ISO Standartları
ISO 27701 Nedir? Gizlilik Bilgi Yönetim Sistemi (PIMS)
Enis Hemedoğlu ·
Bilgi güvenliği verinin “korunmasıyla”, gizlilik ise verinin “doğru işlenmesiyle” ilgilenir. ISO 27701, bilgi güvenliğinin üzerine gizlilik boyutunu ekleyerek KVKK ve GDPR gibi düzenlemelere sistematik bir çerçeve sunar. Bu rehberde ISO 27701’i anlatıyoruz.
ISO 27701 nedir?
ISO 27701, bir kuruluşun Gizlilik Bilgi Yönetim Sistemi (PIMS — Privacy Information Management System) kurmasına yönelik gereksinimleri tanımlayan standarttır. Kişisel verilerin işlenmesinde gizliliğin nasıl yönetileceğini ele alır.
ISO 27701 bağımsız bir standart değildir; ISO 27001 ve ISO 27002’nin bir uzantısıdır. Yani önce bir Bilgi Güvenliği Yönetim Sistemi (BGYS) kurmanız, sonra onu gizlilik boyutuyla genişletmeniz beklenir.
Bilgi güvenliği ve gizlilik farkı
Bu ayrım ISO 27701’i anlamanın anahtarıdır:
- Bilgi güvenliği (ISO 27001): Verinin gizliliğini, bütünlüğünü ve erişilebilirliğini (GİB/CIA) korur. “Veri çalınmasın, bozulmasın.”
- Gizlilik (ISO 27701): Kişisel verinin hukuka uygun, amacına uygun ve veri sahibinin haklarına saygılı biçimde işlenmesini sağlar. “Veri doğru amaçla, doğru şekilde işlensin.”
Bir veri güvenli olabilir ama yine de gizlilik ihlali doğurabilir (ör. rıza olmadan işlenmesi). ISO 27701 bu boşluğu doldurur.
Temel kavramlar
- Kişisel veri (PII): Bir bireyi tanımlayan veya tanımlanabilir kılan her veri.
- Veri sorumlusu (controller): Kişisel verinin işlenme amaç ve yöntemini belirleyen taraf.
- Veri işleyen (processor): Veriyi sorumlu adına işleyen taraf.
ISO 27701, hem veri sorumluları hem veri işleyenler için ayrı gereksinimler tanımlar — bu, tedarik zincirindeki rolünüze göre ne yapmanız gerektiğini netleştirir.
KVKK ve GDPR ile ilişkisi
ISO 27701’in en güçlü yanı, gizlilik düzenlemeleriyle eşlenebilir olmasıdır. Standart; GDPR (AB) ve benzeri çerçevelerle ilişkilendirilmiştir ve Türkiye’de KVKK uyumu için sistematik bir temel sunar:
- Kişisel veri envanteri ve işleme faaliyetleri kaydı.
- Veri sahibi haklarının (erişim, silme, düzeltme) yönetimi.
- Rıza ve hukuki dayanak yönetimi.
- Veri ihlali müdahalesi ve bildirim.
- Veri işleyenlerle sözleşmesel güvenceler.
Önemli: ISO 27701 belgesi, KVKK/GDPR uyumunu otomatik sağlamaz — ama uyumu kanıtlarken güçlü bir dayanak ve sistematik bir çerçeve sunar. Hukuki yükümlülükler (aydınlatma metni, VERBİS, açık rıza) her zaman ayrıca ele alınmalıdır.
ISO 27701 kurma adımları
- Önce ISO 27001 (BGYS). PIMS, BGYS’nin üzerine kurulur.
- Kişisel veri envanteri. Hangi kişisel veriyi, neden, hangi hukuki dayanakla işliyorsunuz?
- Rolü belirleyin. Veri sorumlusu musunuz, işleyen mi? (Genellikle her ikisi.)
- Gizlilik kontrollerini uygulayın. Rıza, veri sahibi hakları, saklama süreleri.
- İç tetkik ve YGG. Sistemi denetleyin ve gözden geçirin.
- Belgelendirme. Akredite kuruluş tetkiki (ISO 27001 ile birlikte).
Sık yapılan hatalar
- ISO 27001 olmadan doğrudan ISO 27701’e geçmeye çalışmak.
- Belgeyi alıp KVKK’nın hukuki yükümlülüklerini atlamak.
- Kişisel veri envanterini çıkarmamak.
- Veri işleyen tedarikçilerle sözleşmesel güvenceleri ihmal etmek.
ISO 27701’i yazılımla yönetmek
Gizlilik yönetimi; bilgi varlıkları, risk değerlendirmesi, güvenlik olayları (veri ihlali bildirimi) ve iş sürekliliğiyle iç içedir. Bir Bilgi Güvenliği modülü; bu kayıtları tek platformda yöneterek hem ISO 27001 (BGYS) hem ISO 27701 (PIMS) hem de KVKK uyumunuz için ortak bir altyapı sağlar.
Sonuç
ISO 27701, bilgi güvenliğinin üzerine gizlilik disiplinini ekleyerek kişisel veri korumasını iyi niyetten sistematik bir yönetime taşır. KVKK ve GDPR’ın giderek arttığı bir dünyada; PIMS, hem uyumu kanıtlamanın hem de veri sahiplerinin güvenini kazanmanın güçlü bir yoludur.
Kalite yönetimini tek platformda yönetin
QoreSoft QMS ile doküman, DÖF, tetkik, risk ve daha fazlası — birbirine bağlı, onay akışlı ve denetime hazır.
Ücretsiz demo iste