Kamu bulutunda kişisel veri (PII) işleyen bir bulut sağlayıcısı olarak veri koruma kontrollerini uygulamanızda ISO/IEC 27018 kapsamında danışmanlık sağlıyoruz. ISO/IEC 27018 bağımsız bir belge değil; kamu bulutunda PII koruma için bir uygulama kodudur ve genellikle ISO/IEC 27001 belgelendirmesi kapsamında değerlendirilir. Sistem Kalite kontrollerin kurulması, dokümantasyon ve koordinasyonu sağlar.
ISO/IEC 27018, kamu bulutu hizmetlerinde veri işleyen (processor) rolündeki bulut sağlayıcılarının, kişisel verilerin (PII: Personally Identifiable Information) korunması için uygulaması gereken kontrolleri tanımlayan bir uygulama kodudur (code of practice). ISO/IEC 27002 temelinde, buluta özgü PII koruma gerekliliklerini ekler ve özellikle bulut sağlayıcısının müşteri adına işlediği kişisel verilere odaklanır. Standart; müşteri verisinin yalnızca müşteri talimatları doğrultusunda işlenmesi, veri sahiplerinin (ilgili kişilerin) haklarının desteklenmesi, kişisel verinin reklam/pazarlama için kullanılmaması, veri ihlali bildirimi, alt yüklenici (alt işleyen) şeffaflığı, verinin bulunduğu ülke/lokasyon bilgisi, veri silme ve iade ile denetim izleri gibi gizlilik odaklı kontrolleri içerir. ISO/IEC 27018 tek başına belgelendirilen bağımsız bir standart değildir; ISO/IEC 27001 kapsamında uygulanır ve belgelendirme denetiminde değerlendirilir. Standart, KVKK ve GDPR gibi veri koruma düzenlemeleriyle uyumu doğrudan sağlamasa da, bulut sağlayıcısının kişisel veri işlemedeki sorumluluğunu ve güvenilirliğini kanıtlamasına yardımcı olur; bu nedenle bulut hizmeti alan kurumların tedarikçi seçiminde sıkça aranan bir güvencedir.
Süreç, bulut sağlayıcısının kamu bulutunda hangi kişisel verileri, hangi rolle (genellikle veri işleyen) ve hangi hizmetler kapsamında işlediğinin belirlenmesiyle başlar. Mevcut ISO/IEC 27001 bilgi güvenliği yönetim sistemi (veya kurulmakta olan sistem) temel alınır; ISO/IEC 27018'in PII koruma kontrolleri (müşteri talimatıyla işleme, amaç sınırlaması, ilgili kişi haklarının desteklenmesi, alt işleyen şeffaflığı, veri lokasyonu, ihlal bildirimi, silme/iade, denetim izleri) değerlendirilir ve boşluklar giderilir. İlgili sözleşme hükümleri, politika, prosedür ve kayıtlar oluşturulur. Bu kontroller ISO/IEC 27001 belgelendirme kapsamına dâhil edilir ve akredite belgelendirme kuruluşunun denetiminde değerlendirilir. Sistem Kalite; kapsam ve rol belirleme, PII kontrolleri boşluk analizi, dokümantasyon ve sözleşme desteği ile ISO 27001 entegrasyonu ve belgelendirme koordinasyonunda danışmanlık sağlar.
ISO/IEC 27018, kamu bulutunda veri işleyen sağlayıcıya yönelik bir uygulama kodudur ve ISO 27001 kapsamında uygulanır. ISO/IEC 27701 ise daha geniş kapsamlı, belgelendirilebilir bir gizlilik yönetim sistemidir (PIMS) ve hem veri sorumlusu hem veri işleyen rollerini bütünsel olarak ele alır. İkisi birlikte kullanılabilir.
Hayır. ISO/IEC 27018 bir uygulama kodu olarak ISO/IEC 27001 bilgi güvenliği yönetim sistemi kapsamında uygulanır ve belgelendirme denetiminde değerlendirilir; bağımsız bir sertifika olarak verilmez.
ISO/IEC 27018 tek başına yasal uyumu garanti etmez; ancak bulut sağlayıcısının kişisel veri işlemede sorumlu ve güvenilir davrandığını gösteren güçlü bir çerçeve sunar ve KVKK/GDPR gerekliliklerinin karşılanmasını destekler.
ISO/IEC 27018; kamu bulutunda müşteri adına kişisel veri işleyen bulut hizmet sağlayıcıları için uygundur. Buluta veri emanet eden kurumlar da tedarikçi seçiminde bu güvenceyi sıkça arar.
Danışmanlık ekibimiz firmanızı, ürününüzü veya hedefinizi değerlendirsin; size özel yol haritası, takvim ve net teklif çıkarsın. İlk görüşme tamamen ücretsiz.