Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

ISO/IEC 27701:2025 danışmanlığı

ISO 27701 danışmanlığı: KVKK ve GDPR’ı tek bir gizlilik yönetim sisteminde yönetin

Kişisel veri işleme faaliyetlerinizi bir Gizlilik Bilgi Yönetim Sistemi (PIMS) içinde tanımlıyor; veri sorumlusu ve veri işleyen rollerinizi, aktarımlarınızı ve ihlal süreçlerinizi denetçinin kanıt olarak kabul edeceği biçimde kuruyoruz. Proje, ISO/IEC 27701 baş denetçi ve ISACA CDPSE sertifikalı kurucumuz tarafından bizzat yürütülür.

ISO/IEC 27701:2025Bağımsız PIMSKVKK · GDPRVeri sorumlusu / veri işleyen
Kısaca

ISO 27701 nedir?

ISO/IEC 27701, Gizlilik Bilgi Yönetim Sistemi (PIMS — Privacy Information Management System) için uluslararası gereklilik standardıdır. 2025 sürümüyle artık ISO/IEC 27001’e bağlı bir eklenti değil, tek başına belgelendirilebilen bağımsız bir yönetim sistemi standardıdır; mevcut bir BGYS varsa onunla entegre de işletilebilir. Standart, kişisel veri işleyen kurumlar için veri sorumlusu (PII controller) ve veri işleyen (PII processor) rollerine ayrılmış kontroller tanımlar. KVKK ve GDPR’daki hesap verebilirlik ilkesini, akredite bir kuruluşun denetimiyle kanıtlanabilir hâle getirir.

Neden önemli

ISO 27701 kurumunuza ne kazandırır?

Kanıtlanabilir hesap verebilirlik

Uyum beyanla değil kayıtla gösterilir: işleme envanteri, hukuki dayanak analizi, aydınlatma ve rıza kayıtları tek sistemde, denetlenebilir biçimde tutulur.

Rolünüze göre net sorumluluk

Veri sorumlusu ve veri işleyen kontrolleri ayrı ele alınır. Hizmet sağlayıcıysanız müşterinize neyi taahhüt ettiğiniz, müşteriyseniz tedarikçinizden neyi istemeniz gerektiği bellidir.

Müşteri ve ihale güvencesi

Veri yoğun sektörlerde bağımsız belgelendirme; tedarikçi değerlendirme anketlerini ve veri işleme sözleşmesi müzakerelerini kısaltır.

Birden fazla rejim, tek sistem

AB, Türkiye ve Körfez’de faaliyet gösteren gruplar için GDPR, KVKK, BAE PDPL ve Katar PDPPL gerekliliklerini aynı yönetim sistemi üzerinde karşılama imkânı.

İhlale hazırlık

Tespit, değerlendirme ve 72 saatlik bildirim süresiyle uyumlu, önceden prova edilmiş bir ihlal müdahale süreci.

Süreç olgunluğu

Gereksiz veri toplama ve saklama ayıklanır; saklama-imha takvimi ve ilgili kişi başvuruları öngörülebilir biçimde işler.

Hizmet sürecimiz

Yedi adımda gizlilik yönetim sistemine

Sıfırdan kurulum da, işletmenin veri işleme gerçeğinin gerisinde kalmış mevcut bir sistemin toparlanması da aynı yöntemle yürür.

  1. Mevcut durum ve veri akışı analizi

    İşleme faaliyetleri, veri kategorileri, aktarımlar ve mevcut KVKK/GDPR uyum seviyesi; rolünüzün (veri sorumlusu, veri işleyen veya her ikisi) faaliyet bazında netleştirilmesi.

  2. Kapsam ve yol haritası

    Bağımsız PIMS mi, BGYS ile entegre mi? Kapsam, bağlam ve kuruma özel uyum stratejisi; önceliklendirilmiş uygulama planı.

  3. Gizlilik risk değerlendirmesi

    Kurum riskinin yanında ilgili kişiler üzerindeki etkiyi esas alan risk yöntemi; yüksek riskli işleme için veri koruma etki değerlendirmesi (DPIA).

  4. Dokümantasyon ve süreç tasarımı

    Politika, prosedür ve kayıtlar; işleme envanteri, saklama-imha politikası, ilgili kişi başvuru süreci ve veri işleyen sözleşmeleri (GDPR Md. 28).

  5. Aktarımlar ve üçüncü ülkeler

    KVKK kapsamında standart sözleşme ve Kurum’a bildirim; GDPR kapsamında SCC, aktarım etki değerlendirmesi (TIA) ve ek tedbirler.

  6. Uygulama ve eğitim

    Süreçlerin operasyon ekipleriyle devreye alınması; tüm personel ve kişisel veri yoğun birimler için rol bazlı eğitim.

  7. İç denetim ve belgelendirme desteği

    Tam bir iç denetim döngüsü, yönetimin gözden geçirmesi, belgelendirme öncesi prova denetimi ve Aşama 1–2 denetimlerine eşlik.

Proje özeti

Tipik süre
Kapsama ve mevcut BGYS’nin olgunluğuna göre; yazılı kapsamda netleşir
Kurulum şekli
Bağımsız PIMS veya ISO 27001 ile entegre
Dil
Türkçe veya İngilizce
Birlikte kurulabilir
ISO 27001, KVKK ve GDPR uyum programı

Yaklaşımımız

  • GDPR, KVKK ve gerektiğinde Körfez rejimlerini tek gizlilik sisteminde toplayan kurgu
  • Standart sözleşmeler ve SCC’ler resmî metniyle, değiştirilmeden eklenir
  • Aktarım etki değerlendirmesi genel değil, gerçek veri akışınız için yazılır
  • Mevcut BGYS’nin doküman kontrolü ve denetim programıyla entegrasyon
  • Operasyon ekibinin işletebileceği pratik bir ilgili kişi başvuru süreci
Teslimatlar

Proje sonunda elinizde olanlar

  • PIMS kapsam dokümanı ve rol analizi (veri sorumlusu / veri işleyen)
  • Gizlilik politikası ve hedefleri
  • Kişisel veri işleme envanteri ve işleme faaliyetleri kaydı
  • Hukuki dayanak analizi ve meşru menfaat değerlendirmeleri
  • Gizlilik risk değerlendirmesi, DPIA prosedürü ve örnek uygulaması
  • Aydınlatma metinleri, açık rıza mekanizmaları ve ilgili kişi başvuru prosedürü
  • Kişisel veri saklama ve imha politikası ile takvimi
  • Veri işleyen sözleşmeleri ve tedarikçi değerlendirmesi
  • Yurt dışı aktarım paketi (KVKK standart sözleşmesi, SCC, TIA)
  • Veri ihlali müdahale ve bildirim prosedürü
  • PIMS kontrollerini kapsayan Uygulanabilirlik Bildirgesi
  • İç denetim raporu ve yönetimin gözden geçirmesi paketi
Roller

Veri sorumlusu mu, veri işleyen mi?

Rol kurumun değil, faaliyetin özelliğidir. Aynı şirket kendi çalışan verileri için veri sorumlusu, müşterisi adına işlediği veriler için veri işleyen olabilir. PIMS kontrolleri bu ayrıma göre uygulanır.

Veri sorumlusu ve veri işleyen karşılaştırması
Veri sorumlusuVeri işleyen
Tanımİşlemenin amaç ve vasıtalarını belirlerVeri sorumlusu adına ve onun talimatıyla işler
Tipik örnekKendi müşteri, çalışan ve aday verileriBulut, bordro, çağrı merkezi veya yazılım destek hizmeti
Öne çıkan yükümlülüklerAydınlatma, hukuki dayanak, ilgili kişi başvuruları, VERBİS, aktarım kararlarıTalimata uygun işleme, alt işleyen onayı, ihlali gecikmeksizin bildirme, sözleşme sonunda iade veya imha
PIMS’teki karşılığıVeri sorumlusuna özgü kontrollerVeri işleyene özgü kontroller

Mevzuat tarafındaki yükümlülükler için KVKK ve GDPR danışmanlığı sayfamıza, bilgi güvenliği omurgası için ISO 27001 sayfamıza bakabilirsiniz.

Sık sorulan sorular

Merak edilenler

ISO 27701 belgesi için önce ISO 27001 belgesi gerekir mi?

ISO/IEC 27701:2025 ile gerekmez; standart artık bağımsız bir yönetim sistemi standardıdır ve tek başına belgelendirilebilir. Yine de ISO 27001 belgeniz varsa bağlam, risk yöntemi, doküman kontrolü ve iç denetim programı ortak kullanılabilir. Bu, doküman yükünü ve tekrar eden işi belirgin biçimde azaltır.

2019 sürümüne göre kurulmuş sistemimiz var; ne değişiyor?

En önemli değişiklik, standardın ISO 27001’e eklenti olmaktan çıkıp kendi yönetim sistemi gerekliliklerine sahip bağımsız bir standart hâline gelmesidir. Mevcut sisteminizi 2025 sürümüne göre boşluk analizinden geçiriyor, kapsam ve kontrol eşlemesini güncelliyoruz. Geçiş takvimini belgelendirme kuruluşunuzun duyurularıyla birlikte planlarız.

ISO 27701 KVKK uyumunun yerine geçer mi?

Hayır. KVKK ve GDPR yasal yükümlülüktür; ISO 27701 ise bu yükümlülükleri sistematik biçimde yönettiğinizi gösteren gönüllü bir standarttır. VERBİS kaydı, aydınlatma yükümlülüğü ve yurt dışı aktarım kuralları gibi mevzuata özgü gereklilikler ayrıca karşılanmalıdır; biz ikisini aynı projede ele alırız.

Veri sorumlusu mu veri işleyen mi olduğumuzu nasıl belirleriz?

Rol, kurumun değil faaliyetin özelliğidir: işlemenin amacını ve vasıtalarını kim belirliyorsa o veri sorumlusudur. Mevcut durum analizinde her işleme faaliyeti için rolü belirliyor, ilgili kontrol setini ve sözleşme yükümlülüklerini buna göre kuruyoruz. Birçok kurum her iki role de sahiptir.

Belgeyi Infosec Academy mi veriyor?

Hayır. Belgeyi, seçeceğiniz akredite bir belgelendirme kuruluşu verir. ISO/IEC 17021-1 gereği belgelendirme kuruluşları danışmanlık yapamaz; biz danışmanlık, eğitim ve belgelendirme öncesi hazırlık değerlendirmesi sağlar, kuruluş seçiminde ve denetim sürecinde yanınızda oluruz.

Gizlilik yönetim sisteminizi hangi kapsamla kuracaksınız?

Bağımsız PIMS mi, BGYS ile entegre mi? Rolünüzü, kapsamınızı ve gerçekçi takvimi ilk görüşmede birlikte netleştirelim.