AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 27001 İç Denetim Nasıl Yapılır? (Madde 9.2) Program, Kanıt ve Bulgu
ISO 27001 İç Denetim Nasıl Yapılır? (Madde 9.2) Program, Kanıt ve Bulgu
● Bilgi Güvenliği ve Sağlık

ISO 27001 İç Denetim Nasıl Yapılır? (Madde 9.2) Program, Kanıt ve Bulgu

Güncelleme: Ağustos 2026~5 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

ISO 27001 iç denetim nasıl yapılır?

ISO 27001 iç denetimi; yıllık bir program, her denetim için kapsam ve kriter belirlenmiş bir plan, tarafsız bir denetçi, kanıta dayalı bulgu kayıtları ve düzeltici faaliyet takibinden oluşur. Madde 9.2 belirli bir yöntem dayatmaz; kanıtın izlenebilir olmasını ister.

Çoğu işletmede iç denetim, belgelendirme denetiminden iki hafta önce bir hafta sonuna sıkıştırılmış bir formalite olarak yaşanır. Bu şekilde yapılan denetim geçer, ama işletmeye hiçbir şey kazandırmaz — ve deneyimli bir baş denetçi bunu bulgu kayıtlarının tonundan on dakikada anlar.

İç denetim programı ile denetim planı arasındaki fark nedir?

ISO 27001 iç denetim programı, kontrol listesi, kanıt klasörü ve bulgu döngüsü
Program, kontrol listesi, kanıt ve bulgu tek bir döngüyü tamamlar.

Program yıllık çerçevedir: hangi süreç ne zaman, hangi sıklıkta denetlenecek, gerekçesi nedir. Plan ise tek bir denetime aittir: kapsam, kriter, denetçi, tarih ve görüşülecek roller. Madde 9.2.2 her ikisini de bekler; sadece plan tutup program tutmamak sık rastlanan bir eksikliktir.

Programı oluştururken süreçleri eşit sıklıkta denetlemek zorunda değilsiniz. Risk temelli yaklaşım şunu söyler: geçen yıl bulgu çıkan, yeni devreye alınan ya da yüksek riskli varlık barındıran süreçler yılda iki kez, diğerleri yılda bir kez denetlenebilir. Bu gerekçeyi programın üzerine bir sütun olarak yazmak, denetimde tek başına yeterli savunmadır.

Denetçi tarafsızlığı küçük ekiplerde nasıl sağlanır?

İki departman arasında çapraz denetim okları, terazi ve kök neden analizi diyagramı
Küçük ekiplerde tarafsızlık çapraz denetimle sağlanır.

Standart, denetçinin kendi işini denetlememesini ister. On kişilik bir BT ekibinde bu zorlayıcıdır; çözüm çapraz denetimdir: BT’yi İK veya finansta görevli, eğitilmiş bir iç denetçi denetler; teknik derinlik gerekiyorsa dış bir denetçiden destek alınır.

Sahadan içgörü İç denetim raporunda “uygundur” yazan satırların hiçbir değeri yoktur; değer, o satırın yanındaki kanıttadır. “Erişim yetkileri uygundur” yerine “12.03 tarihli yetki matrisi ile dizin grup dökümü karşılaştırıldı, 3 ayrılan personel hesabı açık bulundu” yazılmalı. Bulgu çıkmayan bir iç denetim raporu, denetçi için olumlu değil şüpheli bir sinyaldir.

Bulgular nasıl sınıflandırılır ve kapatılır?

Bulgular genellikle majör uygunsuzluk, minör uygunsuzluk, gözlem ve iyileştirme fırsatı olarak ayrılır. Kapatma için düzeltme yeterli değildir; kök neden analizi, düzeltici faaliyet, sorumlu, termin ve etkinlik doğrulaması kaydedilir. Etkinlik doğrulaması yapılmadan kapatılan bulgular bir sonraki denetimde yeniden açılır.

Kök neden analizinde “personel dikkatsizliği” geçerli bir sonuç değildir. Kontrol tasarımının mı, uygulamanın mı, yoksa farkındalığın mı yetersiz olduğu ayrıştırılmalıdır; ISO 27001’de bulguların büyük bölümü tasarım değil uygulama sorunudur.

İç denetim sonuçları YGG’ye nasıl taşınır?

Madde 9.3, yönetimin gözden geçirmesi girdileri arasında iç denetim sonuçlarını açıkça sayar. Taşınması gereken, raporun tamamı değil; bulgu sayısı, tekrar eden temalar, kapanmayan maddeler ve kaynak talepleridir. Bu özet YGG tutanağında kendi başlığı altında yer almalıdır.

Belgelendirme sürecinde denetçinin izlediği zincir nettir: risk değerlendirmesi → SoA → iç denetim → bulgu → YGG kararı → kaynak tahsisi. Bu zincirin herhangi bir halkası kopuksa, sistemin yaşadığına değil sadece yazıldığına hükmedilir.

Denetim gün sayısı ve dolayısıyla belgelendirme birimi, kuruluşun çalışan sayısı ve kapsam karmaşıklığına göre değişir. Sizin için en ideal çözüm, danışmanlarımızla doğrudan görüşmenizdir.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

İç denetim yılda kaç kez yapılmalı?

Standart sayı vermez. Uygulamada tüm kapsamın yılda en az bir kez denetlenmesi beklenir; riskli süreçler için sıklık artırılır.

Ek A kontrollerinin hepsi denetlenmek zorunda mı?

SoA’da uygulanabilir işaretlenen tüm kontroller yıllık program içinde en az bir kez kapsanmalıdır. Tek bir denetimde hepsini kapsama zorunluluğu yoktur.

İç denetimi dışarıdan yaptırabilir miyiz?

Evet. Tek kısıt, hizmeti veren tarafın sizi belgelendiren kuruluştan bağımsız olmasıdır.

Bulgusuz iç denetim raporu sorun yaratır mı?

Doğrudan uygunsuzluk değildir, ancak denetçi denetimin derinliğini sorgular. Kontrol listesi, örnekleme büyüklüğü ve kanıt kayıtlarını göstermeye hazır olun.

Denetim kayıtları ne kadar saklanmalı?

Kuruluşun dokümante bilgi saklama politikası belirler; belgelendirme döngüsü üç yıl olduğu için en az bir tam döngü saklanması yaygın uygulamadır.

Scroll to Top