ISO/IEC 27001 Belgesi Nasıl Alınır? Denetim Süreci, Zorunlu Dokümanlar ve Maliyet | Yapay Zeka Okulum
ISO 27001BGYSBelgelendirmeDenetimPECBBilgi Güvenliği
ISO/IEC 27001 Belgesi Nasıl Alınır? Denetim Süreci, Zorunlu Dokümanlar ve Maliyet
10 Ağustos 2026
ISO/IEC 27001 belgesi almak isteyen kurumların ilk karşılaştığı sorun, aynı isimle anılan iki farklı belgenin karıştırılmasıdır. "Sertifika nasıl alınır" diye arayanların bir kısmı kurumunu belgelendirmek, bir kısmı ise kendi mesleki yetkinliğini belgelemek istiyor. Süreçleri, maliyetleri ve belgeyi veren taraf tamamen farklıdır.
Önce ayrım: kurum belgesi mi, kişi sertifikası mı?
Kurum belgelendirmesi
Kişi sertifikasyonu
Konusu
Kuruluşun bilgi güvenliği yönetim sistemi (BGYS)
Bir profesyonelin yetkinliği
Veren
Akredite belgelendirme kuruluşu
ISO/IEC 17024 akrediteli sertifikasyon kuruluşu (ör. PECB)
Süreci
Aşama 1 ve Aşama 2 tetkik, yıllık gözetim
Eğitim + sınav + deneyim beyanı ile başvuru
Geçerliliği
Üç yıllık döngü, yeniden belgelendirme ile sürer
PECB'de üç yıl, yıllık aidat ve yenileme ile sürer
Sonucu
Kuruluş adına belge
Kişi adına sertifika
Kişisel sertifikanız kurumunuzu belgelendirmiş saymaz; kurumun belgesi de çalışanlarına kişisel yetkinlik kazandırmaz. İkisi birbirini destekler ama birbirinin yerine geçmez.
Belgeyi kim verir?
Kurum belgesini yalnız akredite bir belgelendirme kuruluşu verebilir. Akreditasyon, o kuruluşun belge verme yetkinliğinin bağımsız bir akreditasyon kurumu tarafından denetlendiği anlamına gelir; Türkiye'de bu görev TÜRKAK'ta, uluslararası tarafta IAF üyesi akreditasyon kurumlarındadır.
Burada dikkat edilecek bir nokta var: eğitim veren kuruluş, kurum belgesi vermez. Eğitim kurumları yetkinlik eğitimi sunar; bazıları eğitim sonunda kendi adına "katılım" veya "başarı" belgesi düzenler. Bu belge bir akreditasyona dayanmıyorsa, ne kurumunuzu belgelendirir ne de uluslararası tanınırlığı olur. Teklif alırken sorulacak soru nettir: belgeyi hangi kuruluş düzenliyor ve hangi akreditasyonla?
Belgelendirme süreci nasıl işliyor?
Süreç iki aşamalı tetkikle yürür ve belge alındıktan sonra da bitmez:
Hazırlık — kapsamın belirlenmesi, risk değerlendirmesi, politika ve prosedürlerin kurulması, kontrollerin uygulanması, iç tetkik ve yönetimin gözden geçirmesi.
Aşama 1 tetkik — denetçi burada sistemin etkinliğini değil, standardın gerekliliklerini karşılayacak biçimde inceler. Dokümantasyon, kapsam ve hazırlık düzeyi değerlendirilir; eksikler Aşama 2'den önce kapatılır.
kurulmuş olup olmadığını
Aşama 2 tetkik — yerinde yapılan ve sistemin gerçekten işlediğini kanıt üzerinden gösteren tetkiktir. Kayıtlar, uygulamalar ve çalışanlarla görüşmeler üzerinden tüm gereklilikler denetlenir.
Belgelendirme kararı — uygunsuzluklar kapatıldıktan sonra belge düzenlenir.
Gözetim tetkiki — genellikle yılda bir kez (kuruluşun ihtiyacına göre bazen daha sık) yapılır; sistemin sürdürüldüğü doğrulanır.
Yeniden belgelendirme — üçüncü yılın sonunda döngü yenilenir.
Bu takvimi bilmek bütçe planlaması için önemlidir: belgelendirme tek seferlik bir gider değil, üç yıllık bir taahhüttür.
Zorunlu dokümante bilgi neler?
ISO/IEC 27001 belirli kayıtları açıkça ister. Denetime girerken hazır olması beklenenler:
BGYS kapsamı — hangi birimler, süreçler, varlıklar ve lokasyonlar dâhil
Bilgi güvenliği politikası ve güvenlik hedefleri
Risk değerlendirme ve risk işleme süreci ile bunların sonuçları
Uygulanabilirlik Bildirgesi (SoA) — hangi kontroller uygulanıyor, uygulanmayanların gerekçesi ne
Risk işleme planı ve risk sahiplerinin onayı
Yetkinlik kayıtları — eğitim, farkındalık, görev tanımları
İzleme ve ölçme sonuçları
İç tetkik programı ve tetkik sonuçları
Yönetimin gözden geçirmesi kayıtları
Uygunsuzluk ve düzeltici faaliyet kayıtları
Bu listede en çok hata yapılan kalem SoA'dır. Kontrol listesi kopyalanıp geçilen bir form değildir; her kontrolün uygulanma veya uygulanmama gerekçesi kurumun kendi risk değerlendirmesine bağlanmak zorundadır. 2022 sürümünde kontrol yapısı değiştiği için eski SoA'ların yeniden yazılması gerekir — ayrıntısı 2022 ile 2013 arasındaki farklar yazımızda.
Maliyeti ne belirliyor?
Tek bir fiyat söylemek mümkün değil, çünkü toplam maliyet birbirinden bağımsız kalemlerden oluşur:
Belgelendirme kuruluşu ücreti — kapsamın büyüklüğü, çalışan sayısı, lokasyon sayısı ve tetkik gün sayısına göre belirlenir.
Hazırlık/danışmanlık — sistemi kurma işini içeriden mi yapıyorsunuz, dışarıdan destek mi alıyorsunuz.
İç kaynak — süreç sahiplerinin ve BGYS sorumlusunun harcadığı zaman; genelde en çok küçümsenen kalem budur.
Eğitim — BGYS sorumlusu, iç tetkikçiler ve farkındalık eğitimleri.
Teknik ve idari yatırımlar — risk değerlendirmesinin gerektirdiği kontroller (günlük kaydı, yedekleme, erişim yönetimi, sınıflandırma vb.).
Üstüne üç yıllık döngünün gözetim tetkiki giderleri eklenir. Bu yüzden "ISO 27001 kaç para" sorusunun dürüst cevabı, kapsam netleşmeden verilemez; kapsamı daraltmak da genişletmek de maliyeti doğrudan değiştirir.
Standardın Türkçe metni nereden alınır?
ISO standartları telifli yayınlardır; internette dolaşan "ücretsiz PDF" kopyaları yasal değildir ve çoğu eski sürümdür. Türkçe metin, standardın Türkiye uyarlaması olarak TSE üzerinden satın alınır; İngilizce özgün metin ISO'nun kendi satış kanalından edinilir. Denetime hazırlanıyorsanız güncel sürümün resmî metniyle çalışmak pazarlık konusu değildir.
Nereden başlamalı?
Sıra genellikle şudur: kapsamı belirle, mevcut durumu standarda göre boşluk analizinden geçir, riskleri değerlendir, eksik kontrolleri uygula, iç tetkiki yap, sonra belgelendirme kuruluşuna başvur.
Bu işi yürütecek kişinin yetkinliği süreci en çok hızlandıran unsurdur. Sistemi kuracaksanız Lead Implementer, denetleyeceksiniz Lead Auditor programı doğru adrestir:
Sertifikasyonun kişi tarafındaki adımları — sınav, süre, ücret ve başvuru — PECB sertifikası nasıl alınır yazısında. Yapay zekâ sistemlerini de yönetiyorsanız sıralamayı ISO 27001 mi ISO 42001 mi karşılaştırmasıyla kurun.
Sıkça Sorulan Sorular
ISO/IEC 27001 belgesi kaç yıl geçerli?
Belgelendirme üç yıllık bir döngü üzerinden yürür. Belge alındıktan sonra genellikle yılda bir gözetim tetkiki yapılır ve üçüncü yılın sonunda yeniden belgelendirme tetkikiyle döngü yenilenir. Gözetim tetkiklerinin aksatılması belgenin askıya alınmasına yol açabilir.
ISO/IEC 27001 belgesi almak zorunlu mu?
Standardın kendisi gönüllüdür; genel bir yasal zorunluluk değildir. Ancak kamu ihalelerinde, kurumsal tedarikçi değerlendirmelerinde ve sözleşme şartlarında sıkça istenir. Kişisel veri işleyen kurumlar için ayrıca KVKK yükümlülükleri sürer — belge bu yükümlülüklerin yerine geçmez, onları yönetilebilir ve kanıtlanabilir kılar.
Belgeyi eğitim aldığım kurum verebilir mi?
Kurum belgesini yalnız akredite belgelendirme kuruluşları verir; eğitim kuruluşları vermez. Eğitim kurumunun düzenlediği katılım veya başarı belgesi, kurumsal belgelendirme yerine geçmez. Kişi sertifikasyonunda da sertifikayı ISO/IEC 17024 akreditasyonuna sahip sertifikasyon kuruluşu düzenler — eğitim sağlayıcısı değil.
İç tetkikçi eğitimi ile baş denetçi eğitimi arasındaki fark nedir?
İç tetkikçi eğitimi, kurumun kendi sistemini içeriden denetleyecek kişileri yetiştirir ve standardın istediği iç tetkik gerekliliğini karşılamaya yöneliktir. Baş denetçi (Lead Auditor) programı ise üçüncü taraf denetimlerini yönetebilecek yetkinliği hedefler; kapsamı, süresi ve sertifikasyon şartları daha ağırdır. Kurum içi ihtiyaç için iç tetkikçi yeterliyken, denetim mesleğine yönelenler için Lead Auditor gerekir.