
Mevcut ISO 27001 sertifikanızla ilgili önemli bilgiler!
Değerli ISO 27001 sertifikasyon müşterisi,
ISO 27006 standardı gözden geçirilerek Mart 2024’te ISO/
IEC 27006-1:2024 olarak yayımlanmıştır. Bu standart, ISO
27001’e dayalı yönetim sistemlerinin denetim ve
sertifikalandırma kurallarını tanımlar.
Uluslararası Akreditasyon Forumu” (IAF), 21 Mayıs 2024
tarihli “IAF MD 29 – ISO/IEC 27006-1:2024 Geçiş
Gereklilikleri” dokümanında iki yıllık bir geçiş dönemi ve bazı
geçiş düzenlemeleri tanımlamıştır. Buna göre, 31 Mart
2026’da sona erecek geçiş döneminden sonra, ISO 27001’e
uygun tüm sertifikasyonlar yalnızca ISO 27006’nın yeni
baskısına dayanacaktır.
7 Ağustos 2024’te Alman Akreditasyon Kurumu (DAkkS), 6
Kasım 2024’te de Türk Akreditasyon Kurumu TÜRKAK geçiş
kurallarını yayımlamıştır. Bu bildirimler, anılan IAF belgesi
“IAF MD 29”a atıfta bulunmaktadır. Uygunluk değerlendirme
kuruluşlarının yükümlülükleri arasında, akredite edilmiş
müşterileri geçiş süreci ve ayrıntılar hakkında bilgilendirmek
de yer almaktadır.
NOT
ISO/IEC 27006-1:2024 standardının Almanca versiyonu,
DIN EN ISO/IEC 27006-1:2024, Ağustos 2024’te
yayımlanmıştır. Her iki versiyonun içeriği eşdeğerdir; bu
dokümanda ISO/IEC 27006-1:2024 için yapılan
açıklamalar hem DAkkS hem de TÜRKAK için geçerlidir.
Ayrıca, bu dokümanda ISO/IEC 27001 için yapılan
açıklamalar, ISO/IEC 27001 standardının Almanca
çevirisi olan DIN EN ISO/IEC 27001 ve Türkçe
çevirisi olan TS EN/ISO IEC 27001 için de aynı
şekilde geçerlidir.
TÜV NORD CERT, akreditasyonun yeni baskı ISO/IEC
27006-1:2024 standardına genişletilmesi ve geçişi için
DAkkS’a ve TÜRKAK’a başvuruda bulunacaktır.
ISO 27001 sertifikasyonunun ISO 27006’nın yeni sürümüne göre sürdürülmesi
Yeni ISO/IEC 27006-1:2024 standard versiyonu, ISO 27001’in
kendisi ISO/IEC 27006-1:2024’teki revizyonlardan
etkilenmediğinden, bilgi güvenliği yönetim sisteminizin (ISMS)
herhangi bir uyarlamaya ihtiyaç duymasını gerektirmez.
Mevcut sertifikaların geçerliliği ve son kullanma tarihi, ISO/IEC
27006-1:2024’teki revizyonlardan etkilenmeyecektir.
IAF, DAkkS ve TÜRKAK tarafından belirlenen bazı
özellikler aşağıda dikkatinize sunulmaktadır:
Akreditasyon geçişinden sonra düzenlenen sertifikalarda,
açık şekilde tanımlama yapılabilmesi için geçerli olan ISO/
IEC 27006-1:2024 sertifikasyon kurallarına atıf bulunacaktır.
ISO27006 yeni sürümündeki Önemli değişiklikler
Denetim süresi hesaplama gereksinimleri güncellenmesi
Yeni kavramlar, denetim süresinin hesaplanma yöntemini
etkilemektedir; özellikle başlangıç personel sayısının
belirlenmesi (bkz. ISO/IEC 27006-1:2024, C.2.1 ve C.3.4) ile
çok sahalı kuruluşların denetim süresinin hesaplanmasının
netleştirilmesi (bkz. ISO/IEC 27006-1:2024, C.6) hususlarında.
Uzaktan denetimler için gereksinimlerin netleştirilmesi
Uzaktan denetim, denetçinin sahaya gitmek yerine dijital
olarak bağlandığı denetim türü olarak tanımlanır. Daha önce,
ISMS denetimlerinin uzaktan gerçekleştirilen kısmı toplam
saha denetim süresinin en fazla %30’u ile sınırlandırılmıştı.
Yeni standardın versiyonuyla bu sınır kaldırılmış olup,
denetimin tamamının (yüzde 100’e kadar) uzaktan
gerçekleştirilmesi mümkündür. Uygulanacak uzaktan
denetim oranı, “uzaktan denetim kullanımına ilişkin risk
analizi” sonucunda belirlenir. Bu analizde; mevcut altyapı,
sektör, denetim türü, kapsam, kuruluş yapısı gibi çeşitli
faktörler dikkate alınır (bkz. ISO/IEC 27006-1:2024, 9.1.3.3).
Burada ele alınan değişiklikler, teklif aşamasında
müşteriden talep edilecek bilgilerin öncekine göre biraz
daha kapsamlı olduğu anlamına gelmektedir.
Sonuç
Başarılı bir ISO 27001 sertifikasyonunun
sürdürülmesi için, sertifikasyon süreçlerinde bazı
değişiklikler olsa bile BGYS’nin ISO/IEC 27006-1:2024’e
uyarlanması gerekli değildir ve geçiş denetimlerinde ek
denetim süresi talep edilmeyecektir.
Sizinle işbirliğimizi aynı şekilde sürdürmeyi dört gözle bekliyoruz.