İnsan kaynakları, KVKK, tedarikçi denetimi ve belgelendirme danışmanlığı

ISO/IEC 27018

ISO/IEC 27018:2025: Genel bulutta kişisel verilerin korunması ve ISO/IEC 27001 ile tetkik

Yazılım, barındırma veya veri depolama hizmeti sunan pek çok şirket, müşterilerinin kişisel verilerini kendi bulut altyapısında işler. Müşteriler de bu verilerin nasıl korunduğuna dair giderek daha somut güvence ister. ISO/IEC 27018 tam da bu ilişki için yazılmış bir kılavuzdur. Bu yazıda 2025 sürümünü, kontrollerin konularını ve ISO/IEC 27001 tetkiki içinde nasıl değerlendirildiğini ele alıyoruz.

ISO/IEC 27018 kimler için yazıldı?

ISO/IEC 27018, genel bulut hizmeti sunan ve bu hizmette müşterileri adına kişisel veri işleyen, yani veri işleyen rolündeki sağlayıcılar için kontrol hedefleri, kontroller ve kılavuzlar içerir. İlk sürümü 2014’te, ikinci sürümü 2019’da yayımlandı. 2025’te yayımlanan üçüncü sürüm, standardı ISO/IEC 27002:2022 ile uyumlu hâle getirdi ve uygulamaya yönelik ek rehberlik sunan yeni bir Ek B ekledi.

Standart iki katmanlıdır. Birinci katmanda ISO/IEC 27002’deki ilgili bilgi güvenliği kontrolleri için kişisel verilerin korunmasına özgü ek rehberlik yer alır. İkinci katman olan Ek A ise genel bulutta veri işleyenler için genişletilmiş bir kontrol setidir ve ISO/IEC 29100’de tanımlanan gizlilik ilkelerine göre düzenlenmiştir.

Rol ayrımı belirleyicidir. Müşterinizin platformunuza yüklediği veriler için veri işleyen konumundasınız ve ISO/IEC 27018 bu ilişkiye odaklanır. Kendi çalışanlarınızın veya müşteri yetkililerinizin verileri için ise veri sorumlususunuz; bu faaliyetler standardın odağında değildir.

ISO/IEC 27018 de ISO/IEC 27017 gibi yönetim sistemi şartları içermez ve tek başına belgelendirilmez. Kontroller ISO/IEC 27001 bilgi güvenliği yönetim sistemine (BGYS) dahil edilir ve ISO/IEC 27001 tetkikiyle birlikte değerlendirilir.

Bir bakışta ISO/IEC 27018

Güncel sürüm
ISO/IEC 27018:2025 (üçüncü sürüm)
Önceki sürümler
ISO/IEC 27018:2014 ve ISO/IEC 27018:2019
Türü
Kılavuz; yönetim sistemi şartı içermez
Kimler için
Genel bulutta veri işleyen olarak hizmet veren sağlayıcılar
Belgelendirme
ISO/IEC 27001 BGYS kapsamında, birlikte tetkik

Ek A kontrollerinin ele aldığı başlıca konular

Ek A’daki kontroller, bir müşterinin kişisel verilerini buluta emanet ederken sorduğu sorulara yanıt verecek şekilde kurgulanmıştır. Öne çıkan konular şunlardır:

  • Müşteri talimatlarına bağlılık: kişisel verilerin yalnızca bulut hizmeti müşterisinin talimatları doğrultusunda işlenmesi.
  • Ticari kullanım sınırı: kişisel verilerin müşterinin açık onayı olmadan pazarlama veya reklam amacıyla kullanılmaması.
  • İlgili kişi taleplerine destek: müşterinin, ilgili kişilerin erişim, düzeltme ve silme gibi taleplerini karşılayabilmesi için gerekli imkânların sağlanması.
  • İfşa talepleri: kişisel verilerin açıklanmasına yönelik yasal olarak bağlayıcı taleplerin, yasak bulunmadıkça müşteriye bildirilmesi ve yapılan açıklamaların kaydının tutulması.
  • Şeffaflık: alt işleyenlerin ve kişisel verilerin işlenebileceği ülkelerin müşteriye açıklanması.
  • İhlal bildirimi: kişisel verileri etkileyen ihlallerin müşteriye bildirilmesi ve olayların kayıt altına alınması.
  • Silme ve iade: geçici dosyaların silinmesi ve sözleşme sonunda kişisel verilerin iadesi, aktarımı veya güvenli biçimde imhası için bir politika bulunması.
  • Gizlilik yükümlülüğü: kişisel verilere erişebilen personelin gizlilik yükümlülüğü altında olması.

KVKK ve GDPR bağlamı

ISO/IEC 27018 belirli bir ülkenin mevzuatına göre yazılmamıştır; ancak kontrollerin konuları, veri işleyenlere yönelik yasal yükümlülüklerle büyük ölçüde örtüşür. Türkiye’de 6698 sayılı KVKK, AB’deki kişilere yönelik hizmetlerde ise GDPR sık karşılaşılan çerçevelerdir:

  • Sözleşme ve talimatlar: GDPR’nin 28. maddesi, veri işleyenin veri sorumlusunun belgelenmiş talimatlarıyla işleme yapmasını ve bu ilişkinin sözleşmeyle düzenlenmesini öngörür. Talimat ve ticari kullanım kontrolleri, bu ilişkinin uygulamada nasıl yönetildiğini gösterir.
  • Alt işleyenler: GDPR, başka bir veri işleyenin görevlendirilmesini veri sorumlusunun yetkilendirmesine bağlar. Alt işleyenlerin açıklanması ve değişikliklerin müşteriye bildirilmesi bu nedenle önemlidir.
  • İhlaller: GDPR, veri işleyenin kişisel veri ihlalini fark ettikten sonra gecikmeksizin veri sorumlusuna bildirmesini ister. KVKK’da ihlali Kurula ve ilgili kişilere bildirme yükümlülüğü veri sorumlusundadır; bulut sağlayıcısının müşterisine zamanında ve yeterli bilgi vermesi bu yüzden kritiktir.
  • Veri güvenliği: KVKK, verilerin veri sorumlusu adına başka bir kişi tarafından işlenmesi hâlinde güvenlik tedbirlerinin alınmasından veri sorumlusunun bu kişiyle birlikte müştereken sorumlu olduğunu öngörür. Veri sorumluları bu nedenle bulut sağlayıcılarından kontrollere dair kanıt ister.
  • Yurt dışına aktarım: veri merkezlerinin veya alt işleyenlerin Türkiye dışında olması, 7499 sayılı Kanunla değişen KVKK’nın 9. maddesindeki aktarım kurallarını gündeme getirebilir. Verilerin işlenebileceği ülkelerin açıklanması, müşterinin bu değerlendirmeyi yapabilmesi için gereklidir.

ISO/IEC 27001 kapsamına ISO/IEC 27018’i eklemek

  1. Veri akışlarını çıkarın

    Hangi bulut hizmetinde, hangi müşteriler adına, hangi kişisel veri kategorilerini, hangi lokasyonlarda ve hangi alt işleyenlerle işlediğinizi gösteren bir envanter oluşturun.

  2. Rolleri ayırın

    Veri işleyen olarak yürüttüğünüz faaliyetleri veri sorumlusu olduğunuz faaliyetlerden ayırın ve kapsam tanımınızı buna göre yazın.

  3. Riskleri kişisel veri boyutuyla değerlendirin

    BGYS risk değerlendirmenize, müşterilerin kişisel verilerinin gizliliğini, bütünlüğünü ve erişilebilirliğini etkileyebilecek senaryoları ve ilgili kişiler üzerindeki olası sonuçları ekleyin.

  4. Uygulanabilirlik Bildirgesi’ni güncelleyin

    ISO/IEC 27018 rehberliğini ve Ek A kontrollerini bildirgeye ekleyin; hariç tuttuğunuz kontrollerin gerekçelerini yazın.

  5. Sözleşmeleri ve müşteri bilgilendirmesini uyumlu hâle getirin

    Talimatlar, alt işleyenler, veri konumu, ihlal bildirimi ve sözleşme sonunda verilerin akıbeti gibi konuların sözleşmelerde ve hizmet dokümantasyonunda tutarlı biçimde yer aldığından emin olun.

  6. Süreçleri deneyin

    İfşa talebi, ihlal bildirimi ve silme süreçlerini örnek senaryolarla deneyin; sonuçları iç tetkikte ve yönetimin gözden geçirmesinde ele alın.

Tetkikte sık görülen eksikler

  • Alt işleyen listesinin güncel olmaması veya değişikliklerin müşterilere bildirilmemesi
  • Destek ekiplerinin sorun giderme amacıyla müşteri verilerine eriştiği durumların kayıt altına alınmaması
  • Test ve analiz ortamlarında gerçek müşteri verilerinin kontrolsüz biçimde kullanılması
  • Yedeklerdeki kişisel verilerin, sözleşme sonrası silme politikasında hesaba katılmaması
  • İhlal müdahale planında müşteriye bildirimin kim tarafından ve hangi bilgilerle yapılacağının tanımlanmamış olması
  • Verilerin fiilen işlendiği ülkelerin sözleşmede ve müşteri bilgilendirmesinde belirtilenlerden farklı olması

Tetkik, yasal uyumun resmî teyidi değildir

ISO/IEC 27018 kontrollerinin ISO/IEC 27001 belgelendirmesi kapsamında tetkik edilmesi, bu kontrollerin bilgi güvenliği yönetim sisteminiz içinde uygulandığını gösterir. KVKK veya GDPR kapsamında denetim otoritelerinin yaptığı değerlendirmelerin yerine geçmez ve müşterilerinizin veri sorumlusu olarak kendi yükümlülüklerini ortadan kaldırmaz. Tetkikte yasal ve sözleşmeden doğan şartları nasıl belirlediğiniz ve bunları karşılamak için kontrollerin nasıl işlediği incelenir; hukuki yorum ise belgelendirme kuruluşunun görevi değildir.

ISO/IEC 27017, ISO/IEC 27701 ve belgelendirme

ISO/IEC 27018 genellikle bulut güvenliğine yönelik ISO/IEC 27017 ile birlikte ele alınır: biri bulut hizmetlerinin genel bilgi güvenliğine, diğeri bu hizmetlerde işlenen kişisel verilerin korunmasına odaklanır. Veri sorumlusu ve veri işleyen rollerinizi her ortamda kapsayan bir gizlilik yönetim sistemi arıyorsanız, 2025 sürümüyle tek başına belgelendirilebilen ISO/IEC 27701’i ISO/IEC 27701:2025, KVKK ve GDPR yazımızda inceleyebilirsiniz.

HENA olarak ISO/IEC 27018 kontrollerini BGYS’nize eklemeniz için danışmanlık desteği veririz: veri akışlarınızı ve rollerinizi birlikte çıkarır, risk değerlendirmesini ve Uygulanabilirlik Bildirgesi’ni günceller, sözleşme ve süreç dokümanlarını hazırlar, iç tetkikle sistemi belgelendirme tetkikine hazırlarız. Sertifika, seçtiğiniz akredite belgelendirme kuruluşu tarafından düzenlenir. KVKK yükümlülüklerinizi aynı çalışmada ele almak isterseniz KVKK uyum danışmanlığı hizmetimize de göz atabilirsiniz.

Hizmet kapsamını ISO/IEC 27018 danışmanlığı sayfamızda inceleyebilir; bulut hizmetlerinizi, veri işleme faaliyetlerinizi, çalışan ve saha sayınızı teklif talebi formuyla iletebilirsiniz. Çalışma adımlarımız için belgelendirme danışmanlığı süreci sayfamıza göz atabilirsiniz.

Sıkça sorulan sorular

ISO/IEC 27001 sertifikamız var. ISO/IEC 27018 için yeni bir belgelendirme döngüsü mü başlar?

Genellikle hayır. Kontroller mevcut BGYS’nize eklenir ve bir gözetim veya yeniden belgelendirme tetkikinde kapsam genişletmesi olarak değerlendirilebilir. Ek tetkik süresi, eklenen hizmetlere ve kontrollere göre belirlenir.

ISO/IEC 27018 yalnızca genel bulut sağlayıcıları için mi?

Standart, genel bulutta veri işleyen olarak hizmet veren sağlayıcılar için yazılmıştır. Kontrollerin bir kısmı, kişisel verileri müşterileri adına işleyen diğer hizmet modellerinde de yol gösterici olabilir; belgelendirme kapsamına hangi hizmetlerin alınacağı, belgelendirme kuruluşuyla birlikte netleştirilir.

ISO/IEC 27018 ile ISO/IEC 27701 birlikte uygulanabilir mi?

Evet. ISO/IEC 27018 genel bulutta veri işleyen rolüne özgü rehberlik sunarken ISO/IEC 27701 veri sorumlusu ve veri işleyen rollerini kapsayan bir gizlilik bilgi yönetim sistemi için şartları belirler. Veri envanteri, risk değerlendirmesi ve ihlal süreçleri iki çerçevede ortak kullanılabilir.

Kurumunuz için doğru adımı birlikte planlayalım.

İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.

WhatsApp