İçeriğe geç
Global Standartlar

Global Standartlar: ISO 27001, Çoklu Vergi ve Uluslararası ERP Uyumu

İhracata açılan ya da kurumsal müşterilere tedarikçi olan bir şirketin yazılımı, artık yalnızca çalışması yeterli bir araç değildir: ISO 27001 denetiminde kanıt üretmesi, GDPR/KVKK taleplerini karşılaması ve çoklu vergiyle doğru hesap tutması beklenir. Bu rehber, standardın maddelerinin yazılım mimarisinde hangi somut kontrollere karşılık geldiğini ve sertifikasyon yolculuğuna nereden başlanacağını adım adım anlatıyor.

10 dk okuma 16 soru-cevap 7 ana konu Güncelleme: 26 Temmuz 2026
Kısa Cevap

ISO 27001 uyumlu yazılım, tek bir ürün özelliği değil; rol bazlı erişim kontrolü, uçtan uca şifreleme, değiştirilemez denetim izi (audit log) ve düzenli yedeklemenin mimariye baştan işlendiği bir tasarım yaklaşımıdır. Belgenin kendisi yazılıma değil kuruluşa verilir; yazılımın görevi, denetçinin Ek A kontrolleri için arayacağı teknik kanıtları üretmektir. 2022 revizyonuyla standart 93 kontrolde toplandı ve güvenli kodlama, bulut güvenliği, tehdit istihbaratı gibi doğrudan yazılım ekibini ilgilendiren maddeler eklendi. Uluslararası satış yapan şirketlerde tabloya çoklu vergi, çoklu para birimi ve verinin hangi ülkede saklanacağı (data residency) da eklenir; KVKK tarafında ise veri imha politikasının yazılımda nasıl işletileceği denetimlerde en sık sorgulanan başlıklardan biridir. Bu rehberde Ek A kontrollerinin koda çevirisini, güvenli geliştirme yaşam döngüsünü, sertifikasyon takvimini ve uluslararası ERP gereksinimlerini tek yol haritasında bulacaksınız. Edge Bilişim, kurumsal web yazılımı projelerinde bu kontrolleri sonradan eklenen bir yama olarak değil, veri modelinden itibaren mimarinin parçası olarak kurar.

Rehberin Ana Konuları

Standarttan koda: ISO 27001 uyumlu yazılım mimarisinin yedi yapı taşı

Ek A kontrollerinden çoklu vergi motoruna, sertifikasyon takviminden tedarikçi denetimlerine; global pazara çıkan bir yazılımın karşılaşacağı gereksinimler ve pratikteki karşılıkları.

Ek A Kontrollerinin Yazılım Mimarisine Çevirisi

ISO 27001:2022'nin Ek A'sı dört tema altında 93 kontrol tanımlar: organizasyonel (37), insan (8), fiziksel (14) ve teknolojik (34). Yazılımı en çok ilgilendiren bölüm teknolojik kontrollerdir ve pratikte şu anlama gelir: her rolün erişebildiği ekran ve veri alanı tanımlıdır (RBAC), parolalar geri döndürülemez algoritmalarla saklanır, hassas alanlar veritabanında da şifrelenir, yönetici girişlerinde iki adımlı doğrulama zorunludur ve her kritik işlem zaman damgasıyla loglanır. Denetimde "kimin hangi veriye eriştiğini gösterin" sorusunun cevabı sözlü açıklama değil, sistemden alınan rapordur. Edge Bilişim olarak kurumsal projelerde analiz aşamasında veri envanterini çıkarıp her tabloyu hassasiyet derecesine göre sınıflandırıyor, erişim matrisini süreç sahipleriyle birlikte onaylatıyoruz; böylece denetim günü kanıt toplamak yerine rapor ekranından çıktı alınıyor.

Güvenli Geliştirme Yaşam Döngüsü (A.8.25–8.31)

2022 revizyonu, güvenli yazılım geliştirmeyi ayrı bir kontrol ailesi olarak netleştirdi: geliştirme, test ve canlı ortamların birbirinden ayrılması, kod değişikliklerinin izlenebilir olması, kabul öncesi güvenlik testi ve dış kaynaklı geliştirmenin denetlenmesi artık açık birer gereksinim. Kaynağı belirsiz eklentilerle büyüyen sistemlerde bu kontrolleri kanıtlamak neredeyse imkansızdır; hazır script ve eklenti tabanlı yapıların tedarikçi denetimlerinde zorlanmasının nedeni budur. Sürecin somut hali şöyle işler: her değişiklik Git üzerinde iz bırakır, kod gözden geçirilmeden canlıya çıkmaz, bağımlılıklar bilinen zafiyetlere karşı düzenli taranır (OWASP referanslı), test ortamında gerçek müşteri verisi ya hiç kullanılmaz ya da maskelenir. Bu disiplin yalnızca denetim için değil, canlı sistemde hata oranını düşürmek için de en etkili yatırımdır.

Sertifikasyon Yol Haritası: Boşluk Analizinden Gözetim Denetimine

Tipik süreç beş adımda ilerler: mevcut durum (gap) analizi, kapsam ve risk değerlendirmesi, hangi kontrollerin uygulanacağını gerekçeleriyle listeleyen Uygulanabilirlik Bildirgesi (SoA), kontrollerin ve dokümantasyonun aşama aşama hayata geçirilmesi, ardından akredite kuruluşun iki aşamalı denetimi (Aşama 1 dokümantasyon, Aşama 2 saha). Belge üç yıl geçerlidir; her yıl gözetim denetimi yapılır. KOBİ ölçeğinde hazırlık genellikle 3-6 ay, çok lokasyonlu yapılarda 6-12 ay sürer. Maliyet tek kalem değildir: danışmanlık, belgelendirme kuruluşu ücreti (çalışan sayısına ve kapsamdaki lokasyonlara göre belirlenir) ve yıllık gözetim denetimleri ayrı bütçelenir; bu yüzden kesin rakam ancak kapsam netleşince çıkar. Yazılım altyapısı loglama ve erişim kontrolünü baştan sağlıyorsa hem hazırlık süresi kısalır hem de denetimde bulgu sayısı belirgin azalır.

Çoklu Vergi, Para Birimi ve Uluslararası ERP

Farklı ülkelerin vergi kuralları (KDV, VAT, sales tax), kur farkı yönetimi ve lokalizasyon, uluslararası ERP mimarisinde baştan planlanır (bkz. Avize ERP üretim ve saha yönetim sistemi). Somut senaryo: Almanya'daki şubenin faturası EUR ve yerel KDV oranıyla kesilir, Türkiye'deki merkezin raporu TL üretilir, yönetim konsolide tabloyu tek ekranda görür. AB'ye uzaktan satış yapan şirketler için OSS/IOSS gibi beyan rejimleri, ABD tarafında eyalet bazlı sales tax kuralları vergi motorunun kurala dayalı ve güncellenebilir tasarlanmasını zorunlu kılar. Yurt dışına abonelik modeliyle satış yapıyorsanız otomatik ödeme ve üyelik altyapınızın da aynı kur ve vergi tablosunu kullanması gerekir; aksi halde muhasebe ile tahsilat arasında her ay elle kapatılan farklar doğar. Doğru kurgu, yeni bir ülkeye açılmayı kod değişikliği değil tanım ekleme işine dönüştürür.

GDPR/KVKK: Veri Yaşam Döngüsü, Rıza ve İmha

Uyumun yazılımdaki karşılığı dört başlıkta toplanır: açık rıza ve aydınlatma kayıtlarının sistemde tutulması, kişisel verinin saklama süresi dolduğunda otomatik silinmesi ya da anonimleştirilmesi, veri sahibinin "verimi sil" talebinin izlenebilir bir akışla karşılanması ve tüm bu işlemlerin denetim izine yazılması. Saklama süreleri veri kategorisi bazında tanımlanır; örneğin aday CV'si ile fatura kaydının süresi aynı değildir. Üretim sahasından ya da IoT cihazlarından veri toplayan şirketlerde bu gereksinimler endüstriyel yazılımlarda siber güvenlik ve KVKK standartlarıyla kesişir: sensör verisinin içinde kişisel veri olup olmadığı bile başlı başına bir analiz konusudur. AB müşterisi olan şirketler için GDPR'ın ciro bazlı ceza rejimi, bu akışların "sonra bakarız" denecek bir konu olmadığını gösterir.

Data Residency ve Bulut Altyapısı Planlaması

Verinin fiziksel olarak hangi ülkede saklanacağı, hedef pazarların düzenlemelerine göre proje başında kararlaştırılır: AB müşteri verisi için AB içi, Türkiye verisi için yurt içi barındırma sık tercih edilen kurgudur; finans ve sağlık gibi sektörlerde ek yerellik kuralları devreye girer. Karar yalnızca ana sunucuyu değil, yedekleme coğrafyasını ve ülkeler arası veri aktarım kurallarını da kapsar. Bulut kullanıyorsanız kritik bir ayrıntı var: sağlayıcının kendi ISO 27001 veya SOC 2 belgeleri sizin sorumluluğunuzu ortadan kaldırmaz; sorumluluk paylaşımlıdır ve uygulama katmanındaki erişim kontrolü, şifreleme ve loglama size aittir. SaaS ERP kullanan şirketlerin verilerinin hangi altyapıda saklandığını sözleşme düzeyinde netleştirmesi, hem KVKK hem müşteri denetimleri için ilk adımdır.

Tedarikçi Denetimleri, Due Diligence ve Şirket Değeri

Kurumsal bir alıcıya tedarikçi olmak isteyen şirketin önüne çoğu zaman yüzlerce sorudan oluşan bir güvenlik anketi gelir: erişim yönetiminiz nasıl, loglarınız ne kadar süre tutuluyor, sızma testiniz var mı, kod kimin? Aynı sorular yatırım turunda teknik durum tespiti (due diligence) sırasında da sorulur; alıcı tarafın ekibi kod sahipliğini, bağımlılıkları ve dokümantasyonu inceler. Kaynak kodu size ait, kontrolleri belgelenmiş bir yazılım bu süreçlerden güçlü çıkar ve gider kalemi değil bilanço varlığı olarak değerlenir. Görüşmelere başlamadan önce NDA ile fikri mülkiyetin korunması da bu sürecin standart parçasıdır. Edge Bilişim teslimatlarında kaynak kod Git deposuyla, mimari kararlar ise yazılı dokümantasyonla devredilir; müşterilerimizin tedarikçi anketlerindeki teknik soruların cevabını birlikte hazırladığımız projeler, bu anketlerin ne kadar belirleyici olduğunu bize sahada gösterdi.

Global Standartlar & ISO 27001 projenizi konuşalım — ihtiyacınızı ücretsiz analiz edelim, aynı gün dönüş yapalım.
WhatsApp
Sıkça Sorulan Sorular

ISO 27001, Global Standartlar ve Uluslararası ERP Hakkında Sık Sorulan Sorular

16 gerçek soruya net cevap — aradığınızı yazarak filtreleyin.

ISO/IEC 27001, bilgi güvenliği yönetim sistemleri (BGYS) için uluslararası standarttır; güncel sürümü 2022'dir. Kuruluşların verilerini gizlilik, bütünlük ve erişilebilirlik ilkeleriyle korumasını sağlayacak risk yönetimi, erişim kontrolü ve denetim mekanizmalarını tanımlar. Resmi belge, akredite bir belgelendirme kuruluşunun denetimi sonucunda alınır; yazılım ise bu denetimin teknik kanıt tabanını oluşturur.

Yardımcı olalım

Global Standartlar & ISO 27001 konusunda bir projeniz ya da sorununuz mu var?

Edge Bilişim ekibi ihtiyacınızı ücretsiz analiz eder ve projeye özel net bir teklif sunar. Kaynak kodu size teslim edilen, lisans bağımlılığı olmayan çözümler; 200+ proje deneyimi ve 81 ilde uzaktan hizmet.

WhatsApp'tan Yazın Hemen Arayın

[email protected] · İstanbul (81 ile uzaktan hizmet)

Müşteri Yorumları

Müşterilerimiz Bizi Nasıl Değerlendiriyor?

5.0 3 değerlendirme Google Yorumları
5 100%
4 0%
3 0%
2 0%
1 0%
Google'da değerlendirin

Daha fazla yorum için kaydırın