ISO 27001

ISO 27001 danışmanı ne yapar? İyi danışmanlık kapsamı nasıl olmalı?

ISO 27001 danışmanı; gap assessment, risk, SoA, politika, kontrol sahipliği, evidence, internal audit readiness ve yönetim review süreçlerinde ne yapmalı, ne yapmamalı?

Yayınlandı2026-08-23Okuma süresi5 dk okuma
Kişisel yetkinlikler
CISSPCISMPMPChief Information Security Officer
Çerçeve uzmanlık alanları
ISO 27001ISO 27701SOC 2 readinessDORAKVKK/GDPRAI GovernanceVendor Risk
ISO 27001 danışmanı ne yapar? İyi danışmanlık kapsamı nasıl olmalı? — vciso.tr danışmanlık rehberi kapak görseli
ISO 27001 danışmanı ne yapar? İyi danışmanlık kapsamı nasıl olmalı? — vciso.tr danışmanlık rehberi kapak görseli

İyi ISO 27001 danışmanlığı “doküman paketi teslimi” değildir. Amaç şirketin kendi kontrol sahipleriyle yaşayabilen, risk bazlı ve kanıt üreten bir ISMS kurmasına yardımcı olmaktır.

Danışmanın yapması gerekenler

  1. Kapsamı netleştirmek: Hangi ürün, sistem, lokasyon ve ekip ISMS içinde?
  2. Mevcut durumu değerlendirmek: Kontrol var mı, çalışıyor mu, kanıt üretiyor mu?
  3. Risk metodolojisini işletmek: Risk sahibi, treatment ve acceptance kararlarını görünür yapmak.
  4. SoA ve kontrol haritasını desteklemek: Uygulanabilirliği gerekçelendirmek ve kontrol sahiplerini bağlamak.
  5. Politikaları şirkete uyarlamak: Kopyala-yapıştır policy yerine gerçek süreçle uyumlu doküman üretmek.
  6. Kanıt sistemini kurmak: Ne, kimden, ne sıklıkta ve hangi formatta kanıtlanacak?
  7. İç doğrulamaya hazırlamak: Internal audit, management review ve corrective action iş akışını olgunlaştırmak.
  8. Bilgi transferi yapmak: Sistem danışman ayrıldığında çalışmaya devam etmeli.

Danışmanın yapmaması gerekenler

  • Sertifikayı garanti etmek
  • Sertifikasyon kuruluşunun bağımsız kararını temsil etmek
  • Şirket adına gerçekte çalışmayan kontrolleri “var” göstermek
  • Tüm risk kabul kararlarını yönetim adına almak
  • Kopya template’leri bağlamsız bırakmak

Satın alırken hangi çıktıları sorun?

Gap register, risk register, SoA support, control-owner matrix, evidence calendar, policy backlog, internal-audit readiness list, management-review pack ve 90 günlük action plan gibi somut çıktılar isteyin.

ISO 27001 hazırlık testi ile kendi gap görünümünüzü çıkarabilir, ISO 27001 danışmanlığı modelini inceleyebilirsiniz.

Sonraki adım

İçeriği yalnızca okumak yerine ilgili ücretsiz değerlendirmeyi çalıştırın, eksik kanıtları çıkarın ve sonra hizmet kapsamını karar ihtiyacına göre belirleyin.

Sık sorulan sorular

Bu rehber şirket özelinde danışmanlık yerine geçer mi?

Hayır. Genel karar çerçevesi sunar; kapsam, regülasyon, sözleşme ve risk bağlamı şirket özelinde değerlendirilmelidir.

İlk adım ne olmalı?

Mevcut baskıyı, karar sahibini, kanıt boşluğunu ve 30–90 günlük hedef çıktıyı yazılı hale getirin.

Kaynaklar

Bu içerik eğitim amaçlıdır. Hukuki görüş, resmi denetim sonucu veya uyumluluk garantisi değildir.

Sonraki adım

SOC 2 veya ISO 27001 hazırlığı mı yapıyorsunuz?

Dış değerlendirme öncesinde kontrolleri, kanıtları, politikaları ve işletim ritmini önceliklendirin.