iso kalite belgeleri
ISO 27001, ISO Kalite Belgeleri Ailesinde Nereye Oturur?
Veri işleyen firmalarda ISO kalite belgeleri tek başına yetmez; ISO 27001 bilgi varlıklarını sisteme bağlar.
Yazılım, muhasebe, sağlık bilişimi ve dış kaynaklı hizmet firmalarında müşteri artık yalnızca ISO kalite belgeleri içinden 9001 sormuyor; veri için ISO 27001 istiyor. ISO 27001, kalitenin “bilgi varlığı” dilindeki karşılığıdır: varlık envanteri, risk, erişim, yedek, tedarikçi, olay müdahalesi.
9001 ile 27001 çakışır mı?
Çakışmaz, tamamlar. ISO 9001 belgesi işin tutarlı teslimini; 27001 müşteri verisinin sızmamasını konuşur. Ortak HLS sayesinde iç tetkik ve yönetim gözden geçirme birleştirilebilir. ISO kalite belgeleri içinde 27001’i 9001’den kopuk bir “IT projesi” gibi kurmak, en sık hatadır.
Kimler geciktirmemeli?
- Bulut ve yazılım hizmeti satanlar
- Kişisel veri işleyen çağrı ve arşiv hizmetleri
- Finansal veri gören danışmanlıklar
- Ana sanayiye dijital hizmet veren KOBİ’ler
KVKK uyumu ISO 27001 ile aynı şey değildir; 27001 teknik ve idari kontrolleri sistemleştirir, hukuki envanter ayrı yürür. Yine de müşteri anketlerinde ikisi yan yana durur.
Kurulumda ilk üç teslimat
- Bilgi varlığı ve süreç envanteri
- Risk değerlendirme metodu ve kayıt
- Uygulanabilirlik bildirgesi (SoA) taslağı
Bu üçü yoksa politika metinleri süs olur. Uygulama için SNG Kalite ISO 27001 hattını, klasik ISO 9001 belgesi disipliniyle aynı dilde kurar.
Sıkça Sorulan Sorular
ISO 27001 belgesi küçük yazılım evine ağır mı?
Kapsamı dar tutarsanız hayır. Tüm dünyayı değil, hizmet verdiğiniz sistemi belgelersiniz.
Pentest zorunlu mu?
Risk ve SoA’ya bağlıdır. Kanıt olarak sık istenir; standardın tek maddesi değildir.
Bulut tedarikçisi 27001’imiz sayılır mı?
Tedarikçi belgesi sizin sorumluluğunuzu silmez; erişim, yedek ve sözleşme sizin kontrolünüzdür.
CE belgesi ile ilgisi var mı?
Doğrudan yok. Ürün güvenliği CE belgesi; veri güvenliği 27001 konusudur.