BGYS.Online · Rehber
ISO 27001:2022 Belgelendirme Kontrol Listesi
ISO 27001:2022 standardına göre belgelendirmeye hazırlık için 13 adımlık pratik kontrol listesi — kapsamın tanımlanmasından Aşama 2 denetimini geçmeye kadar. Belgelendirme kuruluşuyla çalışmaya başlamadan önce boşluk analizi olarak kullanın.
Hızlı hazırlık değerlendirmesi
Aşağıdakilerin tamamına "evet, kanıtıyla birlikte" diyemiyorsanız Aşama 2 denetimine henüz hazır değilsiniz:
- BGYS kapsam beyanımız onaylı ve güncel
- Kapsamdaki her varlığın bir sahibi ve GBE sınıflandırması var
- Kabul edilemez her risk için onaylı işleme planı ve artık risk onayı var
- Uygulanabilirlik Bildirgemiz 93 Ek-A kontrolünün tamamını gerekçelendiriyor
- BGYS'nin tamamını kapsayan bağımsız bir iç tetkik tamamlandı
- Tüm uygunsuzlukların doğrulanmış düzeltici faaliyetleri var
- Son 12 ayda yönetimin gözden geçirmesi yapıldı ve tutanaklandı
13 adımda ISO 27001 belgelendirme kontrol listesi
1.Kapsamı ve bağlamı tanımlayın (Madde 4)
BGYS sınırlarınızı belgeleyin: kapsamdaki lokasyonlar, iş birimleri, sistemler ve üçüncü taraflar.
- Kapsam dahilindekileri ve hariç tutulanları net biçimde belirten bir BGYS kapsam beyanı yazın
- Bilgi güvenliğini etkileyen iç ve dış hususları belirleyin
- İlgili tarafları ve beklentilerini listeleyin (müşteriler, düzenleyiciler, çalışanlar)
2.Üst yönetim taahhüdünü sağlayın (Madde 5)
ISO 27001:2022, üst yönetimin gösterilebilir katılımını ve tanımlı sorumluluk atamalarını zorunlu kılar.
- Üst yönetim tarafından imzalanmış bir bilgi güvenliği politikası onaylayın
- Bir BGYS sahibi atayın ve güvenlik rolleri için RACI tanımlayın
- Programa bütçe, araç ve insan kaynağı ayırın
3.Varlık ve süreç envanterini oluşturun
Tanımlamadığınız varlıklar için risk değerlendiremezsiniz. Gizlilik, bütünlük ve erişilebilirliğe göre sınıflandırın.
- Bilgi varlıkları, sistemler, tedarikçiler ve veri akışlarını envantere alın
- Her varlık ve sürece bir sahip atayın
- GBE (CIA) sınıflandırma şemasını tutarlı biçimde uygulayın
4.Risk değerlendirmesini yürütün (Madde 6.1.2)
Tekrarlanabilir bir metodoloji kullanın — genellikle 5x5 olasılık × etki matrisi — ve sonuçları risk envanterine kaydedin.
- Risk değerlendirme metodolojisini belgeleyip onaylatın
- Varlık bazında tehdit, zafiyet ve mevcut kontrolleri belirleyin
- Doğal riski puanlayın ve risk kabul kriterlerinizi tanımlayın
5.Risk işleme planını hazırlayın
Kabul edilemez her risk için bir karar gerekir: azalt, devret, kaçın veya kabul et — sorumlu ve termin tarihiyle birlikte.
- Her risk için işleme seçeneğini ve kontrolleri belirleyin
- İşleme sonrası artık riski kaydedin
- Artık riskin kabulü için risk sahibinden onay alın
6.Uygulanabilirlik Bildirgesini (SoA) tamamlayın
SoA, ISO 27001:2022'nin dört temada (organizasyonel, insan, fiziksel, teknolojik) toplam 93 Ek-A kontrolünü kapsar.
- Her Ek-A kontrolünü uygulanabilir veya uygulanamaz olarak işaretleyin
- Her dahil etme ve hariç tutma kararını yazılı olarak gerekçelendirin
- Mevcut uygulama durumunu ve kanıt bağlantılarını kaydedin
7.Zorunlu dokümantasyonu yazın ve onaylatın
Denetçiler; sürüm geçmişi, onaylayan ve gözden geçirme tarihi bulunan kontrollü dokümanlar bekler.
- Politika, prosedür, talimat, plan ve formları doküman kontrolü altına alın
- Erişim kontrolü, olay müdahalesi, yedekleme, tedarikçi ve iş sürekliliği prosedürleri
- Resmî onay akışı ve personelin okudum-anladım kayıtları
8.Kontrolleri uygulayın ve kanıt toplayın
Belgelendirme kanıta dayanır: ekran görüntüleri, kayıtlar, loglar, toplantı tutanakları ve imzalı belgeler.
- Kayıt üretecek kadar süre kontrolleri işletin (tipik olarak 2–3 ay)
- Kanıtları destekledikleri kontrolle ilişkilendirerek merkezî olarak saklayın
- Kontrol uygulama durumunu ve boşlukları takip edin
9.Farkındalık ve eğitim verin (Madde 7)
Yetkinlik ve farkındalık, kapsamdaki tüm personel için planlanmalı, verilmeli ve kanıtlanmalıdır.
- Katılım kayıtlarıyla birlikte güvenlik farkındalık eğitimleri düzenleyin
- Oltalama (phishing) simülasyonları yapın ve sonuçları izleyin
- Güvenlik açısından kritik roller için yetkinlik kayıtları tutun
10.İç tetkik gerçekleştirin (Madde 9.2)
Belgelendirme denetiminden önce BGYS'nin tamamını kapsayan bağımsız bir iç tetkik zorunludur.
- Tüm maddeleri ve uygulanabilir kontrolleri kapsayan bir iç tetkik programı onaylayın
- Bulguları uygunsuzluk, gözlem veya iyileştirme fırsatı olarak kaydedin
- Tetkikçinin denetlediği alandan bağımsız olmasını sağlayın
11.Bulguları düzeltici faaliyetlerle kapatın (Madde 10)
Her uygunsuzluk için kök neden analizi, düzeltici faaliyet ve etkinlik doğrulaması gerekir.
- DİF (CAPA) kayıtlarını sorumlu ve hedef tarihle birlikte açın
- Yalnızca belirtiyi değil, kök nedeni giderin
- Bulguyu kapatmadan önce etkinliği doğrulayın
12.Yönetimin gözden geçirmesini yapın (Madde 9.3)
Üst yönetim, tanımlı girdilere göre BGYS performansını gözden geçirir; kararları ve aksiyonları kayıt altına alır.
- Tetkik sonuçları, risk durumu, hedefler, olaylar ve iyileştirme fırsatlarını ele alın
- Kararları, kaynak ihtiyaçlarını ve aksiyon sorumlularını tutanağa geçirin
- Gözden geçirmeleri planlı aralıklarla, en az yılda bir yapın
13.Aşama 1 ve Aşama 2 denetimlerini geçin
Akredite bir belgelendirme kuruluşu önce dokümantasyonunuzu (Aşama 1), ardından işleyen BGYS'yi (Aşama 2) denetler.
- Aşama 1: kapsam, SoA, politikalar, risk değerlendirme ve iç tetkik hazırlığı
- Aşama 2: kontrollerin pratikte etkin çalıştığına dair kanıtlar
- 1. ve 2. yıl gözetim denetimlerini, 3. yıl yeniden belgelendirmeyi planlayın
Sıkça sorulan sorular
ISO 27001 belgelendirmesi ne kadar sürer?
Çoğu kuruluş için 3 ila 9 ay sürer; kapsam, mevcut olgunluk ve kanıtların ne kadar hızlı üretilebildiğine bağlıdır. Kontrollerin Aşama 2 denetiminden önce genellikle en az iki-üç ay işletilmiş olması beklenir.
ISO 27001:2022 ile ne değişti?
ISO 27001:2022, Ek-A yapısını 14 alandaki 114 kontrolden dört temada (organizasyonel, insan, fiziksel, teknolojik) 93 kontrole dönüştürdü ve tehdit istihbaratı, bulut hizmetleri güvenliği, veri sızıntısı önleme gibi 11 yeni kontrol getirdi.
ISO 27001 için hangi dokümanlar zorunludur?
Kapsam, bilgi güvenliği politikası, risk değerlendirme ve işleme metodolojisi, Uygulanabilirlik Bildirgesi (SoA), risk işleme planı, hedefler, yetkinlik kayıtları, operasyonel planlama kanıtları, izleme sonuçları, iç tetkik programı ve sonuçları, yönetimin gözden geçirmesi tutanakları ile uygunsuzluk/düzeltici faaliyet kayıtları.
Bu kontrol listesini tek platformda yürütün
BGYS.Online; kapsam, riskler, Ek-A kontrolleri, Uygulanabilirlik Bildirgesi, politikalar, iç tetkikler, bulgular, DİF ve kanıtları takip eder — böylece yukarıdaki her madde elektronik tablo yerine canlı bir duruma sahip olur.
BGYS çalışma alanınıza giriş yapın