AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 27001 İnsan Kaynakları Güvenliği: İşe Alım, Gizlilik ve İşten Ayrılma (Ek A.6)
ISO 27001 İnsan Kaynakları Güvenliği: İşe Alım, Gizlilik ve İşten Ayrılma (Ek A.6)
● Bilgi Güvenliği ve Sağlık

ISO 27001 İnsan Kaynakları Güvenliği: İşe Alım, Gizlilik ve İşten Ayrılma (Ek A.6)

Güncelleme: Ağustos 2026~5 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

Çalışan işten ayrılırken bilgi güvenliği için neler yapılmalı?

Ayrılış gününde erişim hesapları kapatılır, e-posta yönlendirmesi kontrollü açılır, zimmetli cihaz ve kartlar tutanakla teslim alınır, bulut ve VPN oturumları sonlandırılır, gizlilik yükümlülüğünün işten sonra da sürdüğü yazılı olarak hatırlatılır. Tüm adımlar tek bir çıkış kontrol listesinde kayıt altına alınır.

Bilgi güvenliği ihlallerinin önemli bir kısmı dışarıdan gelen bir saldırıyla değil, içeride kapatılmayı unutulmuş bir hesapla başlar. ISO 27001’in insan kaynakları kontrolleri (Ek A.6) tam da bu boşluğu kapatmak için vardır: bir kişinin kuruma girişinden ayrılışına kadar geçen süreçte güvenliğin insan kaynakları ile bilgi işlem arasında düşmemesini şart koşar.

ISO 27001 Ek A.6 hangi kontrolleri kapsar?

ISO 27001 Ek A.6 personel giriş ve çıkış süreçlerinde bilgi güvenliği
İşe alımdan ayrılışa: eleme, gizlilik, erişim ve cihaz kontrolleri

2022 revizyonunda “İnsan kaynakları güvenliği” başlığı sekiz kontrolden oluşur: eleme (A.6.1), istihdam şartları (A.6.2), farkındalık ve eğitim (A.6.3), disiplin süreci (A.6.4), istihdamın sona ermesi veya değişmesi (A.6.5), gizlilik anlaşmaları (A.6.6), uzaktan çalışma (A.6.7) ve olay bildirimi (A.6.8).

Bu kontroller tek başına bilgi işlemin sorumluluğunda değildir. Denetimde sorulan soru genellikle şudur: “İnsan kaynakları bir işten ayrılışı bilgi işleme kaç saat içinde ve hangi kanaldan bildiriyor?”

İşe alım öncesi eleme (A.6.1) nasıl yapılmalı?

ISO 27001 erişim yetkileri ve yetki matrisi
Yetki matrisi ile hesap listesinin karşılaştırılması yetki birikmesini gösterir

Eleme; kimlik doğrulama, özgeçmiş ve referans teyidi, gerekli durumlarda diploma ve sertifika kontrolünden oluşur. Kontrolün derinliği pozisyonun eriştiği bilginin gizlilik sınıfıyla orantılı olmalıdır. Sistem yöneticisi ile depo görevlisi aynı eleme setine tabi tutulursa, kontrol ya gereksiz ağırlaşır ya da anlamsızlaşır.

Uygulamada işe alım formuna eklenen tek bir “erişim seviyesi” alanı, hem eleme derinliğini hem de ilk gün verilecek yetkileri belirleyen pratik bir çözümdür. Eleme kayıtları kişisel veri içerdiğinden saklama süresi aydınlatma metninizle uyumlu olmalıdır.

Sahadan içgörü En sık rastladığımız uygunsuzluk, gizlilik sözleşmesinin sadece işe girişte imzalanıp görev değişikliğinde güncellenmemesidir. Depodan finansa geçen bir çalışanın eski yetkileri de üzerinde kalıyorsa bu “yetki birikmesi”dir ve iç denetimde yetki matrisi ile hesap listesi karşılaştırıldığında anında görünür.

Gizlilik anlaşması (A.6.6) neleri içermeli?

Gizli bilginin tanımı, sözleşmenin süresi ve iş ilişkisi bittikten sonra devam eden yükümlülük, izinli paylaşım halleri, ihlal durumunda uygulanacak yaptırım ve bilginin iade veya imha yükümlülüğü. Genel bir “gizliliğe riayet edilir” cümlesi denetimde kanıt sayılmaz.

İstihdamın sona ermesi (A.6.5) için kontrol listesi nasıl kurulur?

Çıkış süreci tek bir sahibe bağlanmalı ve saat bazlı çalışmalıdır. Etkili listede erişim iptali, cihaz teslimi, fiziksel kart iadesi, imza yetkisi kaldırma, yedek alma ve gizlilik hatırlatması yer alır. Her satırın karşısında sorumlu ve tamamlanma zamanı bulunmalıdır.

Mini karar kuralı: Ayrılış bildirimi ile hesabın kapanması arasındaki süre 24 saati aşıyorsa süreciniz kontrol değil, temennidir. Ani ayrılışlarda bu süre saat değil dakika olmalıdır.

Taşeron ve danışmanlar bu kontrollere dâhil mi?

Evet. Ek A.6 kontrolleri “personel” ile sınırlı değildir; kuruluşun bilgi varlıklarına erişen tüm taraflar kapsamdadır. Taşeron çalışanları için gizlilik yükümlülüğü ana sözleşmeye ek protokolle bağlanır, erişimleri süreli tanımlanır ve sözleşme bitiminde otomatik sonlanacak biçimde kurgulanır.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

Ayrılan çalışanın e-posta hesabı silinmeli mi?

Hemen silinmemeli. Yaygın uygulama hesabı devre dışı bırakıp yetkili bir yöneticiye yönlendirmek, kurumsal yazışmayı arşivlemek ve saklama süresi dolduğunda kayıtlı biçimde imha etmektir.

Gizlilik sözleşmesi olmayan eski çalışanlar için ne yapılabilir?

Mevcut personel için toplu bir güncelleme turu yapılır; ayrılmış kişiler için ise iş sözleşmesindeki gizlilik hükümleri ve ilgili mevzuat dayanak alınır. Denetimde önemli olan, boşluğun tespit edilip planlanmış olmasıdır.

Farkındalık eğitimi ne sıklıkla tekrarlanmalı?

Yılda en az bir kez; önemli bir politika değişikliği, ciddi bir olay veya yeni sistem devreye alındığında ek olarak. Katılım kaydı ve kısa bir ölçme (kısa sınav, oltalama tatbikatı) kanıt değerini belirgin şekilde artırır.

Disiplin süreci (A.6.4) ISO 27001 için zorunlu mu?

Uygulanabilirlik Bildirgesi’nde hariç tutulmadıysa evet. Süreç yazılı olmalı, ihlal seviyeleri ile yaptırımlar tanımlanmalı ve çalışanlara duyurulmuş olmalıdır.

Küçük ölçekli bir şirkette bu kadar doküman gerekli mi?

Doküman sayısı değil, kontrolün işlediğine dair kanıt gerekir. On kişilik bir ekipte tek sayfalık bir giriş-çıkış kontrol listesi ve güncel bir yetki matrisi çoğu şartı karşılar.

Scroll to Top