Artık TSE Sızma Testi Firma Belgesi sahibiyiz.
İnvekor Bilgi Teknolojileri olarak güvenlik hizmetlerimiz Türk Standartları Enstitüsü tarafından onaylandı.
ISO 27001 belgesi nasıl alınır? ISO 27001, kuruluşunuzun bilgi güvenliği yönetim sistemini (BGYS) uluslararası standartlara uygun hale getirdiğini kanıtlayan bağımsız bir sertifikadır. Belge almak için BGYS kurmanız, iç tetkik yapmanız ve akredite bir belgelendirme kuruluşunun denetiminden geçmeniz gerekir.
Süreç ortalama 4-8 ay sürer ve maliyetler kuruluş büyüklüğüne göre 50.000-200.000 TL arasında değişir. 2026 yılında güncellenmiş ISO 27001:2022 standardı geçerlidir ve siber risk yönetimi, bulut güvenliği gibi alanlara daha fazla vurgu yapar.
2026 yılında yürürlükteki ISO 27001:2022 versiyonu, 93 kontrol içerir ve özellikle bulut güvenliği, tedarik zinciri riskleri, uzaktan çalışma gibi modern tehditlere odaklanır. Deneyimlerimizde gördüğümüz kadarıyla, belgeyi sırf ihale şartnamesi için alan firmalar genelde 1-2 yıl içinde yenileme denetiminde zorlanıyor; oysa BGYS'yi canlı bir sistemle yönetenler hem operasyonel verimliliği artırıyor hem sigorta primlerinde indirim alıyor.
İnvekor.com.tr olarak müşterilerimize siber güvenlik hizmetleri sunarken, ISO 27001 belgesi olanların olay müdahale sürelerinin %40-50 daha kısa olduğunu gözlemledik. Sebebi basit: risk değerlendirmesi, envanter yönetimi ve erişim kontrolü gibi süreçler zaten oturmuş oluyor.
ISO 27001 belgesi almadan önce, kuruluşunuzda çalışır bir BGYS kurmanız gerekir. Bu aşama genelde 3-6 ay sürer ve en çok kaynak harcanan bölümdür. Sahada sık gördüğümüz hata, danışmanlık firmasının hazırladığı dökümanları olduğu gibi kabul edip çalışanlara duyurmamak. Oysa ISO 27001, "kağıt üzerinde var ama uygulanmıyor" denetimlerinden hemen anlaşılır.
Belgelendirme denetiminden önce mutlaka iç tetkik (internal audit) gerçekleştirin. Eksiklikleri kendi başınıza bulup kapatmak, dış denetimde sürprizlerle karşılaşmamak için kritik.
BGYS'niz hazır olduğunda, akredite bir belgelendirme kuruluşu seçmeniz gerekir. Türkiye'de TÜRKAK akreditasyonlu firmalar (BSI, TÜV, SGS, Bureau Veritas vb.) tanınır. Müşterilerimize genelde 2-3 teklif almalarını, sadece fiyata değil denetçi deneyimine de bakmalarını öneriyoruz. Bazı kuruluşlar sektör uzmanlığı sunar (finans, sağlık, e-ticaret), bu avantaj sağlar.
| Aşama | Süre | İçerik | Sonuç |
|---|---|---|---|
| Aşama 1 (Doküman İncelemesi) | 1-2 gün | Politika, prosedür, risk değerlendirmesi gibi dökümanlar masaüstü incelenir. Eksiklik varsa düzeltme süresi verilir. | Uygunluk raporu; majör uygunsuzluk yoksa Aşama 2'ye geçiş |
| Aşama 2 (Sertifikasyon Denetimi) | 2-5 gün | Sahada kontrollerin uygulandığı doğrulanır. Sunucu odası, erişim logları, yedekleme testleri, çalışan görüşmeleri yapılır. | Majör uygunsuzluk yoksa belge verilir; varsa 90 gün içinde düzeltme beklenir |
| Yıllık Gözetim (Surveillance) | 1-2 gün/yıl | BGYS'nin sürdürüldüğü kontrol edilir. Genelde kontrollerin bir alt kümesi ve değişiklik alanları incelenir. | Belge geçerliliği korunur |
| Yenileme Denetimi (3. yıl) | 2-4 gün | Tam bir yeniden sertifikasyon denetimi. 3 yıllık sürekli iyileştirme kanıtları aranır. | Belge 3 yıl daha uzatılır |
Denetim sırasında denetçiler genelde örnekleme yapar: birkaç risk senaryosu, birkaç çalışan, birkaç log kaydı inceler. Dolayısıyla her süreç için en az 2-3 somut kanıt bulundurun (e-posta, toplantı tutanağı, ekran görüntüsü). Sahada gördüğümüz en yaygın majör uygunsuzluk, "yedekleme politikası var ama hiç test edilmemiş" durumu.
Maliyet, kuruluş büyüklüğüne (çalışan sayısı, lokasyon sayısı) göre değişir. 10-50 kişilik bir yazılım firması için danışmanlık ~40.000 TL, belgelendirme ücreti ~25.000 TL, eğitim ve araç maliyetleri ~15.000 TL olmak üzere toplam 80.000 TL civarı bütçe ayırmalısınız. 500+ kişilik kurumlar 200.000 TL'yi aşabilir.
Süreyi kısaltmak için, mevcut bulut altyapınızı ve yazılım süreçlerinizi erken envanterleyin. Risk değerlendirmesinin %70'ini tamamlamadan danışman tutmayın; aksi halde toplantılar sadece bilgi toplama olur, uygulama gecikir.
Birçok firma, belgeyi aldıktan sonra sistemi "donduruyor" ve yıllık gözetim denetiminde çakılıyor. BGYS sürekli iyileştirme gerektirir; düzeltici faaliyetler, iç tetkik bulguları, risk güncellemeleri kayıt altına alınmalı.
Müşterilerimizde sık karşılaştığımız bir diğer sorun, log yönetimi. ISO 27001, kullanıcı ve sistem loglarının saklanmasını, düzenli incelenmesini ister. Ancak 6 aylık log biriktirip hiç analiz etmemek yeterli değil; aylık veya üç aylık periyotlarda anomali araması yapın ve rapor oluşturun.
2026'da BGYS araçlarının çoğu, risk değerlendirmesinde yapay zeka destekli tehdit istihbaratı kullanıyor. Örneğin, SIEM (Security Information and Event Management) çözümleri otomatik anomali tespiti yaparak kontrol 8.16 (izleme ve kayıt) uyumluluğunu kolaylaştırıyor.
ISO 27001:2022, bir önceki 2013 versiyonuna göre kontrolleri 114'ten 93'e indirdi ama konsolidasyon yaptı, derinleştirdi. Öne çıkan değişiklikler:
Eğer hâlâ ISO 27001:2013 belgesi ile çalışıyorsanız, 2026 sonuna kadar geçiş denetimi yapmanız gerekiyor. İnvekor olarak müşterilerimize yazılım entegrasyon ve bulut mimarisi hizmetlerimizle yeni kontrollere uyum sağlamalarında yardımcı oluyoruz.
ISO 27001 belgesi almak, maratonun yarısı. Gerçek değer, sistemi canlı tutmakta. Yıllık gözetim denetimleri, BGYS'nin kağıt üzerinde değil pratikte işlediğini kontrol eder. Deneyimlerimizde başarılı firmalar şunları yapıyor:
İnvekor.com.tr olarak, yönetilen güvenlik hizmetleri kapsamında müşterilerimizin BGYS süreçlerini 7/24 izliyor, olay müdahale planlarını test ediyor ve yıllık iç tetkik desteği sağlıyoruz. Bu sayede belge yenileme dönemlerinde stres yaşamıyorlar.
BGYS kurulumu dahil toplam süre genellikle 4-8 ay. Hazır altyapınız varsa ve danışman desteği alırsanız 3 ayda da tamamlanabilir.
Küçük-orta ölçekli firmalar için toplam 50.000-120.000 TL (danışmanlık + belgelendirme + eğitim). Büyük kuruluşlar 200.000 TL'yi aşabilir.
ISO 27001 bilgi güvenliğini, ISO 27701 ise kişisel veri gizliliğini (KVKK/GDPR uyum) kapsar. ISO 27701, ISO 27001'in üzerine eklenir.
TÜRKAK akrediteli olmasına, sektör deneyimine ve denetçi referanslarına bakın. En ucuz teklif her zaman en iyi olmayabilir.
2026 sonuna kadar geçerli ancak yeni denetimler ISO 27001:2022 üzerinden yapılıyor. Mümkün olan en kısa sürede geçiş denetimi planlayın.
ISO 27001 belgesi almak, disiplin ve süreklilik isteyen ama kuruluşunuza somut değer katan bir yatırımdır. 2026 yılında güncellenmiş standart, bulut güvenliği, tedarik zinciri risk yönetimi ve tehdit istihbaratı gibi modern gereksinimleri içeriyor; dolayısıyla sadece bir sertifika değil, gerçek bir siber dayanıklılık çerçevesi sunuyor. Deneyimlerimizde gördüğümüz kadarıyla, süreci ciddiye alan, çalışanlarını dahil eden ve teknolojiyi doğru kullanan firmalar hem denetimlerden kolayca geçiyor hem de siber olay maliyetlerini önemli ölçüde düşürüyor.
Eğer ISO 27001 yolculuğunuza başlamak veya mevcut BGYS'nizi 2022 versiyonuna taşımak istiyorsanız, invekor.com.tr olarak siber güvenlik danışmanlığı, bulut altyapı ve yönetilen hizmetler portföyümüzle yanınızdayız. 15 yıllık saha deneyimimizi paylaşarak, belgelendirme sürecinizi hızlandırabilir ve sürdürülebilir bir bilgi güvenliği kültürü oluşturmanıza yardımcı olabiliriz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 4 Haziran 2026 tarihinde güncellenmiştir.