AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 27001 Erişim Kontrolü: Kullanıcı Yetkileri Nasıl Yönetilir?
● Bilgi Güvenliği ve Sağlık

ISO 27001 Erişim Kontrolü: Kullanıcı Yetkileri Nasıl Yönetilir?

Güncelleme: Temmuz 2026~5 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

ISO 27001 erişim yetkileri nasıl yönetilir?

ISO 27001’de erişim kontrolü, “herkes yalnızca işi için gereken bilgiye erişir” ilkesinin (need-to-know) sistematik uygulamasıdır. Denetimde en çok düşülen hata, ayrılan personelin hesaplarının açık kalması ve yetki matrisinin gerçek durumu yansıtmamasıdır. Sağlam bir erişim yönetimi; tanımlı bir talep-onay akışı, düzenli erişim gözden geçirmesi ve ayrıcalıklı hesapların ayrı yönetimi üzerine kurulur.

Erişim kontrolü kağıt üzerinde herkesin “tamam” dediği konudur; ta ki denetçi aktif kullanıcı listesini isteyene kadar. Üç ay önce ayrılan satış uzmanının CRM hesabının hâlâ açık olduğu, muhasebe stajyerinin genel müdürle aynı klasöre yazma yetkisine sahip olduğu o listede tek bakışta görünür. Sorun teknik değildir; sorun, işe giriş-çıkış süreciyle BT’nin birbirinden habersiz çalışmasıdır.

Erişim kontrol politikasında neler olmalı?

Politika; erişim talep etme, onaylama, açma, değiştirme ve kapatma adımlarının kimin sorumluluğunda olduğunu tanımlamalıdır. Rol bazlı yetkilendirme esas alınmalı, ayrıcalıklı (admin) erişimler ayrıca ele alınmalı ve gözden geçirme sıklığı net bir periyoda bağlanmalıdır. İki sayfayı geçen politika genellikle uygulanmayan politikadır.

Mini karar kuralı: Yetkiyi kişiye değil role tanımlayın. “Ahmet Bey’e ERP yetkisi” değil, “satın alma uzmanı rolüne şu üç modül” yaklaşımı; kişi değiştiğinde sistemin bozulmasını engeller ve yetki matrisini yönetilebilir kılar.

İşe giriş ve ayrılışta erişimler nasıl yönetilir?

En temiz çözüm, İK süreçlerine bağlı bir kontrol listesidir: işe girişte rol bazlı standart erişim seti açılır, görev değişikliğinde eski yetkiler kapatılıp yenileri tanımlanır, ayrılışta ise hesaplar son çalışma günü mesai bitiminde kapatılır. “Ertesi gün kapatırız” yaklaşımı, denetçinin en kolay yakaladığı açıktır.

Sahadan içgörü Bir yazılım firmasında denetim öncesi yaptığımız taramada 340 aktif hesabın 41’inin şirketten ayrılmış kişilere ait olduğunu bulduk. İK ayrılış bildirimini e-postayla yapıyor, BT yoğunlukta gözden kaçırıyordu. Çözüm yazılım değil süreçti: ayrılış formuna BT imza alanı eklendi ve imzasız form kapanmıyor. Sonraki yıl aynı taramada açık hesap sayısı sıfırdı.

Erişim gözden geçirmesi ne sıklıkla ve nasıl yapılır?

Uygulamada iyi kabul gören ritim; normal kullanıcı erişimlerinin yılda en az bir, ayrıcalıklı hesapların ise üç ila altı ayda bir gözden geçirilmesidir. Gözden geçirmeyi BT değil, bilginin sahibi olan birim yöneticisi yapmalıdır; çünkü kimin neye ihtiyacı olduğunu BT değil o yönetici bilir.

Gözden geçirmenin çıktısı da kayıt altına alınmalıdır: hangi hesaplar onaylandı, hangileri kapatıldı, hangi yetkiler daraltıldı. Denetçi “gözden geçirme yapıyoruz” cümlesini değil, bu kaydı ve sonucunda kapatılmış en az birkaç hesabı görmek ister. Hiç hesap kapatılmayan gözden geçirme, yapılmamış gözden geçirmedir.

Ayrıcalıklı hesaplar neden ayrı yönetilir?

Admin hesabı, sistemdeki bütün kontrolleri devre dışı bırakabilen hesaptır; bu yüzden standart, ayrıcalıklı erişim haklarının kısıtlanmasını ve ayrıca izlenmesini ister. Günlük işler normal hesapla yapılmalı, admin hesabı yalnızca gerektiğinde ve tercihen çok faktörlü doğrulamayla kullanılmalıdır.

Sık hata: sistem yöneticisinin tek hesabının hem günlük e-posta hem sunucu yönetimi için kullanılmasıdır. Bu hesabın parolası bir oltalama saldırısıyla ele geçtiğinde saldırgan doğrudan tüm altyapıya ulaşır. İki hesap ayrımı, maliyeti sıfıra yakın ama etkisi en yüksek kontroldür.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

Erişim kontrolü için yazılım almak zorunda mıyız?

Hayır. Küçük ve orta ölçekte iyi kurgulanmış bir yetki matrisi, talep-onay formu ve düzenli gözden geçirme ile şart karşılanabilir. Kullanıcı sayısı ve sistem çeşitliliği arttıkça kimlik yönetimi araçları verimlilik kazandırır, ancak standart araç değil işleyen süreç ister.

Yetki matrisi hangi detayda hazırlanmalı?

Rol bazında, sistem/uygulama düzeyinde ve okuma-yazma-yönetici ayrımıyla hazırlanması yeterlidir. Ekran veya alan düzeyine inmek çoğu işletmede sürdürülemez; matris güncel kalamayacağı detayda hazırlanmamalıdır.

Ayrılan personelin e-postası ne yapılmalı?

Hesap kapatılır, ancak iş sürekliliği için e-postalar yöneticisine yönlendirilebilir veya belirli süre arşivde tutulabilir. Bu sürenin ve erişim yetkisinin tanımlı olması gerekir; süresiz açık kalan yönlendirmeler hem güvenlik hem KVKK riski doğurur.

Misafir Wi-Fi erişimi de kapsama girer mi?

Evet. Misafir ağının kurumsal ağdan izole olması ve erişim koşullarının tanımlanması beklenir. Denetimlerde misafir ağından iç kaynaklara ulaşılabildiğinin tespiti, ağ güvenliği kontrolleri açısından bulgu konusu olur.

Erişim ihlali tespit edersek ne yapmalıyız?

Olay, bilgi güvenliği ihlal olayı yönetimi sürecinize girer: erişim derhal kapatılır, etki değerlendirilir, kök neden analiz edilir ve gerekiyorsa KVKK kapsamında bildirim yükümlülüğü değerlendirilir. Olayın ders çıkarma toplantısıyla kapatılması standardın beklentisidir.

Scroll to Top