ISO 27001
Önemli: MevzuatRadar bu sayfada ISO/IEC 27001:2022 sertifikasyonuna sahip olduğunu iddia etmez. Bu sayfa Annex A kontrol ailelerinin kod/operasyon karşılığını gösteren readiness dokümandır. Bağımsız belgelendirme kuruluşu, denetim takvimi ve sertifika sonucu external/operator owned süreçtir; imzalı external proof olmadan sertifikasyon iddiası kurulmaz.
Kapsam
ISO/IEC 27001:2022 Information Security Management System (ISMS) gereksinimleri, MevzuatRadar Türkiye Cumhuriyeti devlet kurumları ve büyük holding müşteri ortamı için zorunlu uyum hattıdır. Aşağıdaki kontrol aileleri için her bir kontrolün repo/operasyon karşılığı listelenmiştir.
Annex A Kontrol Aileleri
A.5 Bilgi Güvenliği Politikaları
| Kontrol | Uygulama | Kanıt |
|---|---|---|
| A.5.1 Bilgi güvenliği politikaları | Yıllık review, CTO + CSO onayı | docs/security/isms-policy.md (+ NDA altında operatör politika arşivi) |
| A.5.2 Roller ve sorumluluklar | RBAC matrix + RACI | Internal access matrix |
| A.5.7 Tehdit istihbaratı | Bağımlılık güvenlik taraması (Snyk + npm audit + CodeQL) | ci.yml security-gates job’ı + .github/workflows/codeql.yml |
A.6 İnsan Kaynakları Güvenliği
| Kontrol | Uygulama | Kanıt |
|---|---|---|
| A.6.1 Tarama | Personel öncesi referans + arka plan kontrolü | İK SOP |
| A.6.4 Disiplin süreci | KVKK ihlali için tanımlı disiplin akışı | İK + Compliance ortak SOP |
| A.6.6 NDA | Tüm personel + subprocessor için imzalı | HR/Legal arşiv |
A.8 Varlık Yönetimi
| Kontrol | Uygulama | Kanıt |
|---|---|---|
| A.8.1 Varlık envanteri | Repo + altyapı yapılandırması (Coolify config + Cloudflare DNS) | docker/ + ops/ + docs/cloud-server.md |
| A.8.2 Varlık sınıflandırması | Veri sınıflandırması iç ISMS politikası kapsamında; ayrık 4-tier şema dokümanı hazırlanıyor | docs/security/isms-policy.md |
| A.8.3 Bilgi sınıflandırması | KVKK kategori bazlı (kimlik, finansal, sağlık) | KVKK envanteri |
| A.8.10 Bilgi imhası | Politika tabanlı saklama/arşiv zamanlayıcıları (gece 03:00) | apps/api/src/modules/audit/log-retention-archival.scheduler.ts |
A.9 Erişim Kontrolü
| Kontrol | Uygulama | Kanıt |
|---|---|---|
| A.9.1 Erişim politikası | RBAC + magic-login OTP (şifresiz) | apps/api/src/modules/auth/* |
| A.9.2 Kullanıcı erişimi | OTP + audit log her giriş | AuditLog hash zinciri (migrations/20260507004500_audit_hash_chain) |
| A.9.4 Sistem erişim kontrolü | Çift onay: alan bazlı servis kontrolleri; tek yetkili kurulumda otomatik onay audit kaydıyla | apps/api/src/common/security/platform-operator-mode.util.ts + bütçe/onay servisleri |
| A.9.5 Erişim haklarının review’ı | Çeyreklik review, ops + compliance | Quarterly access audit log |
A.10 Kriptografi
| Kontrol | Uygulama | Kanıt |
|---|---|---|
| A.10.1 Kriptografik kontroller | AES-256-GCM at-rest, TLS 1.3 transit | apps/api/src/modules/public-status-subscribe/public-status-subscribe.crypto.ts |
| A.10.1 Anahtar yönetimi | kid versioning, 90 gün dual-support rotation prosedürü | STATUS_SUBSCRIBER_AES_KID env + scripts/verify-key-rotation-coverage.mjs |
A.12 Operasyonlar Güvenliği
| Kontrol | Uygulama | Kanıt |
|---|---|---|
| A.12.1 Operasyonel prosedür | Runbook’lar (incident, deploy, backup) | docs/operations/* (NDA altında) |
| A.12.2 Zararlı yazılım korunması | SBOM + imaj pinleme + imaj güvenlik açığı taraması | scripts/verify-supply-chain-security.mjs + .github/workflows/nightly-trivy-image-scan.yml |
| A.12.3 Yedekleme | Hetzner S3 günlük backup; haftalık otomatik restore drill + aylık sunucu tatbikatı | ops/main-server/postgres-backup-to-s3.sh + .github/workflows/weekly-backup-restore-drill.yml |
| A.12.4 Logging ve monitoring | Audit log + Prometheus/Alertmanager + kritik alarm hattı (e-posta) | Prometheus/Alertmanager config doğrulaması + sunucu telemetri paneli |
| A.12.6 Güvenlik açığı yönetimi | Snyk + Dependabot + CodeQL | ci.yml security-gates job’ı + .github/dependabot.yml + .github/workflows/codeql.yml |
A.16 Bilgi Güvenliği Olay Yönetimi
| Kontrol | Uygulama | Kanıt |
|---|---|---|
| A.16.1 Olay yönetimi | Tier 1-4 alarm + on-call rotasyon | docs/operations/incident-response.md |
| A.16.1.5 Veri ihlali bildirimi | KVKK 72 saat + GDPR Art. 33 | DPA Madde 7 (docs/compliance/dpa-template.md §7) |
| A.16.1.7 Kanıt toplama | Uygulama katmanı SHA-256 hash zinciri (append-only); retention minimum 5 yıl, sözleşme hedefi 7 yıl | AuditLog.hashChain + PublicStatusAuditLog.hashChain |
A.17 İş Sürekliliği
| Kontrol | Uygulama | Kanıt |
|---|---|---|
| A.17.1 BCM planlaması | Günlük yedek tabanı; yüksek erişilebilirlik aktivasyon hedefi RPO≈0 / RTO 30 saniyenin altı (aktivasyon-hazır plan) | docs/HA-DR.md |
| A.17.1.3 BCM testleri | Haftalık restore drill + chaos game day | docs/CHAOS_GAME_DAY_LEDGER.json |
| A.17.2 Yedek altyapı | Hetzner S3 günlük yedek; bölge dışı soğuk arşiv yol haritasında | docs/backup-pdf-integrity-ha-dr-raporu.md |
Audit Hazırlığı
ISO 27001 dış denetim programının güncel durumu aşağıdadır. Bu tablo durum bilgisidir; sertifika iddiası veya tamamlanmış dış denetim kanıtı değildir.
| Aşama | Durum |
|---|---|
| İç hazırlık (Annex A kontrol uygulaması) | Sürüyor — kontrol karşılıkları bu sayfada kanıt referanslarıyla izlenir |
| Gap analizi | İç hazırlık kapsamında yürütülüyor; bağımsız gap raporu henüz alınmadı |
| Belgelendirme kuruluşu seçimi ve sözleşme | Başlamadı — dış denetim takvimi kuruluş sözleşmesiyle netleşecek |
| 2-aşamalı dış denetim (Stage 1 + Stage 2) | Başlamadı |
| Sertifikasyon kararı | Dış denetim tamamlanmadan takvim verilmez |
Dış denetim süreci başladığında takvim bu sayfada güncellenir; müşteri yetkilileri NDA altında bilgilendirilir.
Müşteri Talebi
ISO 27001 readiness raporu (kontrol-bazlı uygulama detayı, statement of
applicability, gap analizi) [email protected] üzerinden NDA ile
talep edilir. SLA: 5 iş günü.
Sertifikasyon belgesi alınırsa müşteri portalında belge metadata’sı ve paylaşım kanalı ayrıca duyurulur.
Kaynak
- ISO/IEC 27001:2022 standardı
- ISO/IEC 27002:2022 kontrol kılavuzu
- TÜRKAK akreditasyon prosedürü
- KVKK 6698 ortak referans tablosu (kontrol-eşleme)