
ISO 27001’e uygun bir bilgi güvenliği politikası nasıl yazılır?
Politika tek sayfayı geçmemeli ve ISO 27001 madde 5.2’nin dört unsurunu açıkça içermeli: kuruluşun amacına uygunluk, bilgi güvenliği hedefleri için çerçeve, geçerli şartları karşılama taahhüdü ve sürekli iyileştirme taahhüdü. Üst yönetim onaylar, çalışanlara duyurulur, ilgili taraflara erişilebilir tutulur ve düzenli gözden geçirilir.
İnternetten indirilen, şirket adı değiştirilip panoya asılan politika metinleri ISO 27001 denetiminde ilk sorgulanan belgelerdendir. Bilgi güvenliği politikası nasıl yazılır sorusunun doğru cevabı, standardın zorunlu kıldığı taahhütleri şirketin gerçek risklerine ve hedeflerine bağlamaktan geçer. Aşağıda zorunlu unsurları, üst politika ile konu bazlı politikalar arasındaki farkı, adım adım yazım yöntemini ve kullanılabilir bir örnek metni bulacaksınız.

ISO 27001:2022 madde 5.2, politikanın kuruluşun amacına uygun olmasını, bilgi güvenliği hedeflerini içermesini ya da hedef belirleme çerçevesi sunmasını, geçerli şartları karşılama ve bilgi güvenliği yönetim sistemini sürekli iyileştirme taahhüdü taşımasını ister. Politika dokümante edilmeli, kuruluş içinde duyurulmalı ve ilgili taraflara erişilebilir olmalıdır.
Politika, denetimde istenen zorunlu dokümanların başında gelir; tam listeyi ISO 27001 zorunlu dokümanlar yazımızda bulabilirsiniz.

Üst politika, yönetimin yönünü ve taahhüdünü koyan kısa bir beyandır. Konu bazlı politikalar ise Ek A 5.1 kapsamında erişim kontrolü, yedekleme, uzaktan çalışma gibi belirli alanlarda kuralları detaylandırır. Üst politikaya teknik detay yazmak onu hem uzatır hem de her değişiklikte yeniden imzaya muhtaç bırakır.
Sık kullanılan konu bazlı politikalar: erişim kontrolü, kabul edilebilir kullanım, kriptografi, yedekleme, tedarikçi ilişkileri ve uzaktan çalışma. Örnek kurgular için erişim kontrolü ve yetki yönetimi ile uzaktan çalışma güvenliği yazılarımıza bakabilirsiniz. Ek A 5.1, bu politikaların yönetimce onaylanmasını, yayımlanmasını, ilgili personele duyurulup kabul edilmesini ve planlı aralıklarla gözden geçirilmesini ister.
Önce kapsamı ve kuruluşun bağlamını netleştirin, ardından risk yaklaşımını ve hedef çerçevesini tanımlayın, dört taahhüdü sade cümlelerle yazın, üst yönetime onaylatın, duyurun ve gözden geçirme takvimine bağlayın. Taslak birkaç günde çıkar; asıl zaman, politikanın risk analiziyle tutarlı hale gelmesine harcanır.
Aşağıdaki örnek, küçük ve orta ölçekli bir hizmet şirketi için başlangıç taslağıdır. Köşeli parantezleri kendi bağlamınızla doldurun; metni olduğu gibi kopyalamak, denetimde “kuruluşa uygunluk” sorgusunda bulgu riskini artırır.
En sık bulgular; politikanın başka bir şirketten kopyalanmış olması, hedef çerçevesinin eksik kalması, üst yönetim onayının ve tarihin bulunmaması, çalışanlara duyurulduğuna dair kanıt olmaması ve yıllardır gözden geçirilmemesidir. Beşi de kolay önlenir ama hepsi ilk aşama denetiminde hemen fark edilir.
Evet, entegre yönetim sistemlerinde tek bir politika metni kullanılabilir. Şart, her iki standardın zorunlu taahhütlerinin metinde ayrı ayrı görünür olmasıdır. Bilgi güvenliği tarafında gizlilik, bütünlük ve erişilebilirlik vurgusu kaybolursa birleşik metin ISO 27001 denetiminde yetersiz sayılabilir.
Kalite tarafının zorunlu unsurları için kalite politikası nasıl yazılır rehberimize bakabilirsiniz. Politika, risk analizi ve Ek A kontrollerini birlikte kurup ISO 27001 bilgi güvenliği belgesi sürecini uçtan uca yürütüyoruz.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Üst politika için bir sayfa yeterlidir. Teknik kurallar konu bazlı politikalara ve prosedürlere taşınmalıdır; uzun politika metinleri okunmaz ve güncel tutulamaz.
ISO 27001 madde 5.2 gereği politikayı üst yönetim belirler ve onaylar. İmza yetkisi bilgi işlem müdürüne devredilirse liderlik taahhüdü sorgulanabilir.
Zorunlu değildir; standart, politikanın ilgili taraflara uygun şekilde erişilebilir olmasını ister. Müşteri ve tedarikçilerle paylaşım için web sitesi en pratik yoldur.
Planlı aralıklarla, genellikle yılda bir kez yönetimin gözden geçirmesinde ele alınır. Kapsam, iş modeli veya yasal şartlar değiştiğinde ayrıca güncellenir.
Ek A 5.1 konu bazlı politikaları ister; hangilerinin gerekli olduğu risk değerlendirmesi ve uygulanabilirlik bildirgesiyle belirlenir. Erişim kontrolü ve yedekleme hemen her kuruluşta çıkar.