belgesini zorunlu tutmaz.
  • Ancak veri sorumlularının "uygun teknik ve idari tedbirleri" almasını zorunlu kılar.
  • ISO/IEC 27001, bu yükümlülüğün yerine getirilmesinde en yaygın kabul gören yönetim sistemi olarak kullanılmaktadır.

4. Elektronik Haberleşme Sektöründe Şebeke ve Bilgi Güvenliği Yönetmeliği

BTK tarafından yayımlanan bu yönetmelik; elektronik haberleşme işletmecilerine, internet servis sağlayıcılarına, mobil operatörlere ve altyapı işletmecilerine bilgi güvenliği yönetimi konusunda çeşitli yükümlülükler getirmektedir. ISO 27001 doğrudan zorunlu tutulmasa da uygulamada yaygın olarak istenmektedir.

5. BDDK Düzenlemeleri

Bankalar, elektronik para kuruluşları, ödeme kuruluşları ve finansal kuruluşlar için yayımlanan bilgi sistemleri düzenlemeleri; bilgi güvenliği, siber güvenlik, risk yönetimi, erişim kontrolü ve iş sürekliliği konularında ISO 27001 ile büyük ölçüde uyumlu yönetim sistemleri kurulmasını gerektirir. Birçok finans kuruluşu bu nedenle ISO 27001 belgesine sahiptir.

6. SPK Düzenlemeleri

Sermaye piyasası kurumları ve kripto varlık hizmet sağlayıcıları için bilgi sistemleri ve siber güvenliğe ilişkin düzenlemeler bulunmaktadır. ISO 27001 doğrudan zorunlu olmasa da uyum açısından önemli bir referans standardıdır.

7. Savunma Sanayii ve Kamu İhaleleri

Milli Savunma Bakanlığı, Savunma Sanayii Başkanlığı ve birçok kamu kurumu; bilgi sistemleri projelerinde, yazılım geliştirme ihalelerinde ve veri merkezi hizmetlerinde teknik şartname kapsamında ISO/IEC 27001 belgesini yeterlilik şartı olarak isteyebilmektedir.

Fiilen Zorunlu Olduğu Alanlar

  • Kamu kurumları (Bilgi ve İletişim Güvenliği Rehberi kapsamında)
  • Kritik altyapı işletmecileri
  • Bankalar ve finans kuruluşları
  • Elektronik haberleşme işletmecileri
  • Savunma sanayii yüklenicileri
  • Kamu ihalelerine katılan birçok BT ve yazılım firması
  • Büyük ölçekli kurumsal müşterilere hizmet veren teknoloji şirketleri

Bu nedenle ISO/IEC 27001, birçok sektörde yasal zorunluluktan ziyade mevzuat, düzenleyici otorite kararları, kamu ihale şartları ve müşteri sözleşmeleri nedeniyle fiilen zorunlu olarak uygulanmaktadır.

Diğer Yönetim Sistemleri ile Entegrasyon

ISO/IEC 27001, Annex SL (Harmonized Structure) yapısı sayesinde aşağıdaki yönetim sistemleriyle kolayca entegre edilebilir:

  • ISO 9001 – Kalite Yönetim Sistemi
  • ISO 14001 – Çevre Yönetim Sistemi
  • ISO 45001 – İş Sağlığı ve Güvenliği Yönetim Sistemi
  • ISO 22301 – İş Sürekliliği Yönetim Sistemi
  • ISO/IEC 20000-1 – Bilgi Teknolojileri Hizmet Yönetim Sistemi

Özet

ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi; kuruluşların bilgi varlıklarını korumasını, bilgi güvenliği risklerini etkin şekilde yönetmesini ve bilgi güvenliğinin temel unsurları olan gizlilik, bütünlük ve erişilebilirliği sağlamasını amaçlayan uluslararası bir yönetim sistemi standardıdır. Etkin uygulanması; veri ihlali risklerinin azaltılmasına, yasal yükümlülüklere uyumun güçlendirilmesine, müşteri güveninin artırılmasına ve kuruluşun dijital ortamda sürdürülebilir ve güvenilir bir şekilde faaliyet göstermesine önemli katkılar sağlar.

Geri dön Bilgi Güvenliği ve BT Yönetim Sistemleri

Bu hizmete başvurun

Belgelendirme sürecinize bugün başlayın.

Hemen Başvur
Bize Ulaşın

+90 552 653 09 03

info@loratech.com.tr

Belgelendirmeye hazır mısınız?

Hemen online başvuru yapın, uzmanlarımız size yardımcı olsun.