ISO 27001 stage 2 denetimi sırasında yazılan uygunsuzluklar genellikle politikanın yokluğundan değil, yazılı olanla sahada uygulananın örtüşmemesinden çıkar. En sık bulgu yazılan alanlar risk değerlendirmesi ve işleme (6.1.2, 6.1.3), Uygulanabilirlik Bildirgesi, iç tetkik (9.2), yönetimin gözden geçirmesi (9.3) ve düzeltici faaliyettir (10.2); Ek-A tarafında erişim gözden geçirme, yedekten geri dönüş testi ve açıklık yönetimi öne çıkar. Bunları önlemenin yolu, her madde için "hangi kayıt bunu kanıtlıyor?" sorusunu denetçiden önce sizin sormanızdır.
Bu yazıda ISO/IEC 27001:2022 maddelerini tek tek ele alıyor, her biri için denetimlerde sık görülen bulguyu, denetçinin istediği kanıtı ve pratik önleme yolunu veriyoruz. Yazının sonunda Stage 2'ye 30 gün kala kullanabileceğiniz bir kontrol listesi var. Belgelendirme sürecinin tamamını görmek isterseniz ISO 27001 belgesi rehberimiz iyi bir başlangıç noktasıdır.
İçerik
Stage 2 denetimi neyi ölçer?
Belgelendirme denetimi iki aşamada yapılır. Aşamaların amacı, belgelendirme kuruluşlarının uyduğu ISO/IEC 17021-1 ve bilgi güvenliğine özgü ek kuralları içeren ISO/IEC 27006-1 standartlarında tanımlanır.
| Konu | Stage 1 (Aşama 1) | Stage 2 (Aşama 2) |
|---|---|---|
| Temel soru | Sistem tasarlanmış ve denetime hazır mı? | Sistem uygulanıyor ve etkin mi? |
| Odak | Kapsam, zorunlu dokümanlar, risk yöntemi, SoA | Kayıtlar, sahadaki uygulama, çalışan görüşmeleri |
| Kanıt türü | Doküman incelemesi | Kayıt örneklemesi, gözlem, teknik ekran kontrolleri |
| Tipik çıktı | Stage 2 öncesi giderilmesi gereken "endişe alanları" | Majör / minör uygunsuzluk ve gözlemler |
Stage 1'de "endişe alanı" olarak not edilen konular Stage 2'de ilk bakılan yerlerdir. Stage 1 raporundaki her maddeyi kapatıp kapatmadığınızı kanıtlayan bir kayıt hazırlamak, Stage 2'nin ilk saatini kolaylaştırır.
Majör ve minör uygunsuzluk farkı
Genel yaklaşım şudur: Bir şart hiç karşılanmıyorsa veya karşılanmaması yönetim sisteminin amaçlanan sonuca ulaşma yeteneğini etkiliyorsa majör; tekil, sistemi bozmayan bir eksiklik ise minör uygunsuzluk yazılır. Örneğin iç tetkikin hiç yapılmamış olması majör, bir tetkik raporunda imza eksikliği minör niteliğindedir. Sınıflandırma ve belge kararı belgelendirme kuruluşuna aittir; danışman ya da kuruluşun kendisi bu kararı veremez.
En sık uygunsuzluk çıkan maddeler: özet tablo
| Madde | Denetimlerde sık görülen bulgu | Denetçinin istediği tipik kanıt |
|---|---|---|
| 4.1 / 4.2 | İklim değişikliğinin ilgili olup olmadığı değerlendirilmemiş | Bağlam analizi kaydı, ilgili taraf listesi |
| 6.1.2 | Risk kabul kriteri tanımsız, risk sahibi yok | Risk metodolojisi, risk kayıt tablosu |
| 6.1.3 | Risk işleme planı ile SoA birbirini tutmuyor | Risk işleme planı, onaylı SoA sürümü |
| 6.2 | Hedefler ölçülebilir değil, izlenmemiş | Hedef tablosu, dönemsel ölçüm kaydı |
| 7.2 / 7.3 | Eğitim kaydı var, yetkinlik değerlendirmesi yok | Yetkinlik matrisi, eğitim etkinlik ölçümü |
| 9.1 | Neyin ölçüleceği belirlenmiş ama ölçülmemiş | Gösterge raporları, analiz notları |
| 9.2 | Tetkik programı kapsamı kapsamıyor, tetkikçi kendi işini denetlemiş | Tetkik programı, planlar, raporlar |
| 9.3 | YGG tutanağında zorunlu girdiler eksik | YGG tutanağı, alınan kararlar |
| 10.2 | Sadece düzeltme yapılmış, kök neden analizi yok | Düzeltici faaliyet formu, etkinlik doğrulaması |
Aşağıda her maddeyi ayrıntılı açıyoruz.
Yönetim sistemi maddelerinde (4-10) sık görülen bulgular
4.1 ve 4.2: Bağlam, ilgili taraflar ve iklim değişikliği
ISO/IEC 27001:2022'ye 2024'te yayımlanan Amd 1 ile 4.1'e kuruluşun iklim değişikliğinin ilgili bir konu olup olmadığını belirlemesi, 4.2'ye ise ilgili tarafların iklim değişikliğiyle ilgili şartları olabileceği notu eklendi. Sahada karşılaşılan tipik hata, bağlam analizinin 2022 öncesi şablondan kopyalanıp bu değerlendirmenin hiç yapılmamasıdır. "İlgili değil" sonucu da kabul edilebilir bir sonuçtur; önemli olan değerlendirmenin yapıldığını ve gerekçesini gösterebilmektir. Konunun ayrıntısı için bağlam analizi ve iklim değişikliği rehberimize bakabilirsiniz.
2022 sürümünde 4.2'ye, ilgili taraf şartlarından hangilerinin BGYS ile ele alınacağının belirlenmesi de eklendi. Denetçinin sorduğu tipik soru: "Müşteri sözleşmelerinizdeki bilgi güvenliği maddeleri bu listede nerede?"
6.1.2: Risk değerlendirme süreci
En sık majör bulgu kaynağı risk sürecidir. Standart; risk kabul kriterlerinin ve değerlendirme kriterlerinin belirlenmesini, tekrarlandığında tutarlı ve karşılaştırılabilir sonuç üretmesini, her risk için bir risk sahibi atanmasını, sonuçların ve olasılığın analiz edilmesini ister.
Sık görülen bulgular:
- Risk kabul eşiği metodolojide yazılı değil; hangi skorun "kabul edilebilir" olduğu belirsiz.
- Risk sahibi olarak kişi yerine "BT Departmanı" yazılmış veya risklerin hepsinin sahibi aynı kişi.
- Risk tablosu kurulum aşamasında bir kez doldurulmuş, sonraki değişikliklerde (yeni bulut hizmeti, ofis taşınması, yeni yazılım) güncellenmemiş. Bu durum 8.2'deki "planlı aralıklarla veya önemli değişiklik olduğunda" şartını da ihlal eder.
Kanıt örneği: Metodoloji dokümanı, sürüm geçmişi olan risk kayıt tablosu ve son değişiklik tarihini gösteren kayıt. Adım adım yöntem için bilgi güvenliği risk analizi yazımıza göz atabilirsiniz.
6.1.3 ve SoA: İşleme planı ile bildirge arasındaki kopukluk
6.1.3 d), Uygulanabilirlik Bildirgesi'nde gerekli kontrollerin, dahil edilme gerekçesinin, uygulanıp uygulanmadığının ve Ek-A kontrollerinin hariç tutulma gerekçesinin yer almasını ister. 6.1.3 f) ise risk işleme planının ve artık risklerin risk sahiplerince onaylanmasını şart koşar.
Denetimlerde sık görülen bulgu: SoA'da bir kontrol "uygulanıyor" işaretli, ama risk tablosunda o kontrolle ilişkilendirilmiş hiçbir risk yok ya da tersi. Bir diğeri de hariç tutma gerekçesinin "ilgili değil" gibi tek kelimeyle geçiştirilmesi. Örneğin kuruluş yazılım geliştirmediği için A.8.25-A.8.31'i hariç tutuyorsa, gerekçe bunu açıkça söylemeli ve dış kaynaklı geliştirme (A.8.30) gerçekten yoksa bunu da belirtmelidir. Artık risk onayının imzalı veya sistem üzerinde izlenebilir bir kaydı olmalıdır; e-posta onayı da bir kanıttır. SoA hazırlığı için Uygulanabilirlik Bildirgesi (SoA) nedir yazımız yol gösterir.
6.2 ve 9.1: Hedefler ve ölçme
2022 sürümünde 6.2'ye hedeflerin izlenmesi ve dokümante bilgi olarak erişilebilir olması açıkça eklendi. Tipik hata, "bilgi güvenliğini artırmak" gibi ölçülemez hedeflerdir. Hedef; neyin yapılacağını, sorumlusunu, bitiş zamanını ve sonucun nasıl değerlendirileceğini içermelidir.
9.1'de ise kuruluş neyi, hangi yöntemle, ne zaman ölçeceğini ve kimin analiz edeceğini belirler. Sahada karşılaşılan tipik durum, gösterge listesinin hazırlanıp hiç raporlanmamasıdır. Denetçi genellikle "Bu göstergenin son iki dönem değeri nedir, düşüş varsa ne yaptınız?" diye sorar.
7.2 ve 7.3: Yetkinlik ve farkındalık
Eğitim katılım listesi yetkinliğin kanıtı değildir. 7.2, yetkinliğin belirlenmesini, gerekiyorsa eğitimle sağlanmasını, alınan önlemin etkinliğinin değerlendirilmesini ve kanıtın saklanmasını ister. Denetçi rastgele bir çalışana bilgi güvenliği politikasının nerede olduğunu, bir olayı nasıl bildireceğini sorduğunda cevap alamazsa bu 7.3 kapsamında bulgu olur. Farkındalık programınızı ölçülebilir hale getirmek için bilgi güvenliği farkındalık eğitimi ve e-posta oltalama tatbikatı sonuçları iyi birer kanıttır.
9.2: İç tetkik
Sık görülen iki bulgu vardır. Birincisi, Stage 2 öncesinde tetkik programının kapsamdaki tüm maddeleri ve uygulanan Ek-A kontrollerini kapsamamasıdır. İkincisi tarafsızlıktır: 9.2.2, tetkikçilerin tarafsızlığı ve objektifliği sağlanacak şekilde seçilmesini ister. BT yöneticisinin kendi yönettiği erişim kontrollerini denetlemesi bu şartla çelişir. Küçük kuruluşlarda çözüm, çapraz tetkik veya dışarıdan bağımsız tetkik desteğidir. Ayrıntı için ISO 27001 iç tetkik rehberimizi okuyabilirsiniz.
9.3: Yönetimin gözden geçirmesi
9.3.2 zorunlu girdileri sayar: önceki gözden geçirmelerden kalan eylemlerin durumu, iç ve dış konulardaki değişiklikler, ilgili tarafların ihtiyaçlarındaki değişiklikler, performans geri bildirimi (uygunsuzluklar, ölçme sonuçları, tetkik sonuçları, hedeflerin karşılanması), ilgili taraf geri bildirimi, risk değerlendirmesi sonuçları ile risk işleme planının durumu ve iyileştirme fırsatları. Tutanakta bu başlıklardan biri yoksa minör bulgu sık yazılır. Tutanağı bu başlıklarla birebir eşleşen bir şablonla tutmak en basit önlemdir. 9.3.3'e göre çıktılar iyileştirme kararlarını ve değişiklik ihtiyaçlarını içermelidir; "Sistem uygundur" tek cümlesi yetmez.
10.2: Uygunsuzluk ve düzeltici faaliyet
Tipik hata, düzeltme (anlık giderme) ile düzeltici faaliyetin (kök nedeni ortadan kaldırma) karıştırılmasıdır. Ayrılan çalışanın hesabı açık kaldıysa hesabı kapatmak düzeltmedir; İK ile BT arasındaki çıkış bildirim sürecini düzeltmek düzeltici faaliyettir. Standart ayrıca alınan faaliyetin etkinliğinin gözden geçirilmesini ister. Formunuzda "etkinlik doğrulama tarihi ve sonucu" alanı yoksa ekleyin.
Ek-A tarafında sahada en çok takılan kontroller
Stage 2'de denetçi SoA'daki "uygulanıyor" işaretlerinden örnek seçer ve kanıt ister. Aşağıdakiler denetimlerde sık görülen bulgu alanlarıdır.
| Ek-A kontrolü | Sahada karşılaşılan tipik hata | Hazır tutulacak kanıt |
|---|---|---|
| A.5.9 Bilgi ve varlık envanteri | Masadaki dizüstü bilgisayar envanterde yok | Güncel envanter, envanter aracından dışa aktarım |
| A.5.18 Erişim hakları | Dönemsel erişim gözden geçirmesi yapılmamış | İmzalı erişim gözden geçirme listesi |
| A.6.5 Çıkış sonrası sorumluluklar | Ayrılan personelin hesabı aktif | İşten çıkış kontrol formu, hesap kapatma kaydı |
| A.8.8 Teknik açıklıkların yönetimi | Tarama yapılmış, bulgular takip edilmemiş | Tarama raporu, kapanış takip listesi |
| A.8.13 Bilgi yedekleme | Yedek alınıyor, geri dönüş hiç test edilmemiş | Geri yükleme testi kaydı, ekran görüntüsü |
| A.8.15 Kayıt tutma (loglama) | Loglar tutuluyor, kimse bakmıyor | Log inceleme kaydı, alarm örnekleri |
| A.5.19-A.5.22 Tedarikçi ilişkileri | Kritik tedarikçi sözleşmesinde güvenlik maddesi yok | Tedarikçi listesi, sözleşme maddeleri, değerlendirme kaydı |
| A.5.24-A.5.27 Olay yönetimi | Olay kaydı boş, tatbikat yok | Olay kayıt defteri, tatbikat tutanağı |
| A.5.31 Yasal şartlar | KVKK ve sektörel mevzuat listesi güncel değil | Yasal şartlar listesi, uyum değerlendirmesi |
Açıklık yönetimi için yıllık sızma testi Ek-A'da zorunlu olarak adlandırılmaz, ancak A.8.8 ve A.8.29 kapsamında riskinize uygun teknik test yaptığınızı göstermeniz beklenir. Bu konuyu ISO 27001'de pentest zorunlu mu yazımızda ele aldık; teknik test ihtiyacınız varsa sızma testi hizmetimiz bulguların SoA ve risk tablosuyla eşleştirilmesini de kapsar.
Denetçinin sorduğu tipik sorular
Hazırlık yaparken şu soruları ilgili kişilere önceden sorun:
- "Son risk değerlendirmesinden sonra ne değişti ve risk tablosuna nasıl yansıdı?"
- "Bu kontrolün uygulandığını gösteren son üç kaydı gösterebilir misiniz?"
- "Geçen ay işten ayrılan bir personelin hesaplarının kapatıldığını nasıl doğrularsınız?"
- "Yedekten en son ne zaman geri dönüş yaptınız, ne kadar sürdü?"
- "Bir güvenlik olayını fark eden çalışan kime, nasıl bildirir?"
- "Tedarikçi değerlendirmesinde hangi kriterleri kullandınız?"
Bu soruların daha geniş bir listesi için BGYS denetiminde neler sorulur yazımıza bakabilirsiniz.
Stage 2'ye 30 gün kala kontrol listesi
- Stage 1 raporundaki her endişe alanı için kapanış kanıtı hazır.
- Bağlam analizinde iklim değişikliği değerlendirmesi (4.1, 4.2) yapılmış.
- Risk metodolojisinde kabul kriteri ve skala tanımlı; her riskin adı konmuş bir sahibi var.
- Son değişiklikler risk tablosuna işlenmiş; tablonun son güncelleme tarihi görülebiliyor.
- SoA ile risk işleme planı çapraz kontrol edilmiş; hariç tutmaların gerekçesi yazılı.
- Artık riskler risk sahiplerince onaylanmış ve kaydı saklanmış.
- Hedefler ölçülebilir; en az bir dönemlik ölçüm sonucu var.
- İç tetkik tüm maddeleri ve uygulanan Ek-A kontrollerini kapsamış; tetkikçi kendi alanını denetlememiş.
- YGG tutanağı 9.3.2'deki girdilerin hepsini içeriyor.
- İç tetkik bulgularının düzeltici faaliyetlerinde kök neden ve etkinlik doğrulaması var.
- Erişim gözden geçirmesi yapılmış ve imzalanmış.
- En az bir yedekten geri dönüş testi kaydı var.
- Açıklık taraması veya sızma testi bulgularının kapanış durumu takip ediliyor.
- Kritik tedarikçi sözleşmelerinde bilgi güvenliği maddeleri kontrol edilmiş.
- Çalışanlar politika yeri ve olay bildirimi konusunda kısa bir iç provadan geçmiş.
- Varlık envanteri sahadaki cihazlarla örneklem yoluyla karşılaştırılmış.
Son ayın daha ayrıntılı planı için denetime 1 ay kala ne yapılmalı rehberimiz işinize yarar.
Uygunsuzluk yazılırsa ne olur?
Stage 2 sonunda yazılan uygunsuzluklar için belgelendirme kuruluşu sizden bir düzeltici faaliyet planı ister. Minör uygunsuzluklarda plan çoğu zaman yeterli görülür ve uygulama bir sonraki gözetim denetiminde doğrulanır. Majör uygunsuzluklarda ise belge kararından önce düzeltmenin ve düzeltici faaliyetin doğrulanması beklenir; bu doğrulama doküman üzerinden veya ek bir ziyaretle yapılabilir. Süreler ve yöntem belgelendirme kuruluşunun prosedürüne göre değişir. Önemli olan, yanıtınızda düzeltme, kök neden, düzeltici faaliyet ve etkinlik doğrulama adımlarını ayrı ayrı göstermenizdir. Kapanış yöntemi için ISO 27001 eksikleri nasıl kapatılır yazısı adım adım rehber sunar.
Sıkça Sorulan Sorular
Stage 1 ile Stage 2 arasında ne kadar süre olmalı?
Standart sabit bir süre belirlemez. Belgelendirme kuruluşu, Stage 1'de tespit edilen endişe alanlarının kapatılmasına yetecek süreyi sizinle birlikte planlar. Pratikte bu süre, bulguların kapatılması ve en az bir çevrim kayıt üretilmesi için yeterli olmalıdır. Çok kısa tutulan aralık, Stage 1 bulgularının Stage 2'de uygunsuzluğa dönüşme riskini artırır.
Stage 2'de hangi dokümanlar mutlaka istenir?
Kapsam, bilgi güvenliği politikası, risk değerlendirme ve işleme süreci, SoA, risk işleme planı, bilgi güvenliği hedefleri, yetkinlik kanıtı, izleme ve ölçme sonuçları, iç tetkik programı ve sonuçları, YGG sonuçları ve uygunsuzluk ile düzeltici faaliyet kayıtları istenir. Bunlara ek olarak SoA'da uygulandığını belirttiğiniz Ek-A kontrollerinden örneklem seçilip kanıt istenir.
İç tetkiki dışarıdan yaptırmak zorunlu mu?
Zorunlu değildir. 9.2.2, tetkikçinin tarafsız ve objektif seçilmesini ister; bunu içeriden sağlayabiliyorsanız yeterlidir. Küçük ekiplerde herkes bir sürecin sahibi olduğu için tarafsızlık zorlaşır. Bu durumda çapraz tetkik, eğitimli bir iç tetkikçi veya dış destek tercih edilir. İç kaynağı güçlendirmek isterseniz iç tetkikçi eğitimi iyi bir başlangıçtır.
Majör uygunsuzluk çıkarsa belge alınamaz mı?
Majör uygunsuzluk açıkken belge kararı verilmez. Ancak bu sürecin sona erdiği anlamına gelmez. Düzeltme ve düzeltici faaliyet belgelendirme kuruluşunun belirlediği süre içinde yapılıp doğrulandığında süreç devam eder. Karar her durumda belgelendirme kuruluşuna aittir; hiçbir danışman belge sonucunu önceden taahhüt edemez.
Sızma testi raporu Stage 2'de şart mı?
ISO/IEC 27001:2022 Ek-A'da "sızma testi" adıyla zorunlu bir kontrol yoktur. Ancak A.8.8 teknik açıklıkların yönetimini, A.8.29 ise geliştirme ve kabulde güvenlik testini ister. Dışa açık sistemleriniz veya kendi geliştirdiğiniz uygulamalar varsa, denetçi bu kontrollerin nasıl uygulandığını sorar ve bağımsız bir test raporu güçlü bir kanıt olur.
Denetim günü en sık yapılan hata nedir?
Kanıtı arayarak bulmaya çalışmaktır. Denetçi bir kayıt istediğinde ilgili kişinin dosya sunucusunda dakikalarca arama yapması hem süre kaybettirir hem de kontrolün düzenli işletilmediği izlenimi verir. Madde ve Ek-A numarasına göre düzenlenmiş bir kanıt klasörü hazırlamak bu sorunu çözer.
Kaynaklar
- ISO/IEC 27001:2022 ve ISO/IEC 27001:2022/Amd 1:2024, Bilgi güvenliği yönetim sistemleri, Gereksinimler (iso.org)
- ISO/IEC 27002:2022, Bilgi güvenliği kontrolleri (iso.org)
- ISO/IEC 17021-1:2015, Yönetim sistemlerinin tetkikini ve belgelendirmesini yapan kuruluşlar için şartlar (iso.org)
- ISO/IEC 27006-1:2024, BGYS tetkik ve belgelendirme kuruluşları için şartlar (iso.org)
Stage 2 öncesinde sisteminizi bağımsız bir gözle ön denetimden geçirmek isterseniz ISO 27001 danışmanlık hizmetimiz kapsamında madde madde boşluk analizi ve kanıt klasörü hazırlığı yapıyoruz. Bize 0533 370 01 43 numaralı telefondan veya iletişim sayfamızdan ulaşabilirsiniz.
Hazırlayan: ISO 27001 Danışmanlık Uzman Ekibi

