Kılavuz mu, belgelendirme standardı mı?
ISO/IEC 27017, bulut hizmetleri için ISO/IEC 27002 tabanlı bilgi güvenliği kontrollerine yönelik bir kılavuzdur. İlk sürümü 2015’te, ISO/IEC 27002:2013’ün kontrol yapısı üzerine yayımlanmıştı. 2026’da yayımlanan ISO/IEC 27017:2026 ise 2015 sürümünün yerini aldı ve rehberliği ISO/IEC 27002:2022’nin yeniden düzenlenen kontrol setine göre güncelledi.
Standart iki tür içerik sunar: ISO/IEC 27002’deki ilgili kontroller için buluta özgü ek uygulama rehberliği ve doğrudan bulut hizmetleriyle ilgili ek kontroller. Rehberlik, bulut hizmeti müşterisi ve bulut hizmeti sağlayıcısı açısından ayrı ayrı ele alınır; böylece aynı kontrolün iki taraf için ne anlama geldiği görülebilir.
Burada kritik bir ayrım var: ISO/IEC 27017 yönetim sistemi şartları içermez. Bu nedenle kuruluşlar tek başına ISO/IEC 27017’ye göre belgelendirilmez. Uygulamada kontroller ISO/IEC 27001 bilgi güvenliği yönetim sistemine (BGYS) dahil edilir, Uygulanabilirlik Bildirgesi’nde yer alır ve ISO/IEC 27001 tetkikiyle birlikte değerlendirilir. Sertifikada veya ek bir belgede bu değerlendirmenin nasıl ifade edileceği belgelendirme kuruluşunun kurallarına göre belirlenir.
Bir bakışta ISO/IEC 27017
- Güncel sürüm
- ISO/IEC 27017:2026
- Önceki sürüm
- ISO/IEC 27017:2015, ISO/IEC 27002:2013 tabanlı
- Türü
- Kılavuz; yönetim sistemi şartı içermez
- Kimler için
- Bulut hizmeti sağlayıcıları ve bulut hizmeti müşterileri
- Belgelendirme
- ISO/IEC 27001 BGYS kapsamında, birlikte tetkik
İlk adım: rolünüzü belirleyin
Hangi rehberliğin sizin için geçerli olduğu, bulut hizmetleri karşısındaki rolünüze bağlıdır. Rol kararı kuruluş düzeyinde değil, hizmet düzeyinde verilmelidir; aynı kuruluş bir hizmette sağlayıcı, diğerinde müşteri olabilir:
- Bulut hizmeti sağlayıcısı: altyapı, platform veya yazılımı hizmet olarak sunan kuruluş. Kendi veri merkezini işleten bir altyapı sağlayıcısı da, başka bir altyapı üzerinde çalışan bir yazılım firması da müşterileri açısından bu roldedir.
- Bulut hizmeti müşterisi: bulut hizmetlerini kendi faaliyetleri için kullanan kuruluş. Müşteri, sağlayıcının üstlenmediği güvenlik sorumluluklarını, örneğin kullanıcı erişimlerini ve kendi yapılandırmalarını, kendisi yönetmek zorundadır.
- Her iki rol: bir yazılım firması altyapıyı bir sağlayıcıdan alırken kendi müşterilerine hizmet sunar. Bu durumda hem müşteri hem sağlayıcı rehberliği kapsama girer ve iki ilişkideki sorumlulukların birbiriyle tutarlı olması gerekir.
- Tedarik zinciri: kullandığınız alt sağlayıcıların kontrolleri, müşterilerinize verdiğiniz taahhütleri doğrudan etkiler; bu bağımlılığın bilinmesi ve müşteriye karşı şeffaf biçimde yönetilmesi beklenir.
Buluta özgü rehberliğin ağırlık noktaları
ISO/IEC 27017’nin rehberliği ve ek kontrolleri, bulutun paylaşılan ve sanallaştırılmış yapısından doğan riskler etrafında toplanır. Kontrol numaraları sürümler arasında değiştiği için aşağıda numara yerine konu başlıklarını veriyoruz; Uygulanabilirlik Bildirgesi’nde ise güncel sürümün numaralandırmasını kullanmanız gerekir:
- Paylaşılan roller ve sorumluluklar: bilgi güvenliği sorumluluklarının sağlayıcı ile müşteri arasında nasıl paylaşıldığının belirlenmesi, belgelenmesi ve müşteriye iletilmesi.
- Müşteri ortamlarının ayrılması: aynı altyapıyı kullanan müşterilerin sanal ortamlarının ve verilerinin birbirinden yalıtılması.
- Sanal makinelerin sağlamlaştırılması: sanal makinelerin ve imajların gereksiz servislerden arındırılarak güvenli biçimde yapılandırılması.
- Yönetici işlemleri: geniş etkili yönetici işlemleri için dokümante edilmiş prosedürler, ayrıcalıklı erişimin kontrolü ve işlemlerin kaydı.
- İzleme: müşterinin kendi kullanımını izleyebilmesi için ilgili kayıtların ve izleme imkânlarının sağlanması.
- Hizmetin sona ermesi: sözleşme bittiğinde müşteri varlıklarının zamanında iadesi veya güvenli biçimde silinmesi.
- Sanal ve fiziksel ağlar: sanal ağ yapılandırmasının, fiziksel ağ için belirlenen bilgi güvenliği politikasıyla tutarlı olması.
Mevcut BGYS’ye ISO/IEC 27017’yi eklemek
ISO/IEC 27001 sertifikası olan bir kuruluş için ISO/IEC 27017, sıfırdan kurulan yeni bir sistem değil, mevcut BGYS’nin genişletilmesidir. Tipik bir sıra şöyledir:
Kapsamı ve rolleri netleştirin
BGYS kapsamındaki bulut hizmetlerini, her hizmetteki rolünüzü ve kullandığınız alt sağlayıcıları belirleyin. Kapsam tanımınızın bulut hizmetlerini açıkça içerdiğinden emin olun.
Risk değerlendirmesini genişletin
Çok kiracılı yapı, sanallaştırma, uzaktan yönetim, veri konumu ve sağlayıcıya bağımlılık gibi buluta özgü tehditleri ve zafiyetleri risk değerlendirmenize ekleyin.
Uygulanabilirlik Bildirgesi’ni güncelleyin
ISO/IEC 27017 rehberliğini ilgili ISO/IEC 27001 Ek A kontrolleriyle eşleştirin; ek bulut kontrollerini dahil etme veya hariç tutma gerekçelerinizi kayıt altına alın.
Sorumluluk dağılımını belgeleyin
Hangi kontrolün sağlayıcıda, hangisinin müşteride olduğunu gösteren dağılımı sözleşmelere, hizmet tanımlarına ve müşteri dokümantasyonuna yansıtın.
Tedarikçi ilişkilerini gözden geçirin
Kullandığınız bulut hizmetlerinin güvenlik taahhütlerini, bunlara ilişkin kanıtları ve sözleşme şartlarını değerlendirin.
İç tetkik ve yönetimin gözden geçirmesini tamamlayın
Yeni kontrollerin uygulandığını gösteren kayıtları oluşturun, iç tetkikte ele alın ve sonuçları yönetimin gözden geçirmesine taşıyın.
Tetkikte sık görülen eksikler
- Sorumluluk dağılımının yalnızca satış sunumlarında yer alması, sözleşmelere ve müşteri dokümantasyonuna yansıtılmaması
- Uygulanabilirlik Bildirgesi’nde ISO/IEC 27017’ye atıf yapılması, ancak kontrollerin hangi hizmette nasıl uygulandığının gösterilememesi
- Alt sağlayıcının sertifikasına güvenilip kuruluşun kendi sorumluluğundaki yapılandırmaların hiç değerlendirilmemesi
- Sanal makine imajları ve yönetim arayüzleri için güvenli yapılandırma kurallarının tanımlanmamış olması
- Sözleşme sonunda müşteri verilerinin silindiğine dair kayıt bulunmaması
- Risk değerlendirmesinin, bulut geçişinden önceki şirket içi altyapıya göre kalmış olması
Belgedeki ifadeyi doğru kullanın
ISO/IEC 27017 kontrolleri ISO/IEC 27001 belgelendirmesiyle birlikte tetkik edildiği için müşterilere ve ihale dokümanlarında “bağımsız ISO/IEC 27017 yönetim sistemi sertifikası” gibi bir ifade kullanmak yanıltıcı olur. Doğru olan, ISO/IEC 27001 belgenizin ISO/IEC 27017 kontrollerinin değerlendirmesini de kapsadığını açıklamaktır. Tetkik, bulut hizmetinizde hiçbir güvenlik olayı yaşanmayacağını garanti etmez; kontrollerin sistematik biçimde uygulandığını ve yönetildiğini gösterir. 2015 sürümüne göre değerlendirilmiş kontrollerin yeni sürüme aktarılmasının zamanlamasını da belgelendirme kuruluşunuzla erkenden planlamanız yararlıdır.
Belgelendirmeye hazırlık
Bulut hizmetlerinizde müşterileriniz adına kişisel veri işliyorsanız ISO/IEC 27017 çoğu zaman ISO/IEC 27018 ile birlikte ele alınır; iki kılavuzun kontrolleri aynı BGYS içinde ve aynı tetkikte değerlendirilebilir. ISO/IEC 27001 Ek A kontrollerinin mantığını ISO/IEC 27001:2022 Ek A yazımızda bulabilirsiniz.
HENA olarak bu süreçte danışmanlık desteği veririz: rol ve kapsam analizini yapar, buluta özgü riskleri risk değerlendirmenize ekler, Uygulanabilirlik Bildirgesi’ni ve sorumluluk dağılımı dokümanlarını sizinle birlikte hazırlar, ekiplerinize eğitim verir ve iç tetkikle sistemi belgelendirme tetkikine hazırlarız. Sertifika, seçtiğiniz akredite belgelendirme kuruluşu tarafından düzenlenir. Mevcut bir ISO/IEC 27001 sertifikanız varsa kontrollerin bir gözetim veya yeniden belgelendirme tetkikine nasıl ekleneceğini belgelendirme kuruluşunuzla planlamanıza da yardımcı oluruz.
Müşteri verilerini bulutta işliyorsanız ISO/IEC 27017 çalışmasını KVKK uyum danışmanlığı ile birlikte ele almak da yararlı olabilir. Hizmet kapsamını ISO/IEC 27017 danışmanlığı sayfamızda inceleyebilir; bulut hizmetlerinizi, rolünüzü, çalışan ve saha sayınızı teklif talebi formuyla iletebilirsiniz.
Sıkça sorulan sorular
ISO/IEC 27017 sertifikası tek başına alınabilir mi?
Hayır. ISO/IEC 27017 bir kılavuzdur ve yönetim sistemi şartları içermez. Kontroller ISO/IEC 27001 bilgi güvenliği yönetim sistemi içinde uygulanır ve ISO/IEC 27001 belgelendirmesiyle birlikte tetkik edilir. İlk belgelendirmede iki standart aynı tetkikte ele alınabilir.
Bulut hizmetlerini yalnızca kullanıyoruz. ISO/IEC 27017 bizim için anlamlı mı?
Evet. Standart bulut hizmeti müşterilerine yönelik rehberlik de içerir: sorumlulukların sağlayıcıyla netleştirilmesi, sağlayıcının sunduğu güvenlik özelliklerinin doğru yapılandırılması ve hizmetin izlenmesi gibi. Kapsam, müşteri rolünüze göre belirlenir.
Bulut sağlayıcımızın sertifikası bizim için yeterli mi?
Tek başına yeterli değildir. Sağlayıcının sertifikası, onun sorumluluğundaki kontrollere ilişkin bir kanıttır. Sizin sorumluluğunuzda kalan yapılandırmalar, erişim yönetimi ve verilerinizin korunması ise kendi BGYS’nizde ele alınmalıdır.