İnsan kaynakları, KVKK, tedarikçi denetimi ve belgelendirme danışmanlığı

ISO/IEC 27017

ISO/IEC 27017:2026: Bulut hizmetlerinde bilgi güvenliği kontrolleri ve ISO/IEC 27001 ile belgelendirme

Bulut hizmeti sunan ya da kritik iş yüklerini buluta taşıyan kuruluşlar, müşterilerinden giderek daha sık ISO/IEC 27017 sorusu alıyor. 2026’da yayımlanan ikinci sürüm, standardı ISO/IEC 27002:2022’nin kontrol yapısıyla uyumlu hâle getirdi. Bu yazıda standardın ne olduğunu, ne olmadığını ve kontrollerinin ISO/IEC 27001 belgelendirmesi içinde nasıl tetkik edildiğini ele alıyoruz.

Kılavuz mu, belgelendirme standardı mı?

ISO/IEC 27017, bulut hizmetleri için ISO/IEC 27002 tabanlı bilgi güvenliği kontrollerine yönelik bir kılavuzdur. İlk sürümü 2015’te, ISO/IEC 27002:2013’ün kontrol yapısı üzerine yayımlanmıştı. 2026’da yayımlanan ISO/IEC 27017:2026 ise 2015 sürümünün yerini aldı ve rehberliği ISO/IEC 27002:2022’nin yeniden düzenlenen kontrol setine göre güncelledi.

Standart iki tür içerik sunar: ISO/IEC 27002’deki ilgili kontroller için buluta özgü ek uygulama rehberliği ve doğrudan bulut hizmetleriyle ilgili ek kontroller. Rehberlik, bulut hizmeti müşterisi ve bulut hizmeti sağlayıcısı açısından ayrı ayrı ele alınır; böylece aynı kontrolün iki taraf için ne anlama geldiği görülebilir.

Burada kritik bir ayrım var: ISO/IEC 27017 yönetim sistemi şartları içermez. Bu nedenle kuruluşlar tek başına ISO/IEC 27017’ye göre belgelendirilmez. Uygulamada kontroller ISO/IEC 27001 bilgi güvenliği yönetim sistemine (BGYS) dahil edilir, Uygulanabilirlik Bildirgesi’nde yer alır ve ISO/IEC 27001 tetkikiyle birlikte değerlendirilir. Sertifikada veya ek bir belgede bu değerlendirmenin nasıl ifade edileceği belgelendirme kuruluşunun kurallarına göre belirlenir.

Bir bakışta ISO/IEC 27017

Güncel sürüm
ISO/IEC 27017:2026
Önceki sürüm
ISO/IEC 27017:2015, ISO/IEC 27002:2013 tabanlı
Türü
Kılavuz; yönetim sistemi şartı içermez
Kimler için
Bulut hizmeti sağlayıcıları ve bulut hizmeti müşterileri
Belgelendirme
ISO/IEC 27001 BGYS kapsamında, birlikte tetkik

İlk adım: rolünüzü belirleyin

Hangi rehberliğin sizin için geçerli olduğu, bulut hizmetleri karşısındaki rolünüze bağlıdır. Rol kararı kuruluş düzeyinde değil, hizmet düzeyinde verilmelidir; aynı kuruluş bir hizmette sağlayıcı, diğerinde müşteri olabilir:

  • Bulut hizmeti sağlayıcısı: altyapı, platform veya yazılımı hizmet olarak sunan kuruluş. Kendi veri merkezini işleten bir altyapı sağlayıcısı da, başka bir altyapı üzerinde çalışan bir yazılım firması da müşterileri açısından bu roldedir.
  • Bulut hizmeti müşterisi: bulut hizmetlerini kendi faaliyetleri için kullanan kuruluş. Müşteri, sağlayıcının üstlenmediği güvenlik sorumluluklarını, örneğin kullanıcı erişimlerini ve kendi yapılandırmalarını, kendisi yönetmek zorundadır.
  • Her iki rol: bir yazılım firması altyapıyı bir sağlayıcıdan alırken kendi müşterilerine hizmet sunar. Bu durumda hem müşteri hem sağlayıcı rehberliği kapsama girer ve iki ilişkideki sorumlulukların birbiriyle tutarlı olması gerekir.
  • Tedarik zinciri: kullandığınız alt sağlayıcıların kontrolleri, müşterilerinize verdiğiniz taahhütleri doğrudan etkiler; bu bağımlılığın bilinmesi ve müşteriye karşı şeffaf biçimde yönetilmesi beklenir.

Buluta özgü rehberliğin ağırlık noktaları

ISO/IEC 27017’nin rehberliği ve ek kontrolleri, bulutun paylaşılan ve sanallaştırılmış yapısından doğan riskler etrafında toplanır. Kontrol numaraları sürümler arasında değiştiği için aşağıda numara yerine konu başlıklarını veriyoruz; Uygulanabilirlik Bildirgesi’nde ise güncel sürümün numaralandırmasını kullanmanız gerekir:

  • Paylaşılan roller ve sorumluluklar: bilgi güvenliği sorumluluklarının sağlayıcı ile müşteri arasında nasıl paylaşıldığının belirlenmesi, belgelenmesi ve müşteriye iletilmesi.
  • Müşteri ortamlarının ayrılması: aynı altyapıyı kullanan müşterilerin sanal ortamlarının ve verilerinin birbirinden yalıtılması.
  • Sanal makinelerin sağlamlaştırılması: sanal makinelerin ve imajların gereksiz servislerden arındırılarak güvenli biçimde yapılandırılması.
  • Yönetici işlemleri: geniş etkili yönetici işlemleri için dokümante edilmiş prosedürler, ayrıcalıklı erişimin kontrolü ve işlemlerin kaydı.
  • İzleme: müşterinin kendi kullanımını izleyebilmesi için ilgili kayıtların ve izleme imkânlarının sağlanması.
  • Hizmetin sona ermesi: sözleşme bittiğinde müşteri varlıklarının zamanında iadesi veya güvenli biçimde silinmesi.
  • Sanal ve fiziksel ağlar: sanal ağ yapılandırmasının, fiziksel ağ için belirlenen bilgi güvenliği politikasıyla tutarlı olması.

Mevcut BGYS’ye ISO/IEC 27017’yi eklemek

ISO/IEC 27001 sertifikası olan bir kuruluş için ISO/IEC 27017, sıfırdan kurulan yeni bir sistem değil, mevcut BGYS’nin genişletilmesidir. Tipik bir sıra şöyledir:

  1. Kapsamı ve rolleri netleştirin

    BGYS kapsamındaki bulut hizmetlerini, her hizmetteki rolünüzü ve kullandığınız alt sağlayıcıları belirleyin. Kapsam tanımınızın bulut hizmetlerini açıkça içerdiğinden emin olun.

  2. Risk değerlendirmesini genişletin

    Çok kiracılı yapı, sanallaştırma, uzaktan yönetim, veri konumu ve sağlayıcıya bağımlılık gibi buluta özgü tehditleri ve zafiyetleri risk değerlendirmenize ekleyin.

  3. Uygulanabilirlik Bildirgesi’ni güncelleyin

    ISO/IEC 27017 rehberliğini ilgili ISO/IEC 27001 Ek A kontrolleriyle eşleştirin; ek bulut kontrollerini dahil etme veya hariç tutma gerekçelerinizi kayıt altına alın.

  4. Sorumluluk dağılımını belgeleyin

    Hangi kontrolün sağlayıcıda, hangisinin müşteride olduğunu gösteren dağılımı sözleşmelere, hizmet tanımlarına ve müşteri dokümantasyonuna yansıtın.

  5. Tedarikçi ilişkilerini gözden geçirin

    Kullandığınız bulut hizmetlerinin güvenlik taahhütlerini, bunlara ilişkin kanıtları ve sözleşme şartlarını değerlendirin.

  6. İç tetkik ve yönetimin gözden geçirmesini tamamlayın

    Yeni kontrollerin uygulandığını gösteren kayıtları oluşturun, iç tetkikte ele alın ve sonuçları yönetimin gözden geçirmesine taşıyın.

Tetkikte sık görülen eksikler

  • Sorumluluk dağılımının yalnızca satış sunumlarında yer alması, sözleşmelere ve müşteri dokümantasyonuna yansıtılmaması
  • Uygulanabilirlik Bildirgesi’nde ISO/IEC 27017’ye atıf yapılması, ancak kontrollerin hangi hizmette nasıl uygulandığının gösterilememesi
  • Alt sağlayıcının sertifikasına güvenilip kuruluşun kendi sorumluluğundaki yapılandırmaların hiç değerlendirilmemesi
  • Sanal makine imajları ve yönetim arayüzleri için güvenli yapılandırma kurallarının tanımlanmamış olması
  • Sözleşme sonunda müşteri verilerinin silindiğine dair kayıt bulunmaması
  • Risk değerlendirmesinin, bulut geçişinden önceki şirket içi altyapıya göre kalmış olması

Belgedeki ifadeyi doğru kullanın

ISO/IEC 27017 kontrolleri ISO/IEC 27001 belgelendirmesiyle birlikte tetkik edildiği için müşterilere ve ihale dokümanlarında “bağımsız ISO/IEC 27017 yönetim sistemi sertifikası” gibi bir ifade kullanmak yanıltıcı olur. Doğru olan, ISO/IEC 27001 belgenizin ISO/IEC 27017 kontrollerinin değerlendirmesini de kapsadığını açıklamaktır. Tetkik, bulut hizmetinizde hiçbir güvenlik olayı yaşanmayacağını garanti etmez; kontrollerin sistematik biçimde uygulandığını ve yönetildiğini gösterir. 2015 sürümüne göre değerlendirilmiş kontrollerin yeni sürüme aktarılmasının zamanlamasını da belgelendirme kuruluşunuzla erkenden planlamanız yararlıdır.

Belgelendirmeye hazırlık

Bulut hizmetlerinizde müşterileriniz adına kişisel veri işliyorsanız ISO/IEC 27017 çoğu zaman ISO/IEC 27018 ile birlikte ele alınır; iki kılavuzun kontrolleri aynı BGYS içinde ve aynı tetkikte değerlendirilebilir. ISO/IEC 27001 Ek A kontrollerinin mantığını ISO/IEC 27001:2022 Ek A yazımızda bulabilirsiniz.

HENA olarak bu süreçte danışmanlık desteği veririz: rol ve kapsam analizini yapar, buluta özgü riskleri risk değerlendirmenize ekler, Uygulanabilirlik Bildirgesi’ni ve sorumluluk dağılımı dokümanlarını sizinle birlikte hazırlar, ekiplerinize eğitim verir ve iç tetkikle sistemi belgelendirme tetkikine hazırlarız. Sertifika, seçtiğiniz akredite belgelendirme kuruluşu tarafından düzenlenir. Mevcut bir ISO/IEC 27001 sertifikanız varsa kontrollerin bir gözetim veya yeniden belgelendirme tetkikine nasıl ekleneceğini belgelendirme kuruluşunuzla planlamanıza da yardımcı oluruz.

Müşteri verilerini bulutta işliyorsanız ISO/IEC 27017 çalışmasını KVKK uyum danışmanlığı ile birlikte ele almak da yararlı olabilir. Hizmet kapsamını ISO/IEC 27017 danışmanlığı sayfamızda inceleyebilir; bulut hizmetlerinizi, rolünüzü, çalışan ve saha sayınızı teklif talebi formuyla iletebilirsiniz.

Sıkça sorulan sorular

ISO/IEC 27017 sertifikası tek başına alınabilir mi?

Hayır. ISO/IEC 27017 bir kılavuzdur ve yönetim sistemi şartları içermez. Kontroller ISO/IEC 27001 bilgi güvenliği yönetim sistemi içinde uygulanır ve ISO/IEC 27001 belgelendirmesiyle birlikte tetkik edilir. İlk belgelendirmede iki standart aynı tetkikte ele alınabilir.

Bulut hizmetlerini yalnızca kullanıyoruz. ISO/IEC 27017 bizim için anlamlı mı?

Evet. Standart bulut hizmeti müşterilerine yönelik rehberlik de içerir: sorumlulukların sağlayıcıyla netleştirilmesi, sağlayıcının sunduğu güvenlik özelliklerinin doğru yapılandırılması ve hizmetin izlenmesi gibi. Kapsam, müşteri rolünüze göre belirlenir.

Bulut sağlayıcımızın sertifikası bizim için yeterli mi?

Tek başına yeterli değildir. Sağlayıcının sertifikası, onun sorumluluğundaki kontrollere ilişkin bir kanıttır. Sizin sorumluluğunuzda kalan yapılandırmalar, erişim yönetimi ve verilerinizin korunması ise kendi BGYS’nizde ele alınmalıdır.

Kurumunuz için doğru adımı birlikte planlayalım.

İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.

WhatsApp