Sistem Belgelendirme · ISO/IEC 27701:2019

ISO 27701 ile Kişisel Veriyi Kanıtlanabilir Biçimde Koruyun

ISO/IEC 27701, ISO 27001 bilgi güvenliği yönetim sisteminizi kişisel verilerin korunmasına genişleten gizlilik bilgi yönetim sistemi (PIMS) standardıdır. KVKK ve GDPR yükümlülüklerinizi bağımsız denetimle kanıtlanabilir, sistematik bir çerçeveye dönüştürür.

ISO/IEC 27701:2019 ISO 27001 Uzantısı GDPR ve KVKK Uyumu
ISO 27701 · PIMS CORE Kişisel Veri GDPR / KVKK Veri Sahibi Hakları
2019ISO/IEC 27701 yayın tarihi — gizlilik bilgi yönetimi için ISO 27001 ve ISO 27002 uzantısı
2Rol için ayrı kontrol setleri — PII sorumlusu (veri sorumlusu) ve PII işleyen (veri işleyen)
%4GDPR idari para cezası üst sınırı: küresel yıllık cironun %4'üne kadar — uyum kanıtı kritik
3 YILBelge geçerlilik süresi — yıllık gözetim denetimleri ISO 27001 döngüsüyle hizalı yürütülür
Neden ISO 27701

Gizliliği taahhütten denetlenmiş kanıta dönüştürün

Cezalar Çağında Denetlenebilir Gizlilik Güvencesi

GDPR küresel yıllık cironun %4'üne, KVKK ise milyonlarca TL'ye varan idari para cezaları öngörüyor. ISO 27701, kişisel veri işleme faaliyetlerinizi uluslararası kabul görmüş bir çerçevede belgeler; "hesap verebilirlik" ilkesini soyut bir taahhütten bağımsız denetimle kanıtlanmış bir sisteme dönüştürür.

Müşteri ve İş Ortağı Güveni

Kurumsal müşteriler ve küresel iş ortakları, veri işleyen tedarikçilerinden giderek daha sık ISO 27701 güvencesi talep ediyor.

İhlal Riskini Azaltın

PII envanteri, erişim kontrolü ve ihlal müdahale planlarıyla veri sızıntısı olasılığını ve etkisini sistematik olarak düşürün.

Yasal Uyum Kanıtı

KVKK ve GDPR denetimlerinde, veri koruma otoritelerine karşı özenli ve sistematik yönetimin somut kanıtını sunun.

Rekabet Avantajı

Gizliliği pazarlama vaadi olmaktan çıkarıp belgelendirilmiş kurumsal yetkinliğe dönüştürerek rakiplerinizden ayrışın.

Kapsam

ISO 27701 Hangi Kuruluşlara Uygundur?

Kişisel veri işleyen her kuruluş — veri sorumlusu veya veri işleyen rolünde — bu standardı uygulayabilir.

01

Teknoloji ve SaaS Şirketleri

Müşteri verisi barındıran yazılım ve bulut hizmeti sağlayıcıları için veri işleyen rolünde küresel güven belgesi.

02

E-Ticaret Platformları

Üyelik, ödeme ve davranış verilerini yoğun işleyen platformlarda KVKK uyumunu sistematize eder.

03

Sağlık Kuruluşları

Özel nitelikli kişisel verilerin (sağlık verisi) işlendiği hastane, klinik ve laboratuvarlarda kritik güvence sağlar.

04

Finans ve Sigorta

Yoğun regülasyona tabi sektörlerde müşteri verisi yönetimini denetlenebilir bir çerçeveye oturtur.

05

Çağrı Merkezi ve BPO

Başka kuruluşlar adına veri işleyen hizmet sağlayıcıları için sözleşmelerde giderek daha sık aranan şart.

Standardın Omurgası

ISO 27701’in 6 Temel Bileşeni

ISO 27001 kontrollerine eklenen gizliliğe özgü yapı taşları.

PII Envanteri

Hangi kişisel verinin, hangi amaçla, nerede ve ne kadar süre işlendiğinin haritalanması.

Rıza ve Amaç Yönetimi

Hukuka uygunluk sebeplerinin belirlenmesi; rızanın alınması, kaydı ve geri çekilme mekanizmaları.

Veri Sahibi Hakları

Erişim, düzeltme, silme ve itiraz taleplerinin yasal sürelerde karşılanacağı süreçler.

Gizlilik Etki Değerlendirmesi

Yüksek riskli işleme faaliyetleri öncesinde etkilerin sistematik analizi (PIA/DPIA).

Tedarikçi Yönetimi

Veri paylaşılan üçüncü tarafların sözleşmesel ve teknik güvencelerinin yönetimi.

İhlal Bildirimi ve Müdahale

Veri ihlallerinin tespiti, kaydı, otoriteye ve ilgililere yasal sürede bildirimi.

Yol Haritası

Belgelendirme Süreci

ISO 27701 bağımsız bir belge değil, ISO 27001 sertifikasının uzantısı olarak düzenlenir. Denetim, mevcut ISMS denetiminizle birleşik yürütülür; kapsam PII işleme rollerinize (veri sorumlusu / veri işleyen) göre belirlenir.

Başvuru ve Kapsam Belirleme

Kapsam ISO 27001 kapsamıyla hizalanır; kuruluşun PII sorumlusu mu, PII işleyen mi (ya da her ikisi) olduğu netleştirilir.

Aşama 1 Denetimi

PII envanteri, gizlilik politikaları, rıza kayıtları ve veri sahibi hakları prosedürleri incelenir; Aşama 2’ye hazırlık değerlendirilir.

Aşama 2 Denetimi

Gizliliğe özgü ek kontrollerin uygulaması yerinde doğrulanır; ihlal müdahale kayıtları ve tedarikçi sözleşmeleri örneklenir.

Bağımsız Belgelendirme Kararı

Denetim ekibinden bağımsız komite kararıyla ISO/IEC 27701 sertifikası, ISO 27001 sertifikanıza bağlı olarak düzenlenir.

Gözetim Denetimleri

Yılda en az bir kez, ISO 27001 gözetim denetimiyle birleşik yürütülür; gizlilik kontrollerinin sürekliliği izlenir.

Yeniden Belgelendirme

3 yıllık belge süresi sonunda kapsamlı denetimle yenilenir; başarıyla tamamlanması hâlinde sertifika uzatılır.
Merak Edilenler

Sıkça Sorulan Sorular

Hayır. ISO 27701, ISO 27001’in uzantısıdır; tek başına belgelendirilemez. ISO 27001 belgeniz yoksa iki standart tek entegre denetimle birlikte belgelendirilebilir — bu genellikle en verimli yoldur.

Hayır, yasal uyumun yerine geçmez; KVKK yükümlülükleri (VERBİS kaydı, aydınlatma, envanter) ayrıca yerine getirilmelidir. Ancak ISO 27701, bu yükümlülüklerin sistematik ve denetlenmiş biçimde yönetildiğinin güçlü kanıtını sunar.

GDPR Madde 42 kapsamında resmi bir sertifikasyon mekanizması değildir. Buna rağmen uluslararası pazarda GDPR’ın hesap verebilirlik ilkesine uygunluğun en yaygın kabul gören kanıtlarından biridir.

Evet. Standart, PII sorumlusu (işleme amacını belirleyen) ve PII işleyen (başkası adına işleyen) rolleri için ayrı kontrol setleri içerir. Belgenizin kapsamı üstlendiğiniz role göre tanımlanır; her iki rolü birden kapsamak da mümkündür.

Mevcut bir ISO 27001 sisteminiz varsa gizlilik uzantısının kurulması ve denetimi genellikle 1-2 ay ek süre gerektirir. Sıfırdan entegre kurulumda süreç 2-4 ay arasında tamamlanır.

Denetim süresi; kapsamdaki PII işleme faaliyetlerinin karmaşıklığı, çalışan sayısı, rol (sorumlu/işleyen) ve lokasyon sayısına göre adam/gün olarak hesaplanır. Başvuru sonrası net teklif sunulur.

Kimliği belirli veya belirlenebilir gerçek kişiye ait her türlü veriyi (PII) kapsar: kimlik, iletişim, finans, konum, davranış verileri ve sağlık gibi özel nitelikli veriler dahil.

VERBİS kaydı yasal bir bildirim yükümlülüğüdür; sistemin fiilen işlediğini kanıtlamaz. ISO 27701 ise veri işleme faaliyetlerinizin gerçekten yönetildiğini bağımsız denetimle belgeleyerek VERBİS beyanınızı kurumsal güvenceye dönüştürür.

Kişisel veri yönetiminiz denetime hazır mı?

Uzman ekibimizle ücretsiz ön değerlendirme yapın; KVKK/GDPR olgunluğunuzu ve ISO 27701 yol haritanızı birlikte çıkaralım.

Yanıt süresi: 24 saat içinde · Ön değerlendirme ücretsizdir