AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 27001 Ek A 6.7: Uzaktan Çalışma Güvenliği
ISO 27001 Ek A 6.7: Uzaktan Çalışma Güvenliği
● Bilgi Güvenliği ve Sağlık

ISO 27001 Ek A 6.7: Uzaktan Çalışma Güvenliği

Güncelleme: Temmuz 2026~4 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

Uzaktan çalışanlar için bilgi güvenliği nasıl sağlanır?

ISO 27001:2022 Ek A 6.7 uzaktan çalışma kontrolü, evden veya ofis dışından çalışan personelin eriştiği bilgiyi korumak için politika ve teknik önlem gerektirir. Kapsam cihaz güvenliği, ağ bağlantısı, fiziksel ortam ve erişim yönetimini birlikte ele alır; yalnızca VPN kurmak bu kontrolü karşılamaz.

Pandemi sonrası çoğu kuruluş uzaktan çalışmayı kalıcılaştırdı ama güvenlik politikasını güncellemedi. Denetçi, “çalışanınız evde hangi Wi-Fi’a bağlı ve dizüstünü kim daha kullanıyor?” diye sorduğunda cevap çoğu kez sessizlik oluyor. Ek A 6.7’nin özü tam da bu görünmeyen çalışma ortamını yönetmektir.

Ek A 6.7 tam olarak neyi kapsar?

ISO 27001 uzaktan çalışma güvenliği: VPN, kilit, ev Wi-Fi ve çok faktörlü kimlik doğrulama
ISO 27001 Ek A 6.7: uzaktan çalışma güvenliği

Kontrol, kuruluşun tesisleri dışından yapılan tüm çalışma için güvenlik tedbirlerini kapsar: evden çalışma, sahada çalışma, otel veya kafe gibi kamusal alanlar. Amaç, konum değişse de bilginin gizlilik, bütünlük ve erişilebilirlik seviyesinin ofisteki ile aynı kalmasını sağlamaktır.

Kapsam yalnızca teknik değildir. Cihazın çalınması, ekranın başkasınca görülmesi, aile bireylerinin cihazı kullanması ve güvensiz ağlar gibi fiziksel ve davranışsal riskleri de içerir.

Uzaktan çalışma politikası hangi başlıkları içermeli?

ISO 27001 uzaktan çalışma cihaz envanteri, disk şifreleme ve MFA
Uzaktan çalışan cihazlarının envanteri ve şifrelenmesi

İyi bir politika; izin verilen cihazları, ağ bağlantısı kurallarını, fiziksel ortam beklentilerini, erişim ve kimlik doğrulama şartlarını ve kayıp-çalınma bildirim akışını tanımlar. Her başlık için “ne yapılmalı” değil “nasıl doğrulanır” sorusu da yanıtlanmalı ki denetimde uygulanabilirlik kanıtlanabilsin.

VPN kurmak bu kontrolü karşılamaya yeter mi?

Hayır. VPN yalnızca veri iletiminin gizliliğini sağlar; çalınan bir dizüstündeki şifresiz diski, ortak kullanılan bir bilgisayarı ya da açık bırakılan bir ekranı korumaz. Ek A 6.7 çok katmanlı bir kontroldür; VPN bu katmanlardan yalnızca biridir ve tek başına kanıt sayılmaz.

Denetçi tipik olarak VPN’in yanında disk şifrelemenin merkezi olarak zorunlu kılındığını, MFA’nın açık olduğunu ve kayıp cihaz senaryosu için uzaktan silme yeteneğini görmek ister.

Sahadan içgörü En çok gözden kaçan risk, kurumsal olmayan kişisel cihazlardır (BYOD). Bir çalışan raporu evdeki masaüstünden indirip yıllarca orada tutar; o cihaz varlık envanterinde yoktur, şifrelenmemiştir ve çalışan ayrıldığında veri geride kalır. Denetimde “uzaktan çalışanların cihaz envanteri” istendiğinde bu boşluk hemen görünür.

Uzaktan çalışma riski nasıl izlenir ve kanıtlanır?

İzleme; cihaz envanteri, uç nokta yönetim konsolu raporları, VPN ve MFA oturum kayıtları ile çalışanların politika onay kayıtlarıyla yapılır. Kanıt üretmenin en pratik yolu, uzaktan çalışan listesini uç nokta yönetim sistemindeki şifreli-güncel cihaz listesiyle eşleştirebilmektir.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

Ek A 6.7 sadece evden çalışanları mı kapsar?

Hayır. Ofis dışındaki her çalışma biçimini kapsar: müşteri sahası, seyahat, otel, kafe ve kamusal alanlar. Konum ne olursa olsun kurumsal bilgiye erişen herkes bu kontrolün kapsamındadır.

Kişisel cihaz (BYOD) kullanılabilir mi?

Yasak değildir ama koşulludur. BYOD’a izin veriliyorsa cihazın envantere alınması, asgari güvenlik gereksinimlerini karşılaması ve kurumsal verinin ayrıştırılması gerekir. Kontrolsüz BYOD, denetimde en sık çıkan boşluktur.

Küçük bir ekip için de politika şart mı?

Evet. Bir kişi bile uzaktan çalışıyorsa yazılı bir kural gerekir. Politika kısa olabilir; ancak cihaz, bağlantı ve kimlik doğrulama asgari şartlarını mutlaka içermelidir.

Bu kontrol Ek A 6.7 mi, yoksa eski numarası ne?

ISO 27001:2022’de uzaktan çalışma kontrolü Ek A 6.7 numarasıyla, “İnsan kaynakları güvenliği” temasının altında yer alır. 2013 sürümündeki dağınık maddeler 2022 revizyonunda bu tek kontrolde birleştirilmiştir.

En sık uygunsuzluk hangisi?

Politikanın var olup uygulanmaması. Doküman yazılır ama uzaktan çalışan cihazlarının şifreli ve envanterli olduğu kanıtlanamaz. Denetçi kağıdı değil, yönetilen cihaz listesini ve oturum kayıtlarını ister.

Scroll to Top