Ana içeriğe atla
ISO 27001, SOC 2 ve PCI DSS Nedir? Kurumsal Güvence ve Uyumluluk Rehberi

ISO 27001, SOC 2 ve PCI DSS Nedir? Kurumsal Güvence ve Uyumluluk Rehberi

Bir veri merkezi, bulut sağlayıcısı, SaaS platformu veya yönetilen hizmet sağlayıcısı değerlendirilirken teknik şartnamelerde aynı kısaltmalar tekrar tekrar karşımıza çıkar:

  • ISO 27001
  • SOC 2
  • PCI DSS

Bu standart ve raporlar web sitelerinde güvenlik rozeti olarak gösterilebilir. Ancak bir tedarikçinin logosunu görmek ile bu belgenin gerçekte hangi sistemi, lokasyonu, hizmeti ve kontrol dönemini kapsadığını anlamak aynı şey değildir.

ISO/IEC 27001, SOC 2 ve PCI DSS aynı güvenlik güvencesini sunmaz. ISO/IEC 27001 bilgi güvenliği yönetim sistemini, SOC 2 hizmet sağlayıcının belirli kontrollerini ve bunların tasarım veya işletim etkinliğini, PCI DSS ise ödeme kartı verisi ve Cardholder Data Environment güvenliğini değerlendirir.

Üstelik teknik olarak üçü de "sertifika" değildir:

  • ISO/IEC 27001 sertifikalandırılabilir bir yönetim sistemi standardıdır.
  • SOC 2 bağımsız CPA denetçisi tarafından hazırlanan bir attestation report'tur.
  • PCI DSS bir ödeme güvenliği standardıdır ve uyumluluğun nasıl doğrulandığı kuruluşun kapsamına göre ROC, SAQ ve AoC gibi farklı belgelerle gösterilebilir.

Dolayısıyla kurumsal satın alma sürecindeki doğru soru yalnızca "Bu logolar var mı?" değildir.

Doğru soru, hangi güvenlik iddiasının hangi kapsam, dönem, sistem ve bağımsız doğrulama mekanizmasıyla kanıtlandığıdır.

Bu rehberde ISO 27001, SOC 2 ve PCI DSS'in ne olduğunu, aralarındaki farkları, Type I ve Type II ayrımını, PCI DSS doğrulama yöntemlerini, sertifika ve raporların nasıl okunması gerektiğini ve veri merkezi veya IT tedarikçisi seçiminde hangi soruların sorulması gerektiğini detaylı olarak ele alıyoruz.

Ixpanse'in kendi güncel güvenlik ve uyumluluk bilgilerini Sertifikalar sayfasından inceleyebilirsiniz.

Kısaca ISO 27001, SOC 2 ve PCI DSS Nedir?

ISO 27001 kurumun bilgi güvenliğini nasıl yönettiğini, SOC 2 bir hizmet sağlayıcının belirli güvenlik ve hizmet kontrollerinin nasıl tasarlandığını ve işletildiğini, PCI DSS ise ödeme kartı verisinin ve kart verisi ortamının nasıl korunduğunu değerlendirir.

ÇerçeveTemel SoruÇıktıTipik Kullanım
ISO/IEC 27001Bilgi güvenliği risklerini sistematik olarak nasıl yönetiyorsunuz?SertifikaHer sektörde bilgi güvenliği yönetimi
SOC 2Hizmet sisteminizdeki kontroller nasıl tasarlanmış ve çalışıyor?Bağımsız denetim raporuSaaS, cloud ve teknoloji hizmet sağlayıcıları
PCI DSSÖdeme kartı verisi ve CDE nasıl korunuyor?Uyumluluk doğrulaması - ROC, SAQ, AoCÖdeme kartı ekosistemi

Bu üç yapı birbirinin alternatifi değildir.

Bir teknoloji sağlayıcısı hizmet profiline göre ISO/IEC 27001 ve SOC 2 kapsamlarını aynı anda kullanabilir. Kart verisi ortamına dahilse veya bu ortamın güvenliğini etkileyebiliyorsa PCI DSS gereksinimleri de ayrıca devreye girebilir.

Neden "Kurumsal Sertifikasyon" Tek Başına Doğru Bir Tanım Değildir?

ISO 27001, SOC 2 ve PCI DSS aynı tür güvence mekanizmaları olmadığı için üçünü topluca yalnızca "sertifikasyon" olarak adlandırmak teknik olarak eksik kalır.

Aralarındaki temel nitelik farkı şöyledir:

  • ISO/IEC 27001 için bağımsız bir certification body sertifika düzenleyebilir.
  • SOC 2 sonucunda CPA firması bir denetim görüşü ve raporu hazırlar.
  • PCI DSS kapsamında uygunluk ROC, SAQ ve Attestation of Compliance gibi yöntemlerle doğrulanabilir.

Bu nedenle bu yazıda üst kavram olarak güvenlik güvencesi ve uyumluluk ifadesini kullanıyoruz.

ISO/IEC 27001 Nedir?

ISO/IEC 27001, bir kuruluşun Bilgi Güvenliği Yönetim Sistemi - ISMS veya BGYS - kurması, uygulaması, sürdürmesi ve sürekli iyileştirmesi için gereksinimleri tanımlayan uluslararası standarttır.

ISO/IEC 27001'in yaklaşımı tek bir firewall, antivirüs ürünü veya teknik güvenlik çözümü uygulamak değildir.

Standart bilgi güvenliğini:

  • İnsan
  • Süreç
  • Teknoloji
  • Risk yönetimi
  • Yönetişim

katmanlarının birlikte çalıştığı bir yönetim sistemi olarak ele alır.

ISO/IEC 27001'in temel hedefi bilginin:

  • Gizliliğini - Confidentiality
  • Bütünlüğünü - Integrity
  • Erişilebilirliğini - Availability

risk bazlı bir yaklaşımla korumaktır.

ISO 27001 ile ISO/IEC 27001 Aynı Şey midir?

Evet. Günlük kullanımda "ISO 27001" denilse de standardın resmi adı ISO/IEC 27001'dir.

ISO ve IEC tarafından ortak yayımlandığı için resmi referans:

ISO/IEC 27001:2022

şeklindedir.

SEO ve kullanıcı alışkanlığı açısından içerikte "ISO 27001" terimini kullanmak doğaldır. Teknik belgelerde ise ISO/IEC 27001 ifadesinin tercih edilmesi daha doğrudur.

ISO 27001'in Güncel Sürümü Hangisidir?

ISO/IEC 27001'in güncel ana sürümü ISO/IEC 27001:2022'dir. Standarda ayrıca ISO/IEC 27001:2022/Amd 1:2024 Climate Action Changes değişikliği eklenmiştir.

Bu nedenle bir tedarikçinin güncelliği değerlendirilirken yalnızca "ISO 27001 sertifikamız var" ifadesi yerine hangi sürüme göre sertifikalandırıldığı kontrol edilmelidir.

Eski ISO/IEC 27001:2013 sürümü güncel ana standart değildir.

ISO 27001 Hangi Alanları Kapsar?

ISO 27001 bilgi güvenliğini belirli bir ürün yerine bütünsel bir yönetim sistemi olarak ele aldığı için risk değerlendirmesinden erişim kontrolüne, tedarikçilerden iş sürekliliğine kadar geniş bir alanı kapsayabilir.

ISO/IEC 27002:2022'deki kontrol yapısı 93 bilgi güvenliği kontrolünü dört ana tema altında düzenler:

  • Organizasyonel kontroller
  • İnsan kontrolleri
  • Fiziksel kontroller
  • Teknolojik kontroller

Örnek güvenlik alanları:

  • Bilgi güvenliği politikaları
  • Varlık yönetimi
  • Kimlik ve erişim yönetimi
  • Yetkilendirme
  • Kriptografi
  • Fiziksel veri merkezi güvenliği
  • Tedarikçi güvenliği
  • Cloud servis güvenliği
  • Loglama ve izleme
  • Güvenlik olay yönetimi
  • Yedekleme
  • İş sürekliliği
  • Güvenli yazılım geliştirme

Bu kontrollerin organizasyona nasıl uygulanacağı risk değerlendirmesi ve ISMS kapsamına göre belirlenir.

ISO 27001 Sertifikası Gerçekte Neyi Kanıtlar?

ISO 27001 sertifikası, belirlenen sertifikasyon kapsamındaki Bilgi Güvenliği Yönetim Sisteminin standardın gereksinimlerine göre bağımsız olarak değerlendirildiğini gösterir. Sertifika sıfır güvenlik riski veya sıfır veri ihlali garantisi değildir.

Sertifika aşağıdaki konularda güven sağlar:

  • Bilgi güvenliği risklerinin tanımlanması
  • Risklerin değerlendirilmesi
  • Uygun güvenlik kontrollerinin seçilmesi
  • Politika ve sorumlulukların oluşturulması
  • Kontrollerin izlenmesi
  • İç denetimlerin yapılması
  • Yönetim gözden geçirmesi
  • Sürekli iyileştirme yaklaşımının uygulanması

Ancak hangi hizmetlerin gerçekten sertifika kapsamında olduğunu anlamak için sertifika üzerindeki scope statement mutlaka okunmalıdır.

ISO 27001 Scope Neden Kritiktir?

Bir şirketin ISO 27001 sertifikalı olması, şirketin bütün hizmetlerinin ve bütün lokasyonlarının otomatik olarak aynı sertifika kapsamında olduğu anlamına gelmez.

Sertifikasyon kapsamı örneğin yalnızca:

  • Belirli bir veri merkezini
  • Belirli bir SaaS ürününü
  • Cloud operasyon birimini
  • Belirli ülkedeki operasyonları
  • Belirli hizmet ailesini

kapsayabilir.

Tedarikçi değerlendirmesinde şu soru doğrudan sorulmalıdır:

"Bizim satın alacağımız hizmet ve verimizin tutulacağı lokasyon ISO 27001 sertifika kapsamına dahil mi?"

Statement of Applicability - SoA Nedir?

Statement of Applicability - SoA, ISO 27001 kapsamında hangi bilgi güvenliği kontrollerinin uygulanabilir olduğunun, hangilerinin seçildiğinin ve hariç bırakılan kontrollerin gerekçelerinin dokümante edildiği temel ISMS belgelerinden biridir.

SoA, sertifikanın kendisinden daha ayrıntılı güvenlik bağlamı sunabilir.

Ancak SoA her zaman kamuya açık değildir ve ticari veya güvenlik açısından hassas bilgiler içerebilir.

Kritik tedarikçi değerlendirmelerinde gerektiğinde NDA altında kapsam hakkında ek açıklama talep edilebilir.

ISO 27001 ile ISO 27002 Arasındaki Fark Nedir?

ISO/IEC 27001 sertifikalandırılabilir ISMS gereksinimlerini tanımlar. ISO/IEC 27002 ise bilgi güvenliği kontrollerinin uygulanmasına yönelik ayrıntılı rehberlik sunar ve bağımsız olarak sertifikalandırılabilir bir standart değildir.

KriterISO/IEC 27001ISO/IEC 27002
AmaçISMS gereksinimlerini tanımlarKontrol uygulama rehberi sunar
Sertifikalandırılabilir mi?EvetHayır
OdakYönetim sistemiBilgi güvenliği kontrolleri

SOC 2 Nedir?

SOC 2, hizmet kuruluşlarının sistemleri üzerindeki kontrollerin güvenlik, erişilebilirlik, işlem bütünlüğü, gizlilik ve mahremiyet kriterleri açısından bağımsız bir CPA tarafından incelendiği attestation raporlama çerçevesidir.

SOC, System and Organization Controls ifadesinin kısaltmasıdır.

SOC 2 özellikle aşağıdaki hizmet sağlayıcılar için yaygındır:

  • SaaS şirketleri
  • Cloud sağlayıcıları
  • Managed Service Provider'lar
  • Veri işleyen teknoloji platformları
  • Fintech şirketleri
  • Hosting ve altyapı sağlayıcıları

SOC 2 Bir Sertifika mıdır?

Hayır. SOC 2 bir sertifika değildir. Bağımsız bir CPA veya CPA firması tarafından hazırlanan denetim ve güvence raporudur.

Bu nedenle teknik olarak:

"SOC 2 sertifikalıyız"

yerine:

"SOC 2 Type II raporumuz bulunmaktadır"

veya benzeri doğru terminoloji tercih edilmelidir.

SOC 2 Trust Services Criteria Nelerdir?

SOC 2 değerlendirmeleri AICPA Trust Services Criteria çerçevesinde güvenlik, erişilebilirlik, işlem bütünlüğü, gizlilik ve mahremiyet alanlarını ele alabilir.

Security - Güvenlik

Bilgi ve sistemlerin yetkisiz erişim, yetkisiz kullanım, değişiklik veya zarar gibi risklerden korunmasına odaklanır.

Availability - Erişilebilirlik

Sistemin sözleşme ve hizmet taahhütleri doğrultusunda erişilebilirliğini ele alır.

Processing Integrity - İşlem Bütünlüğü

Sistem işlemlerinin eksiksiz, geçerli, doğru, zamanında ve yetkili şekilde gerçekleştirilmesine odaklanır.

Confidentiality - Gizlilik

Gizli olarak sınıflandırılmış bilginin korunmasını değerlendirir.

Privacy - Mahremiyet

Kişisel bilgilerin toplanması, kullanılması, saklanması, açıklanması ve imhasının kuruluşun belirlenmiş gizlilik hedefleri doğrultusunda yönetilmesini ele alır.

Bu nedenle tedarikçinin yalnızca "SOC 2 raporumuz var" demesi yeterli değildir.

Raporun hangi Trust Services Criteria kategorilerini kapsadığı da kontrol edilmelidir.

SOC 2 Type I ve Type II Arasındaki Fark Nedir?

SOC 2 Type I, kontrollerin belirli bir tarihteki tasarımını değerlendirir. SOC 2 Type II ise kontrollerin belirli bir dönem boyunca hem tasarımını hem de işletim etkinliğini değerlendirir.

KriterSOC 2 Type ISOC 2 Type II
Zaman boyutuBelirli bir tarihBelirlenmiş bir dönem
Kontrol tasarımıDeğerlendirilirDeğerlendirilir
İşletim etkinliğiDönem boyunca test edilmezDönem boyunca test edilir
Kanıt gücüPoint-in-timePeriod-of-time
Denetçi test sonuçlarıDaha sınırlıKontrol testleri ve sonuçları raporda yer alır

Bu nedenle uzun dönem kontrol etkinliği hakkında güvence arayan kurumsal alıcılar genellikle Type II raporuna daha fazla önem verir.

SOC 2 Type II Raporunda Nelere Bakılmalıdır?

SOC 2 Type II raporu yalnızca kapağındaki "Type II" ifadesine bakılarak değerlendirilmemelidir. Denetçi görüşü, dönem, kapsam, exception'lar, subservice organization'lar ve müşteri sorumlulukları birlikte okunmalıdır.

Özellikle şu bölümler kontrol edilmelidir:

  • Service auditor opinion
  • Raporlama dönemi
  • System description
  • Kapsanan Trust Services Criteria
  • Test edilen kontroller
  • Test sonuçları
  • Exception veya deviation'lar
  • Subservice organization kapsamı
  • Complementary User Entity Controls - CUEC

SOC 2 Exception Nedir?

SOC 2 exception, denetçi tarafından test edilen bir kontrolün belirlenen kriter veya beklenen işletim şekliyle tam uyumlu çalışmadığı durumdur.

Bir raporda exception bulunması otomatik olarak sağlayıcının güvensiz olduğu anlamına gelmez.

Şunlar değerlendirilmelidir:

  • Exception'ın niteliği
  • Kaç örnekte görüldüğü
  • Hangi kontrolü etkilediği
  • Gerçek güvenlik riski oluşturup oluşturmadığı
  • Yönetimin düzeltici aksiyonu

Complementary User Entity Controls - CUEC Nedir?

CUEC'ler, SOC 2 raporundaki kontrol ortamının amaçlandığı gibi çalışması için müşterinin kendi tarafında uygulaması beklenen kontrollerdir.

Örneğin hizmet sağlayıcı güvenli authentication altyapısı sunabilir ancak müşteri:

  • Kullanıcı hesaplarını doğru yönetmek
  • Yetkileri düzenli gözden geçirmek
  • Şifrelerini korumak
  • MFA'yı etkinleştirmek

gibi sorumluluklara sahip olabilir.

Bu nedenle SOC 2 raporu "güvenlik tamamen sağlayıcının sorumluluğunda" anlamına gelmez.

SOC 2 Raporu Herkese Açık mıdır?

SOC 2 raporları genellikle kamuya açık pazarlama dokümanları değildir. Ayrıntılı kontrol ve denetim bilgileri içerdiği için müşteriler veya potansiyel müşterilerle kontrollü şekilde ve çoğu zaman NDA kapsamında paylaşılır.

Kamuya daha geniş dağıtım amacıyla kullanılan SOC 3 raporu farklı bir rapor tipidir ve SOC 2 kadar ayrıntılı kontrol testi bilgisi içermez.

PCI DSS Nedir?

PCI DSS - Payment Card Industry Data Security Standard, ödeme kartı hesap verisini korumak için teknik ve operasyonel güvenlik gereksinimleri tanımlayan küresel ödeme kartı güvenliği standardıdır.

PCI DSS, PCI Security Standards Council tarafından yönetilir.

Standart genel olarak:

  • Kart sahibi verisini saklayan
  • Kart sahibi verisini işleyen
  • Kart sahibi verisini ileten
  • Cardholder Data Environment güvenliğini etkileyebilen

kuruluşlar açısından değerlendirilir.

Bu ekosisteme:

  • Merchant'lar
  • Payment processor'lar
  • Acquirer'lar
  • Issuer'lar
  • Payment gateway'ler
  • Service provider'lar

dahil olabilir.

PCI DSS'in Güncel Sürümü Hangisidir?

PCI DSS'in güncel sürümü PCI DSS v4.0.1'dir.

v4.0.1 yeni bir ana gereksinim seti oluşturmak yerine v4.0 üzerindeki sınırlı revizyon ve açıklamaları içerir.

PCI DSS v4.x kapsamında gelecekte yürürlüğe gireceği belirtilen gereksinimlerin 31 Mart 2025 geçiş tarihi artık geride kalmıştır.

Dolayısıyla 2026 yılında PCI DSS programı tasarlanırken bu gereksinimler yalnızca "best practice" olarak değil, ilgili kapsamda yürürlükteki gereksinimler olarak değerlendirilmelidir.

PCI DSS Hangi Güvenlik Alanlarını Kapsar?

PCI DSS ödeme hesabı verisinin korunmasına odaklanan teknik ve operasyonel gereksinimleri kapsar.

Başlıca kontrol alanları:

  • Network security controls
  • Güvenli sistem konfigürasyonu
  • Kart sahibi verisinin korunması
  • İletim sırasında güçlü kriptografi
  • Malware koruması
  • Güvenli yazılım geliştirme
  • Vulnerability management
  • Güçlü kimlik ve erişim yönetimi
  • Fiziksel erişim kontrolü
  • Loglama ve izleme
  • Güvenlik testleri
  • Kurumsal bilgi güvenliği politikaları

Ixpanse'in ödeme verisi güvenliği perspektifindeki mevcut içeriği için PCI DSS Uyumlu Şirketler İçin Veri Koruma Stratejileri rehberini inceleyebilirsiniz.

Cardholder Data Environment - CDE Nedir?

Cardholder Data Environment - CDE, kart sahibi verisini veya sensitive authentication data'yı saklayan, işleyen veya ileten sistemlerle bu sistemlerin güvenliğini etkileyebilecek bağlantılı bileşenler, insanlar ve süreçlerin oluşturduğu ortamdır.

PCI DSS scope çalışmasının en kritik adımlarından biri CDE sınırının doğru belirlenmesidir.

Yanlış scope:

  • Gerekli sistemlerin değerlendirme dışında kalmasına
  • Gereksiz yere çok geniş bir PCI ortamı oluşturulmasına
  • Uyumluluk maliyetinin artmasına

neden olabilir.

PCI DSS Bir Sertifika mıdır?

PCI DSS için tüm kuruluşlara verilen tek tip evrensel bir "sertifika" yoktur. Uyumun doğrulanma yöntemi kuruluş tipine, işlem modeline ve compliance programını yöneten payment brand veya acquirer gereksinimlerine göre değişebilir.

Kullanılan başlıca belgeler:

ROC - Report on Compliance

Daha kapsamlı PCI DSS değerlendirmelerinde kullanılan ayrıntılı uyumluluk raporudur.

SAQ - Self-Assessment Questionnaire

Belirli uygunluk koşullarını karşılayan merchant ve service provider'ların kendi PCI DSS değerlendirmelerini yapılandırılmış soru seti üzerinden gerçekleştirmesine yönelik yöntemdir.

AoC - Attestation of Compliance

PCI DSS değerlendirmesinin sonucunu resmi olarak doğrulayan attestation belgesidir.

Bu nedenle tedarikçi değerlendirmesinde yalnızca "PCI sertifikanızı gönderin" demek yerine hangi assessment yöntemiyle doğrulama yapıldığını sormak daha doğrudur.

QSA ve ASV Nedir?

QSA - Qualified Security Assessor

QSA, PCI SSC tarafından nitelendirilen ve PCI DSS değerlendirmeleri gerçekleştirebilen güvenlik değerlendirme uzmanı veya kuruluşudur.

ASV - Approved Scanning Vendor

ASV, PCI SSC tarafından onaylanmış external vulnerability scanning hizmet sağlayıcısıdır.

PCI DSS değerlendirmelerinde kuruluşun kapsamına göre QSA değerlendirmesi, SAQ, external ASV scans ve diğer test mekanizmaları birlikte kullanılabilir.

Ödemeyi Tamamen Dış Kaynağa Vermek PCI DSS Kapsamını Ortadan Kaldırır mı?

Hayır. Ödeme işlemenin PCI DSS uyumlu bir üçüncü tarafa tamamen outsource edilmesi merchant'ın PCI DSS ile ilgili bütün sorumluluklarını otomatik olarak ortadan kaldırmaz.

Merchant'ın kapsamı önemli ölçüde azaltılabilir ancak şu sorumluluklar devam edebilir:

  • Hizmet sağlayıcının PCI DSS durumunun doğrulanması
  • Sorumlulukların sözleşmede tanımlanması
  • Third-party compliance durumunun takip edilmesi
  • Merchant web sitesinin belirli güvenlik kontrollerinin uygulanması

Hangi PCI DSS validation yönteminin uygulanacağı payment architecture ve compliance-accepting entity'nin gereksinimlerine göre değerlendirilmelidir.

Redirect ile Ödeme Yapılıyorsa PCI DSS Gerekir mi?

Bir e-ticaret sitesi müşteriyi tamamen üçüncü taraf PCI DSS uyumlu ödeme sayfasına yönlendiriyor olsa bile merchant'ın PCI DSS sorumlulukları tamamen sıfırlanmaz.

Uygun şartlar karşılanıyorsa kapsam SAQ A gibi daha sınırlı bir modele indirilebilir.

Ancak merchant sitesindeki redirect mekanizmasının manipüle edilmesi ödeme sürecini etkileyebileceği için web sitesinin güvenliği yine önem taşır.

2026 itibarıyla SAQ A kapsamındaki e-ticaret sayfalarında da ilgili durumlarda Approved Scanning Vendor tarafından external vulnerability scan gereksinimleri bulunmaktadır.

ISO 27001, SOC 2 ve PCI DSS Arasındaki Temel Farklar Nelerdir?

Üç yapı arasındaki temel fark amaç, kapsam, denetim modeli ve oluşturdukları güvence türüdür.

KriterISO/IEC 27001SOC 2PCI DSS
Temel amaçBilgi güvenliği yönetimiHizmet sistemi kontrolleri hakkında güvenceÖdeme kartı verisi güvenliği
NitelikUluslararası yönetim sistemi standardıAttestation raporlama çerçevesiÖdeme güvenliği standardı
ÇıktıSertifikaType I veya Type II raporuROC, SAQ, AoC ve ilgili doğrulamalar
OdakRisk yönetimi ve ISMSKontrol tasarımı ve etkinliğiCDE ve payment account data
SektörSektörden bağımsızÖzellikle hizmet ve teknoloji sağlayıcılarıÖdeme kartı ekosistemi
Zaman boyutuSürekli yönetim sistemiBelirli tarih veya dönemPeriyodik uyumluluk değerlendirmesi
Kapsam kritik mi?EvetEvetEvet
Sıfır risk garantisi verir mi?HayırHayırHayır

ISO 27001 ve SOC 2 Arasındaki Fark Nedir?

ISO 27001 kurumun bilgi güvenliği yönetim sistemini değerlendirirken SOC 2 hizmet kuruluşunun sistemleri üzerindeki belirli kontroller hakkında ayrıntılı denetim güvencesi sağlar.

ISO 27001 daha çok şu soruya cevap verir:

"Bilgi güvenliği risklerini yönetmek için olgun ve sürekli bir sisteminiz var mı?"

SOC 2 ise:

"Hizmet sisteminizde belirlediğiniz kontroller tasarlanmış mı ve Type II ise belirtilen dönem boyunca gerçekten çalışmış mı?"

sorusuna daha ayrıntılı kanıt sunar.

ISO 27001 ile PCI DSS Arasındaki Fark Nedir?

ISO 27001 genel bilgi güvenliği risk yönetimine, PCI DSS ise payment account data ve Cardholder Data Environment güvenliğine odaklanır.

ISO 27001 kapsamı:

  • İnsan
  • Süreç
  • Teknoloji
  • Fiziksel güvenlik
  • Tedarikçi yönetimi
  • İş sürekliliği

gibi geniş bir ISMS yapısı olabilir.

PCI DSS ise özellikle ödeme kartı verisi ve bu verinin güvenliğini etkileyen sistemler etrafında daha spesifik teknik gereksinimler oluşturur.

SOC 2 ile PCI DSS Arasındaki Fark Nedir?

SOC 2 teknoloji hizmet sağlayıcısının kontrolleri hakkında müşterilere güvence vermeyi amaçlarken PCI DSS ödeme kartı verisinin korunmasına ilişkin belirli güvenlik gereksinimlerini tanımlar.

Bir SaaS sağlayıcısı SOC 2 Type II raporuna sahip olabilir ancak hiç kart verisiyle ilişkisi bulunmadığı için PCI DSS kapsamına girmeyebilir.

Buna karşılık ödeme gateway hizmeti sunan bir sağlayıcının PCI DSS kapsamı doğrudan kritik hale gelebilir.

Bir Şirket Hem ISO 27001 Hem SOC 2 Hem de PCI DSS'e Sahip Olabilir mi?

Evet. Üç yapı birbirinin rakibi olmadığı için hizmet modeli gerektiriyorsa aynı kuruluş farklı kapsamlarla üçünü birlikte kullanabilir.

Örnek:

  • Kurumsal bilgi güvenliği yönetimi için ISO/IEC 27001
  • Müşterilere cloud hizmet kontrolleri hakkında güvence için SOC 2 Type II
  • Payment account data ortamı için PCI DSS

Böyle bir kombinasyon farklı risk alanlarının ayrı güvence mekanizmalarıyla ele alındığını gösterebilir.

Hangi Standart veya Rapor Hangi Şirket İçin Daha Önemlidir?

Şirket veya Hizmet TipiÖncelikli GüvenceNeden?
Kurumsal veri merkeziISO 27001Bilgi güvenliği ve fiziksel/operasyonel yönetim sistemi
SaaS sağlayıcısıISO 27001 + SOC 2ISMS ve hizmet kontrol etkinliği
Payment gatewayPCI DSS + ISO 27001Ödeme verisi güvenliği ve genel güvenlik yönetimi
Fintech platformuPCI DSS / SOC 2 / ISO 27001Gerçek hizmet ve ödeme veri akışına göre
Managed Service ProviderISO 27001 + gerekirse SOC 2Yönetim sistemi ve müşteri hizmet kontrolleri
E-ticaret şirketiPCI DSS kapsam değerlendirmesi + ISO 27001Payment architecture ve genel bilgi güvenliği

Buradaki tablo genel bir rehberdir. Gerçek gereksinim veri akışına, sözleşmelere, müşteri taleplerine, payment architecture'a ve sektörel düzenlemelere göre değişir.

Bu Belgeler Bir Tedarikçinin Güvenli Olduğunu Garanti Eder mi?

Hayır. ISO 27001 sertifikası, SOC 2 raporu veya PCI DSS uyumluluğu sıfır güvenlik olayı garantisi değildir.

Bu güvence mekanizmaları:

  • Belirli kontrollerin varlığını
  • Yönetim süreçlerini
  • Belirli dönemdeki kontrol etkinliğini
  • Belirli kapsam içindeki teknik gereksinimleri

kanıtlayabilir.

Ancak:

  • Zero-day güvenlik açıkları
  • İnsan hatası
  • Sosyal mühendislik
  • Kapsam dışında kalan sistemler
  • Yeni saldırı teknikleri
  • Müşteri tarafındaki yanlış yapılandırmalar

yine güvenlik olaylarına neden olabilir.

Bu nedenle sertifika ve raporlar risk yönetimi kanıtıdır, sıfır risk garantisi değildir.

Sertifika Rozetinin Ötesinde Nelere Bakılmalıdır?

Tedarikçi güvenliği değerlendirilirken logodan çok kapsam, güncellik, bağımsız doğrulama ve rapordaki gerçek bulgular incelenmelidir.

1. Kapsam

Satın aldığınız hizmet belge kapsamına dahil mi?

2. Lokasyon

Verinizin tutulacağı veri merkezi veya cloud region kapsamda mı?

3. Geçerlilik ve Raporlama Dönemi

Sertifika veya rapor güncel mi?

4. Bağımsız Denetçi

ISO tarafında certification body ve akreditasyon yapısı, SOC 2 tarafında service auditor değerlendirilmelidir.

5. SOC 2 Type

Type I mı, Type II mı?

6. SOC 2 Exceptions

Denetim sırasında hangi istisnalar tespit edilmiş?

7. PCI DSS Assessment Modeli

ROC mu, SAQ mu ve hangi AoC mevcut?

8. Shared Responsibility

Hangi kontroller sağlayıcıya, hangileri müşteriye ait?

Tedarikçi Değerlendirmesinde ISO 27001 İçin Hangi Sorular Sorulmalıdır?

  • ISO/IEC 27001 sertifikasının güncel sürümü nedir?
  • Sertifika numarası nedir?
  • Sertifikayı hangi certification body düzenledi?
  • Certification body akredite mi?
  • Sertifikanın kapsam açıklaması nedir?
  • Satın aldığımız hizmet kapsamda mı?
  • Verimizin tutulduğu lokasyon kapsamda mı?
  • Sertifika halen geçerli mi?
  • Son surveillance audit ne zaman yapıldı?
  • Major nonconformity bulunmuş mu?

Tedarikçi Değerlendirmesinde SOC 2 İçin Hangi Sorular Sorulmalıdır?

  • Rapor Type I mı Type II mı?
  • Raporlama dönemi nedir?
  • Rapor hangi sistem ve hizmetleri kapsıyor?
  • Hangi Trust Services Criteria dahil?
  • Denetçi görüşü nedir?
  • Exception bulunuyor mu?
  • Subservice organization'lar nasıl ele alınmış?
  • Carve-out method kullanılmış mı?
  • CUEC'ler nelerdir?
  • Rapor NDA altında incelenebilir mi?
  • Rapor dönemi sonrasında bridge letter mevcut mu?

Bridge Letter Nedir?

SOC 2 bridge letter, son SOC 2 raporlama dönemi ile yeni raporun yayımlanacağı dönem arasındaki boşlukta önemli kontrol değişikliği olup olmadığına ilişkin yönetim tarafından sağlanan geçici açıklamadır.

Bridge letter yeni bir SOC 2 denetimi değildir ve bağımsız auditor opinion yerine geçmez.

Ancak procurement sürecinde en son Type II raporunun dönem bitişinden sonra oluşan boşluk hakkında ek bağlam sağlayabilir.

Tedarikçi Değerlendirmesinde PCI DSS İçin Hangi Sorular Sorulmalıdır?

  • PCI DSS v4.0.1 kapsamınız nedir?
  • Merchant mı service provider mı olarak değerlendiriliyorsunuz?
  • Hangi hizmetler AoC kapsamında?
  • Son assessment tarihi nedir?
  • ROC mu SAQ mu kullanılıyor?
  • Assessment bir QSA tarafından mı gerçekleştirildi?
  • CDE sınırı nasıl tanımlandı?
  • Bizim verimizi işleyen hizmet kapsamda mı?
  • Third-party service provider'lar kimler?
  • Shared responsibility matrix mevcut mu?
  • ASV scans gerekiyorsa güncel sonuçlar mevcut mu?

ISO 27001, SOC 2 ve PCI DSS KVKK Uyumluluğunu Sağlar mı?

Hayır. ISO 27001, SOC 2 veya PCI DSS'e uyum tek başına KVKK uyumluluğu anlamına gelmez.

Bu çerçeveler:

  • Erişim kontrolü
  • Risk yönetimi
  • Loglama
  • Şifreleme
  • Olay yönetimi
  • Veri güvenliği

gibi KVKK kapsamında da önemli olabilecek teknik ve idari tedbirleri destekleyebilir.

Ancak KVKK ayrıca:

  • Hukuki işleme şartları
  • Aydınlatma
  • İlgili kişi hakları
  • Saklama ve imha
  • Yurt dışına aktarım
  • Veri sorumlusu ve veri işleyen ilişkileri

gibi farklı hukuki konular içerir.

Veri lokasyonu, alt işleyenler ve yurt dışı aktarımının daha geniş değerlendirmesi için Veri Egemenliği Nedir? rehberimizi inceleyebilirsiniz.

Sertifikasyon ile Siber Güvenlik Operasyonu Arasındaki Fark Nedir?

Sertifikasyon ve denetim belirli güvenlik süreçlerinin doğrulandığını gösterirken günlük siber güvenlik operasyonu bu kontrollerin her gün gerçekten çalışmasını sağlar.

Güvenli bir kurumsal altyapı aynı zamanda:

  • 7/24 monitoring
  • SIEM
  • Vulnerability management
  • Patch management
  • Access review
  • Incident response
  • Backup
  • Disaster recovery

gibi devam eden operasyonlara ihtiyaç duyar.

Bu operasyon modelinin daha geniş çerçevesi için Yönetilen Hizmetler Nedir? rehberimizi inceleyebilirsiniz.

Sertifikalar Saldırı Yüzeyini Ortadan Kaldırır mı?

Hayır. Bir kuruluş gerekli yönetim ve güvenlik kontrollerini uygulasa bile yeni cloud kaynakları, kullanıcı hesapları, API'ler ve üçüncü taraf entegrasyonları zaman içinde yeni exposure oluşturabilir.

Bu nedenle uyumluluk:

  • Sürekli asset discovery
  • Attack Surface Management
  • Vulnerability management
  • Identity governance
  • Monitoring

gibi sürekli güvenlik faaliyetleriyle desteklenmelidir.

Konunun detayları için Saldırı Yüzeyi Nedir? içeriğini inceleyebilirsiniz.

Veri Merkezi Seçerken Sertifikalar Nasıl Değerlendirilmelidir?

Veri merkezi seçiminde sertifikasyon yalnızca güvenlik ve uyumluluk değerlendirmesinin bir katmanıdır. Fiziksel altyapı, yedeklilik, güç, cooling, bağlantı ve operasyon ayrıca incelenmelidir.

Tedarikçi değerlendirmesinde:

  • ISO/IEC 27001 kapsamı
  • PCI DSS kapsamı gerekiyorsa ilgili hizmet
  • Fiziksel güvenlik
  • Tier seviyesi
  • Enerji yedekliliği
  • Cooling yedekliliği
  • Carrier-neutral bağlantı
  • 7/24 operasyon
  • Backup ve DR kapasitesi

birlikte değerlendirilmelidir.

Veri merkezi yedekliliğinin sertifikasyonlardan farklı boyutunu anlamak için Tier III mü, Tier IV mü? rehberimizi inceleyebilirsiniz.

Tedarikçi Güvence Kontrol Listesi

Kurumsal bir teknoloji tedarikçisini değerlendirirken aşağıdaki kontrol listesi kullanılabilir:

  1. Hangi standart, sertifika ve denetim raporlarına sahip?
  2. Belgeler güncel mi?
  3. Satın alınacak hizmet belge kapsamında mı?
  4. İlgili veri merkezi veya lokasyon kapsamda mı?
  5. Denetimi kim gerçekleştirdi?
  6. ISO certification body akredite mi?
  7. SOC 2 raporu Type I mı Type II mı?
  8. SOC 2 raporlama dönemi ne zaman sona erdi?
  9. SOC 2 exception var mı?
  10. CUEC'ler neler?
  11. PCI DSS gerekiyorsa hangi validation yöntemi kullanılmış?
  12. PCI AoC hizmetinizi kapsıyor mu?
  13. Third-party service provider listesi mevcut mu?
  14. Shared responsibility matrix var mı?
  15. Son penetration test ne zaman yapıldı?
  16. Vulnerability remediation SLA'ları nedir?
  17. Security incident notification süresi nedir?
  18. Veri hangi ülkede tutuluyor?
  19. Kimlerin administrative access yetkisi var?
  20. Hizmet sonlandırıldığında veri nasıl siliniyor?

Güvenlik Belgesi İncelerken Red Flag Olabilecek Durumlar Nelerdir?

Aşağıdaki durumlar ek inceleme gerektirir:

  • Sertifika yalnızca logo olarak gösteriliyor ancak belge paylaşılmıyor.
  • Sertifikanın kapsam açıklaması belirsiz.
  • Belge süresi dolmuş.
  • Sertifika farklı tüzel kişiye ait.
  • Satın alınan hizmet sertifika kapsamı dışında.
  • SOC 2 için "sertifika" ifadesi kullanılıyor ancak rapor tipi belirtilmiyor.
  • SOC 2 raporlama dönemi çok eski.
  • Type II exception'ları açıklanmıyor.
  • PCI DSS için yalnızca logo gösteriliyor ancak AoC kapsamı paylaşılmıyor.
  • Third-party sorumlulukları belirsiz.
  • Veri lokasyonu ve alt işleyenler açıklanmıyor.

Ixpanse'ın ISO 27001 ve PCI DSS Yaklaşımı

Ixpanse'in güncel Sertifikalar sayfasında ISO 27001:2022 ve PCI DSS v4.0.1 güvenlik ve uyumluluk bilgileri yayımlanmaktadır.

Bu çerçeveler Ixpanse'in:

  • Bilgi güvenliği yönetimi
  • Risk değerlendirmesi
  • Erişim kontrolü
  • Veri güvenliği
  • Ödeme verisi güvenliği
  • Operasyonel güvenlik

yaklaşımının kurumsal standartlarla ilişkilendirilmesine yardımcı olur.

Ancak kurumsal tedarikçi değerlendirmesinde genel prensip Ixpanse için de aynıdır:

Sertifika ismine değil, ilgili sertifika veya uyumluluk belgesinin kapsamına bakılmalıdır.

Veri güvenliği katmanlarını daha detaylı değerlendirmek için Veri Koruma hizmetlerini, operasyonel yönetim için ise Yönetilen Hizmetler yaklaşımını inceleyebilirsiniz.

Kurumunuzun altyapı, veri koruma ve uyumluluk gereksinimleriyle Ixpanse sertifikasyon kapsamının nasıl eşleştiğini değerlendirmek için Ixpanse uzman ekibiyle iletişime geçebilirsiniz.

Sonuç

ISO 27001, SOC 2 ve PCI DSS birbirinin yerine geçen üç sertifika değil, farklı güvenlik sorularına cevap veren farklı güvence ve uyumluluk mekanizmalarıdır.

  • ISO/IEC 27001 bilgi güvenliği yönetim sistemine odaklanır.
  • ISO/IEC 27001'in güncel ana sürümü 2022'dir ve 2024 Amendment 1 bulunmaktadır.
  • ISO 27001 sertifikasında scope, belgenin kendisi kadar önemlidir.
  • SOC 2 sertifika değil bağımsız attestation report'tur.
  • SOC 2 Type I belirli bir tarihi, Type II belirlenmiş bir dönem boyunca kontrol işletimini değerlendirir.
  • SOC 2 raporunda auditor opinion, exceptions ve CUEC'ler incelenmelidir.
  • PCI DSS v4.0.1 ödeme kartı hesap verisi güvenliğine odaklanır.
  • PCI DSS için tek tip evrensel sertifika yerine farklı validation yöntemleri bulunur.
  • Ödemenin üçüncü tarafa outsource edilmesi bütün PCI DSS sorumluluğunu ortadan kaldırmayabilir.
  • ISO 27001, SOC 2 veya PCI DSS tek başına KVKK uyumluluğu sağlamaz.
  • Hiçbiri sıfır veri ihlali garantisi değildir.
  • Belgenin kapsamı, tarihi ve denetim derinliği logodan daha önemlidir.

Tedarikçi seçiminde sorulması gereken soru yalnızca:

"Hangi sertifikalarınız var?"

değildir.

Daha doğru soru:

"Bu sertifika ve denetim raporları, satın alacağımız hizmetin hangi sistemlerini, lokasyonlarını ve kontrollerini hangi dönem için gerçekten doğruluyor?"

olmalıdır.

ISO 27001, SOC 2 ve PCI DSS Hakkında Sıkça Sorulan Sorular

ISO 27001 nedir?

ISO/IEC 27001, bir kuruluşun bilgi güvenliği risklerini sistematik şekilde yönetmesini sağlayan Bilgi Güvenliği Yönetim Sistemi gereksinimlerini tanımlayan uluslararası standarttır.

ISO 27001'in güncel sürümü hangisidir?

Güncel ana sürüm ISO/IEC 27001:2022'dir. Standarda ayrıca ISO/IEC 27001:2022/Amd 1:2024 Climate Action Changes değişikliği eklenmiştir.

ISO 27001 sertifikası neyi kanıtlar?

Sertifika, tanımlanan kapsam içindeki Bilgi Güvenliği Yönetim Sisteminin ISO/IEC 27001 gereksinimlerine göre bağımsız olarak değerlendirildiğini gösterir. Sıfır güvenlik olayı garantisi değildir.

ISO 27001 ile ISO 27002 arasındaki fark nedir?

ISO/IEC 27001 sertifikalandırılabilir ISMS gereksinimlerini tanımlar. ISO/IEC 27002 bilgi güvenliği kontrollerinin uygulanmasına yönelik rehberlik sunar ve bağımsız olarak sertifikalandırılmaz.

ISO 27001 scope nedir?

Scope, ISO 27001 sertifikasının hangi organizasyon, hizmet, sistem ve lokasyonları kapsadığını belirten sertifikasyon sınırıdır.

SOC 2 nedir?

SOC 2, hizmet kuruluşlarının sistemleri üzerindeki kontrollerin güvenlik, erişilebilirlik, işlem bütünlüğü, gizlilik veya mahremiyet kriterleri açısından bağımsız CPA tarafından incelendiği attestation raporlama çerçevesidir.

SOC 2 bir sertifika mıdır?

Hayır. SOC 2 bir sertifika değil, bağımsız service auditor tarafından hazırlanan denetim ve güvence raporudur.

SOC 2 Type I ve Type II arasındaki fark nedir?

Type I kontrollerin belirli bir tarihteki tasarımını değerlendirir. Type II kontrollerin belirli bir dönem boyunca tasarımını ve işletim etkinliğini değerlendirir.

SOC 2 Type II daha mı güçlüdür?

Kontrollerin yalnızca belirli bir tarihte varlığını değil, bir dönem boyunca işletim etkinliğini de test ettiği için tedarikçi değerlendirmesinde genellikle daha güçlü operasyonel kanıt sağlar.

SOC 2 raporu herkese açık mıdır?

SOC 2 raporları ayrıntılı kontrol ve test bilgileri içerdiği için genellikle kontrollü şekilde ve çoğu zaman NDA kapsamında müşteri veya potansiyel müşterilerle paylaşılır.

SOC 2 exception nedir?

Exception, denetçinin test ettiği bir kontrolün beklenen tasarım veya işletim kriteriyle tamamen uyumlu çalışmadığını gösteren test bulgusudur.

CUEC nedir?

Complementary User Entity Controls, SOC 2 raporundaki kontrol ortamının amaçlandığı gibi çalışması için müşterinin kendi tarafında uygulaması gereken kontrollerdir.

PCI DSS nedir?

PCI DSS, ödeme kartı hesap verisini ve Cardholder Data Environment güvenliğini korumaya yönelik teknik ve operasyonel gereksinimleri tanımlayan küresel ödeme güvenliği standardıdır.

PCI DSS'in güncel sürümü nedir?

Güncel sürüm PCI DSS v4.0.1'dir.

PCI DSS sertifikası var mıdır?

PCI DSS için bütün kuruluşlara verilen tek tip evrensel bir sertifika yoktur. Uyumluluk kapsam ve validation yöntemine göre ROC, SAQ ve Attestation of Compliance gibi belgelerle doğrulanabilir.

ROC nedir?

ROC - Report on Compliance, kapsamlı PCI DSS assessment sonuçlarının dokümante edildiği ayrıntılı uyumluluk raporudur.

SAQ nedir?

SAQ - Self-Assessment Questionnaire, uygunluk kriterlerini karşılayan belirli merchant veya service provider'ların PCI DSS doğrulamasında kullandığı yapılandırılmış öz değerlendirme yöntemidir.

AoC nedir?

AoC - Attestation of Compliance, gerçekleştirilen PCI DSS değerlendirmesinin uyumluluk sonucunu doğrulayan attestation belgesidir.

Ödeme işlemini üçüncü tarafa outsource etmek PCI DSS kapsamını kaldırır mı?

Hayır. Kapsam önemli ölçüde azaltılabilir ancak merchant'ın hizmet sağlayıcıyı doğrulama, sorumlulukları yönetme ve kendi web ortamına ilişkin belirli gereksinimleri uygulama yükümlülükleri devam edebilir.

Redirect kullanan e-ticaret sitesi PCI DSS kapsamında mıdır?

Uygun şartlarda SAQ A gibi daha sınırlı bir doğrulama modeli kullanılabilir ancak merchant web sitesi ve ödeme yönlendirme mekanizmasına ilişkin PCI DSS sorumlulukları tamamen ortadan kalkmaz.

ISO 27001 ile SOC 2 arasındaki fark nedir?

ISO 27001 bilgi güvenliği yönetim sisteminin standarda uygunluğunu değerlendirir. SOC 2 ise belirli hizmet sistemi kontrolleri hakkında bağımsız denetim güvencesi sağlar.

ISO 27001 ile PCI DSS arasındaki fark nedir?

ISO 27001 geniş bilgi güvenliği risk yönetimine, PCI DSS ise ödeme kartı verisi ve bu verinin güvenliğini etkileyen Cardholder Data Environment'a odaklanır.

Bir şirket hem ISO 27001 hem SOC 2 hem PCI DSS'e sahip olabilir mi?

Evet. Üç yapı farklı amaçlara hizmet ettiği için şirketin faaliyetlerine ve müşteri gereksinimlerine göre birlikte kullanılabilir.

ISO 27001 KVKK uyumluluğu sağlar mı?

Tek başına sağlamaz. ISO 27001 birçok teknik ve idari güvenlik kontrolünü destekler ancak KVKK'nın hukuki işleme, aydınlatma, aktarım ve ilgili kişi hakları gibi ayrı gereksinimleri vardır.

Sertifikalı bir şirket veri ihlali yaşayabilir mi?

Evet. Sertifika veya denetim raporu risklerin sistematik şekilde yönetildiğini veya belirli kontrollerin test edildiğini gösterir. Sıfır siber güvenlik riski garantisi vermez.

Ixpanse hangi güvenlik standartlarını yayımlıyor?

Ixpanse'in güncel Sertifikalar sayfasında ISO 27001:2022 ve PCI DSS v4.0.1 güvenlik ve uyumluluk bilgileri yayımlanmaktadır. Güncel sertifika ve kapsam detayları doğrudan Sertifikalar sayfasından kontrol edilmelidir.

İlgili İçerikler

Teknik Kaynaklar