forumKonu aç

Büyük kurumsal müşteri ISO 27001 belgesi istedi, danışman tutmadan kendimiz yapabilir miyiz?

EEbru O***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Bilişim hizmetleri
Yapı
8 kişilik ekip
Katılım
Oca 2022
Mesaj
139
#1

Riyad merkezli 14 kişilik bi B2B yazılım ve entegrasyon şirketiyiz. Suudi Arabistandaki yarı kamu niteliğindeki büyük bi müşteriyle 420.000 SAR değerinde yıllık sözleşme aşamasına geldik. Ancak satınalma birimi şartnameye ISO 27001 belgesi şartı ekledi ve bize belgeyi tamamlamamız için 6 ay süre tanıdı.

Şirkette tam zamanlı bi siber güvenlik veya uyumluluk uzmanımız yok sistem altyapımızı kıdemli DevOps mühendisimiz yönetiyor. yani iki farklı danışmanlık firmasından teklif aldık; biri hazırlık süreci için 45.000 SAR diğeri ise denetim dahil 75.000 SAR talep ediyor.

Ekibimiz teknik açıdan güçlü olsa da dokümantasyon risk analizi ve politika yazımı tarafında hiç deneyimimiz yok... valla bu süreci tamamen kendi iç kaynaklarımızla 6 ayda bitirebilir miyiz yoksa danışman almak bu bütçelerde şart mı?

LLevent Ö***Veteran
Görev
Üretim planlama
Sektör
Tekstil
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2023
Mesaj
13
En çok yardımcı olan#2

Kısa cevap: Altı aylık bi süre ve kurum içi deneyim eksikliği söz konusuyken süreci danışmansız yürütmek müşteri sözleşmesini kaybetme riski yaratır. Teknik altyapınız ne kadar sağlam olursa olsun, ISO 27001 sadece BT güvenliği dgl, şirketin tamamını kapsayan bi yönetim ve dokümantasyon sistemidir; bu nedenle tecrübeli bi danışmanla çalışmak gerekir.

Süreci başarıyla tamamlamak için izlemeniz gereken yol şudur: 1) İlk ay kapsamı belirleyin ve mevcut durum analizi (GAP analizi) yaptırın. Sözleşmeniz sadece B2B yazılım hizmetini kapsıyorsa, tüm şirketi değil sadece ilgili ürün ve operasyonu kapsama alarak süreci daraltın. 2) İkinci ve üçüncü aylarda risk değerlendirmesi yapıp zorunlu politikaları ve Uygulanabilirlik Bildirgesini (SoA) hazırlayın. 3) Dördüncü ayda kontrolleri hayata geçirip şirket içi eğitimleri tamamlayın ve sistemi en az bi ay fiilen işletin. 4) Beşinci ayda zorunlu olan iç denetimi gerçekleştirin ve yönetim gözden geçirme toplantısını yapın. 5) Son ayda akredite bi belgelendirme kuruluşunu davet ederek iki aşamalı dış denetimi tamamlayın.

Danışman seçerken 75.000 SAR teklif eden tarafın denetim ücretini dahil etmesi yanıltıcı olmasın; denetimi yapacak belgelendirme kuruluşu ile danışman bağımsız olmak zorundadır. Sadece hazırlık ve dokümantasyon desteği veren 40.000 ile 50.000 SAR aralığındaki bir danışmanla anlaşıp, denetim kuruluşunu ayrı seçmeniz hem maliyeti düşürür hem de tarafsızlığı sağlar.

DDamla Y***UzmanTopluluk üyesi
Katılım
Şub 2025
Mesaj
57
#3

Biz Cidde'de 18 kişilik bir ekibiz, geçen sene aldık. Danışmanlığa 38.000 SAR, akredite denetim firmasına ise 18.000 SAR ödedik. Süreç tam 5,5 ay sürdü. Kendi başımıza yapsaydık DevOps mühendisimizin en az 3 ay boyunca tüm geliştirme işini bırakması gerekirdi, bu da bize çok daha pahalıya patlardı.

CCanKatılımcı
Görev
SEO uzmanı
Katılım
Mar 2024
Mesaj
172
#4

DevOps mühendisine bu yükü yıkmayın. ISO 27001 sadece firewall veya şifreleme değildir; İK işe alım süreçleri, fiziksel ofis güvenliği, tedarikçi sözleşmeleri ve varlık yönetimi gibi idari kısımlar standardın yarısından fazlasını oluşturur. Mühendis teknik kontrolleri yazar ama süreç yönetiminde tıkanır.

ÖÖmer N***KatılımcıTopluluk üyesi
Katılım
Haz 2022
Mesaj
62
#5

Danışman tutarken çok dikkatli olun. Çoğu piyasada dolaşan Word şablonlarını şirketinize kopyalayıp 40.000 SAR alıyor. Denetçi geldiğinde 'Bu prosedürü kim uyguluyor?' diye sorduğunda personelinizin haberi bile olmuyor. Hazır şablon satanı dgl, süreçleri sizinle oturup tasarlayacak olanı bulun.

GGökhan D***Katılımcı
Görev
İşletme sahibi
Sektör
Makine imalatı
Yapı
40 kişilik üretim firması
Katılım
Eki 2025
Mesaj
416
#6

biz ilk başta internetten bulduğumuz şablonlarla kendimiz deneriz dedik ama 2 ay sonra sadece evrak kalabalığının içinde kaybolduk... dış denetçi ilk aşamada eksikleri yüzümüze vurunca mecbur danışman tuttuk. 6 ay gibi net bi hedef varsa macera aramayın derim.

GGamze K***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
3
#7

Müşteriniz Suudi Arabistan'da yarı kamu olduğu için sadece ISO 27001 mi istedi, yoksa NCA ECC (Essential Cybersecurity Controls) uyumu da bekliyor mu? Şartnameyi dikkatli okuyun; bazen kamu ihalelerinde NCA gereksinimleri ISO standardından daha katı şartlar içerir, baştan danışmana bunu da sormanız gerekir.

LLeyla Y***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
102
#8

Önemli bir mevzuat hatırlatması: Danışmanlık firması ile denetim firmasının aynı şirket veya ortak kuruluşu olması akreditasyon kurallarına aykırıdır. Teklif alırken denetimi yapacak bağımsız denetim kuruluşunun akreditasyonunun (örneğin IAS, UKAS veya SASO ile uyumlu) geçerliliğini mutlaka teyit ediniz.

DDilara T***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Lojistik
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2024
Mesaj
333
#9

İlk yapacağınız şey kapsamı daraltmak olsun. Şirketin tüm operasyonunu değil, sadece müşteriye sunduğunuz yazılımın altyapısını ve geliştirme ekibini kapsama (scope) alın. Kapsam daraldıkça denetlenecek varlık sayısı azalır, süreç hızlanır ve danışmanlık maliyeti düşer.

RRıdvanKatılımcı
Görev
Bayi ağı yöneticisi
Yapı
bölge bayisi
Katılım
Mar 2024
Mesaj
92
#10

Haklısınız... ya bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Sonucu buraya yazarsanız başkalarına da faydası olur.

DDamla K***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
1
#11

Uzun süre bu işle uğraştım. Ölçmeden karar verince hep aynı yere geliyoruz.

Sorunuz olursa yazın elimden geldiğince cevaplarım.

BBurak B***Veteran
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
40 kişilik üretim firması
Katılım
Mar 2023
Mesaj
252
#12

bunu duyali cok oldu ama bizde hic boyle olmmadi ve valla sormaktan cekinmeyin, sormayan hep daha pahaliya oduyor.

benim gorusum bu kesin dogru diye yazmiyorum.

RRecep Y***Katılımcı
Görev
Sistem yöneticisi
Sektör
Spor ve fitness
Yapı
butik ajans
Katılım
Haz 2022
Mesaj
9
#13

Bizde şöyle oldu. Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

Başka türlü yapan varsa onu da merak ederim.

OOsman T***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mobilya üretimi
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2022
Mesaj
3
#14

Benim başımdan geçeni yazayım, belki işinize yarar. Kayıt tutmayan hiç bir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Kendi durumunuz farklıysa tabii değişir.

DDilara A***Katılımcı
Görev
Veri giriş elemanı
Sektör
Sigortacılık
Yapı
holding bünyesinde bir şirket
Katılım
Eki 2024
Mesaj
99
#15

Bir ayrım yapmak gerekiyor burada. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

Başka türlü yapan varsa onu da merak ederim.

İİlker G***Katılımcı
Görev
Üretim planlama
Sektör
Mücevherat
Yapı
aile şirketi
Katılım
Tem 2023
Mesaj
13
#16

Bir ayrım yapmak gerekiyor burada. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Tecrübeyle sabit.

FFurkan U***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
266
#17

Haklısınız ben de aynı yoldan geçtim. Olayların çoğu zafiyetten dgl sızmış bir paroladan başlıyor.

Ben olsam bu yoldan giderdim.

KKader K***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
6
#18

Bunu yaparken çok düşülen bi hata var. Otomatik tarama raporu ile sızma testi aynı şey değl.

Yanlışım varsa düzeltin.

FFurkan K***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
141
#19

bi şey sormak istiyorum bir de olayların çoğu zafiiyetten değl, sızmış bi paroladan başlıyor.

küçük ölçekte işe yarayan çözüm büyüyünce çöküyor bunu geç öğrendim bir de yanlışım varsa düzeltin.

HHakan V***Katılımcı
Görev
Yazılım geliştirici
Sektör
Hukuk
Yapı
40 kişilik üretim firması
Katılım
Mar 2024
Mesaj
27
#20

bunu biraz açabilir misiniz? yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

not olarak bırakayım lazım olur.

Yanıt yaz