İçeriğe geç
Global Standartlar

Global Standartlar: ISO 27001, Çoklu Vergi ve Uluslararası ERP Uyumu

İhracata açılan ya da kurumsal müşterilere tedarikçi olan bir şirketin yazılımı, artık yalnızca çalışması yeterli bir araç değildir: ISO 27001 denetiminde kanıt üretmesi, GDPR/KVKK taleplerini karşılaması ve çoklu vergiyle doğru hesap tutması beklenir. Bu rehber, standardın maddelerinin yazılım mimarisinde hangi somut kontrollere karşılık geldiğini ve sertifikasyon yolculuğuna nereden başlanacağını adım adım anlatıyor.

12 dk okuma 12 soru-cevap 8 ana konu Güncelleme: 9 Ağustos 2026
Kısa Cevap

ISO 27001 uyumlu yazılım, tek bir ürün özelliği değil; rol bazlı erişim kontrolü, uçtan uca şifreleme, değiştirilemez denetim izi (audit log) ve düzenli yedeklemenin mimariye baştan işlendiği bir tasarım yaklaşımıdır. Belgenin kendisi yazılıma değil kuruluşa verilir; yazılımın görevi, denetçinin Ek A kontrolleri için arayacağı teknik kanıtları üretmektir. 2022 revizyonuyla standart 93 kontrolde toplandı ve güvenli kodlama, bulut güvenliği, tehdit istihbaratı gibi doğrudan yazılım ekibini ilgilendiren maddeler eklendi. Uluslararası satış yapan şirketlerde tabloya çoklu vergi, çoklu para birimi ve verinin hangi ülkede saklanacağı (data residency) da eklenir; KVKK tarafında ise veri imha politikasının yazılımda nasıl işletileceği denetimlerde en sık sorgulanan başlıklardan biridir. Bu rehberde Ek A kontrollerinin koda çevirisini, güvenli geliştirme yaşam döngüsünü, sertifikasyon takvimini ve uluslararası ERP gereksinimlerini tek yol haritasında bulacaksınız. Edge Bilişim, kurumsal web yazılımı projelerinde bu kontrolleri sonradan eklenen bir yama olarak değil, veri modelinden itibaren mimarinin parçası olarak kurar.

Rehberin Ana Konuları

Standarttan koda: ISO 27001 uyumlu yazılım mimarisinin sekiz yapı taşı

Ek A kontrollerinden çoklu vergi motoruna, sertifikasyon takviminden tedarikçi denetimlerine; global pazara çıkan bir yazılımın karşılaşacağı gereksinimler ve pratikteki karşılıkları.

Ek A Kontrollerinin Yazılım Mimarisine Çevirisi

ISO 27001:2022'nin Ek A'sı dört tema altında 93 kontrol tanımlar: organizasyonel (37), insan (8), fiziksel (14) ve teknolojik (34). Bu yapı, 2013 sürümünde 14 alana dağılmış 114 kontrolün sadeleştirilmiş halidir; eski belgelerin geçiş süreci Ekim 2025'te tamamlandığı için bugün tüm denetimler 2022 sürümüne göre yapılır ve tehdit istihbaratı, bulut hizmetleri güvenliği, güvenli kodlama, veri sızıntısı önleme gibi doğrudan yazılım ekibini ilgilendiren başlıklar artık ayrı kontroller olarak sorgulanır. Yazılımı en çok ilgilendiren bölüm teknolojik kontrollerdir ve pratikte şu anlama gelir: her rolün erişebildiği ekran ve veri alanı tanımlıdır (RBAC), parolalar geri döndürülemez algoritmalarla saklanır, hassas alanlar veritabanında da şifrelenir, yönetici girişlerinde iki adımlı doğrulama zorunludur ve her kritik işlem zaman damgasıyla loglanır. Denetimde "kimin hangi veriye eriştiğini gösterin" sorusunun cevabı sözlü açıklama değil, sistemden alınan rapordur. Çeviri işine başlarken izlenen sıra genellikle şudur: önce veri envanteri çıkarılır, her tablo ve alan hassasiyet derecesine göre sınıflandırılır, ardından erişim matrisi süreç sahipleriyle onaylanır, son olarak loglama kapsamı bu matrise göre belirlenir. Edge Bilişim olarak kurumsal projelerde bu adımları analiz aşamasında tamamlıyor, erişim matrisini süreç sahipleriyle birlikte onaylatıyoruz; böylece denetim günü kanıt toplamak yerine rapor ekranından çıktı alınıyor.

Güvenli Geliştirme Yaşam Döngüsü (A.8.25–8.31)

2022 revizyonu, güvenli yazılım geliştirmeyi ayrı bir kontrol ailesi olarak netleştirdi: geliştirme, test ve canlı ortamların birbirinden ayrılması, kod değişikliklerinin izlenebilir olması, kabul öncesi güvenlik testi ve dış kaynaklı geliştirmenin denetlenmesi artık açık birer gereksinim. Kaynağı belirsiz eklentilerle büyüyen sistemlerde bu kontrolleri kanıtlamak neredeyse imkansızdır; hazır script ve eklenti tabanlı yapıların tedarikçi denetimlerinde zorlanmasının nedeni budur. Sürecin somut hali şöyle işler: her değişiklik Git üzerinde iz bırakır, kod gözden geçirilmeden canlıya çıkmaz, bağımlılıklar bilinen zafiyetlere karşı düzenli taranır (OWASP referanslı), test ortamında gerçek müşteri verisi ya hiç kullanılmaz ya da maskelenir. Denetçi bu maddelerde tipik olarak üç kanıt ister: değişiklik kayıtlarının örneklenmesi (örneğin son üç ayda canlıya çıkan on değişikliğin inceleme kaydı), test ve canlı veritabanlarının fiilen ayrı olduğunu gösteren yapılandırma ve bağımlılık tarama raporunun tarihli çıktısı. Bu kanıtları denetim haftasında elle üretmeye çalışmak yerine, CI/CD hattına bir kez eklenen otomatik kontrollerle sürekli üretmek çok daha az emek ister; tarama her dağıtımda çalışır, rapor arşivde birikir. Bu disiplin yalnızca denetim için değil, canlı sistemde hata oranını düşürmek için de en etkili yatırımdır: kod incelemesi ve otomatik test alışkanlığı oturan ekiplerde acil yama ihtiyacı gözle görülür biçimde azalır, dış kaynaklı geliştirmede ise aynı kurallar sözleşmeye yazılarak tedarikçiye de uygulanır.

Sertifikasyon Yol Haritası: Boşluk Analizinden Gözetim Denetimine

Tipik süreç beş adımda ilerler: mevcut durum (gap) analizi, kapsam ve risk değerlendirmesi, hangi kontrollerin uygulanacağını gerekçeleriyle listeleyen Uygulanabilirlik Bildirgesi (SoA), kontrollerin ve dokümantasyonun aşama aşama hayata geçirilmesi, ardından akredite kuruluşun iki aşamalı denetimi (Aşama 1 dokümantasyon, Aşama 2 saha). Bu noktada sık karışan bir ayrıntıyı netleştirmek gerekir: belge yazılıma değil kuruluşa verilir; "ISO 27001 sertifikalı yazılım" ifadesi teknik olarak yanlıştır. Yazılımın rolü, erişim kontrolü, loglama ve şifreleme gibi kontrollerin çalıştığını denetçiye kanıtlayacak çıktıları üretmektir; uyumlu mimari süreci hızlandırır ama tek başına belge anlamına gelmez. Belge üç yıl geçerlidir; her yıl gözetim denetimi yapılır, üçüncü yılın sonunda yeniden belgelendirme denetimi gerekir. KOBİ ölçeğinde hazırlık genellikle 3-6 ay, çok lokasyonlu yapılarda 6-12 ay sürer. Maliyet tek kalem değildir: danışmanlık, belgelendirme kuruluşu ücreti (çalışan sayısına ve kapsamdaki lokasyonlara göre belirlenir) ve yıllık gözetim denetimleri ayrı bütçelenir; bu yüzden kesin rakam ancak kapsam netleşince çıkar. Yazılım altyapısı loglama ve erişim kontrolünü baştan sağlıyorsa hem hazırlık süresi kısalır hem de denetimde bulgu sayısı belirgin azalır; ilk denetime giren ekiplerin en sık zorlandığı başlık teknik eksik değil, kanıtların dağınık olmasıdır.

Çoklu Vergi, Para Birimi ve Uluslararası ERP

Farklı ülkelerin vergi kuralları (KDV, VAT, sales tax), kur farkı yönetimi ve lokalizasyon, uluslararası ERP mimarisinde baştan planlanır (bkz. Avize ERP üretim ve saha yönetim sistemi). Somut senaryo: Almanya'daki şubenin faturası EUR ve yerel KDV oranıyla kesilir, Türkiye'deki merkezin raporu TL üretilir, yönetim konsolide tabloyu tek ekranda görür. AB'ye uzaktan satış yapan şirketler için OSS/IOSS gibi beyan rejimleri, ABD tarafında eyalet bazlı sales tax kuralları vergi motorunun kurala dayalı ve güncellenebilir tasarlanmasını zorunlu kılar. Yurt dışına abonelik modeliyle satış yapıyorsanız otomatik ödeme ve üyelik altyapınızın da aynı kur ve vergi tablosunu kullanması gerekir; aksi halde muhasebe ile tahsilat arasında her ay elle kapatılan farklar doğar. Sık sorulan "çoklu para birimi sonradan eklenemez mi" sorusunun cevabı teknik olarak evet, pratikte pahalıdır: tutar alanları tek para birimi varsayımıyla yazılmışsa faturalama, muhasebe ve raporlama katmanlarının tamamı elden geçer, geçmiş kayıtların hangi kurla çevrileceği ayrı bir problem olarak masaya gelir. Bu yüzden yurt dışı hedefi olan şirketlerde para birimi, kur tarihi ve vergi kuralı alanları ilk günden veri şemasına eklenmelidir; kullanılmadığı sürece taşıma maliyeti düşüktür, sonradan eklemenin maliyeti ise katlanarak büyür. Doğru kurgu, yeni bir ülkeye açılmayı kod değişikliği değil tanım ekleme işine dönüştürür: vergi oranı, kur kaynağı ve fatura şablonu tanımlanır, akış aynı kalır.

GDPR/KVKK: Veri Yaşam Döngüsü, Rıza ve İmha

Uyumun yazılımdaki karşılığı dört başlıkta toplanır: açık rıza ve aydınlatma kayıtlarının sistemde tutulması, kişisel verinin saklama süresi dolduğunda otomatik silinmesi ya da anonimleştirilmesi, veri sahibinin "verimi sil" talebinin izlenebilir bir akışla karşılanması ve tüm bu işlemlerin denetim izine yazılması. Saklama süreleri veri kategorisi bazında tanımlanır; örneğin aday CV'si ile fatura kaydının süresi aynı değildir. Üretim sahasından ya da IoT cihazlarından veri toplayan şirketlerde bu gereksinimler endüstriyel yazılımlarda siber güvenlik ve KVKK standartlarıyla kesişir: sensör verisinin içinde kişisel veri olup olmadığı bile başlı başına bir analiz konusudur. Pratik bir başlangıç adımı, veri envanterine iki sütun eklemektir: yasal saklama süresi ve süre bitiminde uygulanacak işlem (silme mi, anonimleştirme mi). Bu tablo bir kez onaylandıktan sonra imha işi zamanlanmış bir göreve dönüşür ve her çalıştırma denetim izine yazılır; talep üzerine silmede ise akış, talebin alınmasından kapanış bildirimine kadar tek kayıt üzerinden izlenir. Sık atlanan nokta yedeklerdir: canlıdan silinen kaydın yedeklerde yaşamaya devam etmesi, imha politikasının yedek saklama süresiyle birlikte tasarlanmasını gerektirir. AB müşterisi olan şirketler için GDPR'ın ciro bazlı ceza rejimi, bu akışların "sonra bakarız" denecek bir konu olmadığını gösterir.

Data Residency ve Bulut Altyapısı Planlaması

Verinin fiziksel olarak hangi ülkede saklanacağı, hedef pazarların düzenlemelerine göre proje başında kararlaştırılır: AB müşteri verisi için AB içi, Türkiye verisi için yurt içi barındırma sık tercih edilen kurgudur; finans ve sağlık gibi sektörlerde ek yerellik kuralları devreye girer. Karar yalnızca ana sunucuyu değil, yedekleme coğrafyasını ve ülkeler arası veri aktarım kurallarını da kapsar. Bulut kullanıyorsanız kritik bir ayrıntı var: sağlayıcının kendi ISO 27001 veya SOC 2 belgeleri sizin sorumluluğunuzu ortadan kaldırmaz; sorumluluk paylaşımlıdır ve uygulama katmanındaki erişim kontrolü, şifreleme ve loglama size aittir. SaaS ERP kullanan şirketlerin verilerinin hangi altyapıda saklandığını sözleşme düzeyinde netleştirmesi, hem KVKK hem müşteri denetimleri için ilk adımdır. Karar verirken izlenen tipik sıra şudur: önce hangi pazarlardan kişisel veri işleneceği listelenir, her pazar için yerellik ve sınır ötesi aktarım kuralları çıkarılır, ardından ana barındırma, yedekleme coğrafyası ve log altyapısı bu tabloya göre seçilir. Sonradan barındırma değiştirmek yalnızca sunucu taşıma değildir; DNS, sertifikalar, entegrasyon uçları ve yedek zincirinin birlikte taşınması gerekir, bu yüzden proje başında alınan doğru karar en ucuz karardır. "Yedekleriniz hangi ülkede tutuluyor" sorusu kurumsal müşteri denetim anketlerinde giderek daha sık yer alıyor; cevabın sözleşmeye ve teknik dokümana yazılı olması beklenir.

Tedarikçi Denetimleri, Due Diligence ve Şirket Değeri

Kurumsal bir alıcıya tedarikçi olmak isteyen şirketin önüne çoğu zaman yüzlerce sorudan oluşan bir güvenlik anketi gelir: erişim yönetiminiz nasıl, loglarınız ne kadar süre tutuluyor, sızma testiniz var mı, kod kimin? Aynı sorular yatırım turunda teknik durum tespiti (due diligence) sırasında da sorulur; alıcı tarafın ekibi kod sahipliğini, bağımlılıkları ve dokümantasyonu inceler. Kaynak kodu size ait, kontrolleri belgelenmiş bir yazılım bu süreçlerden güçlü çıkar ve gider kalemi değil bilanço varlığı olarak değerlenir. Görüşmelere başlamadan önce NDA ile fikri mülkiyetin korunması da bu sürecin standart parçasıdır. Edge Bilişim teslimatlarında kaynak kod Git deposuyla, mimari kararlar ise yazılı dokümantasyonla devredilir; müşterilerimizin tedarikçi anketlerindeki teknik soruların cevabını birlikte hazırladığımız projeler, bu anketlerin ne kadar belirleyici olduğunu bize sahada gösterdi.

ISO 27001 Denetim Hazırlık Kontrol Listesi

Denetim tarihinden birkaç ay önce başlatılan sistemli bir hazırlık, Aşama 2'de çıkan bulgu sayısını belirgin azaltır. Teknik tarafta kontrol edilecek başlıklar genellikle şunlardır: kullanıcı listesi ile İK kayıtlarının eşleşmesi (işten ayrılan personelin hesapları kapatılmış mı), yönetici hesaplarında iki adımlı doğrulamanın fiilen açık olması, son erişim gözden geçirmesinin tarihli kaydı, yedeklerin yalnızca alınmış değil geri dönüş testinden de geçmiş olması ve log saklama süresinin politikada yazan süreyle uyuşması. Dokümantasyon tarafında Uygulanabilirlik Bildirgesi'nin güncel sürümü, risk değerlendirme kayıtları, tedarikçi listesi ve olay müdahale planının son tatbikat kaydı hazır tutulur. İç denetim standardın açık gereksinimidir ve Aşama 1'den önce tamamlanmış olmalıdır; denetimi, denetlenen süreçten bağımsız birinin yapması beklenir. Denetim günü için pratik bir yöntem de kanıt klasörüdür: her kontrol maddesinin karşısına ekran görüntüsü, rapor çıktısı veya politika bağlantısının eklendiği tek bir dizin, denetçiyle geçen süreyi kısaltır ve "kanıt aranıyor" görüntüsünü ortadan kaldırır. Olay müdahale tarafında sızma ve fidye yazılımı senaryolarına karşı hazırlık kağıt üzerinde kalmamalı; yılda en az bir kez masabaşı tatbikatla test edilmeli, tatbikat çıktısı da bir sonraki denetimin kanıtı olarak arşivlenmelidir.

Global Standartlar & ISO 27001 projenizi konuşalım — ihtiyacınızı ücretsiz analiz edelim, aynı gün dönüş yapalım.
WhatsApp
Sıkça Sorulan Sorular

ISO 27001, Global Standartlar ve Uluslararası ERP Hakkında Sık Sorulan Sorular

12 gerçek soruya net cevap — aradığınızı yazarak filtreleyin.

ISO/IEC 27001, bilgi güvenliği yönetim sistemleri (BGYS) için uluslararası standarttır; güncel sürümü 2022'dir. Kuruluşların verilerini gizlilik, bütünlük ve erişilebilirlik ilkeleriyle korumasını sağlayacak risk yönetimi, erişim kontrolü ve denetim mekanizmalarını tanımlar. Resmi belge, akredite bir belgelendirme kuruluşunun denetimi sonucunda alınır; yazılım ise bu denetimin teknik kanıt tabanını oluşturur.

Yardımcı olalım

Global Standartlar & ISO 27001 konusunda bir projeniz ya da sorununuz mu var?

Edge Bilişim ekibi ihtiyacınızı ücretsiz analiz eder ve projeye özel net bir teklif sunar. Kaynak kodu size teslim edilen, lisans bağımlılığı olmayan çözümler; 200+ proje deneyimi ve 81 ilde uzaktan hizmet.

WhatsApp'tan Yazın Hemen Arayın

[email protected] · İstanbul (81 ile uzaktan hizmet)

Müşteri Yorumları

Müşterilerimiz Bizi Nasıl Değerlendiriyor?

5.0 3 değerlendirme Google Yorumları
5 100%
4 0%
3 0%
2 0%
1 0%
Google'da değerlendirin

Daha fazla yorum için kaydırın