forumKonu aç

Büyük kurumsal müşteri bizden ISO 27001 belgesi istiyor, bu tam olarak nedir ve gerekli mi?

SSena Y***Katılımcı
Görev
Ön muhasebe
Sektör
Sağlık hizmetleri
Yapı
zincir mağaza
Katılım
May 2023
Mesaj
205
#1

Barselona'da 9 kişilik bir yazılım ajansıyız; fintech ve perakende sektörüne özel e-ticaret entegrasyonları ile mikro servis mimarileri geliştiriyoruz. İspanya çapında faaliyet gösteren büyük bir perakende zinciriyle yıllık 120.000 euro değerinde bir yazılım geliştirme ve bakım sözleşmesi müzakere ediyorduk. Dün satın alma birimlerinden bir tedarikçi güvenlik anketi geldi ve ISO 27001 sertifikamız olup olmadığını, yoksa ne zamana kadar temin edeceğimizi sordular.

Sertifikamızın bulunmadığını ilettiğimizde, müşteri verisine erişen ve entegrasyon yapan tüm dış tedarikçiler için bu standardın şirket içi bir zorunluluk olduğunu, aksi takdirde sözleşmenin onaylanamayacağını ifade ettiler. Biz kendi içimizde çift aşamalı doğrulama, şifreli veri tabanları ve versiyon kontrolü kullanıyoruz ancak daha önce hiç bu tür resmi bir denetim sürecine girmedik.

ISO 27001 tam olarak nedir ve sadece teknik sunucu altyapısıyla mı ilgilidir? 9 kişilik küçük bir ekip için bu belgeyi almak uygulanabilir mi, ne kadar sürer ve maliyeti ne olur? Bu anlaşmayı kaybetmeden müşteriye sunabileceğimiz ara bir formül var mıdır?

KKader K***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
393
En çok yardımcı olan#2

Kısa cevap: ISO 27001, bi işletmenin bilgi varlıklarını güvence altına almak için kurduğu Bilgi Güvenliği Yönetim Sistemi'nin (BGYS) uluslararası çerçevesidir. Sadece teknik veya sunucu güvenliğini deil, insan kaynaklarından fiziksel ofis güvenliğine, iş sürekliliğinden sözleşme yönetimine kadar tüm şirket süreçlerini kapsar.

Standart temel olarak şu süreçleri kurmanızı şart koşar: 1) Şirketin tüm bilgi varlıklarını ve olası tehditleri belirleyen bir risk analizi metodolojisi, 2) Erişim yetkilendirme matrisleri, parola politikaları ve veri sınıflandırma kuralları, 3) Güvenli kod geliştirme prensipleri ve olay müdahale planları. Yani olay sadece sunucuya güvenlik duvarı kurmak değil; bir personelin işten ayrılışında yetkilerinin nasıl kapatıldığından harici disklerin nsl imha edildiğine kadar her adımı yazılı ve denetlenebilir hale getirmektir.

Dokuz kişilik bi yazılım ajansı için bu belgeyi almak kesinlikle mümkündür ve hatta büyük kurumsal yapılara göre çok daha hızlı tamamlanır. Süreç genelde 4 ila 6 ay arasında sürer. İspanya pazarında akredite bi belgelendirme kuruluşunun üç yıllık ilk denetim döngüsü maliyeti yaklaşık 4.000 ila 7.000 euro arasındadır; süreci yönetecek bağımsız bi danışmandan destek alırsanız buna yaklaşık 5.000 ila 8.000 euro danışmanlık bedeli eklenir.

Satışı hemen kaybetmemek adına müşteriye şu teklifle gidebilirsiniz: Belgelendirme hazırlıklarına başladığınızı belirten bir yönetim taahhüdü, danışmanlık sözleşmeniz ve denetim takvimini içeren bir yol haritası sunun. Kurumsal satın alma departmanları, sürecin resmi olarak başladığını ve 6 ay içinde tamamlanacağını gördüklerinde sözleşmeye şartlı onay maddesi ekleyerek imzayı atabilmektedir.

ek: aşağıda sorulmuş, cevabı ikinci mesajda yazdım.

MMurat Ç***Uzman
Görev
Proje yöneticisi
Sektör
Muhasebe ve müşavirlik
Yapı
orta ölçekli işletme
Katılım
Eki 2022
Mesaj
246
#3

Müşteriye sakın doğrudan 'bu belge bizde yok' deyip kestirip atmayın... valla bircok büyük kurum, 'ISO 27001 uyum projesini başlattık hedef denetim tarihimiz 6 ay sonra' dediğinizde ve mevcut temel güvenlik politikalarınızı ek olarak sunduğunuzda geçici onay veriyor.

TTuğçe K***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
310
#4

ISO/IEC 27001:2022 güncel sürümünde Ek A kontrolleri 93 maddeye sadeleştirildi. Bir yazılım ajansı olarak sizi en çok ilgilendirecek kısımlar güvenli yazılım geliştirme yaşam döngüsü (SDLC), kaynak kod havuzu erişim logları, test verilerinin anonimleştirilmesi ve üretim ortamı ile geliştirme ortamının ayrılmasıdır.

KKader U***Katılımcı
Görev
Mağaza görevlisi
Sektör
Medya ve yayıncılık
Yapı
aile şirketi
Katılım
Haz 2024
Mesaj
86
#5

Biz Madrid'de 11 kişilik ekiple geçen yıl aldık. Dış danışmana 5.000 euro, akredite denetim firmasına ilk yıl için 3.500 euro ödedik. Toplam 5 ay sürdü. Masraflı görünse de yıllık 120.000 euro değerinde bir kontrat için bu yatırım kesinlikle kendini amorti eder.

NNeslihan E***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Güvenlik hizmetleri
Yapı
8 kişilik ekip
Katılım
Nis 2025
Mesaj
35

Doki · Kurumsal web sitesi · 2023

#6

Eğer tek bir müşteri için alıyorsanız iyi düşünün derim... Bu belge bir kere alınıp duvara asılan bir kağıt dgl; her yıl gözetim denetimi var ve parasını ödüyorsunuz... valla dokuz kişilik şirkette sürekli kayıt tutmak risk formları doldurmak geliştiricilerin çalışma temposunu ciddi şekilde yavaşlatıyor.

AAytenYeni üye
Görev
Ev yemekleri
Yapı
8 kişilik ekip
Katılım
Kas 2024
Mesaj
28
#7

ilk etapta o yüzlerce sayfalık standart maddelerini görünce insanın gözü korkuyor sonra ama içine girince aslında işini ciddiye alan bi yazılım ekibinin zaten gayriresmi olarak yaptığı şeylri prosedüre dökmekten ibaret olduğunu görüyorsunuz.

MMustafa Ç***Katılımcı
Görev
Klinik yöneticisi
Sektör
Cam
Yapı
iki şubeli işletme
Katılım
Eki 2022
Mesaj
49
#8

Müşterinin sisteminde tam olarak hangi verilere erişeceksiniz? Eğer onların sunucularında sadece kod çalıştırıyorsanız ve kendi ofisinizde müşteri verisi barındırmıyorsanız, denetim kapsamını (scope) daraltarak süreci ve maliyeti yarı yarıya düşürme şansınız olabilir.

MMert E***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
28
#9

biz benzer durumu bi telekom musterisiyle yasadik guvenlik aciklaini kapatip dis sima testi raporu verdik ve 6 ay ek sure aldik. valla anlasmayi hemen biramayin derim.

ZZehra K***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
86
#10

İspanya pazarında kurumsal şirketler ve kamu iştirakleri tedarikçi güvenliğinde ISO 27001 standardını temel eşik kabul etmektedir. Bu sertifikasyon, firmanızın gelecekteki kurumsal satış süreçlerinde rekabet avantajı sağlayacak stratejik bir adımdır.

DDoruk A***Katılımcı
Görev
Genel koordinatör
Sektör
Otomotiv yan sanayi
Yapı
20 kişilik firma
Katılım
Eki 2022
Mesaj
18

Doki · Sızma testi · 2024

#11

benim bşımdan geçeni yazayım, belki işinize yarar. ölçmeden karar verince hep aynı yere geliyoruz.

ben olsam bu yolldan giderdim.

CCansu K***Katılımcı
Görev
Lojistik planlama
Sektör
Matbaa
Yapı
tek kişilik işletme
Katılım
Eyl 2023
Mesaj
1

Doki · Yedekleme kurulumu · 2023

#12

Kısmen katılıyorum, kısmen katılmıyorum. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Kolay gelsin.

RRecep Y***Katılımcı
Görev
Veri giriş elemanı
Sektör
Mücevherat
Yapı
imalathane
Katılım
May 2025
Mesaj
3
#13

Bir uyarı bırakayım... Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Kolay gelsin.

SSerkan U***Katılımcı
Görev
Şantiye şefi
Sektör
Eğitim
Yapı
orta ölçekli işletme
Katılım
May 2025
Mesaj
312
#14

Aynı hatayı yapmayın diye yazıyorum. işte otomatik tarama raporu ile sızma testi aynı şey değl.

Not olarak bırakayım, lazım olur.

AAleynaYeni üye
Görev
Sosyal medya uzmanı
Katılım
Eyl 2024
Mesaj
48
#15

detaya inersek soyle: Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim gec fark edilen olay demek

kucuk olcekte ise yarayan cozum buyuyunce cokuyor bunu gec ogrendim... neyse not olarak birakayim lazim olur.

LLeyla Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
38
#16

Bizde de aynı. Bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı.

Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

RRamazan T***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
262
#17

Bir ayrım yapmak gerekiyor burada. ISO 27001 nedir tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Sonucu buraya yazarsanız başkalarına da faydası olur.

PPolat G***Katılımcı
Görev
Teknoloji direktörü
Sektör
Matbaa
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
275
#18

Tam zamanında bi konu.

CCem I***KatılımcıTopluluk üyesi
Katılım
Eyl 2025
Mesaj
4
#19

Süreç olarak bakınca tablo değişiyor... neyse tek bir önleme güvenmeyin; katman katman gidin.

Yanlışım varsa düzeltin.

HHüseyin U***Katılımcı
Görev
İçerik editörü
Sektör
Turizm
Yapı
yeni kurulmuş girişim
Katılım
Haz 2023
Mesaj
107
#20

bu kdr açık anlatan yazı az bulunuyor. bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

teccrübeyle sabit.

Yanıt yaz