Ana Sayfa/Kaynaklar/Makaleler/ISO 27001 Nedir? Süreç, Maliyet ve KVKK ile İlişkisi
Makalelere Dön
Güvenlik & Uyum Operasyonu9 dk okuma

ISO 27001 Nedir? Süreç, Maliyet ve KVKK ile İlişkisi

ISO 27001, bilgi güvenliği yönetim sisteminin uluslararası standardıdır. Bu yazıda standardın mantığını, sertifikasyon sürecini, maliyeti etkileyen faktörleri ve KVKK'nın teknik-idari tedbir yükümlülükleriyle ilişkisini ele alıyoruz.

JUS. Hukuk Ekibi
Uyum ve Veri Koruma
26 Haziran 2026
ISO 27001 Nedir? Süreç, Maliyet ve KVKK ile İlişkisi

ISO 27001, bilgi güvenliğini yönetmek için kurulan bir sistemin nasıl tasarlanacağını, işletileceğini ve sürekli iyileştirileceğini tanımlayan uluslararası bir standarttır. Türkiye'de KVKK uyumu çalışan birçok kurum için ISO 27001, teknik ve idari tedbirleri yapılandırılmış bir çerçeveye oturtmanın en yaygın yollarından biridir. Bu yazıda standardın temel mantığını, sertifikasyon sürecini, maliyeti belirleyen faktörleri ve KVKK ile örtüşen noktaları ilke bazında açıklıyoruz.

ISO 27001 Tam Olarak Nedir?

ISO 27001, bir Bilgi Güvenliği Yönetim Sistemi (BGYS / ISMS) kurmak için gereklilikleri tanımlar. Standardın merkezinde risk temelli yaklaşım vardır: kurum önce bilgi varlıklarını ve bunlara yönelik riskleri belirler, ardından bu riskleri kabul edilebilir seviyeye indirmek için uygun kontrolleri seçer.

Standart, tek seferlik bir belge değil; sürekli işleyen bir yönetim döngüsüdür. Bu döngü genellikle PDCA (Planla-Uygula-Kontrol Et-Önlem Al) modeliyle özetlenir. Yani sistem kurulduktan sonra izlenir, ölçülür ve iyileştirilir.

Annex A Kontrolleri ve Risk Temelli Yaklaşım

Standardın ekinde (Annex A) yer alan kontroller, kurumların risklerini ele almak için başvurabileceği bir referans kümesidir. Bu kontroller; kurumsal politikalar, insan kaynakları güvenliği, erişim kontrolü, kriptografi, fiziksel güvenlik, tedarikçi ilişkileri ve olay yönetimi gibi geniş bir alanı kapsar.

Önemli nokta şudur: Tüm kontrolleri körü körüne uygulamak zorunda değilsiniz. Hangi kontrollerin uygulanacağı, kurumun risk değerlendirmesine göre belirlenir ve bu gerekçelendirme Uygulanabilirlik Bildirgesi (SoA) adı verilen belgede kayıt altına alınır.

Sertifikasyon Süreci Nasıl İşler?

ISO 27001 sertifikası, akredite bir belgelendirme kuruluşu tarafından yapılan denetim sonucunda verilir. Süreç kabaca şu adımları izler:

  1. Kapsam belirleme: BGYS'nin hangi birimleri, süreçleri ve varlıkları kapsayacağını tanımlayın.
  2. Boşluk analizi: Mevcut durumu standardın gereklilikleriyle karşılaştırın.
  3. Risk değerlendirmesi ve işleme planı: Riskleri belirleyin, önceliklendirin ve uygun kontrolleri seçin.
  4. Dokümantasyon ve uygulama: Politikaları, prosedürleri ve kontrolleri hayata geçirin.
  5. İç denetim ve yönetim gözden geçirmesi: Sistemin çalıştığını kurum içinde doğrulayın.
  6. Belgelendirme denetimi: Akredite kuruluş genellikle iki aşamalı bir denetim (doküman incelemesi ve saha denetimi) yapar.
  7. Gözetim denetimleri: Sertifika genellikle üç yıllık bir döngüde geçerlidir; bu süre boyunca periyodik gözetim denetimleriyle sürekliliği doğrulanır.

Maliyeti Belirleyen Faktörler

ISO 27001 maliyeti kuruma göre büyük farklılık gösterir; bu nedenle tek bir rakam vermek doğru olmaz. Bunun yerine maliyeti etkileyen faktörlere bakmak daha sağlıklıdır.

FaktörMaliyete Etkisi
Kurum büyüklüğüÇalışan sayısı ve lokasyon sayısı denetim süresini etkiler
Mevcut olgunlukHalihazırda güçlü kontroller varsa boşluk daha küçük olur
Danışmanlık ihtiyacıİç uzmanlık yoksa dış destek maliyeti eklenir
Teknoloji yatırımıEksik teknik kontroller için yeni araç/altyapı gerekebilir
Sürekli işletimGözetim denetimleri ve iç kaynak zaman içinde tekrar eder

Maliyeti yalnızca sertifika ücreti olarak düşünmemek gerekir. Asıl yük genellikle hazırlık, uygulama ve sürekli işletim tarafındadır.

KVKK ile İlişkisi

KVKK, veri sorumlularına kişisel verilerin güvenliğini sağlamak için teknik ve idari tedbirler alma yükümlülüğü getirir. ISO 27001 tam da bu tedbirleri sistemli bir çerçeveye oturttuğu için KVKK uyumuyla güçlü bir örtüşme gösterir.

  • Teknik tedbirler: Erişim kontrolü, şifreleme, log yönetimi ve yedekleme gibi konular hem ISO 27001 kontrolleriyle hem KVKK beklentileriyle uyumludur.
  • İdari tedbirler: Politikalar, çalışan farkındalığı, gizlilik taahhütleri ve tedarikçi yönetimi her iki tarafta da ortak temalardır.
  • Risk temelli mantık: KVKK'nın orantılılık ilkesi ile ISO 27001'in risk değerlendirmesi aynı düşünce yapısını paylaşır.

Ancak önemli bir uyarı: ISO 27001 sertifikası tek başına KVKK uyumu anlamına gelmez. KVKK; aydınlatma, açık rıza, veri sahibi başvuruları ve VERBİS gibi ISO 27001 kapsamına girmeyen hukuki yükümlülükler içerir. ISO 27001, güvenlik tedbirleri tarafını güçlendirir; hukuki uyum bütünün yalnızca bir parçasıdır.

Uygulama İçin Pratik Kontrol Listesi

  1. BGYS kapsamını ve kritik bilgi varlıklarını netleştirin.
  2. Bir risk değerlendirme metodolojisi belirleyin ve uygulayın.
  3. Uygulanabilirlik Bildirgesi (SoA) ile kontrol seçimlerinizi gerekçelendirin.
  4. Politika ve prosedürleri yazın; erişim, olay ve tedarikçi yönetimini kayıt altına alın.
  5. Çalışan farkındalık eğitimlerini planlayın ve tekrarlayın.
  6. İç denetim ve yönetim gözden geçirmesini düzenli hale getirin.
  7. KVKK yükümlülükleriyle (aydınlatma, VERBİS, ihlal bildirimi) eşleştirmeyi ayrıca yapın.

Örnek Senaryo

Orta ölçekli bir e-ticaret şirketi, kurumsal müşterilerinin sözleşmelerinde ISO 27001 talep etmesi üzerine sertifikasyon sürecine başlar. Önce kapsamı yalnızca müşteri verilerini işleyen sistemler ve ilgili ekiplerle sınırlar. Boşluk analizinde erişim kontrolünün zayıf, log kayıtlarının dağınık olduğu görülür.

Risk değerlendirmesi sonrasında rol tabanlı erişim, merkezi log yönetimi ve tedarikçi güvenlik değerlendirmesi öncelikli kontroller olarak seçilir. Aynı çalışma, KVKK tarafında da teknik tedbirlerin belgelenmesini sağlar; şirket böylece hem sertifikasyona hazırlanır hem KVKK dokümantasyonunu güçlendirir. Belgelendirme denetimi sonrası sertifika alınır ve üç yıllık döngüde gözetim denetimleriyle sürdürülür.

Sık Sorulan Sorular

ISO 27001 sertifikası KVKK uyumu için zorunlu mu?

Hayır. KVKK, ISO 27001 sertifikasını zorunlu tutmaz. Ancak standart, KVKK'nın teknik ve idari tedbir yükümlülüklerini sistemli biçimde karşılamayı kolaylaştırdığı için birçok kurum tarafından tercih edilir.

Sertifika bir kez alındığında süresiz geçerli mi?

Hayır. Sertifika genellikle üç yıllık bir döngüde geçerlidir ve bu süre boyunca periyodik gözetim denetimleriyle sürekliliğin korunması beklenir. Döngü sonunda yeniden belgelendirme yapılır.

Küçük bir şirket için ISO 27001 uygulanabilir mi?

Evet. Standart risk temelli olduğu için kapsam kurumun büyüklüğüne ve risklerine göre ölçeklenebilir. Küçük bir kurum, kapsamı dar tutarak ve önceliklendirme yaparak süreci yönetebilir.

ISO 27001 tek başına yeterli mi?

Güvenlik tedbirleri açısından güçlü bir temel sağlar ancak KVKK'nın aydınlatma, açık rıza ve VERBİS gibi hukuki yükümlülüklerini kapsamaz. Bu nedenle bütünsel bir uyum programının parçası olarak ele alınmalıdır.

Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.

JUS., KVKK ve ISO 27001 uyum süreçlerinizi tek platformda yöneterek teknik-idari tedbirleri ve kanıtları düzenli tutmanızı sağlar; süreci yerinde görmek için demo talep edebilirsiniz.

Bu makaleyi paylaş

Yardıma mı İhtiyacınız Var?

JUS. uyumluluk için en iyi uygulamaları hayata geçirmenize yardımcı olabilir.

Demo Talep Et
Demo Talep Et