ISO 27701 danışmanlığı: KVKK ve GDPR’ı tek bir gizlilik yönetim sisteminde yönetin
Kişisel veri işleme faaliyetlerinizi bir Gizlilik Bilgi Yönetim Sistemi (PIMS) içinde tanımlıyor; veri sorumlusu ve veri işleyen rollerinizi, aktarımlarınızı ve ihlal süreçlerinizi denetçinin kanıt olarak kabul edeceği biçimde kuruyoruz. Proje, ISO/IEC 27701 baş denetçi ve ISACA CDPSE sertifikalı kurucumuz tarafından bizzat yürütülür.
ISO 27701 nedir?
ISO/IEC 27701, Gizlilik Bilgi Yönetim Sistemi (PIMS — Privacy Information Management System) için uluslararası gereklilik standardıdır. 2025 sürümüyle artık ISO/IEC 27001’e bağlı bir eklenti değil, tek başına belgelendirilebilen bağımsız bir yönetim sistemi standardıdır; mevcut bir BGYS varsa onunla entegre de işletilebilir. Standart, kişisel veri işleyen kurumlar için veri sorumlusu (PII controller) ve veri işleyen (PII processor) rollerine ayrılmış kontroller tanımlar. KVKK ve GDPR’daki hesap verebilirlik ilkesini, akredite bir kuruluşun denetimiyle kanıtlanabilir hâle getirir.
ISO 27701 kurumunuza ne kazandırır?
Kanıtlanabilir hesap verebilirlik
Uyum beyanla değil kayıtla gösterilir: işleme envanteri, hukuki dayanak analizi, aydınlatma ve rıza kayıtları tek sistemde, denetlenebilir biçimde tutulur.
Rolünüze göre net sorumluluk
Veri sorumlusu ve veri işleyen kontrolleri ayrı ele alınır. Hizmet sağlayıcıysanız müşterinize neyi taahhüt ettiğiniz, müşteriyseniz tedarikçinizden neyi istemeniz gerektiği bellidir.
Müşteri ve ihale güvencesi
Veri yoğun sektörlerde bağımsız belgelendirme; tedarikçi değerlendirme anketlerini ve veri işleme sözleşmesi müzakerelerini kısaltır.
Birden fazla rejim, tek sistem
AB, Türkiye ve Körfez’de faaliyet gösteren gruplar için GDPR, KVKK, BAE PDPL ve Katar PDPPL gerekliliklerini aynı yönetim sistemi üzerinde karşılama imkânı.
İhlale hazırlık
Tespit, değerlendirme ve 72 saatlik bildirim süresiyle uyumlu, önceden prova edilmiş bir ihlal müdahale süreci.
Süreç olgunluğu
Gereksiz veri toplama ve saklama ayıklanır; saklama-imha takvimi ve ilgili kişi başvuruları öngörülebilir biçimde işler.
Yedi adımda gizlilik yönetim sistemine
Sıfırdan kurulum da, işletmenin veri işleme gerçeğinin gerisinde kalmış mevcut bir sistemin toparlanması da aynı yöntemle yürür.
Mevcut durum ve veri akışı analizi
İşleme faaliyetleri, veri kategorileri, aktarımlar ve mevcut KVKK/GDPR uyum seviyesi; rolünüzün (veri sorumlusu, veri işleyen veya her ikisi) faaliyet bazında netleştirilmesi.
Kapsam ve yol haritası
Bağımsız PIMS mi, BGYS ile entegre mi? Kapsam, bağlam ve kuruma özel uyum stratejisi; önceliklendirilmiş uygulama planı.
Gizlilik risk değerlendirmesi
Kurum riskinin yanında ilgili kişiler üzerindeki etkiyi esas alan risk yöntemi; yüksek riskli işleme için veri koruma etki değerlendirmesi (DPIA).
Dokümantasyon ve süreç tasarımı
Politika, prosedür ve kayıtlar; işleme envanteri, saklama-imha politikası, ilgili kişi başvuru süreci ve veri işleyen sözleşmeleri (GDPR Md. 28).
Aktarımlar ve üçüncü ülkeler
KVKK kapsamında standart sözleşme ve Kurum’a bildirim; GDPR kapsamında SCC, aktarım etki değerlendirmesi (TIA) ve ek tedbirler.
Uygulama ve eğitim
Süreçlerin operasyon ekipleriyle devreye alınması; tüm personel ve kişisel veri yoğun birimler için rol bazlı eğitim.
İç denetim ve belgelendirme desteği
Tam bir iç denetim döngüsü, yönetimin gözden geçirmesi, belgelendirme öncesi prova denetimi ve Aşama 1–2 denetimlerine eşlik.
Proje özeti
- Tipik süre
- Kapsama ve mevcut BGYS’nin olgunluğuna göre; yazılı kapsamda netleşir
- Kurulum şekli
- Bağımsız PIMS veya ISO 27001 ile entegre
- Dil
- Türkçe veya İngilizce
- Birlikte kurulabilir
- ISO 27001, KVKK ve GDPR uyum programı
Yaklaşımımız
- GDPR, KVKK ve gerektiğinde Körfez rejimlerini tek gizlilik sisteminde toplayan kurgu
- Standart sözleşmeler ve SCC’ler resmî metniyle, değiştirilmeden eklenir
- Aktarım etki değerlendirmesi genel değil, gerçek veri akışınız için yazılır
- Mevcut BGYS’nin doküman kontrolü ve denetim programıyla entegrasyon
- Operasyon ekibinin işletebileceği pratik bir ilgili kişi başvuru süreci
Proje sonunda elinizde olanlar
- PIMS kapsam dokümanı ve rol analizi (veri sorumlusu / veri işleyen)
- Gizlilik politikası ve hedefleri
- Kişisel veri işleme envanteri ve işleme faaliyetleri kaydı
- Hukuki dayanak analizi ve meşru menfaat değerlendirmeleri
- Gizlilik risk değerlendirmesi, DPIA prosedürü ve örnek uygulaması
- Aydınlatma metinleri, açık rıza mekanizmaları ve ilgili kişi başvuru prosedürü
- Kişisel veri saklama ve imha politikası ile takvimi
- Veri işleyen sözleşmeleri ve tedarikçi değerlendirmesi
- Yurt dışı aktarım paketi (KVKK standart sözleşmesi, SCC, TIA)
- Veri ihlali müdahale ve bildirim prosedürü
- PIMS kontrollerini kapsayan Uygulanabilirlik Bildirgesi
- İç denetim raporu ve yönetimin gözden geçirmesi paketi
Veri sorumlusu mu, veri işleyen mi?
Rol kurumun değil, faaliyetin özelliğidir. Aynı şirket kendi çalışan verileri için veri sorumlusu, müşterisi adına işlediği veriler için veri işleyen olabilir. PIMS kontrolleri bu ayrıma göre uygulanır.
| Veri sorumlusu | Veri işleyen | |
|---|---|---|
| Tanım | İşlemenin amaç ve vasıtalarını belirler | Veri sorumlusu adına ve onun talimatıyla işler |
| Tipik örnek | Kendi müşteri, çalışan ve aday verileri | Bulut, bordro, çağrı merkezi veya yazılım destek hizmeti |
| Öne çıkan yükümlülükler | Aydınlatma, hukuki dayanak, ilgili kişi başvuruları, VERBİS, aktarım kararları | Talimata uygun işleme, alt işleyen onayı, ihlali gecikmeksizin bildirme, sözleşme sonunda iade veya imha |
| PIMS’teki karşılığı | Veri sorumlusuna özgü kontroller | Veri işleyene özgü kontroller |
Mevzuat tarafındaki yükümlülükler için KVKK ve GDPR danışmanlığı sayfamıza, bilgi güvenliği omurgası için ISO 27001 sayfamıza bakabilirsiniz.
Birlikte ele alınanlar
Merak edilenler
ISO 27701 belgesi için önce ISO 27001 belgesi gerekir mi?
ISO/IEC 27701:2025 ile gerekmez; standart artık bağımsız bir yönetim sistemi standardıdır ve tek başına belgelendirilebilir. Yine de ISO 27001 belgeniz varsa bağlam, risk yöntemi, doküman kontrolü ve iç denetim programı ortak kullanılabilir. Bu, doküman yükünü ve tekrar eden işi belirgin biçimde azaltır.
2019 sürümüne göre kurulmuş sistemimiz var; ne değişiyor?
En önemli değişiklik, standardın ISO 27001’e eklenti olmaktan çıkıp kendi yönetim sistemi gerekliliklerine sahip bağımsız bir standart hâline gelmesidir. Mevcut sisteminizi 2025 sürümüne göre boşluk analizinden geçiriyor, kapsam ve kontrol eşlemesini güncelliyoruz. Geçiş takvimini belgelendirme kuruluşunuzun duyurularıyla birlikte planlarız.
ISO 27701 KVKK uyumunun yerine geçer mi?
Hayır. KVKK ve GDPR yasal yükümlülüktür; ISO 27701 ise bu yükümlülükleri sistematik biçimde yönettiğinizi gösteren gönüllü bir standarttır. VERBİS kaydı, aydınlatma yükümlülüğü ve yurt dışı aktarım kuralları gibi mevzuata özgü gereklilikler ayrıca karşılanmalıdır; biz ikisini aynı projede ele alırız.
Veri sorumlusu mu veri işleyen mi olduğumuzu nasıl belirleriz?
Rol, kurumun değil faaliyetin özelliğidir: işlemenin amacını ve vasıtalarını kim belirliyorsa o veri sorumlusudur. Mevcut durum analizinde her işleme faaliyeti için rolü belirliyor, ilgili kontrol setini ve sözleşme yükümlülüklerini buna göre kuruyoruz. Birçok kurum her iki role de sahiptir.
Belgeyi Infosec Academy mi veriyor?
Hayır. Belgeyi, seçeceğiniz akredite bir belgelendirme kuruluşu verir. ISO/IEC 17021-1 gereği belgelendirme kuruluşları danışmanlık yapamaz; biz danışmanlık, eğitim ve belgelendirme öncesi hazırlık değerlendirmesi sağlar, kuruluş seçiminde ve denetim sürecinde yanınızda oluruz.
Gizlilik yönetim sisteminizi hangi kapsamla kuracaksınız?
Bağımsız PIMS mi, BGYS ile entegre mi? Rolünüzü, kapsamınızı ve gerçekçi takvimi ilk görüşmede birlikte netleştirelim.