ISO 27701 Kişisel Veri Yönetim Sistemi (PIMS): KVKK ve GDPR Uyumu İçin Küresel Standart

Kişisel verilerin korunması, artık sadece hukuk departmanlarının değil, kurumsal itibarın ve dijital varlığın temel direğidir. ISO/IEC 27701, dünyanın en popüler bilgi güvenliği standardı olan ISO 27001’in gizlilik odaklı genişlemesidir. Kuruluşunuzun kişisel veri işleme süreçlerini uluslararası kabul görmüş bir çerçeveye oturtmak, hem yasal uyumluluğunuzu (KVKK/GDPR) tesciller hem de paydaşlarınıza güven verir. Vertacert, akredite denetim süreçleriyle verinizi değil, güveninizi yönetir.
1. ISO 27701 Nedir? Kişisel Veri Yönetim Sistemi (PIMS) Rehberi
ISO/IEC 27701, kuruluşların kişisel verileri (PII – Personally Identifiable Information) nasıl toplaması, işlemesi, saklaması ve imha etmesi gerektiğini belirleyen uluslararası standarttır. Literatürde PIMS (Privacy Information Management System) yani Kişisel Veri Yönetim Sistemi olarak adlandırılır.
Bu standart, sadece teknik önlemleri değil, aynı zamanda idari süreçleri, veri sahibi haklarını ve yasal bildirim yükümlülüklerini de kapsar. ISO 27701, bir kurumun “bilgi güvenliği” şemsiyesi altında, özellikle “kişisel verilere” mercek tutan bir uzmanlık modülüdür.
Kritik Bilgi: ISO 27701 Tek Başına Alınabilir mi?
Hayır. ISO 27701, ISO 27001 standardının bir eklentisidir (extension). Bir kuruluşun ISO 27701 belgesi alabilmesi için ya halihazırda geçerli bir ISO 27001 Bilgi Güvenliği Yönetim Sistemi belgesine sahip olması ya da her iki sistemin denetimine aynı anda girmesi gerekir.
Neden Sadece ISO 27001 Yetmez?
ISO 27001, bilginin “Gizliliği, Bütünlüğü ve Erişilebilirliği” (CIA) üzerine odaklanır. Ancak kişisel veriler söz konusu olduğunda, bu üçlüye ek olarak şunlar devreye girer:
Rıza Yönetimi: Veri sahibinden izin alındı mı?
Kullanım Sınırlılığı: Veri, sadece toplama amacına uygun mu kullanılıyor?
Veri Sahibi Hakları: Kişi verisinin silinmesini istediğinde sistem buna hazır mı?
ISO 27701, işte bu “gizlilik” katmanını ISO 27001’in teknik güvenliği üzerine bir zırh gibi giydirir.
2. ISO 27001 ve ISO 27701 İlişkisi: Mükemmel Entegrasyon
ISO 27701, ISO 27001 üzerine inşa edilen bir yapı olduğu için, kurulum ve denetim süreçleri birbirini tamamlar. Eğer şirketinizde bir BGYS (Bilgi Güvenliği Yönetim Sistemi) varsa, ISO 27701’e geçmek, mevcut sisteminize yeni bir “eklenti” (plugin) kurmak gibidir.

Ortak Noktalar ve Farklılıklar
Liderlik ve Politika: ISO 27001 kurumsal güvenlik politikası isterken, ISO 27701 buna ek olarak bir “Gizlilik Politikası” yayınlamanızı bekler.
Risk Değerlendirmesi: ISO 27001’de kurumsal risklere bakılırken, ISO 27701’de “Veri Sahibi Üzerindeki Riskler” (Örn: Veri sızıntısının kişi üzerindeki psikolojik veya maddi etkisi) analiz edilir.
Uygulanabilirlik Bildirgesi (SoA): ISO 27701, mevcut SoA dokümanınıza gizlilik odaklı yeni kontrol maddelerinin eklenmesini zorunlu kılar.
→ ISO 27701’in temeli olan ve bu belgenin ön koşulu sayılan ISO 27001 Bilgi Güvenliği Yönetim Sistemi sayfamızı ziyaret ederek, sistemin ana omurgası hakkında teknik detaylara ulaşabilirsiniz.
3. KVKK ve GDPR Uyumu: Hukuki Zorunluluktan Standart Güvenliğine
Türkiye’de 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Avrupa Birliği’nde Genel Veri Koruma Tüzüğü (GDPR), kuruluşlara ağır sorumluluklar yükler. Ancak bu yasal metinler genellikle “ne yapılması gerektiğini” söyler, “nasıl yapılacağını” teknik detaylarıyla açıklamaz.
ISO 27701, işte bu “nasıl” sorusunun uluslararası cevabıdır.
KVKK “Teknik ve İdari Tedbirler” İçin Altın Anahtar
KVKK Kurumu, veri sorumlularından verileri korumak için uygun teknik ve idari tedbirleri almasını bekler. ISO 27701;
Veri Envanteri: KVKK’nın zorunlu kıldığı envanter yapısını bir yönetim sistemi disiplinine sokar.
Aydınlatma ve Rıza: Süreçleri kağıt üzerindeki metinlerden çıkarıp denetlenebilir bir mekanizmaya dönüştürür.
Veri İhlal Yönetimi: Bir ihlal durumunda yapılması gerekenleri (72 saat kuralı vb.) önceden simüle ederek riskleri azaltır.
GDPR ve “Accountability” (Hesap Verebilirlik) İlkesi
GDPR’ın en temel ilkelerinden biri olan “Hesap Verebilirlik”, kuruluşun sadece kurallara uymasını değil, uyduğunu kanıtlamasını ister. Akredite bir kuruluştan alınan ISO 27701 belgesi, Avrupa’daki otoriteler ve iş ortaklarınız nezdinde uyumluluğunuzun en güçlü kanıtıdır.
4. Veri Sorumlusu (Controller) ve Veri İşleyen (Processor) Rolleri
ISO 27701’in en devrimsel yönü, kuruluşun verideki rolüne göre farklı sorumluluklar tanımlamasıdır. Standart, iki ana kategori için özel ekler (Annex) sunar:
Veri Sorumluları İçin (Ek A): Verinin neden ve nasıl işleneceğine karar veren kurumlardır. Müşteri verisi tutan her şirket bu kategoridedir. Odak noktası; veri sahibinin hakları, rıza yönetimi ve üçüncü taraflarla paylaşımdır.
Veri İşleyenler İçin (Ek B): Başka bir kurum adına veri işleyen (Örn: Bulut bilişim firmaları, SaaS sağlayıcılar, çağrı merkezleri) kurumlardır. Odak noktası; verinin güvenliği, sadece talimatla işleme ve alt işleyen yönetimidir.
TABLO: ROL BAZLI SORUMLULUKLAR
| Sorumluluk Alanı | Veri Sorumlusu (Controller) | Veri İşleyen (Processor) |
|---|---|---|
| Amaç Belirleme | Zorunlu | Yasak (Sadece talimatla) |
| Veri Sahibi Başvuruları | Doğrudan yanıtlar | Sorumluya iletir |
| Kayıt Tutma | Tam envanter | İşleme faaliyetleri kaydı |
| Sözleşme Yönetimi | İşleyenle sözleşme yapar | Sorumluya karşı sorumludur |
5. ISO 27701 Temel Gereksinimleri: DPIA ve Tasarımdan Gelen Gizlilik
ISO 27701, sadece mevcut durumu korumakla kalmaz, gelecekteki projelerinizi de güvenli kılar. Standartla birlikte hayatınıza girecek iki kritik kavram şunlardır:
Veri Koruma Etki Analizi (DPIA – Data Protection Impact Assessment)
Yüksek riskli veri işleme süreçleri (Örn: Biyometrik veriler, çocuk verileri, geniş çaplı izleme) başlamadan önce, bu işlemin risklerini analiz etmeniz gerekir. ISO 27701, DPIA sürecini bir standart haline getirerek, olası bir veri sızıntısının kişi üzerindeki etkisini önceden öngörmenizi ve önlem almanızı sağlar.
Tasarımdan Gelen Gizlilik (Privacy by Design)
Yeni bir yazılım, ürün veya süreç geliştirirken gizliliği en sona bırakmak yerine, daha fikir aşamasında (tasarımda) güvenliği entegre etmenizi sağlar.
Örnek: Bir mobil uygulama geliştirirken, gereksiz izinlerin (Konum, Rehber vb.) varsayılan olarak kapalı gelmesi veya verilerin şifreli tutulması.
→ ISO 27701 sisteminin teknik güvenliğini sağlayan kontroller hakkında daha fazla bilgi için ISO 27001 Ek-A Kontrolleri rehberimize göz atabilirsiniz.
6. ISO 27701 Belgesinin İşletmenize Sağlayacağı 10 Stratejik Avantaj
ISO 27701, sadece bir “yasal uyum” belgesi değildir; modern ticaret dünyasında güvenin dijital pasaportudur. İşte bu sistemi kurmanın işletmenize kazandıracağı 10 kritik fayda:
Hukuki Risklerin Minimize Edilmesi: KVKK ve GDPR kapsamındaki ağır idari para cezalarına karşı en güçlü savunma mekanizmasını oluşturur.
Küresel Pazarda Rekabet Üstünlüğü: Avrupa ve Amerika merkezli dev şirketlerle çalışırken, “gizlilik tescili” sizi rakiplerinizin önüne geçirir.
Müşteri ve Paydaş Güveni: Müşterilerinize, verilerini korumayı bir şirket kültürü haline getirdiğinizi ispatlarsınız.
Tedarik Zinciri Güvenliği: İş ortaklarınızdan gelen “güvenlik ve gizlilik anketlerini” zahmetsizce geçmenizi sağlar.
Veri İhlali Maliyetlerinde Azalma: Olası bir sızıntıda, sistemli bir müdahale planı sayesinde zarar ve maliyet minimumda tutulur.
Süreçlerin Standartlaşması: Kişisel veri işleme süreçleri “kişiye bağımlı” olmaktan çıkar, kurumsal bir sisteme dönüşür.
Yatırımcı ve Sigorta Avantajı: Şirket değerlemesini artırırken, siber risk sigortası gibi süreçlerde daha uygun şartlar sunar.
Personel Farkındalığı: Çalışanların kişisel veri gizliliği konusundaki bilinç düzeyini artırarak “insan kaynaklı” hataları azaltır.
Şeffaflık ve Hesap Verebilirlik: Kurumun veri politikalarını şeffaf hale getirerek etik bir imaj sağlar.
Sürekli İyileştirme: Denetim mekanizması sayesinde sisteminiz her yıl güncel tehditlere karşı kendini yeniler.
7. Adım Adım ISO 27701 Belgelendirme Süreci: Vertacert Metodolojisi
ISO 27701 belgelendirme süreci, ISO 27001 ile entegre bir yaklaşımla yürütülür. Vertacert uzmanlığı ile bu yolculuk 6 ana adımdan oluşmaktadır:

Adım 1: Kapsam Belirleme ve GAP Analizi
Hangi süreçlerin (IK, Pazarlama, IT vb.) sisteme dahil edileceği belirlenir. Mevcut durumunuz ile standart arasındaki boşluklar (GAP) analiz edilerek yol haritası çıkarılır.
Adım 2: PIMS Dokümantasyonunun Oluşturulması
Kişisel Veri Yönetim Sistemi'ne özel politikalar, prosedürler ve "Kişisel Veri Envanteri" hazırlanır. ISO 27001 dokümantasyonu ile gizlilik maddeleri birleştirilir.
Adım 3: Teknik ve İdari Tedbirlerin Uygulanması
Veri maskeleme, şifreleme, rıza yönetim araçları ve DPIA süreçleri hayata geçirilir. Çalışanlara gizlilik eğitimleri verilir.
Adım 4: İç Denetim ve YGG (Yönetimin Gözden Geçirmesi)
Sistemin çalıştığından emin olmak için kendi iç denetçilerimizle bir prova yapılır. Üst yönetim sistemin performansını değerlendirir.
Adım 5: Belgelendirme Denetimi (Aşama 1 ve 2)
Bağımsız denetçilerimiz sahaya iner. Önce dokümantasyon (Stage 1), ardından uygulama ve kanıtlar (Stage 2) denetlenir.
Adım 6: Karar ve Sertifikasyon
Denetim başarıyla tamamlandığında, dosyanız teknik komiteye sunulur ve uluslararası geçerliliği olan ISO/IEC 27701:2019 belgeniz düzenlenir.
8. Merak Edilenler: ISO 27701 Hakkında Sıkça Sorulan Sorular (SSS)
ISO 27701 Belgesi Almak Zorunlu mu?
Kanunen (KVKK) bu isimde bir belge almak zorunlu değildir. Ancak KVKK’nın emrettiği “teknik ve idari tedbirleri” aldığınızı kanıtlamanın uluslararası kabul görmüş tek yolu bu standarttır.
ISO 27001 Olmadan Bu Belge Alınabilir mi?
Hayır. ISO 27701 bir “eklenti” standarttır. Ya halihazırda bir ISO 27001 belgeniz olmalı ya da her ikisini aynı anda almalısınız.
Süreç Ne Kadar Sürer?
Kuruluşun büyüklüğüne ve mevcut sistemin olgunluğuna bağlı olarak hazırlık süreci 2 ila 5 ay arasındadır. Denetim ve sertifikasyon ise genellikle 2-4 hafta içinde tamamlanır.
Belge Kaç Yıl Geçerlidir?
Sertifika 3 yıl geçerlidir. Her yıl sistemin devamlılığını kontrol etmek için “Gözetim Denetimi” yapılır.
9. Vertacert ile Veri Gizliliğinde Uzman Desteği
Kişisel verilerin korunması sadece teknik bir konu değil, bir “güven” meselesidir. Vertacert olarak biz; hukuk ve teknolojiyi birleştiren multidisipliner ekibimizle, firmanızın sadece belge almasını değil, gerçek bir gizlilik kültürü inşa etmesini sağlıyoruz.
Dünya standartlarında veri güvenliği için yanınızdayız.
Bilgi Güvenliği & Gizlilik Kategorimizden Öne Çıkanlar
Bu kategori; verinin dijital kalesi olan ISO 27001‘den, mahremiyetin anayasası olan ISO 27701 ve KVKK‘ya kadar tüm “güven” odaklı içerikleri kapsamaktadır. Bilmeniz gereken tüm teknik detayları ve güncel mevzuat bilgilerini blog yazılarımızda paylaşıyoruz.