AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 27001 Varlık Envanteri Nasıl Hazırlanır?
● Bilgi Güvenliği ve Sağlık

ISO 27001 Varlık Envanteri Nasıl Hazırlanır?

Güncelleme: Temmuz 2026~4 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

ISO 27001 varlık envanteri nasıl hazırlanır?

ISO 27001 varlık envanteri; bilgi, yazılım, donanım, hizmet, insan ve fiziksel varlıkların sahibiyle birlikte listelendiği yaşayan bir kayıttır. Risk değerlendirmesinin temelidir: envanterde olmayan varlığın riski de değerlendirilemez. Etkili envanter, varlık sınıfları ve gizlilik-bütünlük-erişilebilirlik değerleriyle birlikte kurulur.

Sızma testinden geçen ama yedek diskinin çekmecede unutulduğunu bilmeyen bir şirket, kapıyı kilitleyip pencereyi açık bırakmıştır. Bilgi güvenliğinde görünmeyen varlık, korunmayan varlıktır; varlık envanteri de bu görünürlüğün tek sistematik aracıdır.

Varlık envanterine neler girer?

Envantere yalnızca bilgisayarlar değil; veritabanları, sözleşmeler, yazılım lisansları, bulut hizmetleri, API anahtarları, personel bilgi birikimi ve sunucu odası gibi fiziksel alanlar da girer. Pratik sınıflama altılıdır: bilgi, yazılım, donanım, hizmet, insan ve fiziksel varlıklar. Her satırda varlık sahibi mutlaka atanır.

Sık yapılan hata, envanterin BT departmanının cihaz listesine indirgenmesidir. Oysa en kritik varlıklar çoğu zaman bilgi varlıklarıdır: müşteri veritabanı, ürün reçetesi, kaynak kod deposu. Cihaz listesi envanterin girdisidir, kendisi değil.

Varlık sahibi kim olmalı, ne yapar?

Varlık sahibi, varlığın korunmasından hesap verebilir olan kişidir; sistem yöneticisi değil, işin sahibi olan yönetici olmalıdır. Sahip, varlığın sınıflandırmasını belirler, erişim taleplerini onaylar ve yılda en az bir kez envanterdeki kaydını gözden geçirir. Sahipsiz varlık, denetimde doğrudan bulgu konusudur.

Varlıklar nasıl değerlenir ve sınıflandırılır?

Her varlığa gizlilik, bütünlük ve erişilebilirlik (GBE) boyutlarında 1-5 arası değer verilir; en yüksek boyut varlığın kritiklik sınıfını belirler. Sınıflandırma etiketleri (genel, dahili, gizli, çok gizli gibi) bu değerlerden türetilir ve belge, e-posta ve depolama kurallarına bağlanır.

Sahadan içgörü Kurulum projelerinde gördüğümüz en yaygın tıkanma, 700 satırlık “mükemmel” envanter hedefiyle başlayıp üçüncü haftada projenin durmasıdır. Mini karar kuralı: ilk turda yalnızca kritik iş süreçlerine dokunan varlıkları listeleyin — çoğu KOBİ’de bu 60-120 satırdır — ve envanteri çeyrek dönemlik gözden geçirmelerle büyütün. Denetçi eksiksizlikten çok, envanterin yaşadığına dair kanıt arar.

Envanter risk değerlendirmesine nasıl bağlanır?

Risk değerlendirmesi varlık envanterinden beslenir: her kritik varlık için tehditler ve zafiyetler tanımlanır, GBE değerleri etki puanını belirler. Envanterde olmayan varlık risk analizine giremeyeceği için, denetçiler iki belgeyi yan yana koyup çapraz kontrol yapar; uyumsuzluk majör bulguya dönüşebilir.

Envanter hangi araçla tutulmalı?

Elli varlığın altındaki yapılarda korumalı bir elektronik tablo yeterlidir; sürüm geçmişi ve erişim kısıtı şarttır. Büyüyen yapılarda varlık yönetimi modülü olan GRC araçları veya CMDB entegrasyonu tercih edilir. Araçtan bağımsız kural: tek doğru kaynak olmalı, kopya envanterler türememelidir.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

Varlık envanteri ISO 27001’de zorunlu mu?

Evet. ISO 27001:2022 Ek A 5.9 kontrolü, bilgi ve diğer ilişkili varlıkların envanterinin sahipleriyle birlikte tutulmasını ister. Ayrıca risk değerlendirmesinin sağlıklı yapılabilmesi pratikte envantersiz mümkün değildir.

Personel de varlık mıdır?

Kilit bilgi birikimini taşıyan roller (tek başına kritik sistemi bilen yönetici gibi) insan varlığı olarak envantere alınır. Amaç kişiyi etiketlemek değil, bilgi kaybı riskini görünür kılıp yedekleme ve dokümantasyon önlemi almaktır.

Bulut hizmetleri envantere nasıl girer?

Her SaaS, IaaS ve PaaS hizmeti ayrı satır olarak; hizmet sağlayıcı, sözleşme, tutulan veri türü ve varlık sahibi bilgisiyle kaydedilir. Gölge BT’yi yakalamak için yılda bir kez harcama kayıtlarından tarama yapılması iyi uygulamadır.

Envanter ne sıklıkla güncellenmeli?

Yeni varlık alımı, devreden çıkarma ve organizasyon değişikliklerinde anında; bunun dışında planlı olarak en az yılda bir tam gözden geçirme yapılmalıdır. Kritik ortamlarda çeyrek dönemlik gözden geçirme önerilir.

Varlık envanteri ile KVKK kayıt envanteri aynı şey mi?

Hayır ama kesişirler. KVKK’nın VERBİS kişisel veri işleme envanteri yalnızca kişisel verilere odaklanır; ISO 27001 varlık envanteri tüm bilgi varlıklarını kapsar. İki kaydı ortak kaynaktan beslemek çifte iş yükünü önler.

Varlık envanterinizi kurmak ve ISO 27001 belgelendirmesine hazırlanmak için sizin için en ideal çözüm, danışmanlarımızla doğrudan görüşmenizdir.

Scroll to Top