ISO 27001 denetiminde dosya tarafı: denetçinin istediği yedi kanıt

Denetçi politika metnini okur ve sonra kanıt ister. Dosya ve erişim tarafında istediği yedi şey bellidir; çoğu kurumda beşi elle, denetimden iki hafta önce üretilir.

Uyum6 dk.20.08.2026

ISO 27001 denetiminde politika metinleri sorun çıkarmaz. Sorun, denetçinin politikayı okuduktan sonra sorduğu soruda çıkar: bunun işlediğini gösterin.

Dosya ve erişim tarafında denetçinin istediği kanıtlar bellidir ve sürpriz değildir. Aşağıdaki yedi maddeyi denetimden önce üretebiliyorsanız o bölüm sorunsuz geçer. Çoğu kurumda beşi elle üretiliyor ve üretilme zamanı denetimden iki hafta önce oluyor; denetçinin gördüğü şey de tam olarak bu oluyor.

Hangi kontroller dosya tarafına bakar

ISO/IEC 27001:2022 Ek A'da bu bölümü ilgilendiren kontroller:

KontrolAdıDosya tarafında karşılığı
A.5.15Access ControlErişim kontrol politikası ve uygulanışı
A.5.18Access RightsYetki verme, değiştirme ve geri alma
A.8.2Privileged Access RightsAyrıcalıklı hesaplar ve kullanım kaydı
A.8.3Information Access RestrictionBilmesi gereken ilkesinin uygulanması
A.8.15LoggingOlay kaydı üretimi, korunması, incelenmesi
A.5.33Protection of RecordsKayıtların bütünlüğü ve saklanması
A.8.10Information DeletionGereksiz verinin silinmesi
A.5.14Information TransferKurum içi ve dışı aktarım kuralları
A.8.12Data Leakage PreventionSızıntıya karşı önlemler

Dokuz kontrol, ama denetçi bunları tek tek sormaz. Yedi somut kanıt üzerinden hepsine birden bakar.

Kanıt 1: Yetki matrisi

Kim, hangi bilgi varlığına, hangi seviyede erişebiliyor? Denetçi bunu bir tablo olarak görmek ister ve tablonun gerçeği yansıttığını doğrulamak için birkaç satırı seçip sistemde kontrol eder.

Nerede tıkanır: matris Excel'de tutulur ve sistemdeki gerçek yetkilerden aylardır sapmıştır. Denetçi üç satır örnekler, ikisi tutmaz, bulgu yazılır.

İyi cevap neye benzer: matrisin sistemin kendisinden üretilmesi. Excel'e kopyalanan bir matris, kopyalandığı anda bayatlamaya başlar.

Kanıt 2: Ayrıcalıklı hesap listesi

A.8.2'nin doğrudan konusu. Yönetici yetkisine sahip hesaplar kimler, bu yetki neden verildi, ve bu hesapların ne yaptığı kaydediliyor mu?

Nerede tıkanır: "admin" grubunda yıllar içinde birikmiş, artık kimin ne için eklendiği bilinmeyen hesaplar. Bir de ortak kullanılan yönetici hesapları; denetçi bunu gördüğü anda sorumluluk izlenebilirliğinin koptuğunu not eder.

İyi cevap neye benzer: kişiye bağlı hesaplar, sayıca az ayrıcalıklı kullanıcı, ve ayrıcalıklı işlemlerin kaydı.

Kanıt 3: Erişim gözden geçirme kayıtları

A.5.18 yetkilerin düzenli aralıklarla gözden geçirilmesini istiyor. Denetçinin sorduğu şey gözden geçirmenin yapıldığı değil, yapıldığının kaydı: ne zaman yapıldı, kim yaptı, sonucunda hangi yetkiler kaldırıldı?

Nerede tıkanır: gözden geçirme yapılır ama çıktısı bir toplantı olur, kayıt kalmaz. Kayıt yoksa denetçi açısından yapılmamıştır.

İyi cevap neye benzer: gözden geçirme sonucunda kaldırılan yetkilerin denetim kaydında görünmesi. O kayıt hem eylemin hem tarihin kanıtıdır.

Kanıt 4: İşe giriş ve çıkış akışının izi

Bir çalışan işe girdiğinde erişimi nasıl açıldı, ayrıldığında ne zaman kapandı? Denetçi genellikle son ayrılan üç kişiyi seçip bunu izler.

Nerede tıkanır: erişimin kapanması bir kişinin hatırlamasına bağlıdır ve ayrılıştan haftalar sonra kapanır. Ya da hiç kapanmaz; ortak klasörlerde kişi bazlı verilmiş istisnalar kalır.

İyi cevap neye benzer: yetkinin gruba bağlı olması, kişi gruptan çıkınca erişimin de düşmesi. Geçici erişimlerin süreli verilmesi, yani kaldırmayı kimsenin hatırlamak zorunda olmaması.

Bu maddeyi dosya sunucusu mu, dosya platformu mu yazısında daha ayrıntılı anlattım: NTFS'te süreli yetki diye bir şey yok, dolayısıyla bu kanıt orada yapısal olarak üretilemiyor.

Kanıt 5: Erişim kayıtları ve incelendiğinin kanıtı

A.8.15 iki şey istiyor: kayıtların üretilmesi ve incelenmesi. İkincisi daha çok atlanıyor.

Nerede tıkanır: log toplanır, kimse bakmaz. Denetçi "bu logları en son ne zaman incelediniz, neye baktınız?" diye sorduğunda cevap olmaz. Bir de logların korunması sorulur: kaydı üreten kişi kaydı silebiliyorsa, kayıt kanıt değildir.

İyi cevap neye benzer: kayıtların sonradan değiştirilemez olması ve değiştirilmediğinin doğrulanabilmesi. Bir de düzenli bakılan bir gösterge: alışılmadık indirme hacmi, mesai dışı erişim gibi.

Kanıt 6: Kurum dışına aktarım kuralları

A.5.14'ün konusu. Dosya kurum dışına nasıl çıkıyor, bu kanal tanımlı mı, ve çıkan dosyanın kaydı var mı?

Nerede tıkanır: politikada "kişisel bulut servisleri kullanılamaz" yazar, ama kullanılan kanal tam olarak odur, çünkü tanımlı bir alternatif yoktur. Denetçi politika ile uygulama arasındaki bu farkı arar.

İyi cevap neye benzer: kurallı paylaşım bağlantısı. Şifre, süre, indirme limiti ve alıcı kısıtı konabilen, her erişimi kaydedilen bir kanal. Politikanın yasakladığı şeyin yerine koyduğu bir şey olması gerekiyor.

Kanıt 7: Saklama ve silme kuralı

A.8.10 gereksiz verinin silinmesini istiyor, A.5.33 kayıtların korunmasını. İkisi ters yönde çeker ve denetçi bu dengeyi nasıl kurduğunuzu sorar.

Nerede tıkanır: her şey saklanır. Silmek riskli göründüğü için kimse silmez ve on yıllık veri birikir. Bu, A.8.10 açısından bir bulgu olduğu gibi KVKK açısından da ayrı bir sorundur.

İyi cevap neye benzer: saklama süresinin veri türüne bağlanması ve süre dolduğunda ne olacağının önceden tanımlı olması. Ayrıntısı periyodik imha yazısında.

Bu kanıtların kaçı elle üretiliyor

Sorunun özeti şu tabloda:

KanıtTipik durumDenetimden önce ne yapılıyor
Yetki matrisiExcel'de, bayatElle güncellenir
Ayrıcalıklı hesap listesiBelirsizElle çıkarılır
Erişim gözden geçirmeYapılır, kaydı yokGeriye dönük tutanak yazılır
Giriş ve çıkış iziParçalıİK ve IT kayıtları eşleştirilir
Erişim kayıtlarıToplanır, incelenmezÖrnek rapor hazırlanır
Dış aktarım kaydıYokCevap verilemez
Saklama ve silmePolitikada var, uygulanmazAçıklama yazılır

Sağ sütun denetçinin en çok dikkat ettiği yer. Denetimden iki hafta önce üretilmiş bir kanıt, kontrolün işlediğini değil, kontrolün denetim için canlandırıldığını gösterir.

Denetim öncesi son iki hafta

Bu yazı kanıtı yerinde üreten bir düzen kurmayı anlatıyor, ama denetim yakınsa öncelik sırası şu:

  1. Yetki matrisini sistemden üretin, Excel'den değil. Sapma varsa önce onu düzeltin.
  2. Son ayrılan üç kişinin erişim kapanma tarihlerini çıkarın. Denetçi büyük ihtimalle oradan başlayacak.
  3. Ayrıcalıklı hesapları sayın ve gerekçesi olmayanları kapatın.
  4. Erişim kayıtlarından bir örnek inceleme yapın ve bunu tarihli olarak kaydedin. Bir kez yapılmış ve kayda geçmiş bir inceleme, hiç yapılmamış olmaktan farklıdır.

Veyro'da durum

Veyro'da yetki matrisi ayrı bir ekran olarak duruyor: departman ve kök klasör ekseninde, kimin nereye hangi seviyede eriştiği tek tabloda görünüyor. Tablo sistemin kendisinden üretiliyor, ayrı bir yerde tutulmuyor.

Yetkiler süreli verilebiliyor ve süre dolduğunda erişim kendiliğinden kalkıyor; bu kalkma denetim kaydına düşüyor. Grup bazlı yetki verildiğinde kişi gruptan çıkınca erişimi de düşüyor. Son giriş bilgisi ayrı bir sütundan değil, denetim kaydındaki giriş olayından türetiliyor.

Her işlem hash zinciriyle bağlı, değiştirilemez bir kayda yazılıyor ve kayıt CSV olarak dışa aktarılabiliyor. Künye ve bütünlük özeti içeren PDF denetim raporu, bütünlüğü kayıtların tamamı üzerinden doğruluyor.

Kurum dışına paylaşım kurallı bağlantı üzerinden yapılıyor: şifre, son kullanma tarihi, indirme limiti ve e-posta kısıtı. Gizlilik etiketi taşıyan belgelerde bu kurallar zorunlu hale geliyor.

Saklama politikaları klasör, dosya türü ve gizlilik etiketi bazında bağlanabiliyor; süresi dolan kayıt kendiliğinden yok olmuyor, imha onayına düşüyor.

Kendi denetim senaryonuz üzerinden bakmak isterseniz demo talebinde bulunabilirsiniz.

Diğer Yazılar