Blog
ISO 27001Siber GüvenlikBilgi GüvenliğiUyumlulukAltyapı

ISO 27001 Sertifikası: Altyapı Olmadan Belge Olmaz

22 Haziran 2026 · 12 dk okuma

ISO 27001 belgesi için başvuran kurumların önemli bir kısmı ilk denetimden geri döner. Sebep? "Politikalarınız var ama teknik kontrolleriniz eksik."

Bu yazı o eksiği kapatmak için: ISO 27001'in zorunlu kıldığı teknik altyapıyı, Annex A kontrollerinin pratikte ne anlama geldiğini ve denetime teknik olarak nasıl hazırlanacağınızı ele alıyoruz.


ISO 27001 Nedir, Ne Değildir?

ISO/IEC 27001, kuruluşların bilgi güvenliğini sistematik biçimde yönettiğini belgeleyen uluslararası standarttır. Üç temel prensip üzerine kuruludur:

PrensipTürkçeAnlamı
ConfidentialityGizlilikYetkisiz erişimi önleme
IntegrityBütünlükVerinin değiştirilmediğini garanti etme
AvailabilityErişilebilirlikYetkili kullanıcıların her zaman erişebilmesi

Ne değildir: Sadece prosedür ve politika yazmak. Bu yanlış anlaşılma en sık denetim başarısızlığı sebebidir. ISO 27001 Ek A (Annex A), 93 somut kontrolü listeler — bunların önemli bir bölümü teknik altyapı gerektirir.


Annex A: Hangi Teknik Kontroller Zorunlu?

ISO 27001:2022 Annex A 4 ana başlık altında 93 kontrol içerir. Teknik altyapıyı doğrudan etkileyen kritik kontroller:

Erişim Kontrolü (A.5.15 – A.5.18)

Kimin neye erişebildiği teknik olarak kanıtlanabilir olmalı. "Sadece yetkili kişiler erişiyor" demek yetmez — bu erişim teknik mekanizmalarla (Active Directory, RBAC, MFA) zorlanmalı ve loglanmalı.

Pratikte ne anlama gelir:

  • Tüm kullanıcı hesapları merkezi kimlik yönetiminde (AD/LDAP)
  • Kritik sistemlere erişimde MFA zorunluluğu
  • Ayrıcalıklı hesaplar (admin) günlük kullanımdan izole
  • Eski çalışanların hesaplarının otomatik/zamanında kapatılması

Kriptografi (A.8.24)

Hassas veriler transit ve durağan halde şifreli olmalı. Denetçi şunu sorar: "Veritabanındaki kişisel veriyi kim görebilir?" Cevap teknik olarak verilmeli.

# PostgreSQL'de sütun bazlı şifreleme (pgcrypto)
CREATE EXTENSION pgcrypto;

-- Hassas kolon şifreli tutulur
INSERT INTO musteriler (ad, tc_kimlik_no)
VALUES ('Ad Soyad', pgp_sym_encrypt('12345678901', 'anahtar'));

-- Yalnızca yetkili uygulama çözebilir
SELECT pgp_sym_decrypt(tc_kimlik_no::bytea, 'anahtar') FROM musteriler;

Ağ Güvenliği (A.8.20 – A.8.22)

Ağ segmentasyonu zorunludur. Kritik veriler, genel ağdan izole segmentte bulunmalıdır.

[İnternet]
    │
[DMZ — Web / API katmanı]
    │
[Firewall]
    │
    ├── [Kullanıcı Segmenti]   — ofis ağı
    ├── [Sunucu Segmenti]      — iş uygulamaları
    ├── [Veri Segmenti]        — veritabanları, hassas veriler  ← izole
    └── [Yönetim Segmenti]     — sunucu yönetim araçları

"Veri Segmenti"ne yalnızca uygulama sunucularından belirli portlardan erişim olmalı. Kullanıcı bilgisayarlarının doğrudan veritabanına ulaşabilmesi tek başına denetim riski.

Log Yönetimi ve İzleme (A.8.15 – A.8.16)

Denetim kaydı olmayan güvenlik, yoktur. Hangi kullanıcı hangi veriye ne zaman erişti, hangi olaylar oluştu — bunlar teknik olarak kayıt altında olmalı ve belirli süre saklanmalı.

# Merkezi log toplama (rsyslog)
# /etc/rsyslog.d/iso27001.conf

# Tüm auth logları merkeze gönder
auth,authpriv.* @@siem-sunucu:514

# Firewall olayları
:msg, contains, "FIREWALL" /var/log/security/firewall.log

# Kritik sistem değişiklikleri
*.crit @@siem-sunucu:514

Saklama süresi: ISO 27001 asgari süre belirtmez, ancak denetim pratiğinde en az 1 yıl erişilebilir + 3 yıl arşiv önerilir.

Güvenlik Açığı Yönetimi (A.8.8)

Düzenli güvenlik taraması ve bulunan açıkların kapatılması belgelenmeli. Denetçi sorar: "Son sızma testiniz ne zaman yapıldı, bulgular nasıl kapatıldı?"


Sertifika Süreci: Aşamalar ve Teknik Hazırlık

ISO 27001 sertifikasyonu tipik olarak 4–12 ay sürer. Süre, kurumun mevcut teknik olgunluğuna bağlıdır.

Aşama 1: Gap Analizi (2–4 hafta)

Mevcut durumunuzla standart gereksinimlerinin karşılaştırması. Teknik açıdan değerlendirilen başlıca alanlar:

Kontrol AlanıSık Eksikler
Erişim yönetimiMFA yok, paylaşılan admin şifreler, eski hesaplar
Ağ güvenliğiDüz ağ (flat network), segmentasyon yok
Log yönetimiLoglar yerel ve dağınık, merkezi SIEM yok
ŞifrelemeTransit şifreleme var ama durağan veri şifresiz
YedeklemeYedek var ama test edilmemiş, felaket senaryosu yok
Güvenlik açığı taramaPeriyodik tarama yapılmıyor

Aşama 2: Teknik Altyapı Kurulumu (1–6 ay)

Gap analizindeki eksikler kapatılır. Bu aşama en uzun süren ve en kritik olandır.

Tipik kurulum kapsamı:

  • Firewall kural setinin yeniden yapılandırılması (segmentasyon)
  • Merkezi kimlik yönetimi (AD/LDAP + MFA)
  • SIEM kurulumu veya mevcut çözümün yapılandırılması
  • Veri şifreleme (transit: TLS 1.2+, durağan: disk/kolon şifreleme)
  • Yedekleme altyapısı + kurtarma testi
  • Güvenlik açığı tarama sürecinin kurulması

Aşama 3: Politika ve Prosedürler (1–2 ay, paralel)

Teknik altyapı kurulurken belgeler hazırlanır: Bilgi Güvenliği Politikası, Erişim Kontrol Prosedürü, Olay Yönetimi Prosedürü, İş Sürekliliği Planı vb.

Önemli: Prosedürler altyapıya dayandığı için teknik kurulum önceden yapılmalıdır. Olmayan bir SIEM'in "günlük izleme prosedürü" yazılmaz.

Aşama 4: İç Denetim ve Yönetim Gözden Geçirme (2–4 hafta)

Sertifikasyon başvurusundan önce iç denetim zorunludur. Teknik kontrollerin çalıştığı, logların aktığı, erişim yetkilerinin doğru tanımlandığı doğrulanır.

Aşama 5: Sertifikasyon Denetimi (Stage 1 + Stage 2)

Akredite bir belgelendirme kuruluşu (BSI, Bureau Veritas, TÜV vb.) iki aşamalı denetim yapar:

  • Stage 1 (Doküman incelemesi): Belgeler tam mı, kapsam doğru mu?
  • Stage 2 (Saha denetimi): Teknik kontroller gerçekten uygulanıyor mu?

Stage 2'de denetçi rastgele sistemleri kontrol eder. MFA politikası yazılmışsa MFA'nın gerçekten çalıştığını doğrular. Log politikası varsa logların aktığını görmek ister.


"Prosedür Yazmak Yetmez Mi?" — Hayır

Bu soruyu çok alıyoruz. ISO 27001 Annex A kontrolleri, "kontrol uygulandı" ifadesinin kanıtlanmasını zorunlu kılar. Denetçi bu kanıtı teknik yapılardan toplar:

PolitikaTeknik Kanıt
"MFA uygulanmaktadır"MFA zorunlu politika AD'de aktif, login loglarında MFA kaydı var
"Erişim kısıtlıdır"Firewall kuralları, RBAC yapılandırması, erişim logları
"Veriler şifrelenmektedir"TLS sertifika yapılandırması, disk/kolon şifreleme konfigürasyonu
"Loglar tutulmaktadır"SIEM yapılandırması, log akışı, saklama süresi ayarları
"Yedekleme yapılmaktadır"Yedekleme sistemi yapılandırması + başarılı kurtarma testi kaydı

Politika belgesi olmadan teknik kanıt da kabul edilmez; ama teknik kanıt olmadan politika belgesi anlamsızdır.


ISO 27001 Kimler İçin Artık Zorunlu?

Standart teknik olarak gönüllülük esasına dayanır, ancak fiilen zorunlu hale geldiği bağlamlar giderek genişliyor:

  • Savunma ve kamu tedariki: Birçok kamu ihalesinde ISO 27001 şartı var
  • Finans ve bankacılık iş ortakları: BDDK düzenlemeleri kapsamında tedarikçilere şart koşuluyor
  • Sağlık sektörü: Sağlık Bakanlığı sistemleriyle entegrasyon gerektiren projelerde
  • E-ticaret ve ödeme altyapısı: PCI DSS ile örtüşen gereksinimler
  • Kurumsal B2B sözleşmeler: Büyük kurumların tedarikçi yönetim süreçleri
  • KVKK uyumu: Doğrudan bağlantı — ISO 27001 KVKK teknik gereksinimlerinin büyük bölümünü karşılar

Sertifika Ne Kadar Geçerli? Sonra Ne Olur?

ISO 27001 sertifikası 3 yıl geçerlidir. Ancak bu süre boyunca yılda bir gözetim denetimi (surveillance audit) yapılır. Belge alıp unutmak mümkün değil — yıllık denetimde teknik kontrollerin hâlâ çalışır durumda olduğu doğrulanır.

  1. yılın sonunda yeniden sertifikasyon (re-certification) denetimi gerekir.

Pratik sonuç: Belgeyi "kuru" almak mümkün değil. Teknik altyapı sürekli yaşatılmalı.


Denetime Hazırlıkta Kontrol Listesi

Sertifikasyon denetiminden önce teknik açıdan tamamlanması gereken liste:

Ağ ve Altyapı
  [ ] Ağ segmentasyonu yapılmış, topoloji diyagramı hazır
  [ ] Firewall kural seti gözden geçirilmiş, gerekçeli
  [ ] DMZ tanımlı, web/API katmanı izole
  [ ] Gereksiz açık portlar kapatılmış

Kimlik ve Erişim
  [ ] Merkezi kimlik yönetimi (AD/LDAP) aktif
  [ ] MFA kritik sistemlerde zorunlu
  [ ] Ayrıcalıklı hesaplar (admin) izole ve kısıtlı
  [ ] Eski hesaplar devre dışı bırakılmış

Log ve İzleme
  [ ] Merkezi log toplama (SIEM) aktif
  [ ] Erişim logları, auth logları, firewall logları akıyor
  [ ] Log saklama süresi yapılandırılmış
  [ ] Kritik olaylar için uyarı kuralları tanımlı

Şifreleme
  [ ] Transit veriler TLS 1.2+ ile şifreli
  [ ] Durağan hassas veriler şifreli (disk veya kolon)
  [ ] Sertifika yönetimi (son kullanma tarihleri takipte)

Yedekleme ve Kurtarma
  [ ] Otomatik yedekleme aktif, loglanıyor
  [ ] Yedekten kurtarma testi yapılmış ve belgelenmiş
  [ ] Felaket kurtarma prosedürü hazır ve test edilmiş

Güvenlik Testleri
  [ ] Sızma testi (pentest) yapılmış, rapor hazır
  [ ] Bulgular öncelik sırasına göre kapatılmış
  [ ] Güvenlik açığı tarama periyodik olarak yapılıyor

ISO 27001 teknik altyapısı karmaşık görünür, ancak doğru sırayla ve planlı yaklaşılınca yönetilebilir. Altyapıyı yerinde kurarken standartta ne istendiğini bilerek ilerlemek, sonradan "teknik kontrolleriniz yetersiz" duymaktan çok daha az maliyetlidir.

Kurumunuzun mevcut durumunu değerlendirmek veya ISO 27001 teknik hazırlık sürecini planlamak için teknik görüşme talep edebilirsiniz.