İçeriğe geç
ISO 27701

ISO 27701 Kişisel Veri Gizliliği Yönetim Sistemi Danışmanlığı

Kişisel verileri koruyun. KVKK uyumunu güçlendirin. Güven inşa edin.

Son güncelleme:

Teklif Al WhatsApp'tan sorun

ISO 27701 Nedir?

ISO 27701, kişisel verilerin korunmasına yönelik bir gizlilik bilgi yönetim sistemi (PIMS — Privacy Information Management System) kurulması için gereksinimleri ve rehberliği sunan uluslararası bir standarttır. ISO 27001 Bilgi Güvenliği Yönetim Sistemi’nin bir uzantısı olarak tasarlanmış olan bu standart, bilgi güvenliği altyapısı üzerine kişisel veri gizliliğine özgü ek kontroller ve gereksinimler ekler.

Standart, kuruluşların kişisel veri işleme faaliyetlerini sistematik olarak yönetmesini, kişisel veri sahiplerinin haklarını korumasını ve ulusal ile uluslararası veri koruma düzenlemelerine uyum sağlamasını hedefler. Hem veri sorumluları hem de veri işleyenler için ayrı gereksinimler tanımlar.

ISO 27701, KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) ve GDPR (AB Genel Veri Koruma Tüzüğü) gibi düzenlemelere uyumun sistematik bir çerçevede sağlanması için en güçlü uluslararası standardı sunar.

Kimler ISO 27701 Belgesi Almalı?

ISO 27701, kişisel veri işleyen her kuruluş için uygulanabilir olmakla birlikte, özellikle şu alanlarda faaliyet gösteren firmalar için kritik öneme sahiptir:

  • Bilgi teknolojileri ve yazılım şirketleri

    Kullanıcı verileri, müşteri bilgileri ve uygulama verileri işleyen SaaS sağlayıcıları, bulut hizmet firmaları ve yazılım geliştirme şirketleri.

  • Finans ve bankacılık sektörü

    Müşteri kimlik bilgileri, finansal veriler ve işlem kayıtları gibi hassas kişisel verileri yoğun olarak işleyen kuruluşlar.

  • Sağlık kuruluşları

    Özel nitelikli kişisel veri kategorisinde yer alan sağlık verilerini işleyen hastane, laboratuvar ve sağlık teknolojisi firmaları.

  • E-ticaret ve perakende

    Müşteri profilleri, ödeme bilgileri ve alışveriş verileri işleyen çevrimiçi ve çevrimdışı perakende kuruluşları.

  • İnsan kaynakları ve danışmanlık firmaları

    Çalışan ve aday kişisel verilerini yoğun olarak işleyen firmalar.

  • Veri işleyen hizmet sağlayıcıları

    Müşterileri adına kişisel veri işleyen çağrı merkezleri, bordro hizmet firmaları, arşivleme ve veri imha şirketleri.

  • AB ile ticaret yapan firmalar

    GDPR kapsamında kişisel veri koruma yükümlülüğü bulunan veya AB vatandaşlarının verilerini işleyen kuruluşlar.

ISO 27701 Belgesinin Kurumunuza Sağladığı Faydalar

  • KVKK uyumunun güçlenmesi

    6698 sayılı Kanun’un gerektirdiği teknik ve idari tedbirler, uluslararası bir standarda dayalı sistematik bir çerçevede karşılanır. VERBİS kaydı, aydınlatma yükümlülüğü ve veri güvenliği tedbirleri bütünleşik olarak yönetilir.

  • Kişisel veri ihlali riskinin azalması

    Kişisel verilerin yaşam döngüsü boyunca (toplama, işleme, saklama, aktarma, silme) korunmasına yönelik kontroller uygulanır. Veri ihlali riski ve buna bağlı yaptırımlar minimize edilir.

  • Müşteri ve çalışan güveni

    Kişisel verilerin korunmasına verilen önemin uluslararası bir belgeyle kanıtlanması, müşteri ve çalışan güvenini artırır.

  • Uluslararası ticaret avantajı

    GDPR uyumlu bir gizlilik yönetim sistemi, AB pazarında faaliyet gösteren veya AB müşterileriyle çalışan firmalar için güçlü bir güvence sağlar.

  • Cezai yaptırım riskinin azalması

    KVKK ve GDPR kapsamındaki idari para cezaları oldukça yüksektir. ISO 27701, sistematik uyum sayesinde bu riskleri önemli ölçüde azaltır.

  • Rekabet avantajı

    Kurumsal müşteri değerlendirmelerinde, ihalelerde ve veri işleme hizmeti sunumunda ISO 27701 belgesi belirleyici bir ayrışma noktası oluşturur.

  • ISO 27001 ile sinerji

    ISO 27701, mevcut ISO 27001 altyapısı üzerine inşa edilir. Bilgi güvenliği ve kişisel veri gizliliği tek bir entegre sistem çatısı altında yönetilir.

Danışmanlık Sürecimiz

  1. Mevcut Durum Analizi

    Kurumunuzun mevcut kişisel veri koruma uygulamalarını, KVKK uyum durumunu ve ISO 27001 altyapısını ISO 27701 standardının gereksinimleriyle karşılaştırıyoruz. Kişisel veri işleme faaliyetlerinizin kapsamını ve iyileştirme alanlarını belirleyerek gerçekçi bir proje planı oluşturuyoruz.

  2. Kişisel Veri Envanteri ve Veri Akış Haritası

    Kurumunuzun işlediği tüm kişisel verileri kategorize ediyoruz. Her veri kategorisi için toplama amacı, hukuki dayanağı, işleme faaliyetleri, saklama süreleri, aktarım yapılan taraflar ve silme/imha yöntemlerini belirliyoruz. Kişisel verilerin kurum içi ve dışı akışını gösteren veri akış haritasını oluşturuyoruz.

  3. Gizlilik Etki Değerlendirmesi

    Yüksek risk taşıyan kişisel veri işleme faaliyetleri için gizlilik etki değerlendirmesi (PIA/DPIA) gerçekleştiriyoruz. Risklerin belirlenmesi, değerlendirilmesi ve uygun kontrol tedbirlerinin planlanması bu aşamada yapılır.

  4. ISO 27001 Uyumlaştırma ve Ek Kontroller

    Mevcut ISO 27001 sisteminize ISO 27701’in gerektirdiği ek kontrolleri entegre ediyoruz. Henüz ISO 27001 belgeniz yoksa her iki standardı birlikte kuruyoruz. Veri sorumlusu ve/veya veri işleyen rolünüze göre uygulanması gereken kontroller belirlenir ve uygulanır.

  5. Dokümantasyon Hazırlığı

    Standardın gerektirdiği tüm politika, prosedür ve formları kurumunuza özel olarak hazırlıyoruz. Hazırlanan dokümanlar arasında kişisel veri koruma politikası, kişisel veri envanteri, veri işleme kayıtları, aydınlatma metinleri, açık rıza formları, veri sahibi başvuru prosedürü, kişisel veri ihlali bildirim prosedürü, veri saklama ve imha politikası, veri işleyen sözleşme şablonları, gizlilik etki değerlendirmesi şablonu, iç denetim prosedürü ve tüm destekleyici form ve kayıt şablonları yer alır.

  6. Uygulama Desteği

    Hazırlanan dokümanları kurumunuz bünyesinde hayata geçirmenize destek oluyoruz. Aydınlatma metinlerinin yayınlanması, açık rıza süreçlerinin kurulması, veri sahibi başvuru mekanizmalarının oluşturulması ve personelin bilinçlendirilmesi bu aşamada gerçekleşir.

  7. İç Denetim

    ISO 19011 standardına uygun olarak iç denetim gerçekleştiriyoruz. Kişisel veri gizliliği yönetim sisteminizin etkinliğini ölçüyor, uygunsuzlukları tespit ediyor ve düzeltici faaliyet önerileri sunuyoruz.

  8. Belgelendirme Denetimine Hazırlık

    Belgelendirme kuruluşunun denetimlerine kurumunuzu hazırlıyoruz. Denetim sürecinde karşılaşılabilecek soruları ve senaryoları önceden değerlendiriyor, eksiklikleri kapatıyoruz. Denetim süresince de teknik destek sağlıyoruz.

Neden Kale Belgelendirme?

  • Denetçi bakış açısıyla danışmanlık

    Belgelendirme denetçisinin neye baktığını, hangi soruları sorduğunu ve hangi kanıtları aradığını bilen bir ekiple çalışırsınız. Bu deneyim, danışmanlık sürecine doğrudan yansır.

  • ISO 27001 + 27701 entegrasyon uzmanlığı

    ISO 27701, ISO 27001 üzerine inşa edilen bir standarttır. Her iki standardı birlikte kurma ve denetleme deneyimimiz, entegrasyon sürecinin sorunsuz ilerlemesini sağlar.

  • KVKK ve mevzuat bilgisi

    Türkiye’deki kişisel veri koruma mevzuatını yakından takip ediyoruz. ISO 27701 gereksinimlerini KVKK yükümlülükleriyle eşleştirerek her iki alandaki uyumu birlikte sağlıyoruz.

  • Gerçekçi ve uygulanabilir sistemler

    Kurumunuzun gerçek veri işleme faaliyetlerine, organizasyon yapısına ve risk profiline uygun sistemler kuruyoruz. Kağıt üzerinde kalan uyum çalışmaları değil, sahada yaşayan süreçler üretiyoruz.

  • Uçtan uca hizmet

    Mevcut durum analizinden belgelendirme denetimine kadar tüm süreçte yanınızdayız. İç denetim, eğitim ve denetim desteği dahildir.

  • En kısa sürede belge

    Kurumunuzun büyüklüğüne ve mevcut olgunluk seviyesine göre en kısa sürede belgelendirme sürecinizi tamamlıyoruz.

Sıkça Sorulan Sorular

ISO 27701 belgesi almak için önce ISO 27001 belgesine sahip olmam gerekiyor mu?

Evet. ISO 27701, ISO 27001’in bir uzantısıdır ve mevcut bir bilgi güvenliği yönetim sistemi üzerine inşa edilir. ISO 27001 belgeniz yoksa her iki standardı birlikte kuruyoruz. ISO 27701 belgesi, ISO 27001 belgesiyle birlikte verilir.

ISO 27701 ile KVKK arasındaki ilişki nedir?

ISO 27701, KVKK’nın gerektirdiği teknik ve idari tedbirlerin büyük bölümünü sistematik bir çerçevede karşılar. Kişisel veri envanteri, aydınlatma yükümlülüğü, veri sahibi hakları, veri ihlali bildirimi ve veri işleyen ilişkilerinin yönetimi gibi KVKK gereksinimleri ISO 27701 kontrolleriyle uyumludur. Ancak ISO 27701 belgesi tek başına KVKK uyumunun tamamını garanti etmez; mevzuata özgü bazı gereksinimler ayrıca ele alınmalıdır.

ISO 27701 ile GDPR arasındaki ilişki nedir?

ISO 27701, büyük ölçüde GDPR gereksinimleriyle uyumlu olarak tasarlanmıştır. Standart, AB Genel Veri Koruma Tüzüğü’nün gerektirdiği pek çok kontrol ve mekanizmayı kapsar. AB ile ticaret yapan veya AB vatandaşlarının verilerini işleyen firmalar için ISO 27701, GDPR uyumunu destekleyen güçlü bir altyapı sağlar.

Veri sorumlusu ve veri işleyen ayrımı ISO 27701’de nasıl ele alınır?

ISO 27701, veri sorumluları ve veri işleyenler için ayrı kontrol setleri tanımlar. Kurumunuzun rolüne göre uygulanması gereken kontroller belirlenir. Bazı kuruluşlar her iki rolde de faaliyet gösterebilir; bu durumda her iki kontrol seti de uygulanır.

Belgenin geçerlilik süresi ne kadardır?

ISO 27701 belgesi, ISO 27001 belgesiyle birlikte 3 yıl geçerlidir. Bu süre içinde yılda bir gözetim denetimi yapılır. Üçüncü yılın sonunda yeniden belgelendirme denetimi ile belge yenilenir.

Kişisel veri koruma yolculuğunuza bugün başlayın.

Kurumunuzun mevcut durumunu değerlendirelim, size özel bir yol haritası oluşturalım.

Teklif Al

Bu sayfayı paylaşın

İlgili Hizmetlerimiz