Ensa Kurumsal Danışmanlık
18 Haziran 2026

ISO 27001'e Hazırlıkta En Sık Yapılan 6 Hata

ISO 27001, bir Bilgi Güvenliği Yönetim Sistemi (BGYS) standardıdır — yani bir ürün değil, bir işletim biçimidir. Belgelendirme denetimine kadar götüren yolda en sık şu altı hatayı görüyoruz.

1. Kapsamı olduğundan geniş tutmak

İlk sertifikasyonda tüm kurumu, tüm lokasyonları ve tüm süreçleri kapsama almak, projeyi taşınamaz hale getirir. Kritik hizmeti veren birim ve varlıklarla başlayın; kapsamı sonraki döngülerde genişletin.

2. Risk değerlendirmesini danışmana ihale etmek

Risk metodolojisini bir uzman kurabilir, ama riskleri kurumun kendisi tanımlamalıdır. Dışarıdan gelen bir Excel'e imza atmak, denetimde ilk turda anlaşılır ve güven kaybettirir.

3. Politika enflasyonu

Otuz sayfalık, kimsenin okumadığı politikalar yazmak kolaydır. Az sayıda, uygulanabilir ve kanıtı üretilebilen politika, çok sayıda süslü metinden iyidir.

  • Her politikanın bir sahibi olmalı.
  • Her kontrolün bir kaydı (log, form, onay, rapor) olmalı.

4. Ek A kontrollerini "hepsi geçerli" diye işaretlemek

Uygulanabilirlik Bildirgesi (SoA), her kontrol için neden geçerli/değil ve nasıl uygulandığı sorusuna cevap vermelidir. Toplu "evet" işaretlemesi, olgunlaşmamış bir BGYS'nin en net işaretidir.

5. İç denetimi formaliteye indirmek

İç denetim, dış denetimden önceki son güvenlik ağıdır. Kendi ekibiniz bulguyu bulmuyorsa, denetçi bulur — ve maliyeti daha yüksek olur.

6. Tedarikçi güvenliğini atlamak

Veri çoğu zaman kurumun dışındaki bir sistemde işlenir. Tedarikçi envanteri, sözleşme güvenlik ekleri ve kritik tedarikçiler için periyodik değerlendirme, artık denetimlerin standart parçasıdır.

Sertifika bir fotoğraftır; BGYS ise filmdir. Denetçi ikisini de görmek ister.

Hazırlık sürecinin hangi aşamasında olursanız olun, ISO 27001 Bilgi Güvenliği Danışmanlığı hizmetimizle boşluk analiziyle net bir yol haritası çıkarabiliriz. Teknik kontrollerin kurulumunda ISO 27001 teknik güvenlik çözümlerimizden de yararlanabilirsiniz.