Hızlı Menu

Size nasıl yardımcı olabiliriz?

ISO 27001 Belgesi Kimler Hangi Sektörler Şirketler Firmalar alabilir Zorunlumudur

ISO 27001 Belgesi Kimler Hangi Sektörler Şirketler Firmalar alabilir Zorunlu mudur iso-27001-belgesi-kimler-hangi-sektroler-sirketler-firmalar-alabilir-zorunlumudur 

ISO 27001 Bilgi güvenliği sistemi kurmak bütün kuruluşların yasal zorunluluk olmasa da kendi ticari faaliyetlerini sürdürmede bilgi çağında yaşadığımız ticari faaliyet yaptığımız şu dönemde bir zorunluluk olarak ortaya çıkmaktadır. 

Biz bu yazımızda yasal olarak ISO 27001 Bilgi Güvenliği Yönetim Sistemini kurması gereken firmaları anlatacağız

ISO 27001 Bilgi Güvenliği Yönetim Sisteminin kurulması ve ISO 27001 Belgesinin alınması zorunluluğu kamu ve özel sektör olarak incelenebilir.

Özel Sektör de ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi alınması zorunluluğu ?

ISO 27001 Bilgi Güvenliği Yönetim Sistemi kurmak ve ISO 27001 Belgesini alması zorunlu olan özel sektör kuruluşları kısaca aşağıdaki kuruluşlardır.

Bilişim sektöründe faaliyet gösteren ve kamu ihalelerine giren yazılım, donanım ve entegratör firmalar

Elektronik Haberleşme şebekesi sağlayan ve alt yapısını işleten firmalar

Görev Sözleşmesi İmzalayan firmalar şirketler

İmtiyaz Sözleşmesi İmzalayan firmalar şirketler

Uydu Haberleşme Hizmeti Veren firmalar şirketler

Altyapı İşletmeciliği Hizmeti Veren firmalar şirketler

Sabit Telefon Hizmeti firmalar şirketler

GMPCS Mobil Telefon Hizmeti Veren firmalar şirketler

Sanal Mobil Şebeke Hizmeti firmalar şirketler

İnternet Servis Sağlayıcıları

Hava Taşıtlarında GSM 1800 Mobil Telefon Hizmeti veren firmalar şirketler

E fatura Özel Entegratör Yetkisi almak isteyen firmalar

Gümrük işleri Kolaylaştırma Yetkisi almak isteyen ihracatçı firmalar

 

Bilişim sektöründe faaliyet gösteren ve kamu ihalelerine giren yazılım, donanım ve entegratör firmaların ISO 27001 Belgesi alma zorunluluğu

Özel sektörde bazı ihalelerde kamu ihale kanununa göre ihale açan kurum ve kuruluşlar ihale şartnamelerinde ıso 27001 bilgi güvenliği yönetim sistemi belgesi istenmektedir. Bu zorunluluk yapılan projenin gizliliği güvenliği üst düzeyde ise ihaleyi açan kuruluş ıso 27001 belgesini özellikle istemektedir. Örneğin savunma sanayi projelerine yönelik açılan ihalelerde gerek yazılım hizmeti veren gerekse ürün üreten satışını yapan firmalardan bu belge istenmektedir.

 

 Elektronik Haberleşme şebekesi sağlayan ve alt yapısını işleten firmaların ISO 27001 Belgesi alma zorunluluğu

Ayrıca Telekomünikasyon Kurumu tarafından yapılan bir yetkilendirme çerçevesinde elektronik haberleşme hizmeti sunan ve/veya elektronik haberleşme şebekesi sağlayan ve alt yapısını işleten sermaye şirketlerin kurumların 20.07.2010 tarihine kadar ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi alması zorunlu hale getirilmiştir.

Elektronik Haberleşme Yönetmeliğinin ilgili maddesi; 11. maddesi ÜÇÜNCÜ BÖLÜM

İşletmecilerin Yükümlülükleri

MADDE 11 – (1) İşletmeci, TS ISO/IEC 27001 veya ISO/IEC 27001 standardına uygunluğu sağlamakla yükümlüdür. Yetkilendirilen işletmeciler yetkilendirme tarihinden itibaren bir yıl içerisinde söz konusu standarda uygunluğu sağlar. Belirtilen süre içerisinde söz konusu standarda uygunluğu sağlayamayan işletmecilere Kurul tarafından gerekli görülmesi halinde ilave süre verilebilir.

Özel sektörde gerek kamu ihalelerinde gerekse kamu ile stratejik alanlarda iş birliği yapan kurum kuruluşların ISO 27001 Bilgi Güvenliği Yönetim Sistemini kurmalarını ve belgelendirme denetimine girerek ISO 27001 belgesini almaları gerekmektedir.

Elektronik Haberleşme Yönetmeliği İçin Tıklayınız

BİLGİ TEKNOLOJİLERİ VE İLETİŞİM KURUMU

ELEKTRONİK HABERLEŞME GÜVENLİĞİ KAPSAMINDA TS ISO/IEC 27001 STANDARDI UYGULAMASINA İLİŞKİN TEBLİĞİNDE

Görev Sözleşmesi İmzalayan firmalar şirketler

İmtiyaz Sözleşmesi İmzalayan firmalar şirketler

Uydu Haberleşme Hizmeti Veren firmalar şirketler

Altyapı İşletmeciliği Hizmeti Veren firmalar şirketler

Sabit Telefon Hizmeti firmalar şirketler

GMPCS Mobil Telefon Hizmeti Veren firmalar şirketler

Sanal Mobil Şebeke Hizmeti firmalar şirketler

İnternet Servis Sağlayıcıları

Hava Taşıtlarında GSM 1800 Mobil Telefon Hizmeti veren firmalar şirketler

ISO 27001 Belgesini almasını zorunlu kılmıştır. Ayrıca BİLGİ TEKNOLOJİLERİ VE İLETİŞİM KURUMU

Sadece ISO 27001 Belgesinin alınmasını değil iyi bir Bilgi güvenliği Yönetim Sisteminin kurulmasını ve sürdürülebildiğinin sağlanmasını istemektedir ve bu konu ile ilgili yerinde denetimlerle bunu denetlemektedir.

E fatura Özel Entegratör Yetkisi almak isteyen firmaların ISO 27001 Belgesi alma zorunluluğu

Maliye Bakanlığı Gelir İdaresi Başkanlığı e-FATURA UYGULAMASI Kılavuzunda

 

“Özel entegratör bilgi güvenliği için TS ISO IEC 27001 veya ISO27001 belgelerineiş sürekliliği 

(Societal security - Business continuity) için ISO 22301 belgesineBilgi Teknolojileri Hizmet 

Yönetimi Sistemi için TS ISO IEC 20000 veya ISO 20000 belgelerine sahip olmalıdır.  “

 

İfadesi yer vermiştir.

E fatura entegratör hizmeti verecek kurumların sadece ISO 27001 Belgesinin olması yeterli değildir. Bilgi Güvenliği sistemini kurup iyi bir şekilde yönettiğini de kanıtlaması gerekmektedir.

Gümrük işleri Kolaylaştırma Yönetemliği kapsamında Yetkli Yükümlü Statüsü (YYS) Sertifikası almak isteyen ihracatçı firmaların ISO 27001 sertifikası alma zorunluluğu

10.01.2013 tarihli Resmi Gazete’de yayımlanan Gümrük İşlemlerinin Kolaylaştırılması Yönetmeliği uyarınca başvuru yapacak firmaların ISO 9001 ve ISO 27001 sertifikaları alması zorunluluğu getirilmiştir.

10 Ocak 2013 tarihli “Gümrük İşlemlerini Kolaylaştırma Yönetmeliği” tüm ihracat ve ithalatçıları ilgilendiren maddeler içermektedir. İlgili yönetmeliğin 10.maddesinde yer alan “Başvuru için aranacak belgeler” kısmında, istenen belgeler arasında, “Avrupa Akreditasyon Birliğinin karşılıklı tanıma anlaşmalarına imza atmış akreditasyon kurumları tarafından akredite edilmiş uygunluk değerlendirme kuruluşlarınca düzenlenecek ve akreditasyon kurumunun markasını taşıyan güncel ISO 9001 ve ISO 27001 sertifikalarının aslı veya düzenleyen kuruluş tarafından onaylı örneği.” yer alıyor.

Ayrıca ilgili yönetmelikte ISO 27001 sertifikasına sahip, en az üç yıldır faaliyette bulunan kişilerce belirtilen koşulların yerine getirilip getirilmediğine ilişkin inceleme yapılacaktır ibaresi de yer almaktadır.

YYS Başvuru sahibince başvuruya eklenecek ISO 9001 ve ISO 27001 Sertifikaları;
• Avrupa Akreditasyon Birliğinin karşılıklı tanıma anlaşmalarına imza atmış akreditasyon kurumları (örneğin Türkiye’de Türk Akreditasyon Kurumu) tarafından akredite edilmiş uygunluk değerlendirme kuruluşlarınca düzenlenmiş olmalıdır.
 YYS Başvurusu sırasında ISO 9001:2008 ile ISO 27001: 2013 güncel versiyonları olmalıdır.
› Yetkilendirilmiş yükümlü sertifikası başvurusu tarihi itibariyle 3 yıldan eski olmamalıdır.
. ISO 9001 belgesi, başvuru sahibinin dış ticaret, gümrükleme, yönetim ve idari organizasyon faaliyetleri ile bu faaliyetlerle ilişkili işlemlerini ve bunlara bağlı üretim ve hizmet sunumlarını kapsamalıdır.
. ISO 27001 belgesi; ithalat, ihracat, transit, gümrükleme gibi gümrük ve dış ticaret işlemlerini ve bu işlemlere ilişkin lojistik, depolama, muhasebe, finans ve bilgi işlem gibi faaliyetlerinin elektronik bilgi varlıkları ile bu varlıkları korumak amacıyla kullandığı bilişim güvenliğini kapsamalıdır.

 

Kamu Kurumlarında ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi alınması zorunluluğu ?

Kamu kurumlarında genellikle özel sektörden farklı olarak ISO 27001 belgesinin alınması zorunlu değildir fakat aşağıda anlatılan bazı kanun ve yasalara göre her ne kadar belgelendirme zorunluluğu yok ise de ISO 27001 Bilgi Güvenliği Yönetim Sistemini kurmaları zorunludur.

Bilgi Güvenliği Yönetim sistemi Kurmak için kamu kurumlarına dair çerçeve yasalar

10.12.2003 tarihli ve 5018 sayılı Kamu Mali Yönetimi ve Kontrol Kanunuyla kamu malî yönetim sistemi tüm kamu kurumlarında uluslararası standartlar ve Avrupa Birliği uygulamalarına uygun bir şekilde yeniden düzenlenmesi ve bu kapsamda etkin bir iç kontrol sisteminin oluşturulması için Maliye Bakanlığı tarafından hazırlanan ve 26.12.2007 tarihli ve 26738 sayılı Resmi Gazetede yayımlanan Kamu İç Kontrol Standartları Tebliği ile kamu idarelerinde iç kontrol sisteminin oluşturulması, uygulanması, izlenmesi ve Geliştirilmesi amacıyla (18) standart ve bu standartlar için gerekli (79) genel şart belirlendi. Bu 79 genel şarttan en az 10 şart bilgi güvenliği sisteminin kurumlarda oluşturulmasını hedeflemektedir. Ayrıntılı bilgi için lütfen tıklayınız

 

2003 / 48 sayılı Başbakanlık Genelgesi ile yürürlüğe giren e-Dönüşüm Türkiye Projesinin 4.1.1.’ inci maddesinde Bilgi Güvenliği Yönetim Sisteminin (BGYS) tüm kurumlarda kurulmasının hedeflendiği belirtilmektedir.

 

05/08/2005 tarihli ve 25897 sayılı Resmi Gazete’de yayımlanan, 2005/20 sayılı Başbakanlık Genelgesi ile çıkarılan Birlikte Çalışabilirlik Esasları Rehberinde elektronik ortamda sunulan hizmetlerde başarı, güven ortamının sağlanmasına bağlı olduğu vurgulanmıştır. Bu da, güvenlikle ilgili politika ve düzenlemelerin geliştirilmesini gerektirir.

2006 / 38 sayılı Yüksek Planlama Kurulu Kararı’yla onaylanan ve 28/07/2006 tarihli ve 26242 sayılı Resmi Gazete’de yayımlanan Bilgi Toplumu Stratejisi Belgesinde stratejik öncelikler arasında yer alan bilgi güvenliğinin ülke genelinde ve kamu kurumlarında bilgi sistemleri ile elektronik iletişim ve ağ bağlantılarında güvenliğin sağlanması ve sürdürülmesi için gerekli organizasyonel düzenlemelerin gerçekleştirileceğinden bahsedilmektedir. Ayrıca, bilgi güvenliğinin sağlanması için yasal düzenlemelerin yapılacağı da vurgulanmaktadır.

Sayıştay denetimine tabi bütün kurum ve kuruluşların ISO 27001Bilgi Güvenliği sistemini kurma ve ISO 27001 Belgelendirme işlemlerini gerçekleştirmesi denetimler de artı bir katma değer saplayacaktır.

X