ISO/IEC 27001:2022 · Bilgi Güvenliği Yönetim Sistemi Danışmanlığı

ISO 27001:2022 Danışmanlığı ve BGYS Kurulumu

Kuruluşunuzun Bilgi Güvenliği Yönetim Sistemi’ni (BGYS) kurması, işletmesi ve ISO/IEC 27001:2022 belgelendirme denetimine hazırlanması için kapsam belirleme, risk değerlendirmesi, kontrol uygulaması, eğitim ve iç tetkik süreçlerinde destek veriyoruz. Teknik güvenlik ve KVKK çalışmalarını aynı proje içinde birleştiriyoruz.

  • TSE A-Sınıfı Sızma Testi
  • CREST Üyesi
  • 400+ Kurumsal Referans
  • 25 Sertifikalı Uzman

01 — Proje Süreci ve Teslimatlar

ISO 27001 Danışmanlık Süreci Nasıl İlerler?

Aşağıdaki altı aşama, BGYS kurulumunun ana adımlarını ve beklenen çıktıları özetler. Ayrıntılı çalışma planı, takvim ve teslimat kapsamı ön değerlendirmede kurumunuza göre netleştirilir.

  1. Aşama 1

    Kapsam ve mevcut durum

    İş süreçleri, lokasyonlar, bilgi varlıkları ve ilgili tarafların ihtiyaçları incelenir; mevcut uygulamalar değerlendirilir.

    Beklenen çıktı: BGYS kapsamı, mevcut durum değerlendirmesi ve proje planı.

  2. Aşama 2

    Risk değerlendirmesi

    Bilgi güvenliği riskleri kurumun değerlendirme ölçütlerine göre ele alınır; risk sahipleri ve işleme kararları belirlenir.

    Beklenen çıktı: Risk kayıtları, değerlendirme ölçütleri ve risk işleme planı.

  3. Aşama 3

    SoA ve kontrol planı

    Gerekli kontroller seçilir; uygulanabilirlik gerekçeleri, mevcut durum ve sorumlular Uygulanabilirlik Bildirgesi’nde gösterilir.

    Beklenen çıktı: SoA, kontrol uygulama planı ve sorumluluk dağılımı.

  4. Aşama 4

    Uygulama ve eğitim

    Politika ve süreçler kuruma uyarlanır; gerekli teknik uygulamalar ve personel farkındalık çalışmaları yürütülür.

    Beklenen çıktı: Politika ve prosedürler, uygulama kanıtları ve eğitim kayıtları.

  5. Aşama 5

    İç tetkik ve YGG

    BGYS’nin işleyişi tarafsız iç tetkikle değerlendirilir; bulgular ve iyileştirme ihtiyaçları yönetimle gözden geçirilir.

    Beklenen çıktı: İç tetkik raporu, düzeltici faaliyet kayıtları ve YGG kararları.

  6. Aşama 6

    Denetime hazırlık ve takip

    Belgelendirme öncesi eksiklikler gözden geçirilir; denetim hazırlığı ve sonrasındaki destek planı netleştirilir.

    Beklenen çıktı: Hazırlık değerlendirmesi, açık faaliyet listesi ve takip planı.

Kurumunuzun Projedeki Rolü

Üst yönetim kapsam, kaynak ve risk kararlarına katılır. Süreç sahipleri mevcut uygulamaları ve kanıtları paylaşır; BT, insan kaynakları ve ilgili birimler kendi sorumluluklarındaki kontrolleri işletir. Kurum içi bir proje sorumlusu toplantıları ve aksiyonları koordine eder.

Nesil Teknoloji danışmanlık, dokümantasyon, eğitim ve değerlendirme çalışmalarına destek verir. BGYS’nin günlük işletimi ve yönetim kararları kuruluşa aittir; tarafların görevleri proje başlangıcında netleştirilir.


02 — Başarı Hikayeleri

Üç Büyük Kurum, Üç Farklı Sektör

Sınav güvenliğinden bankacılığa, lojistikten kamu hizmetine — aynı disiplinle, aynı ekiple.

ÖSYM bilgi güvenliği farkındalık eğitimi saha çalışması

ÖSYM

Sınav güvenliği ve aday verilerinin korunması için bilgi güvenliği farkındalık programı; personel, sınav görevlisi ve teknik ekipler için ayrı modüllerle yürütüldü.

Detayı oku
Türkiye İş Bankası İşmer ISO 27001 başarı hikayesi

Türkiye İş Bankası — İşmer

BDDK ve KVKK ile entegre BGYS kontrol ortamı. Ek-A 5 (Organizasyonel) ve Ek-A 8 (Teknolojik) kontroller bankacılık operasyonel gereklilikleriyle hizalandı.

Detayı oku
Kolay Gelsin ISO 27001:2022 belgelendirme başarı hikayesi

Kolay Gelsin

Milyonlara dokunan dağıtım altyapısı için merkez ofis, DC ve saha operasyonlarını kapsayan çok lokasyonlu BGYS programı; akredite denetimden başarıyla geçildi.

Tam başarı hikayesi

03 — Ek-A Teknik Kurulum Kadrosu

Sadece SoA'ya Yazmıyoruz — Kuruyoruz Da

Risk değerlendirmesinde ihtiyaç duyulan kontrolleri Uygulanabilirlik Bildirgesi (SoA) ile ilişkilendiriyor; teknoloji ortaklarımızla mimari tasarım, kurulum ve uygulama kanıtlarının hazırlanmasına destek veriyoruz.

Ek-A 8 — Teknolojik Kontroller İçin Kurulum Desteği

SoA'ya işaretlenen teknik kontrollerin uygulamasında ürün tedariği, mimari tasarım ve kurulum birlikte yürür.

Veri Sızıntısı ÖnlemeEk-A 8.12
DLP Endpoint + ağ + bulut
Veri sınıflandırma politikası, kural seti ve istisna yönetimi dahil tedarik–kurulum.
Veri Sınıflandırma ve KorumaEk-A 5.12 / 5.13 / 8.10 / 8.11
Sınıflandırma, etiketleme ve maskeleme Veri yaşam döngüsü boyunca koruma
Bilginin sınıflandırılması (5.12), etiketlenmesi (5.13), silinmesi (8.10) ve verinin maskelenmesi (8.11) ayrı süreç ve kayıtlarla ele alınır.
KriptografiEk-A 8.24
KMS / HSM Anahtar yaşam döngüsü
Anahtar yönetimi mimarisi, rotasyon süreçleri ve audit log yapılandırması.
Kötücül Yazılım KorumasıEk-A 8.7
EDR / XDR Saha dağıtımı ve sertleştirme
Endpoint dağıtımı, politika sertleştirme ve olay müdahale entegrasyonu.
Ağ GüvenliğiEk-A 8.20 / 8.21
NGFW · WAF Segmentasyon + sertleştirme
Ağ mimarisi, zonelama, kural tabanı ve trafik denetimi yapılandırması.
Loglama ve İzlemeEk-A 8.15 / 8.16
SIEM / SOC MITRE ATT&CK çerçevesi
Log kaynak entegrasyonu, korelasyon kuralları ve threat hunting playbookları.
Ayrıcalıklı ErişimEk-A 8.2
PAM Vault + oturum kaydı
Ayrıcalıklı hesap envanteri, just-in-time erişim ve oturum kayıt politikaları.
Tehdit İstihbaratıEk-A 5.7
Threat Intel Beslemeleri IoC + sektörel uyarı
Sektörel beslemelerin SIEM/EDR'ye entegre edilmesi ve otomatik karantina.
Teknik kontroller risk değerlendirmesi, mevcut altyapı ve uygulanabilirlik kararına göre seçilir. Ürün ve lisans ihtiyaçları ile kurulum kapsamı projeye özel belirlenir.

04 — Paketinize Dahil

BGYS Belgesinden Çok Daha Fazlası

Hizmet kapsamımız ISO 27001 maddelerinin dışına çıkar.

BGYS Kurulumu ve Dokümantasyon

Kuruma uyarlanan politika, prosedür, form, risk kayıtları ve SoA; doküman seti BGYS kapsamına ve uygulanabilir gerekliliklere göre belirlenir.

Online Farkındalık Eğitimi Platform

Tüm personele Nesil Online Eğitim Platformu üzerinden eğitim; katılım ve başarı raporları.

Sosyal Mühendislik Simülasyonu Platform

Nesil Sosyal Mühendislik Platformu ile phishing tatbikatı; dayanıklılık ölçümü.

Sızma Testi TSE A-Sınıfı

Ek-A 8.8 (Teknik açıklık yönetimi) için saha kanıtı; web, ağ, AD testi.

KVKK Uyum Entegrasyonu

BGYS ile KVKK Madde 12 teknik tedbirleri tek bir kontrol ortamında.

Risk Değerlendirme ve İç Tetkik

ISO/IEC 27005 metodolojisi; iç tetkikçi yetiştirme ve ilk denetim.

Belgelendirme Öncesi Prova Denetim

Akredite kuruluş denetimine girmeden önce eksiklik tespiti ve kapatma.

Sertifikasyon Sonrası Destek

Gözetim ve yeniden belgelendirme hazırlığı için BGYS sürdürülebilirlik desteği; süre ve hizmet kapsamı sözleşmede belirlenir.


05 — Kendi Geliştirdiğimiz Platformlar

Danışmanlığı Yazılımla Destekliyoruz

Müşterilerimize PDF'le değil, çalışan sistemlerle teslim ediyoruz.

Nesil Online Eğitim Platformu

Platform

BGYS farkındalık eğitimi modülleri, çalışan bazında takip, başarı raporları. ÖSYM'de 3.000+ kullanıcıyla saha testi yapılmış altyapı.

Nesil Sosyal Mühendislik Platformu

Platform

Sosyal mühendislik tatbikatları, eğitim sonrası tekrar testi, dayanıklılık raporları. ISO 27001 Ek-A 6.3 ve KVKK Madde 12 farkındalık kanıtı.


06 — Hizmeti Yürüten Ekip

BGYS'yi Kuran, Testi Yapan, Eğitimi Veren Aynı Ekip

Otomatik raporla değil, sahada duran sertifikalı uzmanlarla. Hukukçu, denetçi, pentester ve sistem mühendisi aynı çatı altında. Tüm ekibi inceleyin →

Murat Kaya — ISO 27001 Başdenetçisi

Murat Kaya

BGYS Proje Lideri · ISO 27001 Başdenetçisi

CISA · CISSP · ISO 27001 LA

Uygar Yasin Aydın — Baş Denetçi

Uygar Yasin Aydın

Baş Denetçi · Uygulama Lideri

27001 LA · 27701 LA · CIPP/E · CISM

Av. İrem Genç — KVKK Avukatı

Av. İrem Genç

KVKK Avukatı · Ankara Barosu

KVKK Uzmanı · Veri Hukuku

Av. Rabia Dağcı — GDPR Avukatı

Av. Rabia Dağcı

GDPR Avukatı · İstanbul Barosu

CIPP/E · DPA / SCC

Alpaslan Aydın — TSE Kıdemli Pentest Uzmanı

Alpaslan Aydın

TSE Kıdemli Pentest Uzmanı

OSCP+ · OSCP · CEH · LPT

Faruk Keten — Altyapı Sertleştirme Uzmanı

Faruk Keten

Kıdemli Sistem Mühendisi · Altyapı Sertleştirme

MCSE · CCNA · Sophos

Enes Yüksel — Pentest Uzmanı

Enes Yüksel

Sızma Testi Uzmanı · Web · API · Red Team

OSCP · CEH · eWPTX


07 — Tanıtım Sunumu

Detaylı Tanıtım Dokümanı

Yaklaşımımızı, 12 adımlık metodolojimizi ve KVKK eşleme tablolarımızı içeren tanıtım sunumumuzu inceleyebilirsiniz.

ISO 27001 BGYS Tanıtım Sunumu

PDF · 12 adımlık yol haritası · KVKK eşleme tabloları · doküman seti

Sunumu İndir

08 — ISO 27001 Danışmanlığı Hakkında

ISO 27001 Danışmanı Seçerken Bilmeniz Gerekenler

ISO 27001 danışmanlığı, kuruluşların bilgi güvenliği yönetim sistemini (BGYS) ISO/IEC 27001:2022 standardı gerekliliklerine uygun şekilde kurması, işletmesi ve akredite belgelendirme denetimine hazırlanması için verilen profesyonel danışmanlık hizmetidir. Doğru bir ISO 27001 danışmanı, yalnızca politika ve prosedür dokümantasyonu hazırlamakla yetinmez; kurumun süreçlerini analiz eder, risk haritasını çıkarır, Ek-A kontrollerini saha gerçekliğiyle uyumlu biçimde uygular ve iç tetkik ile Yönetimin Gözden Geçirmesi (YGG) süreçlerini uygulamalı yürütür.

Nesil Teknoloji olarak BGYS danışmanlığı hizmetini diğer ISO 27001 danışmanlık firmalarından ayıran kritik fark; sızma testi, KVKK uyumu, online farkındalık eğitimi ve sosyal mühendislik simülasyonunu tek bir sözleşme altında sunmamızdır. TSE A-Sınıfı sızma testi yetkisi (TS 13638/T2, No: TSE-STF-065) ve CREST üyeliği ile Ek-A 8.8 (Teknik açıklık yönetimi) kontrolünün saha kanıtını kendi ekibimizle üretiyoruz. Ankara ve İstanbul Barosu'na kayıtlı KVKK avukatlarımızla, KVKK Madde 12 teknik tedbirlerini ISO 27001 kontrol ortamıyla aynı çerçevede yönetiyoruz.

İlgili regülasyon ve standartlarımız: ISO 27701 PIMS (Kişisel Veri Yönetim Sistemi), ISO 42001 Yapay Zeka Yönetim Sistemi, NIST SP 800 ve DORA entegre uygulamaları. BGYS olgunluk değerlendirmesi için regülasyona uyumlu sızma testlerimizi tercih edebilirsiniz.

ISO 27001 Danışmanlığı Hizmet Bölgelerimiz

Ankara ve İstanbul ofislerimizden Türkiye geneline ISO 27001 danışmanlığı hizmeti sunuyoruz. Saha çalışmaları için aşağıdaki illerde projeler yürüttük: Ankara, İstanbul, İzmir, Bursa, Antalya, Kocaeli, Konya, Adana, Gaziantep, Kayseri, Mersin, Eskişehir, Samsun, Trabzon, Diyarbakır. Çok lokasyonlu kurumlar için merkez ofis, şubeler, üretim tesisleri ve dağıtım merkezlerini kapsayan BGYS programları kurguluyoruz. Yurt dışı iştirakleri olan müşterilerimiz için GDPR ile entegre çalışan ISO 27701 PIMS uygulamalarını da kapsam dahiline alıyoruz.

Hangi Sektörlere ISO 27001 Danışmanlığı Veriyoruz?

BGYS danışmanlık hizmetimizden faydalanan sektörler: finans (BDDK uyumlu), sigortacılık, sermaye piyasası (SPK), enerji, kamu, savunma sanayii, sağlık, lojistik ve dağıtım, e-ticaret, yazılım ve teknoloji, üretim, telekomünikasyon, eğitim. Sektör bazlı regülasyon entegrasyonu (BDDK, SPK, EPDK, TCMB, MASAK, 5651 sayılı Kanun) BGYS kontrol seti içinde tek bir uyum ortamı olarak yönetilir.

ISO 27001 Danışmanlığı Maliyeti Neye Bağlıdır?

ISO 27001 danışmanlık maliyetini belirleyen temel faktörler: kurumun çalışan sayısı, lokasyon sayısı, kapsama alınacak iş süreçleri, BT altyapısının karmaşıklığı, mevcut olgunluk seviyesi ve sektörel regülasyon ihtiyaçları. Planlama için orta ölçekli bir KOBİ’de 4–6 ay, büyük ve çok lokasyonlu yapılarda 8–12 ay öngörülebilir. Bunlar standart tarafından zorunlu tutulan süreler değildir; mevcut olgunluk, kurum ekibinin katılımı, eksikliklerin giderilmesi ve denetim takvimine göre değişir. Kuruma özel teklif için kapsam belirleme formumuzu doldurabilir ya da 0850 532 08 96 numaralı hattımızdan bize ulaşabilirsiniz.

Teklif Kapsamında Neler Netleştirilir?

Danışmanlık çalışmaları, teknik kurulum ve ürün lisansları ile belgelendirme kuruluşunun denetim ücretleri farklı maliyet kalemleridir. Hangi hizmet ve giderlerin dahil olduğu kurumunuza özel teklif ve sözleşmede netleştirilir.

Teklif görüşmesinde çalışan ve lokasyon sayısı, kapsama alınacak süreçler, mevcut sistemler, hedef denetim tarihi ve ihtiyaç duyulan ek hizmetler değerlendirilir. Belgelendirme kararı bağımsız belgelendirme kuruluşuna aittir.

Kapsamı Görüşün ve Teklif İsteyin

Standartlar ve Yetkinlik Kaynakları

ISO/IEC 27001:2022 — BGYS gereklilikleri · ISO/IEC 27002:2022 — bilgi güvenliği kontrolleri · ISO/IEC 27005:2022 — risk yönetimi rehberi

Hizmeti yürüten uzmanlar için BGYS ekibimizi, TSE sızma testi yetkisi ve CREST üyeliğinin kapsamı için belgelerimizi ve yetkinliklerimizi inceleyebilirsiniz.


09 — Sık Sorulan Sorular

ISO 27001 Danışmanlığı Hakkında Sık Sorulan Sorular

ISO 27001 BGYS danışmanlık süreci ne kadar sürer?

Planlama için orta ölçekli bir KOBİ’de 4–6 ay, büyük ve çok lokasyonlu yapılarda 8–12 ay öngörülebilir. Bunlar standart tarafından zorunlu tutulan süreler değildir. Mevcut olgunluk, kurum ekibinin katılımı, eksikliklerin giderilmesi, iç tetkik ve YGG kayıtlarının hazırlanması ile belgelendirme kuruluşunun takvimi proje süresini etkiler.

ISO 27001 belgelendirme garantisi veriyor musunuz?

Belgelendirme kararını bağımsız belgelendirme kuruluşu verir; danışmanlık hizmeti belge garantisi anlamına gelmez. Nesil Teknoloji, BGYS kurulumu ve denetime hazırlık çalışmalarında destek sağlar. Denetimdeki uygunluk değerlendirmesi ve belge kararı belgelendirme kuruluşunun sorumluluğundadır.

İç tetkikleri dış firma mı yapmak zorunda?

Hayır. ISO/IEC 27001 Madde 9.2 iç tetkik sürecinde objektiflik ve tarafsızlık ister; dış firma zorunluluğu getirmez. Kurum içinden yetkin kişiler de görevlendirilebilir. Tetkikçilerin kendi çalışmalarını denetlememesini sağlayan bir görev dağılımı yapılmalı ve yetkinlikleri değerlendirilmelidir.

ISO 27001 sadece BT departmanını mı ilgilendirir?

BGYS insan, süreç ve teknoloji bileşenlerini birlikte kapsar. Üst yönetim, insan kaynakları, satın alma, hukuk, idari işler, operasyon ve BT birimleri kendi görevleri doğrultusunda sürece katılır. Bilgi güvenliği sorumlulukları kurumun kapsamına göre belirlenir.

Belgelendirme sonrası danışmanlık gerekli midir?

BGYS’nin işletilmesi, kontrollerin izlenmesi, iç tetkiklerin yürütülmesi ve iyileştirmelerin takibi belgelendirme sonrasında da devam eder. Bu sorumluluk kuruluşa aittir. Dış danışmanlık desteği, kurumun kaynak ve ihtiyaçlarına göre tercih edilir; gözetim ve yeniden belgelendirme hazırlığındaki destek kapsamı sözleşmede belirlenir.

Nesil Teknoloji ISO 27001 danışmanlığında neyi farklı sunar?

BGYS danışmanlığı, TSE A-Sınıfı sızma testi, KVKK uyumu, online farkındalık eğitimi ve sosyal mühendislik simülasyonunu aynı proje içinde birleştiriyoruz. Teknik kontrol uygulamaları kurumun risklerine ve mevcut altyapısına göre planlanır. Dahil olan hizmetler, ürün lisansları ve destek süresi teklif ve sözleşmede netleştirilir.

ISO 27001 danışmanlık teklifine hangi giderler dahildir?

Danışmanlık, teknik kurulum ve ürün lisansları ile belgelendirme kuruluşunun denetim ücretleri farklı maliyet kalemleridir. Teklif değerlendirmesinde çalışma kapsamı, eğitim ve test ihtiyaçları, lokasyonlar ve denetim sonrası destek birlikte ele alınır. Dahil ve hariç kalemler kurumunuza özel teklif ve sözleşmede netleştirilir.

Uygulanabilirlik Bildirgesi (SoA) nasıl hazırlanır?

SoA, risk işleme kararları doğrultusunda gerekli kontrolleri, seçilme gerekçelerini ve uygulanma durumlarını gösterir; Ek-A kontrollerinin dışarıda bırakılma gerekçelerini de açıklar. Danışman ve süreç sahiplerinin katkısıyla hazırlanır, kurumun tanımladığı yetkili sorumlular tarafından gözden geçirilir ve güncel tutulur.

Mevcut ISO 9001 sistemimizden yararlanabilir miyiz?

Mevcut doküman yönetimi, iç tetkik, düzeltici faaliyet ve yönetimin gözden geçirmesi süreçleri BGYS ile birlikte ele alınabilir. Bilgi güvenliği kapsamı, risk değerlendirmesi ve gerekli kontroller ayrıca çalışılır. Mevcut sistemin uygunluğu başlangıç değerlendirmesinde incelenir.

Belgelendirme denetiminde uygunsuzluk çıkarsa ne yapılır?

Kuruluş uygunsuzluğun nedenini değerlendirir, gerekli düzeltme ve düzeltici faaliyetleri planlar ve uygulama kanıtlarını hazırlar. Kapatma değerlendirmesini belgelendirme kuruluşu yapar. Danışmanın bu çalışmalara vereceği destek, proje sözleşmesindeki kapsam ve süreye göre yürütülür.


Murat Kaya — ISO 27001 Başdenetçisi

BGYS Ekibi — Murat Kaya ile Online Toplantı

ISO 27001 BGYS danışmanlığı kapsamını birlikte netleştirelim. 30 dakikalık çevrimiçi görüşmede; kurum bağlamı, BGYS sınırları, yol haritası ve teslim süreçlerini konuşup teklifimizi paylaşalım.

  • Ön keşif ve BGYS kapsam doğrulama (kurumunuza özel)
  • ISO/IEC 27001:2022 uyumlu yol haritası ve takvim
  • Hızlı tekliflendirme ve başlangıç tarihi
E-posta ile Görüşme Talep Et Kapsam Belirleme Formunu İndir (DOCX)

Formu doldurup [email protected] adresine iletebilirsiniz. Telefonla iletişim: 0850 532 08 96 · Ankara ve İstanbul ofislerimizden Türkiye geneline.

AB pazarına dijital ürün ihraç eden kuruluşlarda ISO 27001 altyapısı, Siber Dayanıklılık Tüzüğü (CRA) uyum danışmanlığı sürecinin de temelini oluşturur.