ISO/IEC 27001:2022 ile 2013 Arasındaki Farklar | Yapay Zeka Okulum
ISO 27001bilgi güvenliğiBGYSPECB2022 revizyonu
ISO/IEC 27001:2022 ile 2013 Arasındaki Farklar
9 Ağustos 2026
ISO/IEC 27001'in güncel sürümü ISO/IEC 27001:2022. Bir önceki sürüm 2013 tarihliydi ve aradaki fark yalnız "birkaç madde güncellendi" değil — kontrol yapısı baştan kurgulandı. Belge sahibi kurumlar için de, sertifika almayı planlayan profesyoneller için de bilinmesi gereken farkları toparladık.
En görünür değişiklik: Ek A yeniden yapılandırıldı
2013 sürümünde Ek A'da 114 kontrol, 14 başlık altında toplanmıştı. 2022 sürümünde kontroller 93'e indi ve 4 tema altında yeniden gruplandı:
Tema
Kontrol sayısı
Organizasyonel
37
Kişiler
8
Fiziksel
14
Teknolojik
34
Kontrol sayısının azalması "gereklilik azaldı" anlamına gelmiyor. Birbirini tekrarlayan kontroller birleştirildi; kapsam daralmadı, düzen sadeleşti.
11 yeni kontrol geldi
2022 sürümüyle birlikte, 2013'te karşılığı olmayan 11 yeni kontrol eklendi. Bunlar son on yılda değişen tehdit ortamını yansıtıyor:
Tehdit istihbaratı
Bulut hizmetleri kullanımı için bilgi güvenliği
İş sürekliliği için BİT hazırlığı
Fiziksel güvenlik izleme
Yapılandırma yönetimi
Bilgi silme
Veri maskeleme
Veri sızıntısı önleme
İzleme faaliyetleri
Web filtreleme
Güvenli kodlama
Listeye bakınca eğilim net: bulut, veri sızıntısı ve izleme. 2013'te bunlar ya yoktu ya da başka kontrollerin içine dağılmıştı.
Öznitelikler (attributes) kavramı
2022 sürümünün getirdiği yapısal yeniliklerden biri, her kontrole öznitelik etiketleri atanabilmesi: kontrol türü, bilgi güvenliği özellikleri, siber güvenlik kavramları, operasyonel yetenekler, güvenlik alanları.
Bu, kontrolleri farklı bakış açılarıyla süzmeyi mümkün kılıyor — örneğin "önleyici kontroller" veya "gizlilikle ilgili kontroller" diye filtrelemek. Zorunlu bir gereklilik değil, ama raporlama ve iletişimi kolaylaştırıyor.
Ana metindeki değişiklikler
Madde 4–10 arasındaki ana gövde büyük ölçüde korundu; ISO'nun Uyumlaştırılmış Yapısı'na (Harmonized Structure) uyum için ifade düzeltmeleri yapıldı. Öne çıkanlar:
Madde 4.4 — süreçlerin ve etkileşimlerinin belirlenmesi vurgusu netleşti
Madde 6.2 — bilgi güvenliği hedeflerinin izlenmesi açıkça istendi
Madde 6.3 — değişikliklerin planlı biçimde yapılması yeni bir alt madde olarak eklendi
Madde 8.1 — operasyonel planlama ve kontrol ifadesi güçlendirildi
Yani sistemin iskeleti aynı kaldı; asıl yenilik Ek A tarafında.
Belgesi olan kurumlar ne yapmalı?
2013 belgesi olan kuruluşlar için geçiş süreci tanımlandı ve bu süreç artık tamamlandı — sertifikasyon dünyası 2022 sürümü üzerinden yürüyor. Belgenizi yenilerken 2022 gereklilikleriyle denetleneceksiniz.
Pratikte yapılması gerekenler:
Uygulanabilirlik Bildirgesi'ni (SoA) yeniden yazın — kontrol numaraları ve gruplandırma değişti
11 yeni kontrolü değerlendirin — uygulanabilir mi, değilse gerekçesi nedir
Risk değerlendirmesini gözden geçirin — özellikle bulut ve veri sızıntısı tarafında
Dokümantasyonu güncelleyin — politikalar, prosedürler, kayıtlar yeni yapıya göre
Eğitim tarafında ne değişti?
PECB'nin ISO/IEC 27001 programları güncel sürüm üzerinden yürütülüyor — sertifika adı da bunu yansıtıyor: PECB Certificate Holder in ISO/IEC 27001:2022 Foundation. PECB bu program sertifikasını ISO/IEC 17024 kapsamında verir; PECB bu standartta IAS ve UKAS tarafından akreditedir.
Eğitim almayı planlıyorsanız iki şeye dikkat edin:
Program :2022 sürümünü kapsıyor mu (eski broşür ve içerikler hâlâ dolaşımda)
Sertifikayı kim düzenliyor — eğitim kurumu mu, bağımsız belgelendirme kuruluşu mu
Sınav ve sertifika ücreti, bir ücretsiz sınav tekrarı ve ilk yıl aidatı eğitim bedeline dâhildir. Sınav Türkçe olarak da alınabilir.
Bilgi güvenliğinin yanına yapay zekâ yönetimini de eklemek isterseniz ISO/IEC 42001 nedir yazımıza bakabilirsiniz — iki standart, aynı yönetim sistemi mantığını paylaşır ve birlikte kurulabilir.
İkisini birlikte planlıyorsanız sıralama önemli: hangisinin önce geleceğini profil bazlı bir karar
tablosuyla ISO 27001 mi ISO 42001 mi yazısında
ele aldık.
Sıkça Sorulan Sorular
2013 belgemle denetime girebilir miyim?
Geçiş süreci tamamlandı; belgelendirme ve yenileme denetimleri ISO/IEC 27001:2022 üzerinden yürüyor. Belgenizi yenilerken 2022 gereklilikleriyle denetleneceksiniz.
Kontrol sayısı azaldığı için gereklilikler hafifledi mi?
Hayır. Kontroller 114'ten 93'e indi, ama bu birbirini tekrarlayan kontrollerin birleştirilmesinin sonucudur. Kapsam daralmadı; üstüne 11 yeni kontrol eklendi.
Yeni sürüm için sistemi sıfırdan kurmak gerekir mi?
Gerekmez. Madde 4–10 arasındaki ana gövde büyük ölçüde korundu. Asıl iş Ek A tarafındadır: Uygulanabilirlik Bildirgesi'nin yeniden yazılması, 11 yeni kontrolün değerlendirilmesi ve risk değerlendirmesinin özellikle bulut ile veri sızıntısı tarafında gözden geçirilmesi.
2022 sürümünde zorunlu dokümante bilgi neler?
Kapsam, bilgi güvenliği politikası ve hedefleri, risk değerlendirme ve işleme süreci ile sonuçları, Uygulanabilirlik Bildirgesi (SoA), risk işleme planı, yetkinlik kayıtları, izleme ve ölçme sonuçları, iç tetkik programı ve sonuçları, yönetimin gözden geçirmesi kayıtları, uygunsuzluk ve düzeltici faaliyet kayıtları. Tam liste ve denetim sırası ISO/IEC 27001 belgesi nasıl alınır yazısında. İç tetkik programını kimin yürütebileceği ve bunun için hangi eğitimin gerektiği ISO 27001 eğitim seviyeleri yazısında.
Standardın Türkçe metnini nereden edinebilirim?
ISO standartları teliflidir. Türkçe metin, standardın Türkiye uyarlaması olarak TSE üzerinden satın alınır; İngilizce özgün metin ISO'nun satış kanalından edinilir. İnternetteki "ücretsiz PDF" kopyaları yasal değildir ve genellikle eski sürümlerdir — denetime onlarla hazırlanmak risklidir.