ISO 27001 İç Denetim Kontrol Listesi: Ek A Üzerinden Pratik Rehber
2 Haziran 2026 · 8 dk okuma

ISO/IEC 27001 iç denetimi, diğer yönetim sistemi denetimlerinden bir noktada ayrışır: kontrollerin çoğu teknik sistemlerin içinde yaşar. Bir prosedürün varlığını görmek yeterli değildir; kontrolün gerçekten çalıştığını sistem üzerinden kanıtlamak gerekir. Bu rehber, denetim programınızı ana maddeler ve Ek A kontrolleri üzerinden nasıl kuracağınızı anlatıyor.
1. Ana maddeler: yönetim sisteminin iskeleti
4–10 arası maddeler, bilgi güvenliği yönetim sisteminin (BGYS) yönetsel çerçevesini oluşturur. İç denetimde bu maddeler genellikle bir oturumda, üst yönetim ve BGYS sorumlusuyla birlikte örneklenir.
- Madde 4: Kapsam dokümanı güncel mi, hangi lokasyon ve hizmetleri kapsıyor?
- Madde 5: Bilgi güvenliği politikası yayımlanmış ve duyurulmuş mu, roller atanmış mı?
- Madde 6: Risk değerlendirme metodolojisi tanımlı mı, risk işleme planı ve Uygulanabilirlik Bildirgesi (SoA) tutarlı mı?
- Madde 7: Farkındalık eğitimleri kayıtlı mı, yetkinlik kriterleri belirli mi?
- Madde 8: Risk değerlendirme planlanan aralıkta tekrarlanmış mı?
- Madde 9: İzleme ölçütleri, iç denetim programı ve YGG kayıtları mevcut mu?
- Madde 10: Uygunsuzluklar kök nedeniyle birlikte kapatılmış mı?
SoA en kritik doküman
Uygulanabilirlik Bildirgesi, denetimin haritasıdır. Her kontrol için 'uygulanıyor / uygulanmıyor' kararı ve gerekçesi bulunmalı; uygulanan her kontrolün de bir kanıtı olmalıdır. Pratikte en sık görülen uygunsuzluk, SoA'da 'uygulanıyor' işaretlenmiş ancak sahada karşılığı olmayan kontrollerdir.
2. Ek A: 93 kontrol, dört tema
2022 revizyonuyla Ek A dört temaya indirgendi: Organizasyonel (37), Kişiler (8), Fiziksel (14) ve Teknolojik (34) kontroller. İç denetimde tüm kontrolleri her yıl örneklemek zorunlu değildir; ancak denetim programınız bir sertifikasyon döngüsü içinde tüm uygulanabilir kontrolleri kapsamalıdır.
- Organizasyonel: tedarikçi güvenliği, varlık envanteri, erişim politikası, olay yönetimi.
- Kişiler: işe alım öncesi kontroller, gizlilik sözleşmeleri, uzaktan çalışma kuralları.
- Fiziksel: güvenli alanlar, ekipman bakımı, temiz masa-temiz ekran.
- Teknolojik: yetkilendirme, log kaydı, yedekleme, zafiyet yönetimi, güvenli geliştirme.
3. Kanıt toplarken 'göster' deyin
Bilgi güvenliği denetiminde en verimli soru kalıbı beyan değil gösterim ister: “Ayrılan bir çalışanın erişimlerinin kapatıldığını sistemden gösterebilir misiniz?”, “Son üç ayın yedek geri dönüş testini görebilir miyim?”, “Kritik sunucunun log kayıtlarında yönetici oturumlarını filtreleyebilir misiniz?” Ekran görüntüsü, ticket numarası ve tarih damgası; bu üçlü, bulguyu savunulabilir kılar.
4. Sık görülen beş uygunsuzluk
- Varlık envanteri güncel değil; bulut hizmetleri envanterde yok.
- Erişim gözden geçirmeleri planlanmış ama son iki dönem yapılmamış.
- Tedarikçi risk değerlendirmesi yalnızca sözleşme imzasıyla sınırlı.
- Olay kayıtlarında sınıflandırma var, kök neden analizi yok.
- Yedek alınıyor fakat geri dönüş testi hiç yapılmamış.
Sıkça Sorulan Sorular
ISO 27001 iç denetiminde Ek A kontrollerinin tamamı denetlenmeli mi?
Uygulanabilirlik Bildirgesi'nde (SoA) uygulanabilir işaretlenen tüm kontroller denetim kapsamına girer; ancak hepsi tek bir denetimde değil, yıllık program içinde risk önceliğine göre dağıtılabilir.
SoA ile risk işleme planı arasındaki bağ nasıl gösterilir?
Her risk işleme kararı, SoA'daki ilgili kontrol maddesine referans vermeli; denetçi bu zinciri risk kaydı → işleme planı → SoA → kanıt sırasıyla izler.
Denetim döngünüzü Auditex AI ile yönetin
Planlama, saha denetimi ve DİF takibi tek platformda. Lansman fiyatıyla hemen başlayın.
Ücretsiz Başla