Mevzuat RadarDokümantasyon
Uygulamaya git ↗

ISO 27001

Önemli: MevzuatRadar bu sayfada ISO/IEC 27001:2022 sertifikasyonuna sahip olduğunu iddia etmez. Bu sayfa Annex A kontrol ailelerinin kod/operasyon karşılığını gösteren readiness dokümandır. Bağımsız belgelendirme kuruluşu, denetim takvimi ve sertifika sonucu external/operator owned süreçtir; imzalı external proof olmadan sertifikasyon iddiası kurulmaz.

Kapsam

ISO/IEC 27001:2022 Information Security Management System (ISMS) gereksinimleri, MevzuatRadar Türkiye Cumhuriyeti devlet kurumları ve büyük holding müşteri ortamı için zorunlu uyum hattıdır. Aşağıdaki kontrol aileleri için her bir kontrolün repo/operasyon karşılığı listelenmiştir.

Annex A Kontrol Aileleri

A.5 Bilgi Güvenliği Politikaları

KontrolUygulamaKanıt
A.5.1 Bilgi güvenliği politikalarıYıllık review, CTO + CSO onayıdocs/security/isms-policy.md (+ NDA altında operatör politika arşivi)
A.5.2 Roller ve sorumluluklarRBAC matrix + RACIInternal access matrix
A.5.7 Tehdit istihbaratıBağımlılık güvenlik taraması (Snyk + npm audit + CodeQL)ci.yml security-gates job’ı + .github/workflows/codeql.yml

A.6 İnsan Kaynakları Güvenliği

KontrolUygulamaKanıt
A.6.1 TaramaPersonel öncesi referans + arka plan kontrolüİK SOP
A.6.4 Disiplin süreciKVKK ihlali için tanımlı disiplin akışıİK + Compliance ortak SOP
A.6.6 NDATüm personel + subprocessor için imzalıHR/Legal arşiv

A.8 Varlık Yönetimi

KontrolUygulamaKanıt
A.8.1 Varlık envanteriRepo + altyapı yapılandırması (Coolify config + Cloudflare DNS)docker/ + ops/ + docs/cloud-server.md
A.8.2 Varlık sınıflandırmasıVeri sınıflandırması iç ISMS politikası kapsamında; ayrık 4-tier şema dokümanı hazırlanıyordocs/security/isms-policy.md
A.8.3 Bilgi sınıflandırmasıKVKK kategori bazlı (kimlik, finansal, sağlık)KVKK envanteri
A.8.10 Bilgi imhasıPolitika tabanlı saklama/arşiv zamanlayıcıları (gece 03:00)apps/api/src/modules/audit/log-retention-archival.scheduler.ts

A.9 Erişim Kontrolü

KontrolUygulamaKanıt
A.9.1 Erişim politikasıRBAC + magic-login OTP (şifresiz)apps/api/src/modules/auth/*
A.9.2 Kullanıcı erişimiOTP + audit log her girişAuditLog hash zinciri (migrations/20260507004500_audit_hash_chain)
A.9.4 Sistem erişim kontrolüÇift onay: alan bazlı servis kontrolleri; tek yetkili kurulumda otomatik onay audit kaydıylaapps/api/src/common/security/platform-operator-mode.util.ts + bütçe/onay servisleri
A.9.5 Erişim haklarının review’ıÇeyreklik review, ops + complianceQuarterly access audit log

A.10 Kriptografi

KontrolUygulamaKanıt
A.10.1 Kriptografik kontrollerAES-256-GCM at-rest, TLS 1.3 transitapps/api/src/modules/public-status-subscribe/public-status-subscribe.crypto.ts
A.10.1 Anahtar yönetimikid versioning, 90 gün dual-support rotation prosedürüSTATUS_SUBSCRIBER_AES_KID env + scripts/verify-key-rotation-coverage.mjs

A.12 Operasyonlar Güvenliği

KontrolUygulamaKanıt
A.12.1 Operasyonel prosedürRunbook’lar (incident, deploy, backup)docs/operations/* (NDA altında)
A.12.2 Zararlı yazılım korunmasıSBOM + imaj pinleme + imaj güvenlik açığı taramasıscripts/verify-supply-chain-security.mjs + .github/workflows/nightly-trivy-image-scan.yml
A.12.3 YedeklemeHetzner S3 günlük backup; haftalık otomatik restore drill + aylık sunucu tatbikatıops/main-server/postgres-backup-to-s3.sh + .github/workflows/weekly-backup-restore-drill.yml
A.12.4 Logging ve monitoringAudit log + Prometheus/Alertmanager + kritik alarm hattı (e-posta)Prometheus/Alertmanager config doğrulaması + sunucu telemetri paneli
A.12.6 Güvenlik açığı yönetimiSnyk + Dependabot + CodeQLci.yml security-gates job’ı + .github/dependabot.yml + .github/workflows/codeql.yml

A.16 Bilgi Güvenliği Olay Yönetimi

KontrolUygulamaKanıt
A.16.1 Olay yönetimiTier 1-4 alarm + on-call rotasyondocs/operations/incident-response.md
A.16.1.5 Veri ihlali bildirimiKVKK 72 saat + GDPR Art. 33DPA Madde 7 (docs/compliance/dpa-template.md §7)
A.16.1.7 Kanıt toplamaUygulama katmanı SHA-256 hash zinciri (append-only); retention minimum 5 yıl, sözleşme hedefi 7 yılAuditLog.hashChain + PublicStatusAuditLog.hashChain

A.17 İş Sürekliliği

KontrolUygulamaKanıt
A.17.1 BCM planlamasıGünlük yedek tabanı; yüksek erişilebilirlik aktivasyon hedefi RPO≈0 / RTO 30 saniyenin altı (aktivasyon-hazır plan)docs/HA-DR.md
A.17.1.3 BCM testleriHaftalık restore drill + chaos game daydocs/CHAOS_GAME_DAY_LEDGER.json
A.17.2 Yedek altyapıHetzner S3 günlük yedek; bölge dışı soğuk arşiv yol haritasındadocs/backup-pdf-integrity-ha-dr-raporu.md

Audit Hazırlığı

ISO 27001 dış denetim programının güncel durumu aşağıdadır. Bu tablo durum bilgisidir; sertifika iddiası veya tamamlanmış dış denetim kanıtı değildir.

AşamaDurum
İç hazırlık (Annex A kontrol uygulaması)Sürüyor — kontrol karşılıkları bu sayfada kanıt referanslarıyla izlenir
Gap analiziİç hazırlık kapsamında yürütülüyor; bağımsız gap raporu henüz alınmadı
Belgelendirme kuruluşu seçimi ve sözleşmeBaşlamadı — dış denetim takvimi kuruluş sözleşmesiyle netleşecek
2-aşamalı dış denetim (Stage 1 + Stage 2)Başlamadı
Sertifikasyon kararıDış denetim tamamlanmadan takvim verilmez

Dış denetim süreci başladığında takvim bu sayfada güncellenir; müşteri yetkilileri NDA altında bilgilendirilir.

Müşteri Talebi

ISO 27001 readiness raporu (kontrol-bazlı uygulama detayı, statement of applicability, gap analizi) [email protected] üzerinden NDA ile talep edilir. SLA: 5 iş günü.

Sertifikasyon belgesi alınırsa müşteri portalında belge metadata’sı ve paylaşım kanalı ayrıca duyurulur.

Kaynak

  • ISO/IEC 27001:2022 standardı
  • ISO/IEC 27002:2022 kontrol kılavuzu
  • TÜRKAK akreditasyon prosedürü
  • KVKK 6698 ortak referans tablosu (kontrol-eşleme)