
ISO 27001 iç denetim nasıl yapılır?
ISO 27001 iç denetimi; yıllık bir program, her denetim için kapsam ve kriter belirlenmiş bir plan, tarafsız bir denetçi, kanıta dayalı bulgu kayıtları ve düzeltici faaliyet takibinden oluşur. Madde 9.2 belirli bir yöntem dayatmaz; kanıtın izlenebilir olmasını ister.
Çoğu işletmede iç denetim, belgelendirme denetiminden iki hafta önce bir hafta sonuna sıkıştırılmış bir formalite olarak yaşanır. Bu şekilde yapılan denetim geçer, ama işletmeye hiçbir şey kazandırmaz — ve deneyimli bir baş denetçi bunu bulgu kayıtlarının tonundan on dakikada anlar.

Program yıllık çerçevedir: hangi süreç ne zaman, hangi sıklıkta denetlenecek, gerekçesi nedir. Plan ise tek bir denetime aittir: kapsam, kriter, denetçi, tarih ve görüşülecek roller. Madde 9.2.2 her ikisini de bekler; sadece plan tutup program tutmamak sık rastlanan bir eksikliktir.
Programı oluştururken süreçleri eşit sıklıkta denetlemek zorunda değilsiniz. Risk temelli yaklaşım şunu söyler: geçen yıl bulgu çıkan, yeni devreye alınan ya da yüksek riskli varlık barındıran süreçler yılda iki kez, diğerleri yılda bir kez denetlenebilir. Bu gerekçeyi programın üzerine bir sütun olarak yazmak, denetimde tek başına yeterli savunmadır.

Standart, denetçinin kendi işini denetlememesini ister. On kişilik bir BT ekibinde bu zorlayıcıdır; çözüm çapraz denetimdir: BT’yi İK veya finansta görevli, eğitilmiş bir iç denetçi denetler; teknik derinlik gerekiyorsa dış bir denetçiden destek alınır.
Bulgular genellikle majör uygunsuzluk, minör uygunsuzluk, gözlem ve iyileştirme fırsatı olarak ayrılır. Kapatma için düzeltme yeterli değildir; kök neden analizi, düzeltici faaliyet, sorumlu, termin ve etkinlik doğrulaması kaydedilir. Etkinlik doğrulaması yapılmadan kapatılan bulgular bir sonraki denetimde yeniden açılır.
Kök neden analizinde “personel dikkatsizliği” geçerli bir sonuç değildir. Kontrol tasarımının mı, uygulamanın mı, yoksa farkındalığın mı yetersiz olduğu ayrıştırılmalıdır; ISO 27001’de bulguların büyük bölümü tasarım değil uygulama sorunudur.
Madde 9.3, yönetimin gözden geçirmesi girdileri arasında iç denetim sonuçlarını açıkça sayar. Taşınması gereken, raporun tamamı değil; bulgu sayısı, tekrar eden temalar, kapanmayan maddeler ve kaynak talepleridir. Bu özet YGG tutanağında kendi başlığı altında yer almalıdır.
Belgelendirme sürecinde denetçinin izlediği zincir nettir: risk değerlendirmesi → SoA → iç denetim → bulgu → YGG kararı → kaynak tahsisi. Bu zincirin herhangi bir halkası kopuksa, sistemin yaşadığına değil sadece yazıldığına hükmedilir.
Denetim gün sayısı ve dolayısıyla belgelendirme birimi, kuruluşun çalışan sayısı ve kapsam karmaşıklığına göre değişir. Sizin için en ideal çözüm, danışmanlarımızla doğrudan görüşmenizdir.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Standart sayı vermez. Uygulamada tüm kapsamın yılda en az bir kez denetlenmesi beklenir; riskli süreçler için sıklık artırılır.
SoA’da uygulanabilir işaretlenen tüm kontroller yıllık program içinde en az bir kez kapsanmalıdır. Tek bir denetimde hepsini kapsama zorunluluğu yoktur.
Evet. Tek kısıt, hizmeti veren tarafın sizi belgelendiren kuruluştan bağımsız olmasıdır.
Doğrudan uygunsuzluk değildir, ancak denetçi denetimin derinliğini sorgular. Kontrol listesi, örnekleme büyüklüğü ve kanıt kayıtlarını göstermeye hazır olun.
Kuruluşun dokümante bilgi saklama politikası belirler; belgelendirme döngüsü üç yıl olduğu için en az bir tam döngü saklanması yaygın uygulamadır.