ISO 27001 Eğitim Seviyeleri: Farkındalık, İç Tetkikçi, Baş Denetçi — Hangisi Kime? | Yapay Zeka Okulum
ISO 27001baş denetçiiç tetkikçibilgi güvenliğiBGYSPECBeğitim
ISO 27001 Eğitim Seviyeleri: Farkındalık, İç Tetkikçi, Baş Denetçi — Hangisi Kime?
12 Ağustos 2026
"ISO 27001 eğitimi alacağız" cümlesi, kurum içinde neredeyse her zaman en az iki farklı şeyi kastediyor. Biri tüm çalışanların bilgi güvenliği farkındalığını düşünüyor, diğeri belgelendirme denetimine gireceği için yetkin bir denetçi arıyor. İkisi aynı eğitim değil — süresi, çıktısı ve maliyeti de aynı değil.
Tek bir "27001 eğitimi" yok. Dört ayrı ihtiyaç var, dördü farklı programa karşılık geliyor. Bu yazı hangisinin kime uygun olduğunu ayırıyor.
Dört seviye, tek bakışta
Seviye
Kime
Standarttaki karşılığı
Çıktısı
Farkındalık
Tüm çalışanlar
Madde 7.3 — farkındalık
Kurum içi kayıt, kişisel sertifika değil
Temel / Foundation
Sürece yeni girenler, proje ekibi
Madde 7.2 — yetkinlik
Akredite kişi sertifikası (temel düzey)
İç tetkikçi
İç tetkik yapacak personel
Madde 9.2 — iç tetkik
Tetkik yürütme yetkinliği
Baş denetçi / Lead Auditor
Denetim yürütecekler
ISO 19011 · ISO/IEC 17021-1
Akredite kişi sertifikası (lead düzey)
Beşinci bir sütun da var ve sık atlanıyor: sistemi kuran kişi. O, denetçi değil — Lead Implementer (baş uygulayıcı)'dır. Aşağıda ayrı ele alıyoruz.
1. Farkındalık eğitimi — zorunlu, ama sertifika işi değil
ISO/IEC 27001 Madde 7.3, kuruluşun ilgili tüm personelin bilgi güvenliği politikasından, kendi katkısından ve uygunsuzluğun sonuçlarından haberdar olmasını gerektirir. Yani farkındalık eğitimi bir "nice to have" değil, standardın açık gerekliliğidir ve denetimde kanıtı sorulur.
Ama şunu netleştirelim: farkındalık eğitiminin çıktısı kişisel bir sertifikasyon değildir. Burada aranan şey, kurumun eğitimi verdiğini ve kimlerin katıldığını gösteren kayıttır — katılım listesi, içerik, tarih, ölçme sonucu.
Bu yüzden farkındalık eğitimi tipik olarak kuruma özel tasarlanır: sizin politikanız, sizin varlıklarınız, sizin gerçek olay örnekleriniz üzerinden. Yarım günden bir güne kadar sürer ve genelde tekrarlanır — çünkü personel değişir, tehdit değişir.
Kimler almalı: herkes. Yönetim dâhil.
2. Foundation — sürece girecekler için temel
Foundation, standardın kavramlarını, yapısını ve terminolojisini öğreten temel düzeydir. PECB tarafında 2 gün / 14 CPD kredisi olarak yürütülür ve ön koşulu yoktur.
Kimler almalı: BGYS projesine yeni dâhil olanlar, proje ekibinde yer alan ama uzmanlaşmayacak roller, satın alma veya İK gibi süreçle temas eden birimler; bir de Lead programına geçmeden önce zemin isteyen adaylar.
Ayrım şu: Foundation size sistemi anlatır, kurma veya denetleme yetkinliği vermez.
3. İç tetkikçi eğitimi — çünkü Madde 9.2 seçenek değil
ISO/IEC 27001 Madde 9.2, kuruluşun planlı aralıklarla iç tetkik yapmasını gerektirir. Belgelendirme denetimine giren her kurum, denetçinin karşısına iç tetkik kayıtlarıyla çıkmak zorundadır — iç tetkik yapılmamış bir sistem, dış denetime hazır değildir.
İç tetkikin bir başka kuralı var: tetkikçi kendi işini tetkik edemez. Tarafsızlık gerekliliği bu. Küçük kurumlarda bu, en az iki kişinin tetkik yetkinliği kazanması ya da dışarıdan destek alınması anlamına gelir.
Burada dikkat edilecek nokta piyasa tarafında: "iç tetkikçi eğitimi" adıyla satılan 2–3 günlük programların içeriği sağlayıcıya göre ciddi biçimde değişir ve bir akreditasyona dayanmayanlar yalnız o kurumun kendi katılım belgesini verir. Bu belge iç kullanım için yeterli olabilir; ama uluslararası tanınırlığı olan bir kişi sertifikası değildir.
Akredite bir yol arıyorsanız, iç tetkik yetkinliğini kapsayan program Lead Auditor'dır — çünkü tetkik metodolojisini (planlama, kanıt toplama, bulgu raporlama, tetkik programı yönetimi) ISO 19011 kılavuzu üzerinden öğretir. İç tetkik programını yürütecek kişi için doğru adres burasıdır.
4. Baş denetçi (Lead Auditor) — denetleyen taraf
Türkçede en çok arananan ifade bu: "ISO 27001 baş denetçi eğitimi." Uluslararası karşılığı ISO/IEC 27001 Lead Auditor — aynı programdır, iki isim aynı şeyi gösterir.
PECB tarafında 5 gün / 31 CPD olarak yürütülür. Program ISO/IEC 17021-1 gereklilikleri ve ISO 19011 kılavuzuyla uyumludur; yani yalnız 27001'i değil, denetim mesleğinin genel kurallarını da öğretir. Kapsamı:
Tetkik ilkeleri, kavramları ve tetkike hazırlık
Aşama 1 ve Aşama 2 denetimleri
Saha faaliyetleri, kanıt toplama, tetkik test planları
Bulguların ve uygunsuzlukların raporlanması
Tetkik programının yönetimi
Kimler almalı: iç denetçiler ve iç tetkik programı yürütenler, belgelendirme kuruluşunda çalışanlar veya çalışmak isteyenler, tedarikçi denetimi yapanlar, mevcut denetim geçmişini bilgi güvenliğine genişletmek isteyenler.
5. Lead Implementer — kuran taraf
Sık yapılan hata, belgelendirmeye hazırlanan kurumun kendi ekibine baş denetçi eğitimi almasıdır. Denetim bakış açısı elbette işe yarar; ama kurumda sistemi kuracak kişinin ihtiyacı farklıdır: bağlam analizi, risk değerlendirmesi, kontrollerin seçimi ve tasarımı, Uygulanabilirlik Bildirgesi, izleme ve iyileştirme, belgelendirme denetimine hazırlık.
Bu, Lead Implementer programının işidir (5 gün / 31 CPD).
Kısa kural: kuracaksanız Implementer, denetleyecekseniz Auditor.
Hangi sırayla gitmeli?
Kurumsal bir yol haritası kuruyorsanız pratik sıralama şu:
Farkındalık — tüm personele, en başta. Madde 7.3 kaydını da üretir.
Foundation — proje ekibine ortak dil kazandırır (deneyimli ekiplerde atlanabilir).
Lead Implementer — sistemi kuracak 1–2 kişiye.
Lead Auditor — iç tetkiki yürütecek, sistemi kurandan farklı kişiye. Tarafsızlık gerekliliği bunu zaten dayatıyor.
Bireysel kariyer planlıyorsanız sıra tersinden kurulur: bugün hangi işi yapıyorsanız o programı alın, sonrasını iş değiştikçe ekleyin.
Bir uyarı: "sertifikalı eğitim" ifadesi
Teklif karşılaştırırken tek bir soru çoğu belirsizliği kapatır: sertifikayı hangi kuruluş düzenliyor ve hangi akreditasyonla?
Eğitim veren kuruluş ile sertifikayı düzenleyen kuruluş aynı olmak zorunda değildir — kişi sertifikasyonunda olması da beklenmez. PECB sertifikalarını PECB düzenler; faaliyetini ISO/IEC 17024 kapsamında yürütür ve IAS ile UKAS tarafından akreditedir. Eğitim kurumunun kendi adına verdiği "başarı belgesi" ise bir akreditasyona dayanmıyorsa yalnız o kurumun beyanıdır.
Bir ayrım daha: bu yazıdaki eğitimlerin hepsi kişi sertifikasyonu tarafındadır. Kurumunuzun ISO/IEC 27001 belgesi almasını sağlamazlar — o ayrı bir süreçtir ve akredite bir belgelendirme kuruluşu tarafından yürütülür.
Sıkça sorulan sorular
İç tetkikçi eğitimi ile baş denetçi eğitimi aynı şey mi?
Hayır. İkisi de tetkik yetkinliğine bakar ama kapsam ve tanınırlık farklıdır. "İç tetkikçi" adıyla satılan kısa programlar genelde kurum içi kullanıma dönüktür; akredite kişi sertifikası veren ve tetkik programı yönetimini de kapsayan program Lead Auditor'dır. İç tetkik yürütecek kişi için Lead Auditor fazlasıyla yeterlidir.
Baş denetçi eğitimi almak için önce Foundation gerekir mi?
PECB, Lead programlarına kayıt için engelleyici bir ön koşul koymaz; standart hakkında genel bilgi bekler. Bu bilgiyi Foundation sağlar, ama alanda çalışan biri için zorunlu bir adım değildir.
Baş denetçi sertifikam kurumumu belgelendirir mi?
Hayır. Kişi sertifikası sizin yetkinliğinizi belgeler; kurumun BGYS belgesi Aşama 1 ve Aşama 2 tetkikten geçilerek akredite bir belgelendirme kuruluşundan alınır. İkisi birbirini destekler, yerine geçmez.
Farkındalık eğitimi için sertifika gerekiyor mu?
Standardın istediği şey kişisel sertifika değil, farkındalığın sağlandığına dair kanıttır — içerik, katılım kaydı ve ölçme. Bu yüzden farkındalık eğitimi kuruma özel tasarlanır ve tekrarlanır.
Program süreleri ve CPD kredileri PECB'nin resmî ajandasına göredir. Madde atıfları ISO/IEC 27001:2022 metnine aittir; standardın resmî Türkçe metni TSE üzerinden edinilebilir. Bu yazı bilgilendirme amaçlıdır.