ISO 27001 Belgesi Nasıl Alınır? Siber Güvenlik ve Sızma Testi Zorunluluğu
19 Ağustos 2026
İş dünyasının hızla dijitalleştiği günümüzde, kurumlar için müşteri verilerinin, finansal kayıtların ve ticari sırların korunması hayati bir zorunluluk haline gelmiştir. Özellikle B2B sektöründe hizmet veren şirketler, kurumsal müşterileriyle sözleşme imzalarken veya ihale süreçlerine katılırken sıklıkla tek bir uluslararası standart ile karşılaşırlar: ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi (BGYS). ISO 27001; bir kurumun bilgi varlıklarını güvence altına almasını, risklerini yönetmesini ve siber güvenlik süreçlerini uluslararası kabul görmüş standartlara oturtmasını sağlayan dünyanın en saygın sertifikasyonudur.
Birçok işletme yöneticisi ISO 27001 sürecini sadece danışmanlık firmalarının hazırladığı dokümanlardan, prosedürlerden ve politika formlarından ibaret sanmaktadır. Ancak bu büyük bir hatadır. ISO 27001’in yenilenen versiyonunda teknik tedbirler ve siber güvenlik kontrolleri çok daha ön plana çıkarılmıştır. Sıkça sorulan “ISO 27001 alırken Sızma Testi (Pentest) yaptırmak zorunlu mu?” sorusunun yanıtı kesinlikle EVET’tir.
CyberTestify olarak hazırladığımız bu rehberde; ISO 27001 belgesi alma süreçlerini, teknik güvenlik gereksinimlerini ve pentest zorunluluğunu tüm detaylarıyla inceliyoruz.
1. ISO 27001 Nedir ve Şirketlere Hangi Avantajları Sağlar?
ISO 27001, şirketlerin gizlilik, bütünlük ve erişilebilirlik (CIA Triad - Confidentiality, Integrity, Availability) prensipleri çerçevesinde bilgi varlıklarını korumalarını sağlayan sistematik bir yönetim standardıdır.
ISO 27001 Belgesinin Kurumsal Kazanımları:
- İhale ve Müşteri Şartnamelerini Karşılama: B2B, SaaS ve Fintek sektörlerinde kurumsal müşterilerin ve kamunun tedarikçi şartnamelerindeki en temel ön koşulu yerine getirirsiniz.
- Yasal Regülasyonlara Uyum (KVKK / GDPR): Bilgi güvenliği altyapınızı güçlendirerek yasal veri ihlali cezalarından korunursunuz.
- Müşteri Güvenini ve İtibarı Artırma: Müşterilerinize verilerinin uluslararası standartlarda korunduğunu kanıtlarsınız.
- Siber Saldırılara Karşı Direnç: Veri ihlali risklerini ve iş kesintisi sürelerini proaktif olarak minimize edersiniz.
2. ISO 27001 Standartlarında Sızma Testi (Pentest) Zorunluluğu
ISO 27001 standardının teknik kontrollerinin yer aldığı Ek-A (Annex A) maddeleri, altyapının sürekli olarak güvenlik testlerinden geçirilmesini açıkça zorunlu tutar.
Özellikle standardın teknik kontrol maddelerinde yer alan A.8.8 “Teknik Zafiyetlerin Yönetimi” (Management of Technical Vulnerabilities) kontrolü doğrultusunda:
- Kurumlar kullandıkları bilgi sistemlerindeki teknik zafiyetler hakkında zamanında bilgi edinmelidir.
- Kurumun bu zafiyetlere maruz kalma riski değerlendirilmeli ve uygun önlemler alınmalıdır.
Bu gereksinimi karşılamanın ve bağımsız denetçilere (Auditor) kanıt sunmanın yegane yolu, yılda en az bir kez bağımsız bir siber güvenlik firmasından Sızma Testi (Pentest) hizmeti almak ve tespit edilen zafiyetlerin kapatıldığını gösteren Doğrulama Raporunu (Re-test) denetim dosyasına eklemektir.
[Mevcut Altyapı] ➔ [Sızma Testi (Pentest)] ➔ [Zafiyet Kapatma] ➔ [Re-Test Raporu] ➔ [ISO 27001 Denetçi Onayı]
3. Adım Adım ISO 27001 Belgelendirme Süreci
ISO 27001 sertifikasyonuna ulaşmak 4 ana aşamadan oluşan bir yolculuktur:
Aşama 1: Kapsam Belirleme ve Risk Analizi
BGYS’nin kapsayacağı departmanlar, lokasyonlar ve bilgi varlıkları tanımlanır. Varlıkların değerleri ve maruz kalabilecekleri siber riskler analiz edilerek Risk Değerlendirme Raporu oluşturulur.
Aşama 2: Dokümantasyon ve Politika Oluşturma
Bilgi Güvenliği Politikası, Parola Politikası, İş Sürekliliği Planı, Temiz Masa/Temiz Ekran Politikası gibi temel prosedürler yazılır ve tüm çalışanlara tebliğ edilir.
Aşama 3: Teknik Tedbirlerin ve Güvenlik Sistemlerinin Kurulması
Teorik kurallar pratiğe dökülür:
- Güvenlik duvarları (Firewall) ve IDS/IPS sistemleri yapılandırılır.
- Antivirüs ve EDR yazılımları kurulur.
- Erişim yetkileri sınırlandırılır (Yetki Matrisi).
- Sistemlere Sızma Testi (Pentest) yapılarak zafiyetler kapatılır.
- Çalışanlara Siber Güvenlik Farkındalık Eğitimi verilir.
Aşama 4: İç Denetim ve Belgelendirme Denetimi
Şirket içi bir iç denetim (Internal Audit) gerçekleştirilerek eksikler giderilir. Ardından akredite olmuş belgelendirme kuruluşu (TÜRKAK veya uluslararası akredite kurumlar) gelerek Aşama 1 ve Aşama 2 denetimlerini gerçekleştirir. Başarılı olan kuruma ISO 27001 sertifikası düzenlenir.
4. Denetçilerin En Çok Dikkat Ettiği Teknik Güvenlik Detayları
ISO 27001 dış denetçileri (Lead Auditor) saha incelemelerinde sadece kağıt üzerindeki prosedürlere bakmaz. Şu teknik kanıtları bizzat görmek isterler:
- Sızma Testi Raporu ve Kapatma Kanıtları: Pentest raporunda çıkan “Yüksek” ve “Kritik” seviyeli açıkların kapatıldığına dair teknik doğrulama raporu.
- Yedekleme ve Geri Dönüş Test Kayıtları: Yedeğin alındığına dair loglar ve yedekten geri dönme (Restore) deneme raporları.
- Log Yönetimi: Logların değiştirilemez şekilde merkezi bir sunucuda tutulduğunun kanıtı.
- Fiziksel Güvenlik: Sunucu odası giriş-çıkış kayıtları ve kamera görüntüleri.
CyberTestify ile ISO 27001 Teknik Gereksinimlerinizi Eksiksiz Tamamlayın
ISO 27001 belgelendirme denetimlerinde teknik güvenlik kontrollerine takılmayın. Sistemlerinizin teknik açıdan standarda tam uyumlu olmasını sağlamak ve denetimlerden ilk seferde geçmek sizin elinizde.
CyberTestify olarak, ISO 27001 sürecindeki kurumlar için özel Siber Güvenlik ve Pentest Hizmetleri sunuyoruz:
- ISO 27001 Uyumlu Sızma Testi (Pentest) Paketleri: Dış ağ, iç ağ, web ve mobil uygulamalarınızı denetçilerin aradığı standartlarda test ediyor ve geçerli teknik raporlar sunuyoruz.
- Teknik Zafiyet ve Gap (Açık) Analizi: Altyapınızın ISO 27001 Ek-A teknik kontrollerine ne kadar hazır olduğunu analiz ediyoruz.
- Sosyal Mühendislik ve Phishing Simülasyonları: Çalışanlarınızın güvenlik farkındalığını test ederek belgelendirme için gerekli eğitim kanıtlarını oluşturuyoruz.
ISO 27001 teknik uyumluluk süreçlerinizi başlatmak ve sızma testi teklifi almak için CyberTestify uzman ekibiyle hemen iletişime geçin.