Güven ve Veri

ISO 27001 Uyum Yaklaşımı

Bilgi güvenliği uygulamalarımızı uluslararası kabul görmüş prensiplere göre yapılandırıyoruz. Bu sayfa, sertifika iddiası içermez.

Son güncelleme: Nisan 2026

Özet

  • ISO 27001 sertifika iddiamız bulunmamaktadır.
  • Bilgi güvenliği uygulamalarımızı standardın prensipleriyle hizalıyoruz.
  • Risk temelli yaklaşım, sürekli iyileştirme ve insan farkındalığı ana ilkelerimizdir.
  • Resmi belgelendirme süreci tamamlandığında bu sayfa güncellenecektir.

Önemli Bir Not

End.STP, bu sayfada "ISO 27001 sertifikalıdır" şeklinde bir iddia içermez. Bu sayfanın amacı; bilgi güvenliği yaklaşımımızı, ISO/IEC 27001 standardının ortaya koyduğu prensiplerle nasıl hizaladığımızı şeffaf biçimde açıklamaktır.

Resmi bir denetim ve belgelendirme sürecine başlandığında veya tamamlandığında, bu sayfa güncel durumu yansıtacak şekilde değiştirilecektir.

1. ISO/IEC 27001 Nedir?

ISO/IEC 27001; bilgi güvenliği yönetim sistemi (BGYS) için uluslararası kabul görmüş bir standarttır. Riskleri tanımlamak, uygun kontrolleri uygulamak ve bu kontrolleri sürekli iyileştirmek için bir çerçeve sunar.

Standart; gizlilik (confidentiality), bütünlük (integrity) ve erişilebilirlik (availability) temel ilkeleri etrafında şekillenir. Hangi kontrollerin uygulanacağı, hangi sıklıkla denetleneceği ve hangi belgelerin tutulacağı gibi konularda kuruluşlara yapılandırılmış bir rehber sağlar.

2. End.STP'nin Uyum Yaklaşımı

Güvenlik uygulamalarımızı, ISO 27001'in temel prensiplerinden ilham alarak yapılandırıyoruz:

Risk Temelli Düşünme

Sistemlerimizdeki potansiyel riskleri tanımlar, etkilerini değerlendirir ve uygun kontrolleri buna göre seçeriz. Önemsiz olarak değerlendirilen alanlarda gereksiz karmaşıklıktan kaçınır, kritik alanlara odaklanırız. Risk değerlendirmesi düzenli olarak güncellenir.

Politika ve Süreç

Erişim kontrolü, veri saklama, yedekleme, olay yönetimi ve tedarikçi değerlendirmesi gibi alanlarda dahili politikalarımız mevcuttur. Bu politikalar düzenli olarak gözden geçirilir ve revizyon kayıtları tutulur.

Teknik Kontroller

Şifreleme, kimlik doğrulama, en az yetki prensibine dayalı erişim, denetim kayıtları ve düzenli güvenlik güncellemeleri standart uygulamalarımızdır. Detaylar için Veri Güvenliği sayfasına bakabilirsiniz.

İnsan Faktörü

Bilgi güvenliği yalnızca teknik bir konu değildir. Ekip üyelerinin farkındalığı, gizlilik yükümlülükleri ve güvenli geliştirme uygulamaları sürecin ayrılmaz parçasıdır.

Sürekli İyileştirme

ISO 27001'in özünde yer alan 'Planla – Uygula – Kontrol Et – Önlem Al' (PDCA) döngüsünü pratik bir disiplin olarak benimseriz. Olaylardan, denetimlerden ve geri bildirimlerden öğrenir; süreçleri ona göre güncelleriz.

3. Standardın Kontrol Alanlarına Yaklaşımımız

ISO/IEC 27001:2022; Annex A başlığı altında bilgi güvenliği kontrolleri için tematik bir rehber sunar. End.STP olarak bu kontrol alanlarına aşağıdaki şekilde yaklaşırız:

  • Organizasyonel kontroller: Bilgi güvenliği rolleri, sorumluluklar, politikalar ve tedarikçi yönetimi tanımlıdır.
  • Kişisel kontroller: İşe alım, gizlilik yükümlülükleri ve güvenlik farkındalığı süreçlerimiz mevcuttur.
  • Fiziksel kontroller: Altyapı sağlayıcılarımızın tesis güvenliği değerlendirmemizin parçasıdır; doğrudan fiziksel veri merkezi işletmiyoruz.
  • Teknolojik kontroller: Şifreleme, erişim yönetimi, ağ güvenliği, sistem izleme ve güvenli yazılım geliştirme süreçlerimiz uygulanır.

Bu yaklaşım, standardın resmi denetim sürecinden geçmemiş olsa da, kontrollerin ruhunu pratik biçimde uygulamayı hedefler.

4. Bağımsız Denetim ve Belgelendirme

Resmi ISO 27001 belgesi; akredite bir belgelendirme kuruluşu tarafından yürütülen bağımsız denetim sonucunda verilir. End.STP henüz bu süreci tamamlamamıştır.

Belgelendirme süreci; iç hazırlık, dokümantasyon, ön denetim, ana denetim ve sertifika sonrası gözetim aşamalarından oluşur. Bu sürecin başlatıldığı veya tamamlandığı durumlarda kullanıcılarımıza şeffaf biçimde bildireceğiz.

O güne kadar; "uyum" terimini sertifika eşdeğeri bir iddia olarak değil, prensiplerle hizalanma olarak kullanırız. Bu ayrım önemlidir.

5. Şu Anki Aşama

End.STP; ISO 27001 prensipleriyle uyumlu bir bilgi güvenliği yönetim yaklaşımını gönüllü olarak benimser. Mevcut durumumuz şudur:

  • Standardın temel prensiplerine ve kontrol alanlarına dair iç uygulamalar mevcuttur.
  • Resmi belgelendirme süreci başlatılmamıştır.
  • Hizmet ölçeğimiz büyüdükçe ve kurumsal müşteri ihtiyaçları doğdukça resmi belgelendirme yol haritasına alınabilir.
  • Bu sayfa, durum değiştiğinde güncellenecektir.

6. Şeffaflık ve Talep Üzerine Bilgi

Güvenlik anlatılan değil, gösterilen bir konudur. Mimarimiz, süreçlerimiz veya güvenlik uygulamalarımız hakkında daha ayrıntılı bilgi almak isteyen kurumsal kullanıcılarımız için ek dokümantasyonu, talep üzerine ve uygun gizlilik çerçevesinde paylaşabiliriz.

Kurumsal due diligence değerlendirmeleri için bilgi güvenliği soru listelerine (örn. SIG, CAIQ veya kuruluşunuzun kendi formatında) yanıt verebiliriz.

7. İletişim

Bilgi güvenliği yaklaşımımız veya ISO 27001 yol haritamız hakkında sorularınız için iletisim@endstp.com adresine yazabilirsiniz.

Sertifika alma kararını da, henüz almama kararını da kullanıcıya karşı şeffaf biçimde paylaşmayı tercih ederiz. Güven, yalnızca iddia edilen değil, gösterilmesi gereken bir şeydir.

Bu metin bilgilendirme amacıyla hazırlanmıştır. Nihai hukuki metinler için profesyonel danışmanlık alınması önerilir.