ISO/IEC 27001:2022 · Bilgi Güvenliği Yönetim Sistemi Danışmanlığı
ISO 27001:2022 Danışmanlığı ve BGYS Kurulumu
Kuruluşunuzun Bilgi Güvenliği Yönetim Sistemi’ni (BGYS) kurması, işletmesi ve ISO/IEC 27001:2022 belgelendirme denetimine hazırlanması için kapsam belirleme, risk değerlendirmesi, kontrol uygulaması, eğitim ve iç tetkik süreçlerinde destek veriyoruz. Teknik güvenlik ve KVKK çalışmalarını aynı proje içinde birleştiriyoruz.
- TSE A-Sınıfı Sızma Testi
- CREST Üyesi
- 400+ Kurumsal Referans
- 25 Sertifikalı Uzman
01 — Proje Süreci ve Teslimatlar
ISO 27001 Danışmanlık Süreci Nasıl İlerler?
Aşağıdaki altı aşama, BGYS kurulumunun ana adımlarını ve beklenen çıktıları özetler. Ayrıntılı çalışma planı, takvim ve teslimat kapsamı ön değerlendirmede kurumunuza göre netleştirilir.
- Aşama 1
Kapsam ve mevcut durum
İş süreçleri, lokasyonlar, bilgi varlıkları ve ilgili tarafların ihtiyaçları incelenir; mevcut uygulamalar değerlendirilir.
Beklenen çıktı: BGYS kapsamı, mevcut durum değerlendirmesi ve proje planı.
- Aşama 2
Risk değerlendirmesi
Bilgi güvenliği riskleri kurumun değerlendirme ölçütlerine göre ele alınır; risk sahipleri ve işleme kararları belirlenir.
Beklenen çıktı: Risk kayıtları, değerlendirme ölçütleri ve risk işleme planı.
- Aşama 3
SoA ve kontrol planı
Gerekli kontroller seçilir; uygulanabilirlik gerekçeleri, mevcut durum ve sorumlular Uygulanabilirlik Bildirgesi’nde gösterilir.
Beklenen çıktı: SoA, kontrol uygulama planı ve sorumluluk dağılımı.
- Aşama 4
Uygulama ve eğitim
Politika ve süreçler kuruma uyarlanır; gerekli teknik uygulamalar ve personel farkındalık çalışmaları yürütülür.
Beklenen çıktı: Politika ve prosedürler, uygulama kanıtları ve eğitim kayıtları.
- Aşama 5
İç tetkik ve YGG
BGYS’nin işleyişi tarafsız iç tetkikle değerlendirilir; bulgular ve iyileştirme ihtiyaçları yönetimle gözden geçirilir.
Beklenen çıktı: İç tetkik raporu, düzeltici faaliyet kayıtları ve YGG kararları.
- Aşama 6
Denetime hazırlık ve takip
Belgelendirme öncesi eksiklikler gözden geçirilir; denetim hazırlığı ve sonrasındaki destek planı netleştirilir.
Beklenen çıktı: Hazırlık değerlendirmesi, açık faaliyet listesi ve takip planı.
Kurumunuzun Projedeki Rolü
Üst yönetim kapsam, kaynak ve risk kararlarına katılır. Süreç sahipleri mevcut uygulamaları ve kanıtları paylaşır; BT, insan kaynakları ve ilgili birimler kendi sorumluluklarındaki kontrolleri işletir. Kurum içi bir proje sorumlusu toplantıları ve aksiyonları koordine eder.
Nesil Teknoloji danışmanlık, dokümantasyon, eğitim ve değerlendirme çalışmalarına destek verir. BGYS’nin günlük işletimi ve yönetim kararları kuruluşa aittir; tarafların görevleri proje başlangıcında netleştirilir.
02 — Başarı Hikayeleri
Üç Büyük Kurum, Üç Farklı Sektör
Sınav güvenliğinden bankacılığa, lojistikten kamu hizmetine — aynı disiplinle, aynı ekiple.
ÖSYM
Sınav güvenliği ve aday verilerinin korunması için bilgi güvenliği farkındalık programı; personel, sınav görevlisi ve teknik ekipler için ayrı modüllerle yürütüldü.
Detayı oku
Türkiye İş Bankası — İşmer
BDDK ve KVKK ile entegre BGYS kontrol ortamı. Ek-A 5 (Organizasyonel) ve Ek-A 8 (Teknolojik) kontroller bankacılık operasyonel gereklilikleriyle hizalandı.
Detayı oku
Kolay Gelsin
Milyonlara dokunan dağıtım altyapısı için merkez ofis, DC ve saha operasyonlarını kapsayan çok lokasyonlu BGYS programı; akredite denetimden başarıyla geçildi.
Tam başarı hikayesi03 — Ek-A Teknik Kurulum Kadrosu
Sadece SoA'ya Yazmıyoruz — Kuruyoruz Da
Risk değerlendirmesinde ihtiyaç duyulan kontrolleri Uygulanabilirlik Bildirgesi (SoA) ile ilişkilendiriyor; teknoloji ortaklarımızla mimari tasarım, kurulum ve uygulama kanıtlarının hazırlanmasına destek veriyoruz.
Ek-A 8 — Teknolojik Kontroller İçin Kurulum Desteği
SoA'ya işaretlenen teknik kontrollerin uygulamasında ürün tedariği, mimari tasarım ve kurulum birlikte yürür.
04 — Paketinize Dahil
BGYS Belgesinden Çok Daha Fazlası
Hizmet kapsamımız ISO 27001 maddelerinin dışına çıkar.
BGYS Kurulumu ve Dokümantasyon
Kuruma uyarlanan politika, prosedür, form, risk kayıtları ve SoA; doküman seti BGYS kapsamına ve uygulanabilir gerekliliklere göre belirlenir.
Online Farkındalık Eğitimi Platform
Tüm personele Nesil Online Eğitim Platformu üzerinden eğitim; katılım ve başarı raporları.
Sosyal Mühendislik Simülasyonu Platform
Nesil Sosyal Mühendislik Platformu ile phishing tatbikatı; dayanıklılık ölçümü.
Sızma Testi TSE A-Sınıfı
Ek-A 8.8 (Teknik açıklık yönetimi) için saha kanıtı; web, ağ, AD testi.
KVKK Uyum Entegrasyonu
BGYS ile KVKK Madde 12 teknik tedbirleri tek bir kontrol ortamında.
Risk Değerlendirme ve İç Tetkik
ISO/IEC 27005 metodolojisi; iç tetkikçi yetiştirme ve ilk denetim.
Belgelendirme Öncesi Prova Denetim
Akredite kuruluş denetimine girmeden önce eksiklik tespiti ve kapatma.
Sertifikasyon Sonrası Destek
Gözetim ve yeniden belgelendirme hazırlığı için BGYS sürdürülebilirlik desteği; süre ve hizmet kapsamı sözleşmede belirlenir.
05 — Kendi Geliştirdiğimiz Platformlar
Danışmanlığı Yazılımla Destekliyoruz
Müşterilerimize PDF'le değil, çalışan sistemlerle teslim ediyoruz.
Nesil Online Eğitim Platformu
PlatformBGYS farkındalık eğitimi modülleri, çalışan bazında takip, başarı raporları. ÖSYM'de 3.000+ kullanıcıyla saha testi yapılmış altyapı.
Nesil Sosyal Mühendislik Platformu
PlatformSosyal mühendislik tatbikatları, eğitim sonrası tekrar testi, dayanıklılık raporları. ISO 27001 Ek-A 6.3 ve KVKK Madde 12 farkındalık kanıtı.
06 — Hizmeti Yürüten Ekip
BGYS'yi Kuran, Testi Yapan, Eğitimi Veren Aynı Ekip
Otomatik raporla değil, sahada duran sertifikalı uzmanlarla. Hukukçu, denetçi, pentester ve sistem mühendisi aynı çatı altında. Tüm ekibi inceleyin →
Murat Kaya
BGYS Proje Lideri · ISO 27001 Başdenetçisi
CISA · CISSP · ISO 27001 LA
Uygar Yasin Aydın
Baş Denetçi · Uygulama Lideri
27001 LA · 27701 LA · CIPP/E · CISM
Av. İrem Genç
KVKK Avukatı · Ankara Barosu
KVKK Uzmanı · Veri Hukuku
Av. Rabia Dağcı
GDPR Avukatı · İstanbul Barosu
CIPP/E · DPA / SCC
Alpaslan Aydın
TSE Kıdemli Pentest Uzmanı
OSCP+ · OSCP · CEH · LPT
Faruk Keten
Kıdemli Sistem Mühendisi · Altyapı Sertleştirme
MCSE · CCNA · Sophos
Enes Yüksel
Sızma Testi Uzmanı · Web · API · Red Team
OSCP · CEH · eWPTX
07 — Tanıtım Sunumu
Detaylı Tanıtım Dokümanı
Yaklaşımımızı, 12 adımlık metodolojimizi ve KVKK eşleme tablolarımızı içeren tanıtım sunumumuzu inceleyebilirsiniz.
ISO 27001 BGYS Tanıtım Sunumu
Sunumu İndir08 — ISO 27001 Danışmanlığı Hakkında
ISO 27001 Danışmanı Seçerken Bilmeniz Gerekenler
ISO 27001 danışmanlığı, kuruluşların bilgi güvenliği yönetim sistemini (BGYS) ISO/IEC 27001:2022 standardı gerekliliklerine uygun şekilde kurması, işletmesi ve akredite belgelendirme denetimine hazırlanması için verilen profesyonel danışmanlık hizmetidir. Doğru bir ISO 27001 danışmanı, yalnızca politika ve prosedür dokümantasyonu hazırlamakla yetinmez; kurumun süreçlerini analiz eder, risk haritasını çıkarır, Ek-A kontrollerini saha gerçekliğiyle uyumlu biçimde uygular ve iç tetkik ile Yönetimin Gözden Geçirmesi (YGG) süreçlerini uygulamalı yürütür.
Nesil Teknoloji olarak BGYS danışmanlığı hizmetini diğer ISO 27001 danışmanlık firmalarından ayıran kritik fark; sızma testi, KVKK uyumu, online farkındalık eğitimi ve sosyal mühendislik simülasyonunu tek bir sözleşme altında sunmamızdır. TSE A-Sınıfı sızma testi yetkisi (TS 13638/T2, No: TSE-STF-065) ve CREST üyeliği ile Ek-A 8.8 (Teknik açıklık yönetimi) kontrolünün saha kanıtını kendi ekibimizle üretiyoruz. Ankara ve İstanbul Barosu'na kayıtlı KVKK avukatlarımızla, KVKK Madde 12 teknik tedbirlerini ISO 27001 kontrol ortamıyla aynı çerçevede yönetiyoruz.
İlgili regülasyon ve standartlarımız: ISO 27701 PIMS (Kişisel Veri Yönetim Sistemi), ISO 42001 Yapay Zeka Yönetim Sistemi, NIST SP 800 ve DORA entegre uygulamaları. BGYS olgunluk değerlendirmesi için regülasyona uyumlu sızma testlerimizi tercih edebilirsiniz.
ISO 27001 Danışmanlığı Hizmet Bölgelerimiz
Ankara ve İstanbul ofislerimizden Türkiye geneline ISO 27001 danışmanlığı hizmeti sunuyoruz. Saha çalışmaları için aşağıdaki illerde projeler yürüttük: Ankara, İstanbul, İzmir, Bursa, Antalya, Kocaeli, Konya, Adana, Gaziantep, Kayseri, Mersin, Eskişehir, Samsun, Trabzon, Diyarbakır. Çok lokasyonlu kurumlar için merkez ofis, şubeler, üretim tesisleri ve dağıtım merkezlerini kapsayan BGYS programları kurguluyoruz. Yurt dışı iştirakleri olan müşterilerimiz için GDPR ile entegre çalışan ISO 27701 PIMS uygulamalarını da kapsam dahiline alıyoruz.
Hangi Sektörlere ISO 27001 Danışmanlığı Veriyoruz?
BGYS danışmanlık hizmetimizden faydalanan sektörler: finans (BDDK uyumlu), sigortacılık, sermaye piyasası (SPK), enerji, kamu, savunma sanayii, sağlık, lojistik ve dağıtım, e-ticaret, yazılım ve teknoloji, üretim, telekomünikasyon, eğitim. Sektör bazlı regülasyon entegrasyonu (BDDK, SPK, EPDK, TCMB, MASAK, 5651 sayılı Kanun) BGYS kontrol seti içinde tek bir uyum ortamı olarak yönetilir.
ISO 27001 Danışmanlığı Maliyeti Neye Bağlıdır?
ISO 27001 danışmanlık maliyetini belirleyen temel faktörler: kurumun çalışan sayısı, lokasyon sayısı, kapsama alınacak iş süreçleri, BT altyapısının karmaşıklığı, mevcut olgunluk seviyesi ve sektörel regülasyon ihtiyaçları. Planlama için orta ölçekli bir KOBİ’de 4–6 ay, büyük ve çok lokasyonlu yapılarda 8–12 ay öngörülebilir. Bunlar standart tarafından zorunlu tutulan süreler değildir; mevcut olgunluk, kurum ekibinin katılımı, eksikliklerin giderilmesi ve denetim takvimine göre değişir. Kuruma özel teklif için kapsam belirleme formumuzu doldurabilir ya da 0850 532 08 96 numaralı hattımızdan bize ulaşabilirsiniz.
Teklif Kapsamında Neler Netleştirilir?
Danışmanlık çalışmaları, teknik kurulum ve ürün lisansları ile belgelendirme kuruluşunun denetim ücretleri farklı maliyet kalemleridir. Hangi hizmet ve giderlerin dahil olduğu kurumunuza özel teklif ve sözleşmede netleştirilir.
Teklif görüşmesinde çalışan ve lokasyon sayısı, kapsama alınacak süreçler, mevcut sistemler, hedef denetim tarihi ve ihtiyaç duyulan ek hizmetler değerlendirilir. Belgelendirme kararı bağımsız belgelendirme kuruluşuna aittir.
Kapsamı Görüşün ve Teklif İsteyinStandartlar ve Yetkinlik Kaynakları
ISO/IEC 27001:2022 — BGYS gereklilikleri · ISO/IEC 27002:2022 — bilgi güvenliği kontrolleri · ISO/IEC 27005:2022 — risk yönetimi rehberi
Hizmeti yürüten uzmanlar için BGYS ekibimizi, TSE sızma testi yetkisi ve CREST üyeliğinin kapsamı için belgelerimizi ve yetkinliklerimizi inceleyebilirsiniz.
09 — Sık Sorulan Sorular
ISO 27001 Danışmanlığı Hakkında Sık Sorulan Sorular
ISO 27001 BGYS danışmanlık süreci ne kadar sürer?
Planlama için orta ölçekli bir KOBİ’de 4–6 ay, büyük ve çok lokasyonlu yapılarda 8–12 ay öngörülebilir. Bunlar standart tarafından zorunlu tutulan süreler değildir. Mevcut olgunluk, kurum ekibinin katılımı, eksikliklerin giderilmesi, iç tetkik ve YGG kayıtlarının hazırlanması ile belgelendirme kuruluşunun takvimi proje süresini etkiler.
ISO 27001 belgelendirme garantisi veriyor musunuz?
Belgelendirme kararını bağımsız belgelendirme kuruluşu verir; danışmanlık hizmeti belge garantisi anlamına gelmez. Nesil Teknoloji, BGYS kurulumu ve denetime hazırlık çalışmalarında destek sağlar. Denetimdeki uygunluk değerlendirmesi ve belge kararı belgelendirme kuruluşunun sorumluluğundadır.
İç tetkikleri dış firma mı yapmak zorunda?
Hayır. ISO/IEC 27001 Madde 9.2 iç tetkik sürecinde objektiflik ve tarafsızlık ister; dış firma zorunluluğu getirmez. Kurum içinden yetkin kişiler de görevlendirilebilir. Tetkikçilerin kendi çalışmalarını denetlememesini sağlayan bir görev dağılımı yapılmalı ve yetkinlikleri değerlendirilmelidir.
ISO 27001 sadece BT departmanını mı ilgilendirir?
BGYS insan, süreç ve teknoloji bileşenlerini birlikte kapsar. Üst yönetim, insan kaynakları, satın alma, hukuk, idari işler, operasyon ve BT birimleri kendi görevleri doğrultusunda sürece katılır. Bilgi güvenliği sorumlulukları kurumun kapsamına göre belirlenir.
Belgelendirme sonrası danışmanlık gerekli midir?
BGYS’nin işletilmesi, kontrollerin izlenmesi, iç tetkiklerin yürütülmesi ve iyileştirmelerin takibi belgelendirme sonrasında da devam eder. Bu sorumluluk kuruluşa aittir. Dış danışmanlık desteği, kurumun kaynak ve ihtiyaçlarına göre tercih edilir; gözetim ve yeniden belgelendirme hazırlığındaki destek kapsamı sözleşmede belirlenir.
Nesil Teknoloji ISO 27001 danışmanlığında neyi farklı sunar?
BGYS danışmanlığı, TSE A-Sınıfı sızma testi, KVKK uyumu, online farkındalık eğitimi ve sosyal mühendislik simülasyonunu aynı proje içinde birleştiriyoruz. Teknik kontrol uygulamaları kurumun risklerine ve mevcut altyapısına göre planlanır. Dahil olan hizmetler, ürün lisansları ve destek süresi teklif ve sözleşmede netleştirilir.
ISO 27001 danışmanlık teklifine hangi giderler dahildir?
Danışmanlık, teknik kurulum ve ürün lisansları ile belgelendirme kuruluşunun denetim ücretleri farklı maliyet kalemleridir. Teklif değerlendirmesinde çalışma kapsamı, eğitim ve test ihtiyaçları, lokasyonlar ve denetim sonrası destek birlikte ele alınır. Dahil ve hariç kalemler kurumunuza özel teklif ve sözleşmede netleştirilir.
Uygulanabilirlik Bildirgesi (SoA) nasıl hazırlanır?
SoA, risk işleme kararları doğrultusunda gerekli kontrolleri, seçilme gerekçelerini ve uygulanma durumlarını gösterir; Ek-A kontrollerinin dışarıda bırakılma gerekçelerini de açıklar. Danışman ve süreç sahiplerinin katkısıyla hazırlanır, kurumun tanımladığı yetkili sorumlular tarafından gözden geçirilir ve güncel tutulur.
Mevcut ISO 9001 sistemimizden yararlanabilir miyiz?
Mevcut doküman yönetimi, iç tetkik, düzeltici faaliyet ve yönetimin gözden geçirmesi süreçleri BGYS ile birlikte ele alınabilir. Bilgi güvenliği kapsamı, risk değerlendirmesi ve gerekli kontroller ayrıca çalışılır. Mevcut sistemin uygunluğu başlangıç değerlendirmesinde incelenir.
Belgelendirme denetiminde uygunsuzluk çıkarsa ne yapılır?
Kuruluş uygunsuzluğun nedenini değerlendirir, gerekli düzeltme ve düzeltici faaliyetleri planlar ve uygulama kanıtlarını hazırlar. Kapatma değerlendirmesini belgelendirme kuruluşu yapar. Danışmanın bu çalışmalara vereceği destek, proje sözleşmesindeki kapsam ve süreye göre yürütülür.
BGYS Ekibi — Murat Kaya ile Online Toplantı
ISO 27001 BGYS danışmanlığı kapsamını birlikte netleştirelim. 30 dakikalık çevrimiçi görüşmede; kurum bağlamı, BGYS sınırları, yol haritası ve teslim süreçlerini konuşup teklifimizi paylaşalım.
- Ön keşif ve BGYS kapsam doğrulama (kurumunuza özel)
- ISO/IEC 27001:2022 uyumlu yol haritası ve takvim
- Hızlı tekliflendirme ve başlangıç tarihi
Formu doldurup [email protected] adresine iletebilirsiniz. Telefonla iletişim: 0850 532 08 96 · Ankara ve İstanbul ofislerimizden Türkiye geneline.