ISO 27006-1:2024 Geçiş Kılavuzu ve
Farklar Analizi
Genel Bilgilendirme
Bilgi Güvenliği Yönetim Sistemlerinin Belgelendirmesini Sağlayan Kuruluşlar İçin Şartlar Standardı olan ISO/IEC 27006-1:2024 Standardı Mart 2024’ te yayınlanmıştır. Uluslararası Akreditasyon Forumu (IAF) ilgili standardın geçişi için gerekli olan şartları IAF MD 29:2024 dokümanında belirlemiştir. IAF (Uluslararası Akreditasyon Forumu) tarafından geçiş süresi 2 (iki) yıl olarak belirlenmiştir. Yayımlanan standartta özellikle denetim sürelerinin hesaplanması, denetim teknikleri (uzaktan denetimler) ve belgelendirme faaliyetinde yer alan personel yeterliliklerinde değişiklikler olmuştur.
Bu kapsamda, IQM Belgelendirme olarak ISO/IEC 27006-1:2024 standardının gerekliliklerini kuruluşumuz tarafından yayınlanan Fark Analizi ve Geçiş Kılavuzunda ISO 27001 Bilgi Güvenliği Yönetim Sistemi konusunda belgelendirilen tüm müşterilerimize ve diğer ilgili taraflara duyururuz. Değişikliklerin detayları hakkında Fark Analizi ve Geçiş Kılavuzumuzu inceleyebilirsiniz veya bilgilendirme için iletişime geçebiliriz.
Merve Doğan
Yönetim Temsilcisi
Geçiş Süreci Zaman Çizelgesi
(IAF MD 29’ a göre)
|
Akreditasyon Kurumu Geçiş Süreci |
|
|
Faaliyet |
Bitiş Tarihi |
|
Akreditasyon Kurumu’nun ISO/IEC 27006-1:2024'e göre değerlendirmeye hazır olması |
Dokümanın yayınlandığı aydan itibaren 9 ay - 31 Aralık 2024 |
|
Akreditasyon Kurumu, tüm ilk ve devam eden akreditasyon değerlendirmeleri için ISO/IEC 27006-1: 2024'ü kullanacaktır. |
Dokümanın yayınlandığı aydan itibaren 12 ay - 31 Mart 2025. |
|
Tüm UDK’ ların Akreditasyon Kurumu geçişi tamamlanması |
Dokümanın yayınlandığı aydan itibaren 24 ay - 31 Mart 2026. |
|
Uygunluk Değerlendirme Kuruluşu Geçiş Süreci |
|
|
Faaliyet |
Bitiş Tarihi |
|
UDK, ISO/IEC 27006-1:2024 akreditasyonundan sonra tüm ilk müşteriler için ISO/IEC 27006-1:2024’ ün kullanılması |
Her UDK için geçiş tarihine göre belirlenecek tarih, ancak belgenin yayınlandığı aydan itibaren en geç 24 ay – 30 Haziran 2024 veya akreditasyonun geçişi, hangisi daha geçse. |
|
UDK, En geç tüm müşteriler için ISO/IEC 27006-1:2024’ ü kullanmaya başlaması |
Dokümanın yayınlandığı aydan itibaren 9 ay - 31 Aralık 2025 |
|
UDK, en geç Örnekleme ve denetim süresi hesaplamaları gibi mevcut müşterilerini etkileyen tüm değişiklikleri tamamlaması |
Dokümanın yayınlandığı aydan itibaren 12 ay - 31 Mart 2026. |
9’ a göre Belirlenen IQM Belgelendirme Geçiş Süreci
|
Faaliyet |
Faaliyet Detayı |
Bitiş Tarihi |
|
ISO/IEC 27006-1:2024 teknik incelemesinin yapılması ve değişikliklerin belirlenmesi |
IQM Yönetim temsilcisinin ve Bilgi teknolojileri alanındaki teknik değerlendirme sorumlusu tarafından standartlar bir toplantı ile incelenecek ve farklar belirlenecektir. |
Temmuz 2025 |
|
Mevcut Belgeli müşterilere geçiş duyurusunun yapılması |
Web sayfasında müşterilere duyuru yapılması |
Haziran 2025 |
|
ISO/IEC 27006-1:2024 standardı ile ilgili değişikliklerin duyurulması |
ISO/IEC 27006-1:2024 versiyonu yenilikleri ile ilgili olarak Geçiş bilgilendirmesi yapılarak https://iqm.com.tr/ web sitesinde duyurular bölümünde yayınlanacak. Müşterilerin bilgilendirilmesi sağlanacak. |
Haziran 2025 |
|
Dokümante edilmiş IQM yönetim sisteminin ISO/IEC 27006-1:2024 göre gözden geçirilmesi revize edilmesi |
PR.06 Personel Yönetim Prosedürü, PR.08 Belgelendirme Prosedürü, TL.03 Tetkik Zaman ve Sürelerinin Belirlenmesi Talimatı, TL.04 Çok Şubeli Denetimler Talimatı, TL.06 Uzaktan Tetkik Planlama ve Gerçekleştirme Talimatı ve bu dokümanları referans alan uygulama dokümanları, ISO/IEC 27006-1:2024’ e göre gözden geçirilerek ihtiyaç duyulan değişiklikler yapılarak yayınlanacak. |
Temmuz 2025 |
|
Standardın uygulanması ile ilgili kilit noktadaki mevcut- potansiyel belgelendirme faaliyetinde yer alan personele ISO/IEC 27006-1:2024 eğitiminin verilmesi |
ISO/IEC 27006-1:2024 geçiş revizyonu ile ilgili IQM İç-dış Bilgi Güvenliği Yönetim Sistemi denetim ekibi personeli, karar komitesi üyeleri ve planlama sorumluları, tarafsızlığı koruma komitesi ve itiraz komitesi üyelerinin katılımının sağlanacağı eğitim düzenlenecek. |
Temmuz 2025 |
|
Personellerin ISO/IEC 27006-1:2024’ e göre atamalarının kontrol edilmesi ve gerekli durumlarda atamaların güncellenmesi |
Denetim ekibi yeterliliğini belirleyen, denetim ekibi üyelerini seçen, denetim süresini belirlemek için yapılan başvuruları gözden geçiren, denetim raporlarını gözden geçiren, belgelendirme kararlarını veren ve denetimi gerçekleştiren mevcut personelin ISO/IEC 27006-1:2024 standardına göre hazırlanan dokümanlara göre yetkinliklerinin Değerlendirilmesi. |
Eylül 2025 |
|
İç tetkiklerin gerçekleştirilmesi |
ISO ISO/IEC 27006-1:2024 içeren iç denetim gerçekleştirilecek |
Ekim 2025 |
|
YGG toplantısının gerçekleştirilmesi |
ISO ISO/IEC 27006-1:2024 içeren toplantı gerçekleştirilecek. |
Ekim 2025 |
|
UDK, En geç tüm müşteriler için ISO/IEC 27006-1:2024'ü kullanmaya başlaması |
İlk belgelendirme başvurularının ve gözetim ile yeniden belgelendirme periyotlarında belgeli müşteriler için ISO/IEC 27006-1:2024’ü kullanılmaya başlanması |
31 Aralık 2025 |
|
Mevcut ISO/IEC 27001 belgeli müşterilerin yeni düzenlemelere göre denetimlerinin tamamlanması |
31 Mart 2026’ dan sonra sertifika geçerliliği sona eren müşterilere erken gözetim denetimi yapılarak yeni denetim süresi hesaplama yöntemlerine göre denetimlerinin gerçekleştirilmesi |
31 Mart 2026 |
ISO/IEC 27006-1:2024 BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMLERİ (BGYS) SERTİFİKASYON SÜRECİNDEKİ DEĞİŞİKLİKLER
Bu standart, bilgi güvenliği yönetim sistemlerini (BGYS) denetleyen ve sertifikalandıran kuruluşlar için rehber niteliğindedir. ISO/IEC 27006-1:2024, “denetim süreçlerinin nasıl yürütüleceğini, denetim sürelerinin nasıl hesaplanacağını ve uzaktan denetim yöntemlerinin nasıl uygulanacağını düzenler“. Bu, denetim ve belgelendirme süreçlerini daha verimli, şeffaf ve etkili hale getirmeyi amaçlar. Bununla beraber (UDK) uyguluk değerlendirme kuruluşlarının bilgi güvenliğini yönetim sistemi sertifikasyon süreçlerinin daha etkin bir şekilde yönetmelerine yardımcı olmaktır.
ISO/IEC 27006-1:2024’ün en önemli değişikliklerine bir göz atalım. Öncelikle, şunu söylemeliyim ki, bu standart sadece bir güncellemenin yanı sıra eski standartta eksik kalan veya yetersiz kalan birçok alan, bu yeni versiyonda ele alınmıştır. Daha kapsamlı, daha net ve uygulaması daha kolay bir standart olarak karşımıza çıkmaktadır.
Özellikle pandemi sonrası dönemde yaygınlaşan uzaktan denetimler, daha detaylı rehberlik ve esneklik sunularak resmileştirilmiştir.
Gözetim, yeniden sertifikasyon, çoklu tesis ve kapsam genişletme denetimlerinde net ve uygulanabilir çözümler sağlanmıştır. Standart, denetim sürelerini hesaplamak için Ek C’de daha ayrıntılı bir rehberlik sunmaktadır.
Özellikle Standart, ISO/IEC 27001:2022’ye uygun hale getirilmiştir. Kontroller, Ek E’de yeni bir rehberlik ile daha açıklayıcı şekilde ele alınmıştır. Organizasyonların kendi kontrol mekanizmalarını oluşturmasına veya başka kaynaklardan uyarlamasına olanak tanımıştır.
Denetçiler için daha esnek bir yaklaşım benimsenmiştir.
BGYS belgelendirme faaliyetinde yer alan personel için tanımlanmış olan nicel eğitim ve deneyim gereklilikleri kaldırılmıştır. Bunun yerine yetkinlik ve yeterliliklerin teknik ve subjektif değerlendirme yöntemleri belirlenerek denetimlerin daha etkin gerçekleştirilebilmesinin önü açılmıştır.
ISO/IEC 27006-1:2024, belgelendirme kuruluşlarının sertifikasyon süreçlerini sadeleştirir ve ISO/IEC 17021-1 ile daha iyi bir uyum sağlar. Bu, gereksiz tekrarlardan arındırılmış bir denetim ve sertifikasyon süreci sunar.
ISO 27001 belgelendirme sürecine dair bilgi sahibi olan kuruluşlar, süreçleri daha etkili yönetebilir ve olası gecikmeleri önleyebilir. Bu durum özellikle kapsam belirleme ve sertifikasyon başvurularında önemlidir.
Yeni veya mevcut denetçilerin, standarttaki güncel değişiklikleri anlaması ve sertifikasyon süreçlerini bu doğrultuda yürütmesi gerekir. Yeterlilik ve deneyim gereklilikleriyle ilgili esneklik, ve sertifika sahibi değil alanında uzmanların bu alana faaliyet göstermelerine ve etkin denetim yapmalarına teşvik edecektir.
Akredite kuruluşların, 2024 itibarıyla ISO/IEC 27006-1’e tam uyum sağlamaları beklenir. Bu standart, denetim sürelerinin doğru hesaplanması ve uzaktan denetimlerin etkin kullanımı gibi alanlarda rehberlik eder.
1 Mart 2024: ISO/IEC 27006-1:2024’ün yayımlanması.
1 Aralık 2024: Akreditasyon kurumunun yeni standart ile uyum değerlendirmelerine hazır olması
31 Mart 2025: Akreditasyon kurumunun ISO/IEC 27006-1’ e göre akreditasyon faaliyetlerini yürütmesi
31 Mart 2026: Uygunluk değerlendirme kuruluşlarının ISO/IEC 27006-1’ e göre faaliyetlerini yürütmesi
ISO/IEC 27006-1′ in 2024 baskısında denetim süresi belirleme gereklilikleri değiştiğinden, IQM ile mevcut sertifikalı müşterilerimiz arasındaki sözleşmenin revize edilmesi gerekebilir.