AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 27001 Fiziksel ve Çevresel Güvenlik (Ek A 7): Sunucu Odasından Temiz Masa Politikasına
● Bilgi Güvenliği ve Sağlık

ISO 27001 Fiziksel ve Çevresel Güvenlik (Ek A 7): Sunucu Odasından Temiz Masa Politikasına

Güncelleme: Temmuz 2026~4 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

ISO 27001 fiziksel güvenlik önlemleri nelerdir?

ISO 27001:2022 Ek A 7, bilginin fiziksel olarak korunmasını ele alır: güvenli alanlar, giriş kontrolü, ekipman güvenliği, temiz masa/temiz ekran ve destek altyapısı. Amaç, sığ varımı yazılımla değil kapıda durdurmaktır. Yetkisiz bir kişinin sunucuya, evraka veya açık bir ekrana fiziksel erişimi, en gelişmiş siber kontrolü bile devre dışı bırakır.

Bilgi güvenliği çoğu zaman şifreleme ve firewall ile eşitlenir. Oysa çalınan bir dizüstü, çöpe atılan bir sabit disk ya da toplantı odasında açık bırakılan bir ekran, en pahalı siber yatırımı boşa çıkarır. Ek A 7’nin varlık sebebi budur: dijital güvenliğin başladığı yer fiziksel sınırdır.

Ek A 7 hangi kontrolleri kapsar?

Güvenlik grubu; fiziksel güvenlik çevresini, giriş kontrollerini, ofis ve tesis güvenliğini, fiziksel tehditlere karşı korumayı, güvenli alanlarda çalışmayı, temiz masa/temiz ekran politikasını, ekipman yerleşimini, destek hizmetlerini (elektrik, iklimlendirme), kablolama güvenliğini, bakım ile varlıkların tesis dışına çıkışını ve güvenli imhayı içerir. Kısaca bilginin bulunduğu her fiziksel noktayı korur.

2022 revizyonunda kontroller sadeleştirildi ama kapsam daralmadı. Özellikle “fiziksel güvenliğin izlenmesi” (7.4) yeni bir vurgu olarak eklendi; artık kamera ve alarm sistemlerinin sadece kurulu değil, izlenen sistemler olması bekleniyor.

Güvenli alanları nasıl katmanlandırmalısınız?

Fiziksel güvenlik, tek bir kapıya değil iç içe halkalara dayanır: tesis çevresi, ofis girişi, hassas alan (sunucu/arşiv) ve ekipmanın kendisi. Her katmanda erişim yetkisi daralır. Sunucu odasına ofisteki herkesin girebildiği bir yapı, kağıt üzerinde ne kadar politika olursa olsun katmanlı korumadan yoksundur.

Ziyaretçi yönetimi bu katmanların en zayıf noktasıdır. Ziyaretçinin kayıt altına alınması, refakatle gezdirilmesi ve yaka kartıyla ayırt edilmesi denetimde sık kontrol edilen konulardır.

Sahadan içgörü Denetçilerin en sevdiği test, haber vermeden mesai sonrası ofisi “gözden geçirmektir”. Açık kalmış bir bilgisayar ekranı, panoya yapıştırılmış bir parola, masada unutulmuş imzalı sözleşme ya da kilitlenmemiş bir dolap — bunların her biri temiz masa politikasının uygulanmadığının kanıtıdır. Politikayı yazmak kolay; asıl zorluk saat 18:00’de sahada karşılığını bulmaktır.

Temiz masa ve temiz ekran politikası neden bu kadar önemli?

Temiz masa/temiz ekran, çalışan başından ayrıldığında hassas bilginin görünür ya da erişilebilir kalmamasını sağlar. Ekranların otomatik kilitlenmesi, kağıtların kilitli dolapta saklanması ve yazıcıdan çıktının bekletilmemesi bu politikanın somut halidir. Basit görünür ama ihlallerin büyük kısmı buradan sızar.

Etkili bir uygulama için ekran kilidi süresini politikayla değil merkezi yapılandırmayla (grup politikası) zorunlu kılmak gerekir. İnsanın iradesine bırakılan kontrol, er ya da geç unutulur.

Ekipmanın imhası ve tesis dışına çıkışı nasıl kontrol edilir?

Kullanımdan kalkan disk, telefon ve sunucular güvenli şekilde imha edilmeli; veri geri getirilemeyecek biçimde silinmeli veya fiziksel olarak yok edilmelidir. Formatlamak yeterli değildir. Tesis dışına çıkan her varlık (servis, tamir, evden çalışma) kayıt altına alınmalı ve dönüşü izlenmelidir.

Karar kuralı: Bir cihazı elden çıkarmadan önce “Bu diskten veri kurtarılabilir mi?” sorusuna “hayır” diyemiyorsanız, imha süreci tamamlanmamıştır. İmha için sertifikalı silme kaydı veya imha tutanağı saklayın.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

Küçük bir ofis için sunucu odası şart mı?

Ayrı bir oda şart değildir; önemli olan hassas ekipmanın yetkisiz erişimden korunmasıdır. Kilitli bir rack kabin, kontrollü erişim ve uygun iklimlendirme, küçük ölçekte güvenli alan gereksinimini karşılayabilir. Kontrolün seviyesi riske göre belirlenir.

Temiz masa politikası bulut kullanan ofislerde de gerekli mi?

Evet. Verinin bulutta olması, ekranda görünen bilgiyi, yazıcı çıktısını veya not kağıdını korumaz. Fiziksel ortamda oluşan bilgi sızıntısı bulut mimarisinden bağımsızdır; politika her koşulda geçerlidir.

Ek A 7 kontrollerinin hepsini uygulamak zorunda mıyım?

Uygulanabilirlik Bildirgesi (SoA) üzerinden risk değerlendirmenize göre kontrolleri seçer ve gerekçelendirirsiniz. Bir kontrol sizin bağlamınızda uygulanabilir değilse, bunu gerekçesiyle belgelemeniz beklenir; keyfi olarak atlanamaz.

Kamera kaydı tutmak KVKK açısından sorun yaratır mı?

Kamera izleme meşru bir güvenlik önlemidir ancak aydınlatma metni, saklama süresi ve erişim kısıtı gibi KVKK gereklerini karşılamalıdır. Güvenlik amacı ile kişisel veri koruması birlikte yönetilir; biri diğerini ortadan kaldırmaz.

Evden çalışan personel Ek A 7 kapsamına girer mi?

Girer. Uzaktan çalışma, temiz ekran, cihaz güvenliği ve baskılı belgenin korunması gibi fiziksel kontrolleri ev ortamına taşır. Uzaktan çalışma güvenliği (Ek A 6.7) ile birlikte değerlendirilmesi gerekir.

Scroll to Top