AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 27001 Risk İşleme ve Uygulanabilirlik Bildirgesi (SoA) Nasıl Hazırlanır?
ISO 27001 Risk İşleme ve Uygulanabilirlik Bildirgesi (SoA) Nasıl Hazırlanır?
● Bilgi Güvenliği ve Sağlık

ISO 27001 Risk İşleme ve Uygulanabilirlik Bildirgesi (SoA) Nasıl Hazırlanır?

Güncelleme: Ağustos 2026~3 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

ISO 27001 risk işleme ve SoA nasıl hazırlanır?

ISO 27001’de risk işleme; bilgi varlıkları için risklerin belirlenmesi, her risk için işleme seçeneğinin (azalt, kabul et, aktar, kaçın) seçilmesi, Ek A kontrollerinden uygun olanların belirlenmesi ve bunların gerekçeleriyle Uygulanabilirlik Bildirgesi’nde (SoA) belgelenmesiyle yapılır. SoA, denetçinin ilk istediği belgedir.

“Risk analizini yaptık ama SoA’yı nasıl dolduracağız bilemedik.” ISO 27001 kurulumlarında en çok takılınan nokta budur. Oysa SoA, sistemin vitrinidir: denetçi neyi neden uyguladığınızı buradan okur. Aşağıda risk işleme ile SoA’nın nasıl tutarlı kurulduğunu anlatıyoruz.

Risk İşleme Seçenekleri Nelerdir?

Bilgi güvenliği risk matrisi, kalkan-kilit ikonu ve katmanlı kontrol bariyerleri
Risk işleme: riski kabul et, azalt, aktar veya kaçın

ISO 27001 dört risk işleme seçeneği tanımlar: riski azaltmak (kontrol uygulamak), kabul etmek (eşik altındaysa), aktarmak (sigorta/üçüncü taraf) veya kaçınmak (faaliyeti durdurmak). Her risk için bu seçeneklerden biri gerekçeli olarak seçilir.

En sık kullanılan yol azaltmadır; bu da Ek A kontrollerinin devreye girdiği yerdir. Ancak her riski “azalt” demek yerine, kabul edilebilir riskleri gerekçesiyle kabul etmek sistemi gerçekçi kılar.

Uygulanabilirlik Bildirgesi (SoA) Nedir?

SoA kontrol listesi, dahil-hariç işaretleri ve gerekçe simgeleri
SoA, her kontrolün gerekçesini gösteren tek belgedir

SoA; ISO 27001 Ek A’daki kontrollerin her biri için “uygulanıyor mu, uygulanmıyorsa neden” bilgisini ve uygulama gerekçesini içeren belgedir. Risk işleme kararlarının kontrollerle eşleştiği ana referanstır.

Bir kontrolü “uygulanmıyor” işaretliyorsanız gerekçesi net olmalıdır. Denetçi, risk değerlendirmesi ile SoA arasındaki tutarlılığı kontrol eder; uyuşmazlık en sık bulgu kaynağıdır.

Risk İşleme Hangi Adımlarla Yapılır?

Süreç; varlık ve risklerin belirlenmesi, risklerin değerlendirilip önceliklendirilmesi, her risk için işleme seçeneğinin seçilmesi, gerekli Ek A kontrollerinin belirlenmesi, SoA’nın hazırlanması ve risk işleme planının uygulanmasıyla yürür.

Sahadan içgörüEn sık hata, SoA’yı risk değerlendirmesinden kopuk, “şablondan” doldurmaktır. Denetçi rastgele bir kontrolü seçip “bunu neden uyguluyorsunuz, hangi riske karşılık geliyor” diye sorar. Bu izi kuramayan firmalar zorlanır; SoA mutlaka risklerle bağlanmalıdır.

KaliteTürk Size Nasıl Destek Olur?

Varlık envanteri ve risk değerlendirmenizi kuruyor, risk işleme planını ve SoA’yı risklerle tam tutarlı biçimde hazırlıyor, artık risk onayına kadar süreci yönetip akredite belgelendirme denetimine hazırlıyoruz.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

SoA zorunlu mu?

Evet; Uygulanabilirlik Bildirgesi ISO 27001’in zorunlu dokümanlarından biridir ve denetimde mutlaka istenir.

Tüm Ek A kontrolleri uygulanmak zorunda mı?

Hayır; kontroller riske göre seçilir. Uygulanmayanların gerekçesi SoA’da belirtilir.

Risk kabul etmek mümkün mü?

Evet; önceden tanımlı kabul kriterinin altındaki riskler gerekçesiyle kabul edilebilir.

Artık risk nedir?

Kontroller uygulandıktan sonra geriye kalan risktir ve yönetim tarafından onaylanır.

Risk değerlendirmesi ne sıklıkta tekrarlanır?

Planlı aralıklarla ve önemli değişiklik veya olay sonrasında yenilenir.

Scroll to Top