ISO 27001 ve GDPR: Bir ISMS Sertifikası Neden Yasal Uyum Demek Değildir

Almanya'ya SaaS urunu satan bir Turk yazilim firmasi ISO 27001 denetimini gecti, sertifikayi cerceveletti ve satis sunumuna koydu. Alti hafta sonra aday bir kurumsal musteri, bir veri isleme sozlesmesi ve 40 soruluk bir mahremiyet degerlendirmesi gonderdi: isleme faaliyetleri kayitlari nerede, veri koruma sorumlusu kim ve veri sahibi erisim talepleri 30 gun icinde nasil karsilaniyor. Sertifika bunlarin hicbirine cevap vermiyordu. Firma bilgi guvenligi yonetim sisteminin calistigini kanitlamisti. Avrupa Birligi Genel Veri Koruma Tuzugu'nun, yani GDPR'in yasal yukumluluklerini karsiladigini gostermemisti. Bunlar iki farkli sey ve ikisini tek sey saymak, bir Turk ihracatcinin Avrupa pazarina tasiyabilecegi en pahali yanlis anlamalardan biridir.
Bir sonraki AB sozlesmenizi imzalamadan once anlamaya deger fark budur. Bir ISO 27001 sertifikasi ile GDPR uyumu ortusur, birbirine yaslanir ve cogu zaman ayni alici tarafindan tek nefeste istenir. Birbirinin yerine gecmezler. Biri, guvenlik riskini nasil yonettiginizin gonullu bir belgelendirmesidir. Digeri, AB'deki insanlarin kisisel verilerini isliyorsaniz, sertifikaniz olsun ya da olmasin uymak zorunda oldugunuz baglayici bir kanundur.
Her biri gercekte nedir: bir belgelendirme ile bir kanun
ISO 27001, karsisinda belgelendirilmeyi sectiginiz uluslararasi bir standarttir. Akredite bir belgelendirme kurulusu bilgi guvenligi yonetim sisteminizi, yani ISMS'inizi denetler ve uygunsa dunya capinda taninan bir sertifika duzenler. Kapsam guvenliktir: bu bilgi kaynak kodu, musteri listeleri ya da kendi fiyatlama modelleriniz olsun, bilginin gizliligi, butunlugu ve erisilebilirligi. Sertifika, dagisik degil yonetilen ve denetlenen bir guvenlik sistemi isletildiginin bagimsiz bir tarafca verilen kanitidir.
GDPR ise bu anlamda karsisinda belgelendirildiginiz bir sey degildir. Avrupa Birligi genelinde dogrudan etkili bir kanun olan (AB) 2016/679 sayili Tuzuk'tur ve sirketiniz nerede olursa olsun, AB'deki insanlarin kisisel verilerini isledigi anda uygulanir. Bir Turk ihracatci icin asil nokta bu ulkesel erisimdir: GDPR'a tabi olmak icin Frankfurt'ta bir ofise ihtiyaciniz yoktur. AB'deki insanlara mal ya da hizmet sunmakla baglantili olarak kisisel verilerini isliyorsaniz, kanun sizi Istanbul'da ya da Izmir'de de ayni sekilde bulur. Hicbir denetci size meseleyi kapatan bir GDPR sertifikasi vermez. Uyum, denetim otoriteleri tarafindan uygulanan ve cezalari kuresel yillik cironun bir yuzdesine kadar olceklenen surekli bir yasal yukumluluktur.
Nerede ortusurler ve sertifika nerede sessizce biter
Ortusme gercek ve ise yarar. GDPR'in 32. maddesi kisisel veriyi guvene almak icin "uygun teknik ve idari tedbirler" ister; calisan bir ISO 27001 ISMS'i ise tam olarak bunu gostermenin en guclu yollarindan biridir. Erisim kontrolu, sifreleme, kayit tutma, tedarikci yonetimi, olay mudahalesi gibi Annex A kontrollerinizin zaten kapsadigi seyler, kisisel veriyi nasil korudugunuz sorulurken bir duzenleyicinin gormeyi bekledigiyle dogrudan eslesir. ISO 27001'e sahipseniz, GDPR'in istedigi guvenlik isinin buyuk bir kismini yapmis olursunuz ve bunu iddialarla degil denetlenmis kanitla gosterebilirsiniz.

Sertifika tam olarak GDPR'in guvenlik olmaktan cikip haklar ve hukukilik meselesine dondugu yerde biter. ISO 27001, en bastan veriyi isleme yonunde hukuki bir dayanaginizin olup olmadigini sormaz. Bir kisinin verisine erisme, duzeltme veya silinme hakkina uymanizi sart kosmaz. Kayitlari ne kadar sakladiginizi, gecerli rizayi nasil aldiginizi, ne zaman bir veri koruma etki degerlendirmesi yapmaniz gerektigini ya da verinin AB disina uluslararasi aktariminin standart sozlesme hukumleri gibi hukuki bir mekanizmaya dayanip dayanmadigini yonetmez. Bir sirket kusursuz bir ISO 27001 sertifikasina sahip olup yine de her gun GDPR'i ihlal edebilir; ornegin musteri verisini hicbir saklama kurali olmadan sonsuza dek tutarak ya da silme taleplerini gormezden gelerek. Guvenlik saglamdir. Yasal yukumlulukler karsilanmamistir.
ISO 27001'in sizin adiniza kapsamayacagi yukumlulukler
Denetim raporunuz ne kadar temiz olursa olsun neyin sizin sorumlulugunuzda kaldigini somutlastirmak faydalidir. GDPR sizi isleme faaliyetleri kayitlarini tutmaya, her isleme amaci icin bir hukuki dayanak tanimlamaya ve kanunun belirledigi sureler icinde veri sahibi haklarina uymaya zorlar. Nitelikli bir kisisel veri ihlalini ilgili denetim otoritesine, cogu durumda 72 saat icinde bildirmeniz gerekir; bu, yalnizca ISMS'inizin belgeledigi olay yonetimi proseduru degil, yasal bir bildirim yukumlulugudur. Islemeniz yuksek riskliyse bir veri koruma etki degerlendirmesi yapmalisiniz. AB'den Turkiye'ye kisisel veri gonderiyorsaniz, yerinde taninan bir aktarim guvencesine ihtiyaciniz vardir. Bunlarin hicbiri, bir ISO 27001 denetcisinin kanuna gore kontrol ettigi kalemler degildir, cunku standardin isi bu degildir. Bir denetci ihlal mudahale proseduru var mi diye bakar; o prosedurun 72 saatlik yasal bildirim suresini fiilen tutturup tutturmadigini ise GDPR sorar. Aradaki fark teknik degil hukukidir ve sertifika bu boslugu doldurmaz.
Ikisi birlikte nasil calismali
Bunu okumanin verimli yolu bir cekisme olarak degil, katmanli bir insa olarak gormektir. ISO 27001 size guvenlik omurgasini ve yonetim disiplinini verir; GDPR ise bu guvenlik omurgasinin karsilamaniza yardim ettigi hukuk ve haklar katmani olarak ustte oturur. Hatta yayimlanmis bir mahremiyet uzantisi vardir, ISO 27701, mevcut bir ISO 27001 ISMS'i uzerine dogrudan bir mahremiyet bilgi yonetim sistemi kurar ve kontrollerini GDPR dahil mahremiyet duzenlemeleriyle eslestirir; bu da mahremiyet durusunu, guvenligini denetletigi gibi denetletmek isteyen bir kurulus icin dogal sonraki adimdir.
Bir Turk firmasi icin bunu daha da netlestiren yerel bir boyut var. Turkiye'nin GDPR'i yakindan ornek alan kendi veri koruma kanunu vardir: KVKK (6698 sayili Kisisel Verilerin Korunmasi Kanunu). KVKK uyum programini dogru kuran bir isletme, GDPR'in da gerektirdigi yonetisim, hukuki dayanak belgelemesi ve veri sahibi haklari mekanizmasinin buyuk bolumunu zaten insa etmistir; boylece iki hukuki rejim cabayi tekrar etmek yerine birbirini guclendirir. Ikisinin de altindaki guvenlik temeli ISMS'in kendisidir; bu yuzden ISO 27001 belgelendirmesi mantikli ilk adimdir, hukuki katman ise bilincli olarak onun uzerine kurulur.
Iki aracin yonunu birbirine karistirmamak onemli. ISO 27001'i bir kez kurdugunuzda guvenlik kontrolleriniz denetlenir, gozetim denetimleriyle yenilenir ve zamanla olgunlasir; sertifika, durumun belirli bir anda dogrulanmis goruntusudur. GDPR ise boyle bir foto degil, surekli bir yukumluluktur: islediginiz veri turleri, isleme amaclariniz, sakladiginiz sureler ve aktarim yollariniz degistikce yeniden ele almaniz gerekir. Bir sirket ISO 27001 sertifikasini elinde tutarken, yeni bir pazarlama urunu icin rizasiz veri toplamaya basladigi anda GDPR durusunu bozabilir; sertifika bu degisiklikten habersizdir, cunku onu izlemek standardin isi degildir. Pratikte bu, guvenlik tarafini bir belgelendirme dongusu olarak, hukuki tarafi ise her yeni isleme kararinda gozden gecirilen canli bir kayit olarak yurutmek anlamina gelir. Avrupali bir aliciya verdiginiz guvence de bu iki ritmi birden yansitmalidir: denetlenmis bir guvenlik sistemi ve guncel tutulan bir hukuki uyum tablosu.
Bir AB sozlesmesi imzalamadan once bu ne anlama gelir
Bir AB alicisi ISO 27001 istediginde, satin alma formunda tek bir soru yazsa bile genellikle ayni anda iki soru sorar. Guvenliginizin yonetildigine ve denetlendigine dair guvence ister; bunu sertifika net biçimde karsilar. Sizinle calismanin veri sorumlusu olarak kendileri icin bir GDPR yukumlulugu yaratmayacagina dair guvence de ister; bunu sertifika tek basina karsilamaz. Bu sozlesmeleri ilk turda kazanan tedarikciler, sertifikayla birlikte GDPR durumlarinin acik bir dokumunu da teslim edenlerdir: hukuki dayanak, isleme kayitlari, ihlal bildirim sureci, veriyi Turkiye'ye tasiyan aktarim mekanizmasi. Sertifika kapiyi acar. Hukuki cevaplar sizi o odada tutar.
Bir Turk ihracatci icin pratik sira, guvenlik ile hukukiligi bir temeli paylasan iki insa olarak ele almaktir. Teknik ve idari tedbirleriniz gosterilebilir olsun diye ISO 27001 kapsaminda denetlenmis bir bilgi guvenligi yonetim sistemi kurun, sonra KVKK ve GDPR yukumluluklerinizi bu sisteme eslestirin ki hukuki katman varsayilmis degil belgelenmis ve savunulabilir olsun. Birden cok yonetim sistemi belgelendirdiginizde ayni omurga hepsini destekler; guvenligi ve mahremiyeti ayri ve kopuk projeler olarak degil, akredite sistem belgelendirmesi uzerinden insa etmenin degerinin bir parcasi da budur.
Sistem Patent Kalite burada nerede
Sertifika ile kanun ayni grupta calan iki enstrumandir ve ikisini karistirmanin bedeli kaybedilen AB sozlesmeleri ve duzenleyici riskle odenir. Sistem Patent Kalite, Turk ihracatcilarina guvenlik omurgasini ISO 27001 ile kurmada, ardindan bunu KVKK ve AB'ye satan isletmeler icin GDPR yukumlulukleriyle hizalamada yardim eder; boylece bir alicinin guvenlik sorusu da mahremiyet sorusu da kanitla cevaplanir. Satis kanaliniz Avrupa'ya uzaniyor ve sertifikanizin isini hukuki sorulari acik birakmadan yapmasini istiyorsaniz, bastan GDPR katmani dusunulerek kurulmus bir ISMS icin bizimle gorusun.
Sizin İçin Derledik
İlginizi Çekebilecek Yazılar

ISO 27001 ve KVKK: Bilgi Güvenliği Sisteminizi Türk Veri Koruma Mevzuatıyla Eşleştirmek
Devamını Oku →
ISO 27001 ve ISO 27701: Bilgi Güvenliği Nerede Biter, Mahremiyet Nerede Başlar
Devamını Oku →