Datassist

ISO 27001 Bordro: Sertifikalı Veri Güvenliği Rehberi

Bordro dosyası, bir çalışanın kimlik, ücret, banka ve devam verilerini aynı iş akışında buluşturur. Bu nedenle küçük görünen bir erişim hatası bile çalışan güvenini, ödeme takvimini ve şirketin itibarını aynı…

Tuğra AvcıYayınlanma tarihi: 28.09.2026
ISO 27001 Bordro: Sertifikalı Veri Güvenliği Rehberi

Bordro dosyası, bir çalışanın kimlik, ücret, banka ve devam verilerini aynı iş akışında buluşturur. Bu nedenle küçük görünen bir erişim hatası bile çalışan güvenini, ödeme takvimini ve şirketin itibarını aynı anda etkileyebilir.

ISO 27001 bordro hizmeti arayan İK liderleri önce şu noktayı netleştirmeli: Bordro verisi her adımda nasıl korunuyor ve bunun kanıtı nerede? Sağlayıcının duvarında asılı belge tek başına bu soruyu yanıtlamaz.

Sertifika, kapsamı doğru okunduğunda işe yarar. Kapsamı belirsiz bir belge veya uygulamaya dönüşmeyen bir politika ise güvenli hizmet anlamına gelmez. Bordro veri güvenliği, teknoloji kadar süreç sahipliği, insan davranışı, olay yönetimi ve iş sürekliliğiyle ilgilidir.

Datassist olarak bordro operasyonu ile bilgi güvenliği yönetimini aynı hizmet tasarımının parçaları olarak ele alıyoruz. Bu rehberde ISO 27001’in bordro özelindeki anlamını, ISAE 3402 ile nasıl birlikte okunacağını ve sağlayıcı seçerken hangi kanıtların istenmesi gerektiğini açıklıyoruz. Amaç, sertifika logosuna bakıp karar vermek yerine İK, bilgi güvenliği ve satın alma ekiplerinin ortak kullanabileceği bir değerlendirme yöntemi sunmaktır.

İçindekiler

ISO 27001 Sertifikalı Bordro Ne Anlama Gelir?

ISO 27001 sertifikalı bordro, bordro hizmetinin bilgi güvenliği risklerini tanımlayan, sorumluları belirleyen, kontrolleri uygulayan ve sonuçları düzenli olarak gözden geçiren bir yönetim sistemi içinde yürütülmesi demektir. ISO’nun resmi açıklamasında ISO 27001, bilgi güvenliği yönetim sistemi için gereklilikleri tanımlayan standart olarak konumlandırılır.

ISO 27001’i bir yazılım özelliği gibi okumak hatalıdır. Standart bir yönetim sistemi tarif eder. Şifreleme, güvenlik duvarı veya çok faktörlü kimlik doğrulama ancak sahipleri, amaçları ve kontrol düzeni belliyse işe yarar.

Yönetim sistemi ile teknik araç arasındaki fark

Bir bilgi güvenliği yönetim sistemi şu soruların yanıtını görünür hale getirir:

  • Hangi bordro verileri işleniyor ve nerede tutuluyor?
  • Bu verilere hangi roller, hangi iş gerekçesiyle erişebiliyor?
  • Erişimler nasıl veriliyor, gözden geçiriliyor ve kaldırılıyor?
  • Bir hata veya güvenlik olayı nasıl fark ediliyor ve yönetiliyor?
  • Kritik bordro hizmeti kesintiye uğrarsa süreç nasıl devam ediyor?
  • Bulunan zayıflıkların kapatıldığı nasıl doğrulanıyor?

Bu yaklaşım, bulut bordro çözümlerinde güvenlik değerlendirmesini özellik listesinden çıkarıp yönetişim düzeyine taşır. İK ekibi böylece “hangi teknoloji kullanılıyor” sorusunun yanında “kontrolün çalıştığını nasıl biliyoruz” sorusunu da sorar.

Sertifika kapsamını okuma

Belge kadar kapsamı da kontrol edin. Sertifikanın hangi tüzel kişiyi, hizmetleri, lokasyonları ve sistemleri kapsadığı açıkça okunmalıdır. Bordro hizmeti kapsam beyanında görünmüyorsa, kuruluşun başka bir faaliyeti için alınmış sertifika bordro operasyonuna doğrudan güvence sağlamayabilir.

İyi bir doğrulama dosyasında sertifika kopyası, kapsam beyanı, geçerlilik durumu ve belgeyi düzenleyen bağımsız kuruluş bilgisi birlikte bulunur. Sağlayıcı bu belgeleri anlaşılır biçimde paylaşabilmeli, kapsam dışında kalan alanları da saklamadan açıklayabilmelidir.

Dikkat: ISO 27001, hiç güvenlik olayı yaşanmayacağını garanti etmez. Risklerin sistematik biçimde yönetildiğini ve yönetim sisteminin bağımsız değerlendirmeye açıldığını gösterir. Güvence, belgenin kapsamı ve günlük uygulamayla birlikte okunmalıdır.

Bordro Verisi Neden Ayrı Bir Güvenlik Yaklaşımı İster?

Bordro verisi tek bir uygulamada doğup bitmez. İşe giriş kaydından puantaja, yan haklardan banka dosyasına kadar birçok kaynaktan beslenir. Her aktarım yeni bir erişim noktası ve yeni bir kontrol ihtiyacı yaratır.

Üstelik bu akış belirli dönemlerde yoğunlaşır. Hatalı bir dosya, yetkisiz bir erişim veya erişilemeyen bir sistem teknik ekibi aşan sonuçlar doğurur. İK ekibinin kapanış takvimini, yöneticilerin onayını ve çalışanın ödeme deneyimini doğrudan etkiler.

Veri yaşam döngüsündeki kırılma noktaları

Güvenli bir ISO 27001 bordro yaklaşımı, veriyi ilk alındığı andan silindiği ana kadar izler. Özellikle şu noktalar değerlendirilmelidir:

  • İK ana verisinin kaynağı ve doğruluğu
  • PDKS verisinin bordroya aktarılması sırasında kullanılan dosya ve onay akışı
  • Bordro ile ERP entegrasyonu üzerindeki kimlik doğrulama ve kayıt izleri
  • Bordro hesaplama ekranlarındaki rol ve yetki ayrımı
  • Yönetici onayı ile banka dosyası üretimi arasındaki görev ayrılığı
  • Çalışan portalında belge görüntüleme ve indirme kontrolleri
  • Saklama süresi sona eren verinin güvenli biçimde imhası

Zincirin her halkası denetlenmelidir. Bordro motoru güçlü erişim kontrollerine sahip olsa bile e-posta ekiyle dolaşan açık bir dosya aynı veriyi korumasız bırakabilir. Sağlayıcı, resmi veri akışının dışına çıkan geçici kopyaları da yönetmelidir.

Güvenlik olayının operasyonel etkisi

Bilgi güvenliği genellikle gizlilik üzerinden konuşulur. Bordroda bütünlük ve erişilebilirlik de aynı ölçüde önemlidir. Yetkisiz kişinin ücret verisini görmesi gizlilik sorunudur.

Fark edilmeden değişen bir hesaplama girdisi bütünlüğü bozar. Kapanış gününde sisteme ulaşılamaması ise erişilebilirliği zedeler.

Bu nedenle bordro güvenlik değerlendirmesi, ihlal senaryolarının yanında veri doğruluğunu ve operasyon sürekliliğini de kapsamalıdır. Ödeme öncesi bordro kontrolü, güvenlik kontrolleriyle aynı hedefi paylaşır: hatayı veya sapmayı çalışana ulaşmadan önce görünür kılmak.

Çalışan açısından güven, bordronun doğru kişiye, doğru erişimle ve beklenen zamanda ulaşmasıyla oluşur. İK açısından güven ise bir sorun çıktığında ne olduğunu görebilmek, kimin müdahale edeceğini bilmek ve düzeltmenin tamamlandığını kanıtlayabilmektir.

25+ yıl bordro uzmanlığı • 500+ kurumsal müşteri

Bordro süreçlerinizi güvenle devredin, farkı ilk ayda görün

500+ kurumsal müşterinin tercihi Datassist ile bordronuzu tek platformda yönetin; hızlı, uyumlu ve hatasız.

Ücretsiz Demo Talep Edin

ISO 27001 ve ISAE 3402 Birlikte Nasıl Okunur?

ISO 27001 ile ISAE 3402 aynı belge değildir ve birbirinin yerine geçmez. İlk yaklaşım bilgi güvenliği yönetim sistemine odaklanır. İkincisi, hizmet kuruluşundaki belirli kontroller hakkında bağımsız güvence raporu sunar.

Resmî standart açıklaması, ISAE 3402 raporlarının kullanıcı kuruluşlar ve onların denetçileri için hizmet kuruluşu kontrollerine ilişkin kanıt sağladığını belirtir.

İki güvence yaklaşımının farklı soruları

Değerlendirme boyutu ISO 27001 ISAE 3402 Bordro alıcısının sorusu
Ana odak Bilgi güvenliği yönetim sistemi Hizmet kuruluşundaki tanımlı kontroller Güvenlik sistemi var mı ve bordro kontrolleri nasıl işliyor?
Kapsam mantığı Kuruluş, hizmet, lokasyon ve sistem kapsamı Raporda tanımlanan hizmet ve kontrol hedefleri Bizim aldığımız bordro hizmeti kapsamın içinde mi?
Kanıt türü Sertifikasyon denetimi ve yönetim sistemi kayıtları Bağımsız güvence raporu ve kontrol değerlendirmesi Hangi güncel belgeyi inceleyebiliriz?
Güçlü olduğu alan Risk yönetimi, sorumluluk ve sürekli iyileştirme Hizmet kontrollerinin tasarımı ve uygulanmasına ilişkin güvence Politika ile günlük uygulama birbirini destekliyor mu?
Alıcıya düşen görev Sertifika kapsamını ve geçerliliğini doğrulamak Rapor kapsamını, dönemi ve istisnaları değerlendirmek Kalan riski kim kabul ediyor ve hangi aksiyon izleniyor?

ISO 27001 bordro güvenliği için yönetim omurgasını gösterir. ISAE 3402 ise hizmet sürecindeki kontrolleri daha yakından incelemek isteyen alıcıya başka bir kanıt katmanı sunar. Birlikte okunduğunda, “sistem tasarlanmış mı” ve “ilgili hizmet kontrolleri hakkında hangi bağımsız güvence var” soruları aynı değerlendirme dosyasında buluşur.

Bordro alıcısı için ortak okuma

İK ekibi sertifikanın kapsamını incelerken bilgi güvenliği ekibi kontrol kanıtlarını ele almalıdır. Ortak inceleme, bordro akışındaki adımları sertifika ve güvence raporundaki kapsamla eşleştirir.

Datassist’in Güven Merkezi, ISO 27001 sertifikası ile ISAE 3402 güvence raporunu aynı kanıt yaklaşımı içinde sunar. Datassist, hizmet ve süreç kalitesiyle Global Payroll Association tarafından birden fazla kez ödüllendirildi. Bu deneyim, bordro uzmanlığı ile bağımsız güvenceyi aynı hizmet modeli içinde ele alma yaklaşımımızı destekler.

Rozet sayısı karar ölçütü değildir. Şirketinizin risk profilini karşılayan kontrolleri ve bu kontrollerin işlediğine dair güncel kanıtları arayın. Bordro hacmi, entegrasyon yapısı ve erişim modeli değiştikçe incelenecek kanıt da değişir.

Bordro Sağlayıcısında Güvenlik Nasıl Değerlendirilir?

Sağlayıcı seçimi genellikle “ISO 27001 belgeniz var mı?” sorusuyla başlar. Ardından belgenin kapsamı günlük bordro akışıyla eşleştirilmelidir. Bu eşleşme, kalan risklerin sorumlusunu da gösterir.

Bordro yazılımı seçiminde ihtiyaç analizi nasıl ürün gösteriminden önce yapılmalıysa güvenlik incelemesi de satış sunumundan önce kendi veri akışınızla başlamalıdır. Hangi veriyi paylaşacağınızı, hangi entegrasyonların kurulacağını ve kimlerin erişeceğini yazmadan doğru sağlayıcıyı karşılaştırmak zordur.

Belge ve kapsam kontrolü

Önce iddianın doğrulanabilir olup olmadığına bakın. Aşağıdaki sorular ortak bir inceleme formuna aktarılabilir:

  • Sertifika hangi tüzel kişi adına düzenlenmiş?
  • Kapsam beyanında bordro hizmeti açıkça yer alıyor mu?
  • Hizmeti sunacak lokasyonlar ve kritik sistemler kapsamla uyumlu mu?
  • Belgenin geçerlilik durumu nasıl doğrulanıyor?
  • ISAE 3402 raporunun bordro hizmetiyle ilgili bölümü hangisi?
  • Raporda belirtilen istisnalar ve açık aksiyonlar nasıl yönetiliyor?

Sağlayıcının belgeyi paylaşması kadar açıklayabilmesi de önemlidir. Kapsamın hangi bölümleri doğrudan hizmeti destekliyor, hangi alanlar farklı bir kontrol modeline dayanıyor ve hangi kanıtlar gizlilik nedeniyle özetleniyor sorularının net yanıtı olmalıdır.

Operasyonel kanıt kontrolü

Politika ile günlük uygulama arasındaki bağ operasyonel kanıtlarla görülür. Değerlendirme tablosu şu başlıkları içerebilir:

Kontrol alanı İstenecek kanıt Güçlü yanıtın işareti
Erişim yönetimi Rol matrisi ve erişim gözden geçirme özeti İş gerekçesine dayalı yetki ve düzenli kaldırma kontrolü
Veri aktarımı Onaylı aktarım yöntemleri ve kayıt izleri Kişiye bağlı dosya paylaşımı yerine izlenebilir kanal
Görev ayrılığı Hesaplama, kontrol ve onay rollerinin açıklaması Tek kişinin kritik akışı baştan sona yönetememesi
Olay yönetimi Bildirim, sınıflandırma ve düzeltme akışı Sorumlu, iletişim yolu ve kapanış kanıtının tanımlı olması
İş sürekliliği Kurtarma planı ve test özeti Bordro takvimine göre denenmiş devam senaryosu
Teknik güvence Sızma testi ve zafiyet yönetimi özeti Bulguların önceliklendirilmesi, sahibi ve kapanış kaydı
İnsan güvenliği Eğitim ve görev değişikliği kontrolleri Erişimin rol değişiminde beklemeden güncellenmesi
Alt hizmetler Alt yüklenici ve veri akışı listesi Hangi tarafın hangi veriye neden eriştiğinin açık olması

Bu kanıtların bir kısmı ticari veya güvenlik gerekçesiyle tam metin olarak paylaşılamayabilir. Böyle bir durumda kontrollü inceleme, denetçi özeti veya yönetici sunumu gibi alternatifler kullanılabilir. Gizlilik gerekçesi, değerlendirmeyi tamamen durdurmamalıdır.

Uzman Görüşü: Belge adını sormakla yetinmeyin. “Bordro akışımızın hangi parçasını hangi güncel kanıtla kapsıyorsunuz?” sorusu sağlayıcıları daha iyi ayırır.

Sözleşme ve sorumluluk kontrolü

Teknik değerlendirme sözleşmeye yansımıyorsa uygulama sırasında belirsizlik doğar. Tarafların erişim onayları, olay iletişimi, değişiklik bildirimi, veri iadesi ve hizmetten çıkış görevleri açıkça yazılmalıdır.

Bu maddeler, sorumluluğun tamamını sağlayıcıya devretmez. İK ekibi doğru veriyi zamanında sağlamak, kendi kullanıcı erişimlerini yönetmek ve onay akışını işletmekle yükümlüdür.

Sağlayıcı da kendi çalışanlarının, sistemlerinin ve alt hizmetlerinin kontrollerini yürütür. Güvenli ISO 27001 bordro modeli, bu ortak sorumluluğu görünür kılar.

Bordro outsourcing modelini değerlendirirken güvenlik, fiyat ve hizmet kapsamından ayrı bir ek olmamalıdır. Veri güvenliği gereksinimi, hizmet tasarımının ve yönetişim takviminin içine yerleştirilmelidir.

Sertifika Sonrası Güvenlik Sürekliliği Nasıl İzlenir?

Tedarikçi incelemesi sözleşme imzalandığında bitmez. Sistemler, ekipler, entegrasyonlar ve alt hizmetler değişebilir. ISO 27001 bordro güvenliği bu değişiklikleri izleyen bir yönetişim ritmine ihtiyaç duyar.

Periyodik güvence dosyası

İK, bilgi güvenliği, satın alma ve iç denetim ekiplerinin erişebildiği ortak bir güvence dosyası oluşturulabilir. Dosyada şu bilgiler güncel tutulmalıdır:

  • Sertifika ve kapsam durumu
  • İlgili güvence raporlarının güncel sürümü veya özeti
  • Kritik erişim gözden geçirmelerinin sonucu
  • İş sürekliliği ve kurtarma testlerinin yönetici özeti
  • Açık güvenlik aksiyonları, sorumluları ve hedef durumu
  • Hizmeti etkileyen önemli sistem veya alt hizmet değişiklikleri

Bu dosya, denetim haftasında aceleyle belge toplamayı önler. Güvenlik konularının bilgi teknolojileri ekibinin gündeminde kalıp unutulmasını da engeller. İK, bordro takvimini ve çalışan etkisini bu kanıtlarla birlikte okuyabilir.

Değişiklik ve olay sonrası öğrenme

Yeni entegrasyon, farklı veri barındırma düzeni veya yeni bir alt hizmet sağlayıcı devreye girdiğinde risk değerlendirmesi yenilenmelidir. Aynı yaklaşım güvenlik olayı sonrasında da geçerlidir. Kök neden, düzeltici faaliyet, yeniden test ve kapanış kararı kayıt altına alınmalıdır.

Bu yönetişim disiplini, bordro mevzuat uyumunda sürekli güncelleme yaklaşımına benzer. İki alanda da tek seferlik kontrol yeterli olmaz. Değişiklikleri takip eden, sorumluyu belirleyen ve kanıtı güncelleyen bir süreç gerekir.

Sertifikasız bir sağlayıcı mutlaka güvensiz değildir. Ancak bağımsız güvence bulunmadığında alıcının kontrol tasarımını ve uygulamasını doğrulamak için daha fazla çalışma yapması gerekir.

Sertifikalı sağlayıcıda da belgeyi sorgulamadan kabul etmek doğru değildir. Karar, risk ile kanıt arasındaki uyuma dayanmalıdır.

Sıkça Sorulan Sorular

ISO 27001 bordro verisini otomatik olarak güvenli kılar mı?

Hayır, sertifika bilgi güvenliği risklerinin bir yönetim sistemi içinde ele alındığını gösterir ancak mutlak güvenlik garantisi vermez. Bordro alıcısı sertifikanın kapsamını, geçerliliğini ve günlük kontrollerle ilişkisini incelemelidir. Erişim, veri aktarımı, olay yönetimi ve iş sürekliliği kanıtları bu değerlendirmenin parçalarıdır.

ISAE 3402 ile ISO 27001 arasındaki temel fark nedir?

ISO 27001 bilgi güvenliği yönetim sisteminin gerekliliklerine odaklanır. ISAE 3402 ise bir hizmet kuruluşundaki tanımlı kontroller hakkında bağımsız güvence raporlaması sağlar. Bordro sağlayıcısı değerlendirilirken biri yönetim sistemini, diğeri hizmet kontrollerine ilişkin güvenceyi anlamaya yardımcı olur.

Sertifikanın kapsamı nasıl doğrulanır?

Sertifika üzerindeki tüzel kişi, kapsam beyanı, lokasyon ve geçerlilik bilgileri kontrol edilir. Bordro hizmetinin kapsamda açıkça yer alıp almadığı sağlayıcıya sorulur. Belgeyi düzenleyen bağımsız kuruluşun doğrulama kanalı kullanılmalı, kapsam dışı sistemler ve alt hizmetler ayrıca değerlendirilmelidir.

Bordro sağlayıcısından hangi güvenlik belgeleri istenmeli?

Güncel sertifika ve kapsam beyanı, ilgili ISAE 3402 raporu veya kontrollü özeti, erişim yönetimi açıklaması, olay yönetimi akışı, iş sürekliliği test özeti ve alt hizmet listesi istenebilir. Talep edilen kanıtlar şirketin veri akışına ve risk profiline göre uyarlanmalıdır.

Küçük bir bordro sağlayıcısı sertifikasızsa mutlaka güvensiz midir?

Hayır, fakat bağımsız sertifika veya güvence raporu olmadığında alıcının doğrulama yükü artar. Sağlayıcının kontrollerini belge, görüşme ve teknik incelemeyle daha ayrıntılı test etmek gerekir. Karar, şirketin risk iştahına, veri akışına ve sağlayıcının kanıt sunma kapasitesine göre verilmelidir.

Önemli Çıkarımlar

  • ISO 27001 bordro güvenliği, tek bir teknoloji ürünü değil, riskleri yöneten ve sürekli iyileştirilen bir sistemdir.
  • Sertifikanın değeri, bordro hizmetini kapsaması ve güncel operasyonel kanıtlarla desteklenmesiyle ortaya çıkar.
  • ISO 27001 ile ISAE 3402 farklı soruları yanıtlar ve birlikte daha kapsamlı bir tedarikçi değerlendirmesi sağlar.
  • İK, bilgi güvenliği, satın alma ve iç denetim ekipleri aynı veri akışı ve kanıt listesi üzerinden çalışmalıdır.
  • Datassist, bordro uzmanlığını ISO 27001 ve ISAE 3402 güvence yaklaşımıyla birleştirerek güvenliği hizmet tasarımının parçası olarak ele alır.

ISO 27001 Bordro Veri Güvenliği Rehberi: Özet

ISO 27001 bordro hizmetinde pazarlık konusu olmayan unsur, duvardaki sertifika değil, çalışan verisini koruyan sistemin kanıtlanabilir olmasıdır. Kapsamı doğrulanmış bir sertifika, hizmet kontrollerine ilişkin güvence, açık sorumluluklar ve düzenli izleme birlikte çalıştığında İK ekipleri güvenlik kararını daha sağlam verebilir.

Datassist Bordro Outsourcing, bordro uzmanlığını teknoloji ve bağımsız güvence yaklaşımıyla aynı operasyon modelinde buluşturur. Bordro veri akışınızı, mevcut kontrollerinizi ve sağlayıcı değerlendirme ölçütlerinizi birlikte gözden geçirmek için Datassist ile iletişime geçin.

Bu içerik bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Güncel mevzuat değişiklikleri için resmi kaynakları takip ediniz.


İlgili İçerikler

Daha Fazla İçerik Keşfet

Bordro ve İK Süreçlerinizi Dönüştürün

Operasyonel yükü azaltın, mevzuat uyumunu güçlendirin ve süreçlerinizi tek noktadan yönetin.

Teklif Al

Bordro ve personel yönetim çözümlerimiz hakkında teklif alın

30 yıla yaklaşan bordro ve personel yönetim çözümleriyle şirketiniz için en doğru çözümleri bulmak için hemen formu doldurun.