
ISO 27001 belgesi almak yasal olarak zorunlu mu?
Türkiye’de her şirket için genel bir ISO 27001 zorunluluğu yoktur. Belge; GİB özel entegratörleri gibi mevzuatın açıkça aradığı faaliyetlerde, bazı elektronik haberleşme işletmecilerinde ve ihale şartnamesi ya da müşteri sözleşmesinde yeterlik kriteri olarak istendiğinde zorunlu hale gelir. Çoğu firmada zorunluluk yasadan değil, müşteriden gelir.
ISO 27001 zorunlu mu sorusu genellikle bir teklif dosyasının ortasında sorulur: müşteri tedarikçi formunda “Bilgi güvenliği belgeniz var mı?” diye sormuş, ihale şartnamesine bir satır eklenmiş ya da yurt dışındaki bir alıcı güvenlik anketi göndermiştir. Cevabın üç katmanı vardır: yasa, sektör düzenleyicisi ve müşteri. Hangisinin sizi bağladığını bilmek, belgeye gereğinden erken ya da çok geç başlamayı önler.

ISO/IEC 27001 gönüllü bir uluslararası standarttır; Türk mevzuatında tüm şirketleri kapsayan bir belge zorunluluğu bulunmaz. KVKK, veri sorumlularından kişisel verilerin güvenliği için uygun teknik ve idari tedbirleri almalarını ister, ama belirli bir sertifika istemez. Zorunluluk, bir düzenleyici belirli bir faaliyet için belgeyi şart koştuğunda doğar.
Bu yüzden “Kanun ISO 27001 istiyor mu?” sorusunun cevabı çoğu sektör için hayırdır; doğru soru “Benim faaliyetim veya müşterim istiyor mu?” olmalıdır. ISO 27001 kontrollerinin KVKK tedbirleriyle nasıl örtüştüğünü ISO 27001 ve KVKK uyumu yazımızda madde madde eşleştirdik.

Mevzuattan doğan en net örnek, Gelir İdaresi Başkanlığı’nın özel entegratörlük şartıdır: başvuruda ISO/IEC 27001 belgesi aranır ve 29 Haziran 2026’da güncellenen e-Fatura Özel Entegrasyon Kılavuzu ile belgenin TÜRKAK onaylı olması şartı açıkça getirilmiştir. Elektronik haberleşme sektöründe de BTK düzenlemeleri TS ISO/IEC 27001’e dayanan yükümlülükler içerir.
Mevzuat sık güncellenir. Yukarıdaki tablo genel bir çerçevedir; faaliyetinize uygulanıp uygulanmadığını ilgili kurumun yürürlükteki metninden doğrulayın.
Çoğu firmada zorunluluk sözleşmeden doğar. Kamu bilişim ihalelerinde yeterlik kriteri, bankaların ve sigorta şirketlerinin tedarikçi değerlendirmesi, yurt dışı müşterilerin güvenlik anketleri ve kurumsal bulut ya da SaaS satın alma süreçleri belgeyi şart koşabilir. Belge yoksa teklif teknik değerlendirmeye bile girmeyebilir.
Bu baskıyı en çok hisseden firmalar şunlardır: yazılım ve SaaS şirketleri, veri merkezi ve barındırma hizmeti verenler, çağrı merkezleri, bordro ve muhasebe hizmeti sunan dış kaynak firmaları, ödeme ve e-ticaret altyapısı sağlayıcıları. Müşterinin sizi tedarikçi olarak nasıl değerlendirdiğini görmek için ISO 27001 tedarikçi ve bulut güvenliği yazımıza bakabilirsiniz.
Zorunlu olmadığı durumda bile belge üç somut kazanç sağlar: her müşteri anketine ayrı ayrı kanıt hazırlamak yerine tek bir bağımsız denetim sonucu sunarsınız, KVKK kapsamındaki teknik ve idari tedbirlerinizi sistemli biçimde belgelemiş olursunuz ve bir güvenlik olayında kimin ne yapacağı önceden yazılı hale gelir.
Basit bir karar kuralı işe yarar: Son 12 ayda en az iki teklifte bilgi güvenliği belgesi sorulduysa ya da müşteri verisini kendi sistemlerinizde işliyorsanız, yasal zorunluluğu beklemeden hazırlığa başlayın. Benzer mantığı kalite tarafında ISO 9001 zorunlu mu yazımızda da anlattık.
İlk adım kapsamı belirlemektir: hangi hizmet, hangi lokasyon ve hangi sistemler belgeye girecek. Müşteriyi veya ihaleyi karşılayan dar ama gerçekçi bir kapsam, tüm şirketi içine alan ve bitmeyen bir projeden çok daha hızlı sonuç verir. Ardından varlık envanteri ve risk değerlendirmesi gelir.
Kapsamın nasıl yazılacağını ISO 27001 kapsam belirleme, denetimde istenecek belgeleri ISO 27001 zorunlu dokümanlar listesi yazımızda bulabilirsiniz. Kurulumdan belgelendirme kuruluşu denetimine kadar süreci ISO 27001 bilgi güvenliği yönetim sistemi belgesi hizmetimizde uçtan uca yürütüyoruz.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Hayır. KVKK belirli bir sertifika istemez; kişisel verilerin güvenliği için uygun teknik ve idari tedbirleri ister. ISO 27001 bu tedbirlerin sistemli alındığını göstermenin yaygın yollarından biridir, ama tek başına KVKK uyumu anlamına gelmez.
Evet. Bilişim, yazılım ve veri işleme ihalelerinde idareler ISO 27001 belgesini sıkça yeterlik kriteri olarak arar. Hangi belgenin, hangi kapsamla ve hangi akreditasyonla istendiğini şartname belirler; teklif öncesi bu satırı dikkatle okuyun.
Yasal olarak gerekli değildir. Ancak kurumsal müşteriye, bankaya ya da yurt dışına satış yapıyorsanız tedarikçi değerlendirmesinde sorulma ihtimali yüksektir. Kapsamı tek ürün ve tek ofisle sınırlamak süreci küçük firmalar için yönetilebilir kılar.
Belgelendirme döngüsü üç yıldır. Bu sürede her yıl gözetim denetimi yapılır, üçüncü yılın sonunda yeniden belgelendirme denetimi gerekir. Gözetim denetimi yapılmazsa belge askıya alınabilir.
Belgeyi, ISO/IEC 27001 kapsamında akredite edilmiş bağımsız belgelendirme kuruluşları verir. Türkiye’de akreditasyonu TÜRKAK yapar; bazı başvurularda, örneğin özel entegratörlükte, TÜRKAK onayı ayrıca şart koşulur.