MevzuatRadar DokümantasyonRegTech API ve entegrasyon

ISO 27001

Önemli: MevzuatRadar bu sayfada ISO/IEC 27001:2022 sertifikasyonuna sahip olduğunu iddia etmez. Bu sayfa Annex A kontrol ailelerinin kod/operasyon karşılığını gösteren readiness dokümandır. Bağımsız belgelendirme kuruluşu, denetim takvimi ve sertifika sonucu external/operator owned süreçtir; imzalı external proof olmadan sertifikasyon iddiası kurulmaz.

Kapsam

ISO/IEC 27001:2022 Information Security Management System (ISMS) gereksinimleri, MevzuatRadar Türkiye Cumhuriyeti devlet kurumları ve büyük holding müşteri ortamı için zorunlu uyum hattıdır. Aşağıdaki kontrol aileleri için her bir kontrolün repo/operasyon karşılığı listelenmiştir.

Annex A Kontrol Aileleri

A.5 Bilgi Güvenliği Politikaları

KontrolUygulamaKanıt
A.5.1 Bilgi güvenliği politikalarıYıllık review, CTO + CSO onayıdocs/security/policies/* (NDA altında)
A.5.2 Roller ve sorumluluklarRBAC matrix + RACIInternal access matrix
A.5.7 Tehdit istihbaratıBağımlılık güvenlik taraması (Snyk + npm audit + CodeQL)CI workflow security-gates

A.6 İnsan Kaynakları Güvenliği

KontrolUygulamaKanıt
A.6.1 TaramaPersonel öncesi referans + arka plan kontrolüİK SOP
A.6.4 Disiplin süreciKVKK ihlali için tanımlı disiplin akışıİK + Compliance ortak SOP
A.6.6 NDATüm personel + subprocessor için imzalıHR/Legal arşiv

A.8 Varlık Yönetimi

KontrolUygulamaKanıt
A.8.1 Varlık envanteriRepo + infra IaC (Coolify config + Cloudflare DNS)infra/ + docs/cloud-server.md
A.8.2 Varlık sınıflandırması”Public”, “Internal”, “Confidential”, “Restricted” 4-tierdocs/security/data-classification.md
A.8.3 Bilgi sınıflandırmasıKVKK kategori bazlı (kimlik, finansal, sağlık)KVKK envanteri
A.8.10 Bilgi imhasıRetention sonrası AES purge cronscripts/kvkk-status-retention.cron.ts

A.9 Erişim Kontrolü

KontrolUygulamaKanıt
A.9.1 Erişim politikasıRBAC + magic-login OTP (şifresiz)apps/api/src/modules/auth/*
A.9.2 Kullanıcı erişimiOTP + audit log her girişPublicStatusAuditLog hash chain
A.9.4 Sistem erişim kontrolü4-eye principle (kritik delete)apps/api/src/common/auth/four-eyes.guard.ts
A.9.5 Erişim haklarının review’ıÇeyreklik review, ops + complianceQuarterly access audit log

A.10 Kriptografi

KontrolUygulamaKanıt
A.10.1 Kriptografik kontrollerAES-256-GCM at-rest, TLS 1.3 transitapps/api/src/modules/public-status-subscribe/public-status-subscribe.crypto.ts
A.10.1 Anahtar yönetimikid versioning, 90 gün rotation cronSTATUS_SUBSCRIBER_AES_KID env + rotation cron

A.12 Operasyonlar Güvenliği

KontrolUygulamaKanıt
A.12.1 Operasyonel prosedürRunbook’lar (incident, deploy, backup)docs/operations/* (NDA altında)
A.12.2 Zararlı yazılım korunmasıContainer image scanning + SBOMscripts/verify-supply-chain-security.mjs
A.12.3 YedeklemeHetzner S3 günlük backup, restore drill çeyreklikscripts/postgres-backup-self-managed.sh
A.12.4 Logging ve monitoringAudit log + Sentry + Prometheusobservability stack
A.12.6 Güvenlik açığı yönetimiSnyk + Dependabot + CodeQL.github/workflows/security-gates.yml

A.16 Bilgi Güvenliği Olay Yönetimi

KontrolUygulamaKanıt
A.16.1 Olay yönetimiTier 1-4 alarm + on-call rotasyondocs/operations/incident-runbook.md
A.16.1.5 Veri ihlali bildirimiKVKK 72 saat + GDPR Art. 33DPA Madde 8
A.16.1.7 Kanıt toplamaAudit log hash zincir + log retention 7 yılPublicStatusAuditLog + Postgres trigger

A.17 İş Sürekliliği

KontrolUygulamaKanıt
A.17.1 BCM planlamasıRPO 4 saat, RTO 1 saat hedefdocs/HA-DR.md
A.17.1.3 BCM testleriÇeyreklik restore drill + chaos game daydocs/CHAOS_GAME_DAY_LEDGER.json
A.17.2 Yedek altyapıHetzner S3 + cold storage (off-region)docs/backup-pdf-integrity-ha-dr-raporu.md

Audit Hazırlığı

ISO 27001 dış denetim programı aşağıdaki planlama çıktılarıyla hazırlanır. Tarihler müşteri/vendor programı için planlama bilgisidir; sertifika iddiası veya tamamlanmış dış denetim kanıtı değildir.

AşamaHedef TarihÇıktı
Gap analizi2026 Q2Internal audit raporu
Kontrol uygulama tamamlanması2026 Q2 sonuTüm Annex A kontrolleri operational
2-aşamalı dış denetim2026 Q3 başıStage 1 + Stage 2 audit
Sertifikasyon kararı2026 Q3 sonu hedefBelgelendirme kuruluşu kararı ve imzalı external proof

Audit takip için müşteri yetkilileri NDA altında bilgilendirilir.

Müşteri Talebi

ISO 27001 readiness raporu (kontrol-bazlı uygulama detayı, statement of applicability, gap analizi) [email protected] üzerinden NDA ile talep edilir. SLA: 5 iş günü.

Sertifikasyon belgesi alınırsa müşteri portalında belge metadata’sı ve paylaşım kanalı ayrıca duyurulur.

Kaynak

  • ISO/IEC 27001:2022 standardı
  • ISO/IEC 27002:2022 kontrol kılavuzu
  • TÜRKAK akreditasyon prosedürü
  • KVKK 6698 ortak referans tablosu (kontrol-eşleme)