forumKonu aç

Büyük bir müşteri bizden siber güvenlik uyum belgesi istiyor — ISO 27001'den farkı nedir, hangisini hazırlayalım?

ZZerrin G***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
260
#1

Dubai'de 18 kişilik bir dijital pazarlama ve veri analitiği ajansıyız. Abu Dabi merkezli bir finans grubuyla yıllık 600.000 AED tutarında bir veri işleme ve kampanya yönetimi projesi icin el sıkışmak üzereyiz. Müzakerelerin son turunda satın alma birimi sözleşme şartı olarak bizden bir «siber güvenlik uyum belgesi» talep etti.

Bizim elimizde iki yıl önce aldığımız fakat bu yıl ara denetimini yaptırmadığımız için askıya çıkan bir ISO 27001 sertifikası var. Görüştüğümüz yerel danışmanlık firmalarından biri mevcut ISO 27001 belgesini yenilememizin yeterli olacağını söylüyor. Bir başka denetçi ise finans sektöründe yerel düzenleyicilerin siber güvenlik uyum çerçevesine göre hazırlanmış üçüncü taraf bağımsız uyum raporu gerektiğini iddia ediyor.

Teklif edilen danışmanlık ve denetim bedelleri 40.000 AED ile 120.000 AED arasında değişiyor, süreçlerin ise 2 ila 5 ay süreceği söyleniyor. Müşterinin tam olarak neyi kastettiğini ve bütçemizi boş yere tüketmeden hangi belgeye yönelmemiz gerektiğini çözemedik. Bu iki kavramın pratikteki farkı nedir?

BBurak U***Katılımcı
Görev
Pazarlama müdürü
Sektör
İnşaat
Yapı
butik ajans
Katılım
Tem 2025
Mesaj
67
En çok yardımcı olan#2

Kısa cevap: ISO 27001 uluslararası geçerliliği olan bir bilgi güvenliği yönetim süreci sertifikasıdır; siber güvenlik uyum belgesi ise genellikle yerel finansal veya sektörel otoritelerin zorunlu kıldığı teknik kontrollerin karşılandığını gösteren bağımsız denetçi uygunluk raporudur. Finansal bir müşteri için askıdaki ISO belgeniz tek başına yeterli sayılmaz; doğrudan hangi yasal çerçeveye uyum aradıklarını netleştirmeniz gerekir.

İki belgenin sahadaki ayrımı şu noktalarda netleşir: 1) ISO 27001 kurumunuzun riskleri nasıl yönettiğini, politikalarını ve dokümantasyon disiplinini ölçer, yani süreç ağırlıklıdır. 2) Siber güvenlik uyum raporları ise sistemlerinizde veri tabanı şifrelemesi, erişim loglarının saklanma süresi, sızma testi sonuçları ve yetki matrisleri gibi teknik kontrollerin fiilen çalışıp çalışmadığını doğrudan doğrular.

Maliyet tarafında, askıya alınan ISO 27001 sertifikasını canlandırmak için yaklaşık 35.000 AED gözetim ve yenileme masrafı gerekir. Ancak BAE finans sektöründeki bir müşteri veri işleme yaptıracağı için muhtemelen yerel bankacılık regülasyonlarına veya ulusal bilgi güvenliği standartlarına uyum teyidi (SOC 2 Tip 2 veya yerel regülasyon uyum onayı) aramaktadır. Bu denetimler daha teknik ve pahalıdır.

Boşa bütçe harcamamak adına müşterinin denetim birimine şu soruyu yöneltin: 'Talep ettiğiniz belge akredite bir ISO 27001 sertifikası mıdır, yoksa BAE finansal düzenleyicilerinin siber güvenlik çerçevesine göre lisanslı bir denetim firmasınca onaylanmış bağımsız uyum tasdik raporu mu?' Gelecek yanıta göre 40.000 AED seviyesinde bir ISO yenilemesi mi yoksa kapsamlı bir teknik denetim mi yaptıracağınız netleşir.

HHüsniye G***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
322
#3

Geçen yıl Dubai'de benzer bir finans projesi için 85.000 AED harcayıp bağımsız uyum raporu aldık. Denetim 3,5 ay sürdü ve tam 64 teknik kontrolü tek tek kanıtlarıyla incelediler. ISO belgemiz vardı ama finans grubu regülasyon gereği ISO'yu tek başına kabul etmedi.

RRecep S***Katılımcı
Görev
Üretim planlama
Sektör
Perakende
Yapı
tek kişilik işletme
Katılım
Eyl 2023
Mesaj
103
#4

danismanlarin 120 bin aed dedigine hemen atlamayin derim. musteri sadece standart bi kontrol listesi doldurmanizi ve akredite bi denetciden onayli mektup getirmenizi istiyor olabilir. kpasami sormadan teklif imzalamayin

not: bunu kendi deneyimim olarak yazdım, herkeste böyle olmayabilir.

ZZerrin U***Katılımcı
Görev
Lojistik planlama
Sektör
İnşaat
Yapı
bölge bayisi
Katılım
Ağu 2022
Mesaj
307
#5

İlk iş olarak müşteriden tedarikçi güvenlik şartnamesini (third-party security policy) isteyin... ya şartnamenin referanslar kısmında yerel merkez bankası kuralları veya ulusal siber güvenlik kurulu standartları yazıyorsa ISO 27001 kurtarmaz doğrudan sektörel teknik denetime girmek zorundasınız.

YYiğit Ç***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
107
#6

Danışmanlık şirketleri bu terim karmaşasını çok sever. Şirketlerin kafası karışıkken en pahalı paketi satmaya çalışırlar. Müşterinin satın almacısı bile çoğu zaman aradaki farkı bilmez; risk biriminin önüne koyduğu metni iletir.

HHilal Ç***Yeni üye
Görev
Bilgi işlem müdürü
Sektör
İnşaat
Yapı
imalathane
Katılım
Ağu 2026
Mesaj
292

Doki · Arayüz tasarımı · 2025

#7

Abu Dabi finans kuruluşları üçüncü taraf veri işleyen firmalarda yerel veri koruma kanunlarına ve finansal regülasyonlara tam uyum arar. Yalnızca yönetsel bir çerçeve sunan ISO 27001 yerine, sistem seviyesinde denetim kanıtı içeren bir uygunluk beyanı istemeleri kurumsal standartları gereğidir.

TTolga Y***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
14
#8

askıya çıkan ISO belgesi maalesef masada kötü durur... müşteri kontrol ederse güvensizlik oluşabilir. ya bnc hemen müşteriye durumu açıkça sorup net cevabı alın ona göre bütçeyi yönlendirin.

not: bunu kendi deneyimim olarak yazdım, herkeste böyle olmayabilir.

VVildan Y***Katılımcı
Görev
İçerik editörü
Sektör
Perakende
Yapı
20 kişilik firma
Katılım
Kas 2024
Mesaj
70
#9

Müşterinin işleyeceği veri grubunda bireysel kimlik veya finansal hesap hareketleri yer alacak mı? Eğer sadece anonimleştirilmiş kampanya verisi tutacaksanız bunu gerekçe gösterip denetim kapsamını daraltmayı denediniz mi?

HHakan S***UzmanTopluluk üyesi
Katılım
Nis 2024
Mesaj
36
#10

Siber güvenlik uyum raporlarında genellikle verinin BAE sınırları içinde kalması (data residency), iletimde ve depolamada güçlü şifreleme ile ayrıntılı erişim loglarının en az bi yıl saklanması zorunludur. Altyapınız bulutta bu standartları karşılıyor mu?

EEmine K***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
296
#11

ben de merak ediyorum... olayların çoğu zafiyetteen dgl sızmış bi paroladdan başlıyor.

hekresin yaptgi sey, dogru oldugu anllamina gelmiyor.

LLevent Y***VeteranTopluluk üyesi
Katılım
Haz 2023
Mesaj
128
#12

Ben de aynı kanıdayım. bu arada herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

ÖÖzge C***Uzman
Görev
Muhasebe elemanı
Sektör
Deri
Yapı
kooperatif
Katılım
Oca 2023
Mesaj
308
#13

Bunu yaparken bakılacak üç şey var. Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın.

Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

MMurat Ş***Uzman
Görev
Reklam uzmanı
Katılım
Ağu 2023
Mesaj
242
#14

Buradan gidecekseniz şunu baştan halledin. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Ben olsam bu yoldan giderdim.

SSinan T***Katılımcı
Görev
Pazarlama direktörü
Sektör
Ambalaj
Yapı
tek kişilik işletme
Katılım
Ağu 2024
Mesaj
27

Doki · Log yönetimi kurulumu · 2024

#15

İki yıl önce aynısını yaşadım. Herkesin yaptığı şey doğru olduğu anlamına gelmiyor.

Bunun cevabı sektöre göre çok değişiyor genel geçer bir kural yok. Bu kadar, uzattıysam kusura bakmayın.

ZZafer A***Katılımcı
Görev
Ürün yöneticisi
Sektör
Tekstil
Yapı
imalathane
Katılım
Eyl 2024
Mesaj
61
#16

Aynı hatayı yapmayın diye yazıyorum... işte yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Not olarak bırakayım, lazım olur.

VVildan U***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
32
#17

burada bir tuzak var, söylemeden geçmeyeyim bir de açıkçası yazılı olmayan her madde ileride iki tarafın da farklı hatırladığı bir madde.

umarm işinize yarar.

PPerihan A***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
7
#18

kusura bakmayın da bu her durumda geçerli deil sonra ödeme biilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

kndi durumunuz farklıysa tabii değişir.

MMetin P***UzmanTopluluk üyesi
Katılım
Haz 2023
Mesaj
186
#19

bunu yaparken çok düşülen bi hata var. yazılı olmayan her madde ilerride iki tarafın da farklı hatıraldığı bi madde.

olaylarin cogu zafiyeten degil sizmis bi paroladan basliyor bir de yani bennim gorusum bu kesin dogru diye yazmiyorum

KKaan B***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Gayrimenkul
Yapı
kooperatif
Katılım
Kas 2022
Mesaj
63
#20

deneyecegim. bi sorunu fark etme sureniz o sorunun maliyetini dogrudn belirliyor

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç