ISO 27001 ve KVKK: Bilgi Güvenliği Sisteminizi Türk Veri Koruma Mevzuatıyla Eşleştirmek

Türk bir ihracatçı ISO 27001 gözetim denetimini sorunsuz geçiyor, ardından bir ilgili kişiden veri talebi ve bir müşterinin hukuk biriminden tek bir soru geliyor: bu belge KVKK uyumunu kanıtlar mı? Dürüst cevap hayır, ve ikisi arasındaki boşluk tam da çoğu güvenlik ekibinin yakalandığı yer. Bir bilgi güvenliği yönetim sistemi ile bir veri koruma mevzuatı büyük ölçüde örtüşür, ama aynı araç değildir. Belgeyi bir uyum makbuzu sanmak, kuruluşların standardın hiç sormadığı yükümlülüklerde açıkta kalmasının yoludur.
Bu bir giriş yazısı değil, bir eşleştirme çalışmasıdır. Amaç, kontrol alanı bazında, ISO 27001:2022 Ek A'nın bir KVKK yükümlülüğünün yükünü zaten nerede taşıdığını ve mevzuatın standardın hiç kapsamadığı neyi talep ettiğini göstermek. Bir bilgi güvenliği sistemi işletiyor ve kişisel veri işliyorsanız, belgenizin sizin için ne yaptığını ve neyi açıkta bıraktığını gösteren harita budur.
İki aracın neden yalnızca kısmen örtüştüğü
ISO 27001 bilgi varlıklarını gizlilik, bütünlük ve erişilebilirlik kaybına karşı korur, varlığın içeriği ne olursa olsun. KVKK ise gerçek kişileri, daha doğrusu onların kişisel verilerini korur ve güvenlik kontrollerinizin çalışıp çalışmadığıyla hiç ilgisi olmayan yükümlülükler getirir: her işleme faaliyeti için bir hukuki sebep, bireye karşı şeffaflık, verinin ne kadar saklanacağına dair sınırlar ve kişinin haklarını kullanması için tanımlı bir yol. Standart risk odaklı ve varlık merkezlidir. Mevzuat hak odaklı ve kişi merkezlidir.
Bütün mesele bu farkta. Ek A 5.34 kontrolü, kişisel olarak tanımlanabilir bilgilerin mahremiyeti ve korunması, size açıkça yürürlükteki mevzuatın gereklerini belirlemenizi ve karşılamanızı söyler, ki Türkiye'de bu KVKK demektir. Yani standart mevzuatı içermeden ona işaret eder. Bilgi güvenliği yönetim sisteminizi belgelendirmek, veri korumayı iyi işletecek mekanizmayı size verir. Ama o mekanizmanın hizmet etmesi gereken hukuki yükümlülükleri tek başına ortadan kaldırmaz.
Ek A'nın KVKK'yı gerçekten karşıladığı yerler
KVKK'nın güvenlik ayağında, yani veri sorumlusunun 12. madde kapsamındaki yeterli teknik ve idari tedbirleri alma yükümlülüğünde, belgeli bir bilgi güvenliği sistemi gerçek ve gösterilebilir bir iş görür. Örtüşmenin en güçlü kısmı budur ve belgenizin hakkını verdiği yer burasıdır.
12. madde teknik ve idari tedbirler. KVKK, sorumludan hukuka aykırı erişimi ve işlemeyi önlemesini, verinin muhafazasını sağlamasını ister. Ek A buna doğrudan cevap verir: erişim kontrolü (5.15 ila 5.18), kriptografi (8.24), kayıt tutma ve izleme (8.15, 8.16), güvenli geliştirme (8.25 ila 8.28) ve tedarikçi güvenliği (5.19 ila 5.22). Kurumun teknik tedbirler rehberi neredeyse Ek A'nın bir alt kümesi gibi okunur, bu yüzden akredite bir 27001 belgesi, 12. maddenin güvenlik yarısının karşılandığına dair ikna edici bir kanıttır.
İhlal yönetimi, teknik tarafıyla. Ek A 5.24 ila 5.28 bir olay yönetimi yeteneği kurar: tespit, müdahale, delil toplama, ders çıkarma. KVKK, sorumluyu bir ihlali en kısa sürede Kurula ve etkilenen kişilere bildirmekle yükümlü tutar, ki Kurul bunu 72 saat olarak çerçevelemiştir. Sistem, 72 saatlik süreyi gerçekçi kılan tespit ve değerlendirme hattını size verir. Bu noktayı aklınızda tutun, çünkü bildirim yükümlülüğünün kendisi bir Ek A kontrolü değildir.
Varlık envanteri ve sınıflandırma. Ek A 5.9 ila 5.13, elinizde hangi bilginin bulunduğunu ve ne kadar hassas olduğunu bilmenizi ister. O envanter, iki belge birebir aynı olmasa da, bir KVKK işleme kaydının ham maddesidir.
Farkındalık ve personel disiplini. Kurumun teknik tedbirler rehberinin yanına bir de idari tedbirler tarafı vardır ve burada insan unsuru öne çıkar. Ek A 6.3, bilgi güvenliği farkındalığı, eğitim ve öğretim, çalışanların verinin nasıl korunacağını bilmesini ister; 6.1 ve 6.6 ise işe alımda kontrolü ve gizlilik taahhütlerini kapsar. KVKK'nın idari tedbir beklentisinin önemli bir bölümü tam da budur: kişisel veriye erişen personelin yetkilendirilmesi, eğitilmesi ve gizlilikle bağlanması. Bu noktada standart ile mevzuat neredeyse aynı dili konuşur, yeter ki eğitim kayıtlarınız kişisel veri işleme senaryolarını da içersin, sadece genel siber hijyeni değil.
İç hesap verebilirlik mekanizması. Yönetim sistemi maddeleri, yani liderlik, yetkinlik, iç tetkik, yönetim gözden geçirme, KVKK hesap verebilirliğine yaşayacak bir yer verir. "Hesap verebilir ol" diyen bir mevzuat, belirli aralıklarla kanıt üreten bir sisteme ihtiyaç duyar, ki bir ISO 27001 sistemi tam olarak bunu yapar.

Belgenin tükendiği yer: Ek A'nın hiç sormadığı KVKK yükümlülükleri
Güvenlik ekiplerinin hafife aldığı kısım burası. KVKK'nın önemli bir bölümü hiçbir şekilde bir güvenlik gereği değildir ve Ek A olgunluğu ne olursa olsun bunu üretmez. İyi işleyen bir bilgi güvenliği sisteminde bile bir mahremiyet değerlendirmesinin eksik bulduğu kontroller bunlardır.
Hukuki sebep ve açık rıza
KVKK 5. ve 6. maddeler, her işleme faaliyeti için bir hukuki dayanak, özel nitelikli kişisel veriler içinse çoğu zaman açık rıza ister. Ek A'da işleme dayanağı diye bir kavram yoktur. Şifrelemeniz kusursuz olabilir, ama koruduğunuz işleme, ona hiç dayanak oluşturmadığınız için hukuka aykırı olabilir. Bu, en sık görülen kör noktadır.
Şeffaflık ve aydınlatma yükümlülüğü
10. madde, sorumluyu, veriyi topladığı anda bireye kimin işlediğini, neden işlediğini, kime aktarılabileceğini ve hangi hukuki sebebe dayandığını bildirmekle yükümlü kılar. Bu aydınlatma yükümlülüğüdür. İlgili kişiye karşı bir bilgilendirme borcudur. Ek A, veriyi elinizde tuttuğunuzda korur ama onu elinizde tuttuğunuzu kişilere söylemek konusunda hiçbir şey demez.
İlgili kişi hakları ve cevap yolu
11. madde bireylere verisinin işlenip işlenmediğini öğrenme, düzeltme veya silme isteme ve itiraz etme hakları verir. Sorumlu, bu başvuruları almak ve 30 gün içinde cevaplamak için bir yol işletmek zorundadır. Bir bilgi güvenliği sistemi o başvurunun arkasındaki veriyi güvene alır ama mevzuatın zorunlu kıldığı başvuru alma ve cevaplama sürecini kurmaz.
Saklama sınırları ve imha
KVKK, kişisel verinin yalnızca amacın gerektirdiği süre kadar tutulmasını, sonra bir saklama ve imha politikası kapsamında silinmesini, yok edilmesini veya anonim hale getirilmesini ister. Ek A 8.10 bilgi silmeyi bir güvenlik kontrolü olarak kapsar, ama hukuki tetikleyici, yani riskten değil amacın tükenmesinden gelen tetik, mevzuattan doğar ve belgelenmiş saklama politikası standardın talep etmediği bir KVKK çıktısıdır.
VERBİS kaydı ve yurt dışı aktarım
Pek çok sorumlu, Kurumun veri sorumluları siciline, yani VERBİS'e kayıt olmak zorundadır ve KVKK 9. madde kişisel verinin yurt dışına aktarılması için belirli şartlar koyar. AB müşterilerine hizmet veren Türk bir firma için mevzuatın en sert ısırdığı yer burasıdır ve bu tamamen hukuki ve idari bir yükümlülüktür. Ek A'nın muadili yoktur. Ayrı bir KVKK çalışmasının güvenlik belgenizin içinde değil yanında durmasının sebebi budur.
Yurt dışı aktarım, mevzuattaki yeni bir değişikliğin de önem kazandığı yerdir. 9. maddede 2024 yılında yapılan değişiklik, veriyi yurt dışına göndermenin dayanağı olarak standart sözleşme hükümlerini, bağlayıcı şirket kurallarını ve yeterlilik temelli yolları getirdi ve Türkiye'yi GDPR modeline yaklaştırdı. Ek A 5.14, yani bilgi aktarımı kontrolü, sizden veriyi aktarım sırasında korumanızı ve alıcı tarafla aktarım kurallarında anlaşmanızı ister. Bu kontrol size kanalı şifreletir ve bir güvenlik ekini imzalatır, ama aktarımın KVKK kapsamında hukuki bir dayanağı olup olmadığını söylemez, değişen 9. maddenin artık beklediği standart sözleşme hükümlerini de üretmez. Güvenlik mekaniği ile hukuki yetkilendirme iki ayrı sorudur ve belgeniz yalnızca birincisine cevap verir.
Bu eşleştirmeden sonra belgenizi nasıl okumalı
Pratik sonuç şu: ISO 27001, KVKK'nın teknik ve idari güvenlik yükümlülüklerini ikna edici biçimde karşılar, hukuki dayanak, şeffaflık, haklar ve kayıt yükümlülüklerini ise neredeyse hiç karşılamaz. Olgun bir bilgi güvenliği sistemi, bir denetimde önem taşıyan kontrollerin belki üçte ikisini, bir düzenleyicinin incelemesinde önem taşıyan yükümlülüklerin ise küçük bir kısmını size kazandırır.
Verimli hamle, ikisini iki ayrı program yerine tek bir program olarak yürütmektir. Ek A uygulanabilirlik bildirgesini omurga olarak kullanın, sonra yalnızca KVKK'ya ait çıktıları ekleyin: işleme kaydı, hukuki dayanak envanteri, aydınlatma metinleri, ilgili kişi başvuru prosedürü, saklama takvimi ve VERBİS bildirimi. Standardın zaten zorunlu kıldığı iç tetkik ve yönetim gözden geçirmeniz böylece ikisini birden kapsar, tek bir risk işleme tablosu hem güvenlik hem mahremiyet bulgularını izler. Bir güvenlik belgesini gerçek bir veri koruma güvencesine dönüştüren entegrasyon budur ve bu, bir şikayet düştükten ya da bir denetimde açık yakalandıktan sonra değil, bir sonraki denetim döngünüzden önce kapsamı belirlenecek bir iştir.
Sizin İçin Derledik
İlginizi Çekebilecek Yazılar

ISO 27001 ve GDPR: Bir ISMS Sertifikası Neden Yasal Uyum Demek Değildir
Devamını Oku →
ISO 27001 ve ISO 27701: Bilgi Güvenliği Nerede Biter, Mahremiyet Nerede Başlar
Devamını Oku →