ISO ve Yönetim Sistemleri

ISO 27001 Danışmanlık Fiyatını ve Maliyetini Neler Belirler?

ISO 27001 danışmanlık fiyatını tek bir rakamdan önce kapsam, mevcut olgunluk, beklenen teslimatlar ve kurumun projeye ayıracağı kaynaklar belirler.

Neden herkese uyan tek bir ISO 27001 fiyatı yoktur?

ISO 27001 projesi yalnızca birkaç politika şablonunun hazırlanmasından oluşmaz. Bilgi Güvenliği Yönetim Sistemi; kurumun bağlamını, kapsamını, bilgi varlıklarını, risklerini, kontrol uygulamalarını, sorumluluklarını ve performans kayıtlarını birlikte ele alır. İki kurum aynı çalışan sayısına sahip olsa bile faaliyet alanları, veri türleri, teknoloji mimarileri ve müşteri yükümlülükleri farklı olabilir.

Bu nedenle sabit paket fiyat, yapılacak işin sınırlarını gizleyebilir. Sağlıklı teklif öncesinde hangi şirketlerin, lokasyonların, süreçlerin ve sistemlerin kapsama gireceği; kurumun hangi çıktılara ihtiyaç duyduğu ve hedeflenen belgelendirme takvimi netleştirilmelidir. Fiyatın düşük ya da yüksek olmasından önce, teklifin gerçek ihtiyacı karşılayıp karşılamadığı değerlendirilmelidir.

Kapsam maliyeti nasıl etkiler?

BGYS kapsamı, danışmanlık eforunun en temel girdisidir. Tek bir ofis ve sınırlı hizmet süreciyle çalışan kurum ile çok lokasyonlu, farklı iştirakleri ve veri merkezleri bulunan bir organizasyon aynı çalışma planına sahip olmaz. Kapsam büyüdükçe görüşülecek süreç sahibi, incelenecek varlık, değerlendirilecek tedarikçi ve doğrulanacak kontrol sayısı artar.

  • Kapsama giren tüzel kişilik, departman ve lokasyonlar
  • Kritik ürün, hizmet ve iş süreçleri
  • Uygulamalar, sunucular, ağlar, bulut hizmetleri ve veri depoları
  • Dış kaynak hizmetleri ve kritik tedarikçiler
  • Uzaktan çalışma, saha ve fiziksel güvenlik ortamları
  • Müşteri sözleşmeleri ve sektörel yükümlülükler

Dar kapsam her zaman doğru seçim değildir. Belgelendirme hedefini karşılamayan yapay bir sınır, daha sonra kapsam genişletme ve yeniden çalışma maliyeti doğurabilir.

Çalışan ve lokasyon sayısının rolü

Çalışan sayısı; kullanıcı grupları, görev ayrılığı, farkındalık, erişim ve insan kaynakları kontrollerinin ölçeğini etkiler. Ancak danışmanlık maliyetini yalnız çalışan sayısıyla hesaplamak yanıltıcıdır. Az çalışanlı bir teknoloji şirketi çok sayıda bulut servisi ve yüksek riskli müşteri verisi işleyebilir; daha büyük bir kurum ise standartlaştırılmış süreçlerle daha hazır olabilir.

Lokasyon sayısı fiziksel güvenlik, yerel altyapı, farklı süreç sahipleri, saha görüşmeleri ve örneklem ihtiyacını artırabilir. Teklifte saha ziyaretlerinin, uzaktan toplantıların ve lokasyon bazlı kontrol doğrulamasının nasıl ele alınacağı açık olmalıdır.

Mevcut BGYS olgunluğu ve dokümantasyon durumu

Daha önce ISO 27001 çalışması yürütmüş, varlık envanteri ve risk kaydı güncel, politikaları gerçekten işletilen bir kurum ile sıfırdan başlayan kurumun eforu aynı değildir. Olgunluk yalnız doküman sayısıyla ölçülmez. Dokümanın güncel olması, sorumlusunun bulunması, süreçte kullanılması ve kayıtla kanıtlanması gerekir.

  • Mevcut kapsam ve görev tanımları
  • Varlık envanteri ile bilgi sınıflandırması
  • Risk değerlendirme yöntemi ve risk işleme planı
  • Uygulanabilirlik Bildirgesi (SoA)
  • Politika, prosedür, talimat ve formlar
  • Olay, değişiklik, tedarikçi ve erişim kayıtları
  • İç denetim ve yönetimin gözden geçirmesi geçmişi

Hazır şablonların bulunması tek başına maliyeti azaltmaz. Kuruma uymayan belgelerin analiz edilmesi ve yeniden yapılandırılması bazen sıfırdan tasarımdan daha fazla zaman alabilir.

Risk analizi ve teknik iyileştirmeler

ISO 27001’in karar mekanizması risk yönetimidir. Varlıkların, tehditlerin, zafiyetlerin, mevcut kontrollerin ve iş etkisinin değerlendirilmesi; ilgili süreç sahiplerinin katılımını gerektirir. Risk çalışmasının yalnızca tablo doldurma şeklinde yapılması, gerçek kontrol ihtiyacını görünmez kılar.

Danışmanlık bedeli ile teknik ürün veya uygulama maliyeti ayrılmalıdır. Gap analiz sonucunda loglama, yedekleme, erişim kontrolü, ağ segmentasyonu, sızma testi veya farkındalık gibi iyileştirmeler çıkabilir. Bunların tamamı danışmanlık teklifine dahil olmayabilir. Teklif, danışmanın hangi kontrolü tasarlayacağını, hangisinin uygulanmasının kurum ya da başka hizmet sağlayıcı tarafından yapılacağını açıklamalıdır.

Belgelendirme hedefi ve proje süresi

Kurumun ilk kez belge alması, kapsam genişletmesi, standart geçişi yapması veya mevcut belgesini sürdürmesi farklı iş paketleri gerektirir. Hedef tarih çok yakınsa paralel çalışma, daha yoğun toplantı ve hızlı aksiyon kapatma ihtiyacı doğabilir. Ancak kayıtların oluşması ve kontrollerin işletilmesi için gereken zaman atlanmamalıdır.

Proje süresi; kapsamın netliği, yönetim desteği, süreç sahiplerinin erişilebilirliği, teknik aksiyonlar ve doküman onay hızıyla şekillenir. Danışmanın takvimi kadar kurumun karar alma ve kanıt üretme kapasitesi de toplam maliyeti etkiler. Gerçekçi plan; mevcut durum analizinden sonra aşama, sorumlu ve teslimat bazında hazırlanmalıdır.

Teklifte hangi teslimatlar açıkça yazılmalı?

  • Mevcut durum ve gap analiz raporu
  • Kapsam, bağlam ve ilgili taraf çalışması
  • Varlık envanteri yaklaşımı ve risk değerlendirme çıktıları
  • Risk işleme planı ve SoA desteği
  • Kuruma özel politika, prosedür ve kayıt seti
  • Eğitim ve farkındalık kapsamı
  • İç denetim ile yönetimin gözden geçirmesi desteği
  • Belgelendirme öncesi hazırlık ve uygunsuzluk takibi
  • Belge sonrasında bakım veya sürdürülebilirlik desteği

“ISO 27001 danışmanlığı” ifadesi tek başına yeterli değildir. Teslimatın sahibi, formatı, revizyon sayısı, kabul ölçütü ve kurumdan beklenen girdi netleştiğinde teklifler karşılaştırılabilir hale gelir.

ISO 27001 danışmanı nasıl seçilir?

Danışman seçiminde yalnız fiyatı değil, yöntemi ve proje ekibini değerlendirin. Danışmanın ISO/IEC 27001:2022 bilgisi, yönetim sistemi uygulama deneyimi, risk analizi yaklaşımı ve teknik kontrolleri iş süreçleriyle ilişkilendirme becerisi önemlidir. Benzer sektör deneyimi faydalı olabilir; ancak hazır sektör şablonlarının kuruma aynen uygulanması doğru değildir.

Danışman firma ile belgelendirme kuruluşunun rolü ayrıdır. Danışman sistemi kurmaya ve denetime hazırlanmaya destek verir; bağımsız belgelendirme kuruluşu denetler ve uygunluk kararını verir. Belge garantisi, belirsiz kapsam veya kurumun sorumluluklarını görünmez kılan teklifler dikkatle değerlendirilmelidir.

Sık sorulan sorular

ISO 27001 danışmanlık fiyatı neden sabit değildir?

Kurumların kapsamı, lokasyonları, süreçleri, mevcut BGYS olgunluğu, risk ve dokümantasyon ihtiyacı farklıdır. Sağlıklı fiyat, kapsam ve teslimatlar netleştirildikten sonra oluşturulur.

Çalışan sayısı ISO 27001 danışmanlık maliyetini etkiler mi?

Etkileyebilir; ancak tek başına belirleyici değildir. Süreç, lokasyon, sistem, kritik varlık ve paydaş sayısı ile mevcut kontrol yapısı birlikte değerlendirilir.

Belgelendirme ücreti danışmanlık fiyatına dahil midir?

Belgelendirme kuruluşunun bağımsız denetim ve belge ücretleri danışmanlık hizmetinden ayrı bir kalemdir. Teklifte bu ayrım açıkça kontrol edilmelidir.

ISO 27001 danışmanlık teklifleri nasıl karşılaştırılmalıdır?

Kapsam, teslimatlar, danışman zamanı, kurumdan beklenen katkı, eğitim ve iç denetim desteği, belgelendirme hazırlığı ve sürdürülebilirlik hizmetleri aynı temelde karşılaştırılmalıdır.

ISO 27001 kapsamınızı birlikte netleştirelim

Mevcut durumunuzu ve belgelendirme hedefinizi paylaşın; ihtiyaç duyulan çalışma kalemlerini şeffaf bir kapsamla değerlendirelim.

İletişime geçin