ISO 27001 denilince akla genellikle Fortune 500 şirketleri gelir. Oysa standardın en çok fayda sağladığı kurumlar, büyük müşterilere veya kurumsal satın alma süreçlerine girebilmek için bilgi güvenliği kanıtlamak zorunda olan 10-100 kişilik teknoloji ve hizmet şirketleridir. Bu yazıda küçük işletmeler için gerçekçi bir ISO 27001 yol haritası sunuyorum.

ISO 27001 2022 Revizyonu: Ne Değişti?

2022 revizyonuyla kontrol sayısı 114'ten 93'e düştü ve 4 yeni kontrol eklendi. Yeni kontroller özellikle küçük dijital şirketleri ilgilendiriyor:

  • Tehdit istihbaratı (5.7)
  • Bulut hizmetleri bilgi güvenliği (5.23)
  • ICT hazırlığı (5.30)
  • Veri maskeleme (8.11)

Küçük İşletme için Basitleştirilmiş Yol Haritası

6 Ay'da ISO 27001

  • Ay 1: Kapsam belirleme ve bilgi varlığı envanteri
  • Ay 2: Risk değerlendirmesi ve risk işleme planı
  • Ay 3: Uygulanabilirlik beyanı (SoA) ve politikalar
  • Ay 4: Kontrollerin uygulanması ve çalışan eğitimi
  • Ay 5: İç denetim ve yönetimin gözden geçirmesi
  • Ay 6: Belgelendirme denetimi

Küçük İşletmede Risk Değerlendirmesi

Risk değerlendirmesi göründüğünden daha basittir. Bilgi varlıklarınızı listeleyin (müşteri veritabanı, source code, e-posta sunucusu vb.), her biri için olası tehditleri belirleyin, olasılık ve etki değerlendirmesi yapın:

Varlık: Müşteri veritabanı
Tehdit: Yetkisiz erişim
Olasılık: Orta (3/5)
Etki: Çok Yüksek (5/5)
Risk Skoru: 15 → Kritik
Kontrol: Şifreleme, MFA, erişim denetim günlükleri

10 Kişilik Şirket için Öncelikli Kontroller

Tüm 93 kontrolü aynı anda uygulamak gerekmez. SoA'da "uygulanabilir değil" kararlarınızı gerekçelendirerek bazı kontrolleri hariç tutabilirsiniz. Küçük yazılım şirketleri için en kritik kontroller:

  • Erişim yönetimi: MFA, least privilege, offboarding prosedürü
  • Kriptografi: Dinlenme ve iletim halindeki veri şifrelemesi
  • Güvenli geliştirme: Code review, dependency tarama, SAST araçları
  • Yedekleme: 3-2-1 yedekleme kuralı ve test edilmiş geri yükleme
  • Güvenlik açığı yönetimi: Düzenli tarama ve yama politikası
  • İnsan kaynağı güvenliği: Güvenlik eğitimi, NDA, offboarding

Belgelendirme Maliyetleri

10-50 kişilik şirket için tahmini sertifikasyon maliyetleri (yalnızca denetim ücretleri, danışmanlık hariç):

  • Belgelendirme kuruluşu 1. + 2. aşama denetimi: 25.000-60.000 TL
  • Yıllık gözetim denetimi: 15.000-30.000 TL
  • 3 yıllık toplam (denetim): yaklaşık 70.000-150.000 TL

Bu maliyetin karşılığında elde edilen: enterprise müşteri erişimi, tedarikçi değerlendirmesi avantajı ve veri ihlali riskinin sistematik azaltılması.

ISO 27001 sertifikasyon danışmanlığı için iletişime geçin.