
ISO 27001’de hangi dokümanlar zorunludur?
ISO 27001:2022 belirli doküman adları dayatmaz; belirli bilgilerin dokümante edilmesini ister. Denetimde mutlaka aranan çekirdek liste şudur: BGYS kapsamı, bilgi güvenliği politikası ve amaçları, risk değerlendirme ve risk işleme yöntemi, Uygulanabilirlik Bildirgesi (SoA), risk işleme planı, yetkinlik kayıtları, izleme ve ölçüm sonuçları, iç denetim ve YGG kayıtları, uygunsuzluk ve düzeltici faaliyet kayıtları.
ISO 27001 zorunlu dokümanlar sorusu, belgelendirmeye hazırlanan ekiplerin ilk takıldığı yerdir ve internette dolaşan listelerin çoğu birbirinin kopyasıdır. Sorun şu: o listeler standardın istediği şeyi değil, bir danışmanın yıllar önce kullandığı klasör yapısını anlatır. 2022 sürümüyle birlikte standart, doküman adını değil kanıtı merkeze aldı. Bu yazıda hangi bilginin gerçekten dokümante edilmek zorunda olduğunu, hangisinin kayıt olduğunu ve denetçinin Aşama 1’de ilk hangi dosyayı istediğini ayırıyoruz. Belgenin sizin için yasal olarak zorunlu olup olmadığını ise ISO 27001 zorunlu mu yazımızda faaliyet bazında ele aldık.

Standardın 4-10 maddeleri boyunca “dokümante edilmiş bilgi olarak bulundurulacaktır” diyen her cümle bir zorunluluk üretir. Bu cümleleri topladığınızda ortaya yaklaşık on dört başlık çıkar; bunların bir kısmı yazılı doküman, bir kısmı ise faaliyet sonucunda oluşan kayıttır. Bu dokümanların ilki olan politikanın adım adım yazımı ve örnek metni için bilgi güvenliği politikası nasıl yazılır rehberimize bakın.
Son madde, listeyi sabit bir tabloya indirgemeyi imkânsız kılan maddedir. Kuruluşunuz bir kontrolü işletiyor ama kanıtını üretmiyorsa, o kontrol için doküman üretmeniz beklenir; kimse size “şu prosedürü yaz” demez.

Hayır. ISO 27001:2022, prosedür ve el kitabı gibi biçim şartlarını kaldırmış, yerine dokümante edilmiş bilginin oluşturulması, güncellenmesi ve kontrol edilmesi şartını koymuştur. Denetçi dosyanın adına değil, içindeki bilginin güncel, onaylı ve erişilebilir olmasına bakar.
Bu, işi kolaylaştırdığı kadar zorlaştırır da. Ad serbest olunca ekipler her şeyi tek bir dev dokümana yığıyor ve revizyon yönetemez hâle geliyor. Aynı mantığı ISO 9001 tarafında kalite el kitabı tartışmasında da görüyoruz.
SoA, Ek A’daki 93 kontrolün her biri için “uyguluyor muyum, uygulamıyorsam neden” sorusuna yazılı cevap verdiğiniz tek belgedir. Denetçi kapsamı okuduktan hemen sonra SoA’ya geçer, çünkü bu belge sistemin sınırını ve iddiasını tek sayfada ortaya koyar.
SoA ile risk işleme planı birbirini tutmuyorsa, yani SoA’da “uygulanıyor” yazan bir kontrolün planda karşılığı yoksa, bu denetimde doğrudan sorgulanan bir çelişkidir. İkisinin nasıl birlikte kurulacağını risk işleme ve SoA hazırlama yazımızda adım adım anlattık.
Doküman, bir işin nasıl yapılacağını önceden söyler; kayıt, işin yapıldığını sonradan kanıtlar. Zorunlu listenin yarısı kayıttır ve kayıtlar yazılarak değil, sistem işletilerek oluşur. Belgelendirmeden bir hafta önce geriye dönük kayıt üretmeye çalışmak, denetçinin en hızlı fark ettiği şeydir.
Pratik ayrım şu: politikayı bugün yazabilirsiniz, iç denetim kaydını yazamazsınız. Bu yüzden takvimde iç denetimi ve yönetimin gözden geçirmesini belgelendirme başvurusundan en az bir ay öne almak gerekir.
Tek başına hayır. Hazır set, boş sayfa sorununu çözer ama kapsamınıza, varlık envanterinize ve gerçek süreçlerinize uymayan metinler getirir. Denetçi dokümanı değil, dokümanın anlattığı işin sahada yapılıp yapılmadığını kontrol eder.
Somut örnek: sette gelen erişim kontrol politikası çeyrek dönemde yetki gözden geçirmesi şart koşar; kuruluşta böyle bir gözden geçirme hiç yapılmamıştır. Burada uygunsuzluk standarttan değil, kendi yazdığınız dokümandan doğar. Kendi kuralınızı ihlal etmek, hiç kural yazmamaktan daha ağır bir bulgudur.
Gerekmez. Ek A kontrolleri için şart, kontrolün uygulandığının gösterilebilmesidir; bu bazen bir prosedür, bazen bir ekran görüntüsü, bazen bir sistem konfigürasyonu veya bir sözleşme maddesidir. Kontrol başına doküman üreten kuruluşlar, ikinci yıl gözetim denetiminde güncelleyemedikleri bir arşivle baş başa kalır.
2022 revizyonunda kontroller 114’ten 93’e indirildi ve dört tema altında toplandı; on bir kontrol de tamamen yenidir. Geçişte hangi dokümanların birleştirilebileceğini Ek A değişiklikleri ve geçiş yazımızda ele aldık.
Aşama 1 bir doküman incelemesidir. Sıralama genelde şudur: kapsam dokümanı, bilgi güvenliği politikası, risk değerlendirme yöntemi ve son risk raporu, SoA, iç denetim ve YGG kayıtları. Bu beşli eksikse Aşama 2 tarihi ertelenir.
Kapsamın dar ya da geniş tutulması, bu dosyaların tamamının hacmini belirler. Kapsam kararını doğru kurmak için BGYS kapsamının belirlenmesi yazısına bakabilir, kurulumun tamamı için ISO 27001 bilgi güvenliği yönetim sistemi belgesi danışmanlığımızı inceleyebilirsiniz.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Standart sayı vermez. Madde 4-10 arasındaki dokümante edilmiş bilgi şartları toplandığında yaklaşık on dört başlık çıkar; bunun bir kısmı doküman, bir kısmı kayıttır. Kuruluşun büyüklüğü ve kapsamı arttıkça ek dokümante bilgi gerekli hâle gelir.
Hayır. SoA, standardın açıkça dokümante edilmesini istediği ve denetim raporunda referans verilen belgedir. Eksikse denetim Aşama 1’de durur.
Gerekmez. Elektronik onay ve sürüm kontrolü kabul edilir; şart, kimin onayladığının ve hangi sürümün geçerli olduğunun izlenebilmesidir. Ortak sürücüde aynı dosyanın üç sürümünün dolaşması en sık görülen bulgudur.
Kısmen. Veri envanteri, aydınlatma ve ihlal bildirim süreçleri iki sistemde de kullanılabilir; ancak ISO 27001 risk temelli bir yönetim sistemi ister ve KVKK dosyası bunu tek başına karşılamaz. İki çerçevenin kesişimini ISO 27001 ve KVKK uyumu yazımızda ele aldık.
Standart bir süre dayatmaz; yaygın uygulama yılda bir kez ve önemli değişiklik olduğunda gözden geçirmektir. Kritik olan, gözden geçirme tarihinin ve sonucunun kaydedilmesidir; gözden geçirildi beyanı kanıt sayılmaz.