İnsan kaynakları, KVKK, tedarikçi denetimi ve belgelendirme danışmanlığı

ISO/IEC 27701

ISO/IEC 27701:2025, KVKK ve GDPR: Gizlilik yönetim sistemini uyum çalışmalarıyla birleştirmek

Kişisel verileri işleyen kuruluşların çoğu KVKK veya GDPR için aydınlatma metinleri, envanterler ve sözleşmeler hazırlamıştır. ISO/IEC 27701 ise bu çalışmaları sürekli işleyen bir yönetim sistemine dönüştürmeyi amaçlar. Bu yazıda 2025 sürümüyle neyin değiştiğini ve yasal yükümlülüklerin sisteme nasıl yerleştiğini ele alıyoruz.

2019’dan 2025’e: uzantıdan bağımsız standarda

ISO/IEC 27701’in ilk sürümü 2019’da, ISO/IEC 27001 ve ISO/IEC 27002’nin gizliliğe yönelik bir uzantısı olarak yayımlandı. Bu nedenle 2019 sürümüne göre belgelendirme, işleyen bir bilgi güvenliği yönetim sistemi üzerine kurulmak zorundaydı.

Ekim 2025’te yayımlanan ISO/IEC 27701:2025 ise gizlilik bilgi yönetim sistemini (GBYS) kendi başına bir yönetim sistemi standardı hâline getirdi. Standart, diğer yönetim sistemi standartlarında kullanılan ortak madde yapısını izler ve daha önce ISO/IEC 27001 ile 27002’den alınan unsurları kendi metnine taşır. Böylece ISO/IEC 27001 sertifikası olmayan bir kuruluş da doğrudan ISO/IEC 27701’e göre belgelendirilebilir.

Bu, iki standardın birbirinden koptuğu anlamına gelmez. Kişisel verilerin güvenliği bilgi güvenliğinden ayrı düşünülemeyeceği için pek çok kuruluş iki sistemi birlikte, ortak süreçlerle yürütmeye devam edecektir. Değişen şey, bunun artık bir zorunluluk değil kuruluşun tercihi olmasıdır.

Pratikte bu, kapsam kararını da etkiler. Bilgi güvenliği yönetim sistemi yalnızca belirli bir hizmeti kapsayan bir kuruluş, GBYS’yi insan kaynakları veya müşteri ilişkileri gibi kişisel verilerin yoğun işlendiği başka birimleri de içerecek şekilde daha geniş tanımlayabilir. Tersi de mümkündür; ancak iki sistemin kapsamları farklıysa aradaki ilişkinin açıkça belgelenmesi tetkikte karışıklığı önler.

Bir bakışta ISO/IEC 27701

Güncel sürüm
ISO/IEC 27701:2025
Önceki sürüm
ISO/IEC 27701:2019, ISO/IEC 27001’in uzantısı
Yapı
Ortak yönetim sistemi maddeleri ve gizliliğe özgü kontroller
Roller
Veri sorumluları ve veri işleyenler
2019 sertifikaları
Geçiş süreci içinde 2025 sürümüne aktarılır

İlk adım: rolünüzü doğru belirleyin

GBYS’de uygulanacak kontrollerin önemli bir kısmı, kuruluşun kişisel veriler karşısındaki rolüne bağlıdır. Aynı kuruluş farklı faaliyetlerde farklı roller üstlenebilir; bu nedenle rol kararı kuruluş düzeyinde değil, işleme faaliyeti düzeyinde verilmelidir.

  • Veri sorumlusu: işleme amaçlarını ve vasıtalarını belirler. Örneğin kendi çalışanlarının ve müşterilerinin verilerini işleyen her kuruluş bu roldedir.
  • Veri işleyen: veriyi veri sorumlusu adına ve onun talimatlarıyla işler. Bordro, çağrı merkezi, barındırma veya yazılım hizmeti sunan firmalar çoğunlukla müşterileri için bu roldedir.
  • Her iki rol: bir yazılım firması kendi müşteri kayıtları için veri sorumlusu, müşterilerinin platforma yüklediği veriler için veri işleyendir. Bu durumda her iki kontrol grubu da kapsama alınır.
  • Alt işleyenler: veri işleyen olarak başka bir hizmet sağlayıcıdan yararlanıyorsanız, bu ilişkinin müşterinizin talimatlarıyla ve sözleşmeyle uyumlu yönetilmesi gerekir.

KVKK ve GDPR yükümlülükleri sistemde nereye oturur?

ISO/IEC 27701 belirli bir ülkenin mevzuatına göre yazılmamıştır. Kuruluş, kendisine uygulanan yasal şartları belirler ve sistemini bunları karşılayacak şekilde kurar. Türkiye’de 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), AB’deki kişilere yönelik faaliyetlerde ise (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü (GDPR) sık karşılaşılan çerçevelerdir:

  • İşleme şartları ve aydınlatma: her işleme faaliyetinin hukuki dayanağı ve ilgili kişilere yapılan bilgilendirme, veri envanteriyle ilişkilendirilerek kayıt altında tutulur.
  • Kayıt ve envanter: KVKK kapsamında yükümlü olunan hâllerde VERBİS kaydı, GDPR kapsamında işleme faaliyetleri kaydı; GBYS’de ise bunların güncel tutulmasını sağlayan süreç aranır.
  • İlgili kişi başvuruları: KVKK başvuruların en geç otuz gün içinde sonuçlandırılmasını öngörür. Başvurunun alınması, kimlik doğrulaması, yanıtlanması ve kaydı tanımlı bir süreçle yürütülmelidir.
  • Veri ihlalleri: KVKK ihlalin Kurula ve ilgili kişilere bildirilmesini, GDPR ise denetim otoritesine kural olarak 72 saat içinde bildirimi öngörür. Bu sürelere uyabilmek için ihlalin tespiti ve değerlendirilmesi önceden planlanmalıdır.
  • Yurt dışına aktarım: 7499 sayılı Kanunla KVKK’nın 9. maddesi değişti ve yeni düzen 1 Haziran 2024’te yürürlüğe girdi. Standart sözleşmeyle yapılan aktarımlarda sözleşmenin imzadan itibaren beş iş günü içinde Kuruma bildirilmesi gerekir; aktarımların envanterde izlenmesi bu nedenle önemlidir.
  • Saklama ve imha: verilerin ne kadar süre saklanacağı ve süre sonunda nasıl silineceği, yok edileceği veya anonim hâle getirileceği tanımlanmalı ve uygulandığı kayıtlarla gösterilmelidir.

GBYS’ye hazırlıkta izlenebilecek sıra

  1. Kapsamı ve envanteri netleştirin

    Hangi birimlerin, sistemlerin ve işleme faaliyetlerinin kapsama gireceğini belirleyin. Her faaliyet için veri kategorilerini, amaçları, rolünüzü, alıcıları ve saklama sürelerini gösteren bir envanter oluşturun.

  2. Yasal ve sözleşmeden doğan şartları listeleyin

    KVKK, GDPR ve sektörünüze özgü düzenlemelerin yanı sıra müşteri sözleşmelerindeki veri koruma şartlarını belirleyin.

  3. Gizlilik risklerini değerlendirin

    Riskleri yalnızca kuruluş açısından değil, ilgili kişiler üzerindeki olası etkileriyle birlikte ele alın. GDPR’nin yüksek risk taşıyan işlemeler için öngördüğü veri koruma etki değerlendirmesi de bu çalışmayla bağlantılı yürütülebilir.

  4. Kontrolleri seçin ve gerekçelendirin

    Rolünüze ve risklerinize göre hangi kontrolleri uyguladığınızı, uygulamadıklarınızı neden hariç tuttuğunuzu kayıt altına alın.

  5. Tedarikçi ve alt işleyen ilişkilerini düzenleyin

    Sözleşmelerde işleme talimatlarını, gizlilik yükümlülüklerini, ihlal bildirimini ve sözleşme sonunda verilerin iadesi veya silinmesini ele alın.

  6. Süreçleri deneyin ve gözden geçirin

    Başvuru ve ihlal süreçlerini örnek senaryolarla deneyin; iç tetkik ve yönetimin gözden geçirmesini tamamlayarak 1. aşama tetkike hazırlanın.

Tetkikte sık görülen eksikler

  • Veri envanterinin bir kez hazırlanıp yeni sistemler, tedarikçiler ve işleme amaçları eklendiğinde güncellenmemesi
  • Veri işleyen olarak hizmet verilen müşterilerle talimatların ve sorumlulukların yazılı olarak belirlenmemiş olması
  • Aydınlatma metinlerinde yazan amaçlar ile uygulamadaki işleme faaliyetlerinin örtüşmemesi
  • Saklama sürelerinin tanımlanmış, ancak silme veya imhanın gerçekleştiğine dair kayıt bulunmaması
  • İhlal değerlendirmesinin kimin sorumluluğunda olduğunun ve bildirim kararının nasıl verileceğinin belirsiz kalması
  • Gizlilik risklerinin, bilgi güvenliği riskleriyle aynı tabloya eklenip ilgili kişiler üzerindeki etkilerin hiç değerlendirilmemesi

Belge, yasal uyumun resmî teyidi değildir

ISO/IEC 27701 belgesi, gizlilik bilgi yönetim sisteminizin standardın şartlarını karşıladığını gösterir. KVKK veya GDPR kapsamında denetim otoritelerinin yaptığı değerlendirmelerin ya da mevzuatta öngörülen resmî mekanizmaların yerine geçmez. Tetkikte yasal şartları nasıl belirlediğiniz ve bunları karşılamak için sistemin nasıl işlediği incelenir. Mevzuata ilişkin hukuki yorum gerektiren konularda ise hukuk danışmanınızın görüşünü almanız önerilir.

2025 sürümüne göre belgelendirmeyi planlamak

ISO/IEC 27001 sertifikanız varsa mevcut risk yönetimi, doküman kontrolü, iç tetkik ve yönetimin gözden geçirmesi süreçlerinizi GBYS için genişletmek çoğu zaman en verimli yoldur. Bilgi güvenliği kontrollerinin mantığını ISO/IEC 27001:2022 Ek A yazımızda bulabilirsiniz. Kişisel verileri yapay zekâ sistemlerinde de kullanıyorsanız ISO/IEC 42001 ile ortak bir yapı kurmayı değerlendirebilirsiniz.

HENA olarak GBYS’nizin kurulmasında; kapsam ve envanter çalışmasından gizlilik risk değerlendirmesine, dokümantasyondan iç tetkike ve belgelendirme tetkikine hazırlığa kadar yanınızdayız. Sertifika, seçtiğiniz akredite belgelendirme kuruluşu tarafından düzenlenir; biz sizi bu tetkike hazırlarız. Ayrıntıları ISO/IEC 27701 danışmanlığı sayfamızda, KVKK yükümlülüklerine yönelik çalışmalarımızı ise KVKK uyum danışmanlığı sayfamızda inceleyebilirsiniz. İşleme faaliyetlerinizi, rolünüzü, çalışan ve saha sayınızı teklif talebi formuyla iletebilirsiniz. 2019 sürümüne göre sertifikanız varsa 2025 sürümüne geçiş hazırlığını da birlikte planlayabiliriz.

Sıkça sorulan sorular

ISO/IEC 27001 sertifikası olmadan ISO/IEC 27701 belgesi alınabilir mi?

ISO/IEC 27701:2025 ile evet. 2025 sürümü bağımsız bir yönetim sistemi standardıdır ve ISO/IEC 27001 sertifikası ön şart değildir. 2019 sürümü ise ISO/IEC 27001’in uzantısı olduğu için bilgi güvenliği yönetim sistemi üzerine kurulmayı gerektiriyordu.

ISO/IEC 27701:2019 sertifikamız geçerliliğini yitirecek mi?

Hemen değil. 2019 sürümüne göre düzenlenmiş sertifikalar, belirlenen geçiş süreci içinde 2025 sürümüne aktarılmalıdır. Geçiş, bir gözetim veya yeniden belgelendirme tetkikiyle birlikte ya da ayrı bir tetkikle yapılabilir; takvimi belgelendirme kuruluşunuzla erkenden planlamanız yararlıdır.

Yalnızca müşterilerimiz adına veri işliyoruz. Veri sorumlusu kontrolleri de kapsama girer mi?

Kontrollerin uygulanabilirliği rolünüze göre belirlenir. Ancak neredeyse her kuruluş kendi çalışanlarının ve iş ilişkilerinin verileri için veri sorumlusudur. Bu faaliyetleri kapsam dışında bırakacaksanız kapsam tanımınızın ve gerekçelerinizin bununla tutarlı olması gerekir.

Kurumunuz için doğru adımı birlikte planlayalım.

İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.

WhatsApp