Anasayfa›Hizmetler›Bilgi Güvenliği ve Sağlık›ISO 27001 Yönetimin Gözden Geçirmesi (YGG) Madde 9.3 Nasıl Yapılır?
ISO 27001 Yönetimin Gözden Geçirmesi (YGG) Madde 9.3 Nasıl Yapılır?
● Bilgi Güvenliği ve Sağlık

ISO 27001 Yönetimin Gözden Geçirmesi (YGG) Madde 9.3 Nasıl Yapılır?

Güncelleme: Eylül 2026•~5 dk okuma•Danışman görüşüyle hazırlandı
⚡ Kısa Cevap

ISO 27001 yönetim gözden geçirme toplantısında ne konuşulur?

Toplantıda önceki kararların durumu, iç ve dış denetim sonuçları, bilgi güvenliği olayları, risk işleme planının ilerleyişi, hedeflerin gerçekleşme oranı, ilgili tarafların beklentilerindeki değişimler ve iyileştirme fırsatları görüşülür. Çıktı; kaynak, risk ve hedef kararlarını içeren yazılı bir tutanaktır.

ISO 27001 madde 9.3, kuruluşlarda çoğunlukla yılda bir kez, denetimden iki hafta önce toplanan bir formalite olarak yaşanıyor. Oysa standardın bu maddeyi yazma amacı, bilgi güvenliği yönetim sisteminin yönü hakkında üst yönetimin karar vermesi; bir sunumu izlemesi değil.

YGG girdileri neden eksiksiz sunulmalıdır?

ISO 27001 yönetimin gözden geçirmesi toplantı odası ve gösterge panosu
YGG bir sunum değil, kaynak ve risk kararının alındığı toplantıdır.

Standart, gözden geçirmenin hangi girdilerle yapılacağını tek tek sayar. Eksik bir girdi, denetimde doğrudan uygunsuzluk anlamına gelir; çünkü yönetimin karar verirken eksik veriye dayandığı belgelenmiş olur. Bu nedenle gündem, madde 9.3.2’deki başlıkların birebir karşılığını içerecek şekilde kurulmalıdır.

Pratik yöntem, gündemi standardın alt maddeleriyle numaralandırmaktır. Tutanakta her başlık altında en az bir cümle bulunduğunda, denetçi girdilerin ele alındığını satır satır görebilir.

Hangi veriler sunulduğunda toplantı karar üretir?

Aksiyon takip panosu, takvim ve risk matrisi ile karar takibi
Karar takibi ayrı tutulmazsa sonraki toplantı sıfırdan başlar.

Karar üretebilen bir gözden geçirme, ham sayı yerine eğilim gösterir. Olay sayısının kendisi değil, olayların kategori bazında üç dönemlik seyri; denetim bulgusunun kendisi değil, tekrar eden bulgu kalıbı anlamlıdır. Veriyi bu şekilde sunmak, yönetimi karar almaya doğal olarak yönlendirir.

Sahadan içgörü Denetçinin YGG tutanağında ilk aradığı şey karar cümlesidir. “Görüşüldü”, “bilgi verildi”, “değerlendirildi” ifadeleriyle dolu bir tutanak, yönetimin gözden geçirme yaptığını değil, sunum dinlediğini gösterir. Her gündem maddesini sorumlusu ve termini belirtilmiş bir eylem ya da açık bir “değişikliğe gerek görülmedi” gerekçesiyle kapatın.

Toplantı çıktısı nasıl kayıt altına alınmalıdır?

Çıktı, sürekli iyileştirme fırsatlarını, BGYS değişiklik ihtiyaçlarını ve kaynak gereksinimlerini içermelidir. Tutanakta her karar için sorumlu, termin ve başarı ölçütü yer alır. Bir sonraki gözden geçirmenin ilk gündem maddesi ise bu kararların gerçekleşme durumu olmalıdır.

Karar takibi ayrı bir aksiyon listesinde tutulduğunda, yıl içinde kararların akıbeti kaybolmaz ve bir sonraki toplantı sıfırdan başlamaz.

YGG yılda bir kez mi yapılmalı?

Standart sıklık belirtmez; “planlanmış aralıklarla” der. Değişim hızı yüksek, çok sayıda olay yaşayan veya büyük bir dönüşüm projesi yürüten kuruluşlarda altı aylık ya da üç aylık periyot daha uygundur. Belirleyici ölçüt, kararların güncelliğini yitirmeden alınabilmesidir.

Sıklık kararı, BGYS el kitabında veya ilgili prosedürde gerekçesiyle birlikte yazılmalıdır. Böylece denetçi bunun bir tercih değil, bilinçli bir risk kararı olduğunu görür.

Katılımcılar kim olmalıdır?

Toplantıya kaynak tahsisi yetkisi olan üst yönetim temsilcisi mutlaka katılmalıdır. Yanında bilgi güvenliği sorumlusu, bilgi işlem, insan kaynakları, hukuk veya uyum ve operasyon tarafından birer temsilci bulunması kararların uygulanabilirliğini artırır. Yalnız BGYS ekibinin katıldığı toplantı, gözden geçirme sayılmaz.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

YGG toplantısı çevrim içi yapılabilir mi?

Yapılabilir. Önemli olan katılımcıların, gündemin ve alınan kararların kayıt altına alınmasıdır. Toplantı kaydı, katılım listesi ve tutanak birlikte saklanır.

ISO 9001 ile ortak YGG yapılabilir mi?

Evet, entegre yönetim sistemlerinde ortak toplantı yaygındır. Ancak her standardın kendi girdi maddeleri ayrı ayrı ele alınmalı ve tutanakta hangi girdinin hangi standarda ait olduğu ayırt edilebilmelidir.

İlk belgelendirme öncesi YGG şart mı?

Evet. Belgelendirme denetiminden önce en az bir tam iç denetim ve bir yönetimin gözden geçirmesi tamamlanmış olmalıdır; aksi halde sistemin bir döngüyü tamamladığı gösterilemez.

Tutanakta hangi eksiklik en sık bulgu alır?

Kaynak kararının hiç yer almaması ve önceki toplantı kararlarının takip edilmemiş olması en sık rastlanan iki bulgudur.

Gözden geçirme sunumu tutanak yerine geçer mi?

Geçmez. Sunum bir girdidir; tutanak ise çıktıdır. Kararları, sorumluları ve terminleri içeren ayrı bir tutanak hazırlanmalıdır.

Yukarı Çık