(0212) 934 10 49

Delta Plaza

Esenyurt-İstanbul

ISO 27701 Kişisel Veri Yönetim Sistemi (PIMS): KVKK ve GDPR Uyumu İçin Küresel Standart

HomeISO BelgelendirmeISO 27001ISO 27701 Kişisel Veri Yönetim Sistemi Belgesi
ISO/IEC 27701:2019 (Kişisel Veri Yönetim Sistemi - PIMS), günümüzde KVKK ve GDPR süreçlerini dijital güvenlikle birleştiren en stratejik sertifikadır.

Kişisel verilerin korunması, artık sadece hukuk departmanlarının değil, kurumsal itibarın ve dijital varlığın temel direğidir. ISO/IEC 27701, dünyanın en popüler bilgi güvenliği standardı olan ISO 27001’in gizlilik odaklı genişlemesidir. Kuruluşunuzun kişisel veri işleme süreçlerini uluslararası kabul görmüş bir çerçeveye oturtmak, hem yasal uyumluluğunuzu (KVKK/GDPR) tesciller hem de paydaşlarınıza güven verir. Vertacert, akredite denetim süreçleriyle verinizi değil, güveninizi yönetir.

1. ISO 27701 Nedir? Kişisel Veri Yönetim Sistemi (PIMS) Rehberi

ISO/IEC 27701, kuruluşların kişisel verileri (PII – Personally Identifiable Information) nasıl toplaması, işlemesi, saklaması ve imha etmesi gerektiğini belirleyen uluslararası standarttır. Literatürde PIMS (Privacy Information Management System) yani Kişisel Veri Yönetim Sistemi olarak adlandırılır.

Bu standart, sadece teknik önlemleri değil, aynı zamanda idari süreçleri, veri sahibi haklarını ve yasal bildirim yükümlülüklerini de kapsar. ISO 27701, bir kurumun “bilgi güvenliği” şemsiyesi altında, özellikle “kişisel verilere” mercek tutan bir uzmanlık modülüdür.

Kritik Bilgi: ISO 27701 Tek Başına Alınabilir mi?

Hayır. ISO 27701, ISO 27001 standardının bir eklentisidir (extension). Bir kuruluşun ISO 27701 belgesi alabilmesi için ya halihazırda geçerli bir ISO 27001 Bilgi Güvenliği Yönetim Sistemi belgesine sahip olması ya da her iki sistemin denetimine aynı anda girmesi gerekir.

Neden Sadece ISO 27001 Yetmez?

ISO 27001, bilginin “Gizliliği, Bütünlüğü ve Erişilebilirliği” (CIA) üzerine odaklanır. Ancak kişisel veriler söz konusu olduğunda, bu üçlüye ek olarak şunlar devreye girer:

  • Rıza Yönetimi: Veri sahibinden izin alındı mı?

  • Kullanım Sınırlılığı: Veri, sadece toplama amacına uygun mu kullanılıyor?

  • Veri Sahibi Hakları: Kişi verisinin silinmesini istediğinde sistem buna hazır mı?

ISO 27701, işte bu “gizlilik” katmanını ISO 27001’in teknik güvenliği üzerine bir zırh gibi giydirir.


2. ISO 27001 ve ISO 27701 İlişkisi: Mükemmel Entegrasyon

ISO 27701, ISO 27001 üzerine inşa edilen bir yapı olduğu için, kurulum ve denetim süreçleri birbirini tamamlar. Eğer şirketinizde bir BGYS (Bilgi Güvenliği Yönetim Sistemi) varsa, ISO 27701’e geçmek, mevcut sisteminize yeni bir “eklenti” (plugin) kurmak gibidir.

ISO 27701 Kişisel Veri Yönetim Sistemi Belgesi

Ortak Noktalar ve Farklılıklar

  • Liderlik ve Politika: ISO 27001 kurumsal güvenlik politikası isterken, ISO 27701 buna ek olarak bir “Gizlilik Politikası” yayınlamanızı bekler.

  • Risk Değerlendirmesi: ISO 27001’de kurumsal risklere bakılırken, ISO 27701’de “Veri Sahibi Üzerindeki Riskler” (Örn: Veri sızıntısının kişi üzerindeki psikolojik veya maddi etkisi) analiz edilir.

  • Uygulanabilirlik Bildirgesi (SoA): ISO 27701, mevcut SoA dokümanınıza gizlilik odaklı yeni kontrol maddelerinin eklenmesini zorunlu kılar.

ISO 27701’in temeli olan ve bu belgenin ön koşulu sayılan ISO 27001 Bilgi Güvenliği Yönetim Sistemi sayfamızı ziyaret ederek, sistemin ana omurgası hakkında teknik detaylara ulaşabilirsiniz.

3. KVKK ve GDPR Uyumu: Hukuki Zorunluluktan Standart Güvenliğine

Türkiye’de 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Avrupa Birliği’nde Genel Veri Koruma Tüzüğü (GDPR), kuruluşlara ağır sorumluluklar yükler. Ancak bu yasal metinler genellikle “ne yapılması gerektiğini” söyler, “nasıl yapılacağını” teknik detaylarıyla açıklamaz.

ISO 27701, işte bu “nasıl” sorusunun uluslararası cevabıdır.

KVKK “Teknik ve İdari Tedbirler” İçin Altın Anahtar

KVKK Kurumu, veri sorumlularından verileri korumak için uygun teknik ve idari tedbirleri almasını bekler. ISO 27701;

  • Veri Envanteri: KVKK’nın zorunlu kıldığı envanter yapısını bir yönetim sistemi disiplinine sokar.

  • Aydınlatma ve Rıza: Süreçleri kağıt üzerindeki metinlerden çıkarıp denetlenebilir bir mekanizmaya dönüştürür.

  • Veri İhlal Yönetimi: Bir ihlal durumunda yapılması gerekenleri (72 saat kuralı vb.) önceden simüle ederek riskleri azaltır.

GDPR ve “Accountability” (Hesap Verebilirlik) İlkesi

GDPR’ın en temel ilkelerinden biri olan “Hesap Verebilirlik”, kuruluşun sadece kurallara uymasını değil, uyduğunu kanıtlamasını ister. Akredite bir kuruluştan alınan ISO 27701 belgesi, Avrupa’daki otoriteler ve iş ortaklarınız nezdinde uyumluluğunuzun en güçlü kanıtıdır.


4. Veri Sorumlusu (Controller) ve Veri İşleyen (Processor) Rolleri

ISO 27701’in en devrimsel yönü, kuruluşun verideki rolüne göre farklı sorumluluklar tanımlamasıdır. Standart, iki ana kategori için özel ekler (Annex) sunar:

  • Veri Sorumluları İçin (Ek A): Verinin neden ve nasıl işleneceğine karar veren kurumlardır. Müşteri verisi tutan her şirket bu kategoridedir. Odak noktası; veri sahibinin hakları, rıza yönetimi ve üçüncü taraflarla paylaşımdır.

  • Veri İşleyenler İçin (Ek B): Başka bir kurum adına veri işleyen (Örn: Bulut bilişim firmaları, SaaS sağlayıcılar, çağrı merkezleri) kurumlardır. Odak noktası; verinin güvenliği, sadece talimatla işleme ve alt işleyen yönetimidir.

TABLO: ROL BAZLI SORUMLULUKLAR

Sorumluluk AlanıVeri Sorumlusu (Controller)Veri İşleyen (Processor)
Amaç BelirlemeZorunluYasak (Sadece talimatla)
Veri Sahibi BaşvurularıDoğrudan yanıtlarSorumluya iletir
Kayıt TutmaTam envanterİşleme faaliyetleri kaydı
Sözleşme Yönetimiİşleyenle sözleşme yaparSorumluya karşı sorumludur

5. ISO 27701 Temel Gereksinimleri: DPIA ve Tasarımdan Gelen Gizlilik

ISO 27701, sadece mevcut durumu korumakla kalmaz, gelecekteki projelerinizi de güvenli kılar. Standartla birlikte hayatınıza girecek iki kritik kavram şunlardır:

Veri Koruma Etki Analizi (DPIA – Data Protection Impact Assessment)

Yüksek riskli veri işleme süreçleri (Örn: Biyometrik veriler, çocuk verileri, geniş çaplı izleme) başlamadan önce, bu işlemin risklerini analiz etmeniz gerekir. ISO 27701, DPIA sürecini bir standart haline getirerek, olası bir veri sızıntısının kişi üzerindeki etkisini önceden öngörmenizi ve önlem almanızı sağlar.

Tasarımdan Gelen Gizlilik (Privacy by Design)

Yeni bir yazılım, ürün veya süreç geliştirirken gizliliği en sona bırakmak yerine, daha fikir aşamasında (tasarımda) güvenliği entegre etmenizi sağlar.

  • Örnek: Bir mobil uygulama geliştirirken, gereksiz izinlerin (Konum, Rehber vb.) varsayılan olarak kapalı gelmesi veya verilerin şifreli tutulması.

→ ISO 27701 sisteminin teknik güvenliğini sağlayan kontroller hakkında daha fazla bilgi için ISO 27001 Ek-A Kontrolleri rehberimize göz atabilirsiniz.

6. ISO 27701 Belgesinin İşletmenize Sağlayacağı 10 Stratejik Avantaj

ISO 27701, sadece bir “yasal uyum” belgesi değildir; modern ticaret dünyasında güvenin dijital pasaportudur. İşte bu sistemi kurmanın işletmenize kazandıracağı 10 kritik fayda:

  1. Hukuki Risklerin Minimize Edilmesi: KVKK ve GDPR kapsamındaki ağır idari para cezalarına karşı en güçlü savunma mekanizmasını oluşturur.

  2. Küresel Pazarda Rekabet Üstünlüğü: Avrupa ve Amerika merkezli dev şirketlerle çalışırken, “gizlilik tescili” sizi rakiplerinizin önüne geçirir.

  3. Müşteri ve Paydaş Güveni: Müşterilerinize, verilerini korumayı bir şirket kültürü haline getirdiğinizi ispatlarsınız.

  4. Tedarik Zinciri Güvenliği: İş ortaklarınızdan gelen “güvenlik ve gizlilik anketlerini” zahmetsizce geçmenizi sağlar.

  5. Veri İhlali Maliyetlerinde Azalma: Olası bir sızıntıda, sistemli bir müdahale planı sayesinde zarar ve maliyet minimumda tutulur.

  6. Süreçlerin Standartlaşması: Kişisel veri işleme süreçleri “kişiye bağımlı” olmaktan çıkar, kurumsal bir sisteme dönüşür.

  7. Yatırımcı ve Sigorta Avantajı: Şirket değerlemesini artırırken, siber risk sigortası gibi süreçlerde daha uygun şartlar sunar.

  8. Personel Farkındalığı: Çalışanların kişisel veri gizliliği konusundaki bilinç düzeyini artırarak “insan kaynaklı” hataları azaltır.

  9. Şeffaflık ve Hesap Verebilirlik: Kurumun veri politikalarını şeffaf hale getirerek etik bir imaj sağlar.

  10. Sürekli İyileştirme: Denetim mekanizması sayesinde sisteminiz her yıl güncel tehditlere karşı kendini yeniler.


7. Adım Adım ISO 27701 Belgelendirme Süreci: Vertacert Metodolojisi

ISO 27701 belgelendirme süreci, ISO 27001 ile entegre bir yaklaşımla yürütülür. Vertacert uzmanlığı ile bu yolculuk 6 ana adımdan oluşmaktadır:

ISO/IEC 27701 ISO 27701 Kişisel Veri Yönetim Sistemi (PIMS) belgesi nasıl alınır

8. Merak Edilenler: ISO 27701 Hakkında Sıkça Sorulan Sorular (SSS)

Kanunen (KVKK) bu isimde bir belge almak zorunlu değildir. Ancak KVKK’nın emrettiği “teknik ve idari tedbirleri” aldığınızı kanıtlamanın uluslararası kabul görmüş tek yolu bu standarttır.

Hayır. ISO 27701 bir “eklenti” standarttır. Ya halihazırda bir ISO 27001 belgeniz olmalı ya da her ikisini aynı anda almalısınız.

Kuruluşun büyüklüğüne ve mevcut sistemin olgunluğuna bağlı olarak hazırlık süreci 2 ila 5 ay arasındadır. Denetim ve sertifikasyon ise genellikle 2-4 hafta içinde tamamlanır.

Sertifika 3 yıl geçerlidir. Her yıl sistemin devamlılığını kontrol etmek için “Gözetim Denetimi” yapılır.

9. Vertacert ile Veri Gizliliğinde Uzman Desteği

Kişisel verilerin korunması sadece teknik bir konu değil, bir “güven” meselesidir. Vertacert olarak biz; hukuk ve teknolojiyi birleştiren multidisipliner ekibimizle, firmanızın sadece belge almasını değil, gerçek bir gizlilik kültürü inşa etmesini sağlıyoruz.

Dünya standartlarında veri güvenliği için yanınızdayız.

Bilgi Güvenliği & Gizlilik Kategorimizden Öne Çıkanlar

Bu kategori; verinin dijital kalesi olan ISO 27001‘den, mahremiyetin anayasası olan ISO 27701 ve KVKK‘ya kadar tüm “güven” odaklı içerikleri kapsamaktadır. Bilmeniz gereken tüm teknik detayları ve güncel mevzuat bilgilerini blog yazılarımızda paylaşıyoruz.

Uygulama Güvenliği ve ISO/IEC 27034 Standardının Önemi Uygulama Güvenliği Nedir ve Neden Önemlidir?

ISO/IEC 27034 Uygulama Güvenliği Standardının Önemi

Uygulama Güvenliği Nedir ve Neden Önemlidir? Dijitalleşen dünyada, işletmelerin kullandığı...
ISO 9001 Belgesi fiyatı

ISO Belgesi Fiyatları 2025: Maliyeti Belirleyen 7 Kritik Faktör ve Detaylı Analiz

1. ISO Belgesi Fiyatı Nedir? Sabit Bir Tarife Var mı?...
Entegre Yönetim Sistemi: ISO 9001 ISO 14001 ISO 45001 Entegrasyonu Nasıl Kurulr?

Entegre Yönetim Sistemi (EYS): ISO 9001, ISO 14001 ve ISO 45001’in Tek Çatı Altında Entegrasyonu

Entegre Yönetim Sistemi (EYS) Nedir? Sinerji ve Verimlilik Entegre Yönetim...
Entegre Yönetim Sistemi (EYS) Ortak HLS Yapışı (Risk, Liderlik, Planlama)

ISO Standartlarının Ortak Dili: Yüksek Seviyeli Yapı (HLS) ve Annex SL Nedir?

1. ISO ve Standartlaşma İhtiyacı Merkezi Cenevre’de bulunan ISO (International...