Kişisel verilerin korunmasını sistematik biçimde yönetmek ve KVKK/GDPR uyumunuzu güçlendirmek için ISO/IEC 27001'i genişleten ISO/IEC 27701 gizlilik bilgi yönetim sistemini (PIMS) kurmanız ve belgelendirmeye hazırlanmanızda danışmanlık sağlıyoruz. Belgeyi, uygunluğu denetleyen akredite bir belgelendirme kuruluşu düzenler. Sistem Kalite süreci hazırlar, dokümantasyonu oluşturur ve koordine eder.
ISO/IEC 27701, kişisel verilerin (PII) korunmasını yönetmek için bir Gizlilik Bilgi Yönetim Sistemi (Privacy Information Management System: PIMS) gerekliliklerini ve kılavuzunu tanımlayan uluslararası standarttır. Standart bağımsız değildir; ISO/IEC 27001 (bilgi güvenliği) ve ISO/IEC 27002'nin bir uzantısı (extension) olarak tasarlanmıştır. Yani ISO/IEC 27701, mevcut bir ISO/IEC 27001 bilgi güvenliği yönetim sistemine gizlilik gerekliliklerini ekler. Standart; kuruluşun hem veri sorumlusu (controller) hem de veri işleyen (processor) rollerine yönelik ayrı ek kontroller içerir: kişisel veri işleme envanteri, hukuki dayanak ve rıza yönetimi, ilgili kişi haklarının karşılanması, veri asgarileştirme, saklama ve imha, veri ihlali bildirimi, veri koruma etki değerlendirmesi (DPIA) ve üçüncü taraf/aktarım yönetimi gibi konuları ele alır. ISO/IEC 27701, KVKK ve GDPR gibi veri koruma düzenlemelerine uyumu doğrudan ikame etmez; ancak bu düzenlemelerin gerekliliklerini karşılamak için güçlü, denetlenebilir bir çerçeve sunar. Standart belgelendirilebilir (genellikle ISO/IEC 27001 ile birlikte veya onun üzerine); belge, gizlilik yönetimine verdiğiniz önemi müşteri, iş ortağı ve düzenleyicilere kanıtlar.
Süreç, kuruluşun ISO/IEC 27001 temeli üzerinde değerlendirilmesiyle başlar; ISO/IEC 27701 bir uzantı olduğu için genellikle mevcut veya eş zamanlı kurulan bir ISO/IEC 27001 sistemi gerekir. Kişisel veri işleme faaliyetleri envanterlenir; kuruluşun veri sorumlusu/veri işleyen rolleri belirlenir. Hukuki dayanak ve rıza yönetimi, ilgili kişi hakları, saklama-imha, veri koruma etki değerlendirmesi (DPIA), veri ihlali müdahalesi, aktarım ve üçüncü taraf yönetimi için politikalar, prosedürler ve kayıtlar oluşturulur ve uygulanır. Sistem işletildikten sonra iç tetkik yapılır; ardından kuruluş akredite bir belgelendirme kuruluşuna başvurur. Kuruluş, ISO/IEC 27001 ve 27701 gerekliliklerini denetler ve uygun bulursa belgeyi düzenler. Sistem Kalite; boşluk analizi, işleme envanteri, gizlilik kontrolleri ve dokümantasyon, DPIA, eğitim ve belgelendirme kuruluşu koordinasyonunda danışmanlık sağlar; belgeyi akredite kuruluş verir.
Hayır. ISO/IEC 27701, KVKK veya GDPR gibi yasal düzenlemelerin yerine geçmez; ancak bu düzenlemelerin gerekliliklerini karşılamak için sistematik, denetlenebilir bir yönetim çerçevesi sunar. Uyumun kendisi hukuki bir sorumluluktur; ISO/IEC 27701 bu uyumu kanıtlanabilir kılar.
Evet. ISO/IEC 27701 bağımsız bir standart değil, ISO/IEC 27001'in bir uzantısıdır. Bu nedenle 27701 belgelendirmesi, mevcut veya eş zamanlı kurulan bir ISO/IEC 27001 bilgi güvenliği yönetim sistemi üzerine yapılır.
Belgeyi, kuruluşun gizlilik yönetim sistemini (ISO/IEC 27001 ile birlikte) denetleyen akredite bir belgelendirme kuruluşu düzenler. Sistem Kalite belge vermez; sistem kurulumu, işleme envanteri, dokümantasyon ve denetim koordinasyonunda danışmanlık sağlar.
ISO/IEC 27701, kuruluşun hem veri sorumlusu (controller) hem de veri işleyen (processor) olarak üstlenebileceği farklı sorumluluklar için ayrı ek kontrol setleri sunar. Kuruluşun rolü belirlenerek ilgili kontroller uygulanır; birçok kuruluş her iki rolü de aynı anda taşır.
Danışmanlık ekibimiz firmanızı, ürününüzü veya hedefinizi değerlendirsin; size özel yol haritası, takvim ve net teklif çıkarsın. İlk görüşme tamamen ücretsiz.