ISO/IEC 27001:2022 danışmanlığı

ISO 27001 hazırlığını karmaşadan çıkarın.

Kapsamınızı netleştirin, gerçek risklerinizi görün ve belgelendirme denetimine güvenle hazırlanın. Amaç yalnızca doküman üretmek değil; kurumunuzda çalışan ve sürdürülebilen bir bilgi güvenliği yönetim sistemi kurmaktır.

30+ yılteknoloji, mühendislik ve iş deneyimi
Baş denetçi bakışıstandardı gerçek risk ve iş sürekliliğiyle buluşturan yaklaşım
IT + yönetim sistemiteknik kontrolleri süreç ve yönetim hedefleriyle birlikte değerlendirme
Tanıdık geliyor mu?

Belirsizlik,
yükü büyütür.

ISO 27001 çoğu kurum için standardın kendisinden önce kapsam, sorumluluk ve nereden başlanacağı belirsiz olduğu için zor görünür.

01

Denetim tarihi yaklaşıyor ama hazırlık seviyeniz net değil mi?

Eksiklerin önceliği ve gerçek etkisi görünmediğinde ekip yanlış işlere zaman harcar.

02

ISO 27001:2022 kapsamı ve dokümantasyonu karmaşık mı geliyor?

Hazır şablonlar çoğaldıkça sistem sadeleşmek yerine kurumdan kopabilir.

03

Müşteriniz belge istiyor fakat nereden başlayacağınızı bilmiyor musunuz?

Doğru kapsam belirlenmeden başlayan çalışmalar maliyet ve süreyi gereksiz büyütür.

04

Teknik kontroller ile yönetim sistemi birbirinden kopuk mu?

Firewall, yedekleme veya sızma testi tek başına yeterli değildir; risk ve süreçlerle bağ kurulmalıdır.

Yaklaşım

Belge üretmek değil,
çalışan sistem kurmak.

Çözüm; kurumun büyüklüğüne, risklerine, sektörüne ve mevcut IT yetkinliğine göre tasarlanır. Gereksiz araç, gereksiz doküman ve sürdürülemeyecek süreç oluşturulmaz.

Yönetimin görmek istediği

Risk, maliyet, sorumluluk ve iş sürekliliği aynı karar çerçevesinde ele alınır.

  • Net kapsam ve sorumluluklar
  • Önceliklendirilmiş risk haritası
  • Ölçülebilir aksiyon planı
  • Yönetim için anlaşılır raporlama

Teknik ekibin ihtiyaç duyduğu

Standardın maddeleri, sahada uygulanabilir teknik ve operasyonel kontrollere çevrilir.

  • Mevcut altyapıyla uyumlu kontroller
  • Gerçekçi iş yükü ve zamanlama
  • Sade, kuruma özel dokümantasyon
  • Denetim öncesi açıkların kapatılması
Şeffaf süreç

Beş adımda
denetime hazırlık.

Her adımın amacı, çıktısı ve sorumlusu baştan görünür hâle gelir. Böylece ekip ne yapacağını ve neden yaptığını bilir.

01

Mevcut durum analizi

Kapsam, süreçler, altyapı ve dokümantasyon birlikte incelenir; boşluklar belirlenir.

02

Kapsam ve risk

Bilgi varlıkları, taraflar, bağımlılıklar ve riskler kuruma özel biçimde haritalanır.

03

Süreç ve dokümantasyon

Politika ve prosedürler hazır şablonla değil, kurumun gerçek çalışma biçimine göre oluşturulur.

04

Uygulama ve farkındalık

Kontroller hayata geçirilir; ekiplerin rolüne uygun farkındalık çalışmaları yürütülür.

05

İç denetim ve hazırlık

Bulgular kapatılır, yönetimin gözden geçirmesi tamamlanır ve belgelendirme öncesi hazırlık doğrulanır.

Danışmanlık kapsamı

Yönetim sistemi ile
teknik gerçeklik birlikte.

Kontroller yalnızca madde karşılığı olarak değil; kurumun ağı, kimlik yapısı, yedeklemesi, tedarikçileri ve operasyonları içindeki gerçek karşılığıyla değerlendirilir.

Yönetim sistemi çalışmaları

  • Kapsam, bağlam ve ilgili taraf analizi
  • Varlık envanteri ve risk değerlendirmesi
  • Uygulanabilirlik Bildirgesi desteği
  • Politika, prosedür ve kayıt yapısı
  • İç denetim ve yönetimin gözden geçirmesi
  • Düzeltici faaliyet ve belgelendirme hazırlığı

Teknik kontrol değerlendirmesi

Teknik ekip ve tedarikçilerle aynı dili konuşarak kontrollerin varlığı kadar etkinliği de sorgulanır.

NACFirewallPAMActive DirectoryYedeklemeSızma testiAçıklık yönetimiLoglamaTehdit istihbaratıİş sürekliliği
Hızlı hazırlık kontrolü

Kurumunuz bugün
nerede duruyor?

Aşağıdaki başlıklardan birkaçına net yanıt veremiyorsanız, mevcut durum analizi doğru başlangıç noktasıdır.

BGYS kapsamı ve kapsam dışı alanlar açıkça tanımlı mı?

Bilgi varlıklarının güncel sahibi ve sınıfı belli mi?

Risk değerlendirmesi gerçek iş etkisini gösteriyor mu?

Uygulanabilirlik Bildirgesi seçilen kontrollerle tutarlı mı?

Erişim yetkileri düzenli olarak gözden geçiriliyor mu?

Yedeklerin geri dönüşü düzenli olarak test ediliyor mu?

Tedarikçi riskleri sözleşme ve performansla izleniyor mu?

İç denetim bulguları kanıtlarla kapatılıyor mu?

ISO 27001 Baş Denetçisi İsmail İnci
Neden İsmail İnci?

“Bir sistem ancak sahada sonuç üretiyorsa değerlidir.”

30 yılı aşan teknoloji, mühendislik ve iş deneyimi; baş denetçi bakışıyla birleştiğinde ISO 27001 yalnızca dokümantasyon çalışması olmaktan çıkar. Teknik altyapı, süreçler, insanlar, tedarikçiler ve yönetim hedefleri aynı bütün içinde değerlendirilir.

Danışmanlık; ihtiyacın beş katı yatırım önermek yerine bugünü çözen, yarına hazırlanabilen ve kurumun sürdürebileceği dengeli çözümlere odaklanır.

Sistem bakışıRisk, süreç, insan ve teknolojiyi birlikte görür.
Teknik–ticari köprüTeknik gereksinimi karar ve değer diline çevirir.
Sahada sonuçRaporla değil, uygulama ve kanıtla ilerler.
Sık sorulan sorular

Başlamadan önce
bilmeniz gerekenler.

ISO 27001:2022 sertifikasını alma süreci nasıl yönetiliyor?

Çalışma, kurumunuzu belgelendirme denetimine hazır hâle getirmek ve başarı olasılığını en üst düzeye çıkarmak için uçtan uca yürütülür. Kapsam, riskler, dokümantasyon, teknik kontroller, iç denetim ve bulgu kapatma süreçleri birlikte tamamlanır. Nihai karar bağımsız belgelendirme kuruluşuna ait olmakla birlikte hedef, denetime güçlü kanıtlarla girerek belgeyi almaktır.

ISO 27001 hazırlığı ne kadar sürer?

Süre; kapsam, kurum büyüklüğü, mevcut olgunluk ve ayrılabilecek kaynaklara göre değişir. Mevcut durum analizinden sonra gerçekçi bir yol haritası oluşturulur.

Çalışma yalnızca dokümantasyon mu içerir?

Hayır. Dokümantasyon; riskler, teknik kontroller, operasyonlar, farkındalık, iç denetim ve yönetim süreçleriyle birlikte ele alınır.

Mevcut IT ekibimizle birlikte çalışabilir misiniz?

Evet. Amaç ekibin yerine geçmek değil; yönetim sistemi gereksinimleri ile teknik uygulamalar arasında ortak ve uygulanabilir bir çalışma modeli kurmaktır.

Doğru başlangıç noktası

ISO 27001 yol haritanızı netleştirelim.

20 dakikalık ön görüşmede mevcut ihtiyacı, olası kapsamı ve ilk atılması gereken adımı birlikte değerlendirelim.