Anasayfa›Hizmetler›Bilgi Güvenliği ve Sağlık›Bilgi Güvenliği Politikası Nasıl Yazılır? ISO 27001 Örnekli
Bilgi Güvenliği Politikası Nasıl Yazılır? ISO 27001 Örnekli
● Bilgi Güvenliği ve Sağlık

Bilgi Güvenliği Politikası Nasıl Yazılır? ISO 27001 Örnekli

Güncelleme: Eylül 2026•~7 dk okuma•Danışman görüşüyle hazırlandı
⚡ Kısa Cevap

ISO 27001’e uygun bir bilgi güvenliği politikası nasıl yazılır?

Politika tek sayfayı geçmemeli ve ISO 27001 madde 5.2’nin dört unsurunu açıkça içermeli: kuruluşun amacına uygunluk, bilgi güvenliği hedefleri için çerçeve, geçerli şartları karşılama taahhüdü ve sürekli iyileştirme taahhüdü. Üst yönetim onaylar, çalışanlara duyurulur, ilgili taraflara erişilebilir tutulur ve düzenli gözden geçirilir.

İnternetten indirilen, şirket adı değiştirilip panoya asılan politika metinleri ISO 27001 denetiminde ilk sorgulanan belgelerdendir. Bilgi güvenliği politikası nasıl yazılır sorusunun doğru cevabı, standardın zorunlu kıldığı taahhütleri şirketin gerçek risklerine ve hedeflerine bağlamaktan geçer. Aşağıda zorunlu unsurları, üst politika ile konu bazlı politikalar arasındaki farkı, adım adım yazım yöntemini ve kullanılabilir bir örnek metni bulacaksınız.

Bilgi güvenliği politikasında hangi unsurlar zorunlu?

Bilgi güvenliği politikası nasıl yazılır: onaylı politika belgesi, kalkan içinde kilit ve gizlilik-bütünlük-erişilebilirlik ikonları
Politika; gizlilik, bütünlük ve erişilebilirliği üst yönetim taahhüdüne bağlar.

ISO 27001:2022 madde 5.2, politikanın kuruluşun amacına uygun olmasını, bilgi güvenliği hedeflerini içermesini ya da hedef belirleme çerçevesi sunmasını, geçerli şartları karşılama ve bilgi güvenliği yönetim sistemini sürekli iyileştirme taahhüdü taşımasını ister. Politika dokümante edilmeli, kuruluş içinde duyurulmalı ve ilgili taraflara erişilebilir olmalıdır.

Politika, denetimde istenen zorunlu dokümanların başında gelir; tam listeyi ISO 27001 zorunlu dokümanlar yazımızda bulabilirsiniz.

Üst politika ile konu bazlı politikalar arasındaki fark nedir?

Bilgi güvenliği politikasına bağlı konu bazlı politikalar: erişim kontrolü, yedekleme, uzaktan çalışma, şifreleme ve tedarikçi
Konu bazlı politikalar üst politikayı uygulamaya döker.

Üst politika, yönetimin yönünü ve taahhüdünü koyan kısa bir beyandır. Konu bazlı politikalar ise Ek A 5.1 kapsamında erişim kontrolü, yedekleme, uzaktan çalışma gibi belirli alanlarda kuralları detaylandırır. Üst politikaya teknik detay yazmak onu hem uzatır hem de her değişiklikte yeniden imzaya muhtaç bırakır.

Sık kullanılan konu bazlı politikalar: erişim kontrolü, kabul edilebilir kullanım, kriptografi, yedekleme, tedarikçi ilişkileri ve uzaktan çalışma. Örnek kurgular için erişim kontrolü ve yetki yönetimi ile uzaktan çalışma güvenliği yazılarımıza bakabilirsiniz. Ek A 5.1, bu politikaların yönetimce onaylanmasını, yayımlanmasını, ilgili personele duyurulup kabul edilmesini ve planlı aralıklarla gözden geçirilmesini ister.

Bilgi güvenliği politikası nasıl yazılır? 6 adım

Önce kapsamı ve kuruluşun bağlamını netleştirin, ardından risk yaklaşımını ve hedef çerçevesini tanımlayın, dört taahhüdü sade cümlelerle yazın, üst yönetime onaylatın, duyurun ve gözden geçirme takvimine bağlayın. Taslak birkaç günde çıkar; asıl zaman, politikanın risk analiziyle tutarlı hale gelmesine harcanır.

  1. Kapsamı netleştirin: Hangi lokasyonlar, süreçler ve sistemler dahil? Bkz. ISO 27001 kapsam belirleme.
  2. Bağlamı yansıtın: Müşteri verisi mi, üretim sırrı mı, kesintisiz hizmet mi? En kritik bilgi varlığınızı bir cümleyle politikaya taşıyın.
  3. Risk yaklaşımını bağlayın: Politika, risklerin nasıl değerlendirilip işleneceğine atıf yapmalı; ayrıntı için risk işleme ve SoA hazırlama yazımıza bakın.
  4. Hedef çerçevesini yazın: Örneğin gizlilik, bütünlük ve erişilebilirlik için yıllık ölçülebilir hedefler belirleneceğini belirtin.
  5. Onaylatın ve yayımlayın: Üst yönetim imzası, yürürlük tarihi ve revizyon numarası olmadan politika geçerli sayılmaz.
  6. Duyurun ve gözden geçirin: İşe girişte okutulan, yılda en az bir kez yönetimin gözden geçirmesinde ele alınan bir döngü kurun.

Örnek bilgi güvenliği politikası metni

Aşağıdaki örnek, küçük ve orta ölçekli bir hizmet şirketi için başlangıç taslağıdır. Köşeli parantezleri kendi bağlamınızla doldurun; metni olduğu gibi kopyalamak, denetimde “kuruluşa uygunluk” sorgusunda bulgu riskini artırır.

Örnek metin [Şirket Adı] olarak [temel hizmet] kapsamında işlediğimiz müşteri, çalışan ve iş verilerinin gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı temel sorumluluğumuz kabul ederiz. Bu amaçla; bilgi güvenliği risklerini düzenli olarak değerlendirir ve kabul edilebilir seviyeye indiririz; her yıl ölçülebilir bilgi güvenliği hedefleri belirleyip izleriz; KVKK başta olmak üzere yasal, sözleşmesel ve müşteri şartlarına uyarız; çalışanlarımızı ve tedarikçilerimizi sorumlulukları konusunda bilinçlendiririz; bilgi güvenliği yönetim sistemimizi sürekli iyileştiririz. Bu politika üst yönetim tarafından onaylanmış olup tüm çalışanlar için bağlayıcıdır. [Tarih / İmza]
Sahadan içgörü Denetçiler politikayı genellikle masada değil sahada test eder: rastgele bir çalışana “Bilgi güvenliği politikamız size ne söylüyor?” diye sorar. Kelimesi kelimesine ezber beklenmez, ama çalışanın şifre paylaşmama, şüpheli e-postayı bildirme gibi kendi sorumluluğunu anlatabilmesi beklenir. Politikayı işe giriş eğitiminde iki dakikalık bir anlatımla destekleyin.

Denetçinin en sık bulgu yazdığı 5 hata nedir?

En sık bulgular; politikanın başka bir şirketten kopyalanmış olması, hedef çerçevesinin eksik kalması, üst yönetim onayının ve tarihin bulunmaması, çalışanlara duyurulduğuna dair kanıt olmaması ve yıllardır gözden geçirilmemesidir. Beşi de kolay önlenir ama hepsi ilk aşama denetiminde hemen fark edilir.

Bilgi güvenliği politikası kalite politikasıyla birleştirilebilir mi?

Evet, entegre yönetim sistemlerinde tek bir politika metni kullanılabilir. Şart, her iki standardın zorunlu taahhütlerinin metinde ayrı ayrı görünür olmasıdır. Bilgi güvenliği tarafında gizlilik, bütünlük ve erişilebilirlik vurgusu kaybolursa birleşik metin ISO 27001 denetiminde yetersiz sayılabilir.

Kalite tarafının zorunlu unsurları için kalite politikası nasıl yazılır rehberimize bakabilirsiniz. Politika, risk analizi ve Ek A kontrollerini birlikte kurup ISO 27001 bilgi güvenliği belgesi sürecini uçtan uca yürütüyoruz.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

Bilgi güvenliği politikası kaç sayfa olmalı?

Üst politika için bir sayfa yeterlidir. Teknik kurallar konu bazlı politikalara ve prosedürlere taşınmalıdır; uzun politika metinleri okunmaz ve güncel tutulamaz.

Bilgi güvenliği politikasını kim onaylar?

ISO 27001 madde 5.2 gereği politikayı üst yönetim belirler ve onaylar. İmza yetkisi bilgi işlem müdürüne devredilirse liderlik taahhüdü sorgulanabilir.

Politika web sitesinde yayımlanmak zorunda mı?

Zorunlu değildir; standart, politikanın ilgili taraflara uygun şekilde erişilebilir olmasını ister. Müşteri ve tedarikçilerle paylaşım için web sitesi en pratik yoldur.

Politika ne sıklıkla güncellenmeli?

Planlı aralıklarla, genellikle yılda bir kez yönetimin gözden geçirmesinde ele alınır. Kapsam, iş modeli veya yasal şartlar değiştiğinde ayrıca güncellenir.

Konu bazlı politikalar zorunlu mu?

Ek A 5.1 konu bazlı politikaları ister; hangilerinin gerekli olduğu risk değerlendirmesi ve uygulanabilirlik bildirgesiyle belirlenir. Erişim kontrolü ve yedekleme hemen her kuruluşta çıkar.

Yukarı Çık