444 22 41
Sistem Kalite
Menü
YAZILIM & BİLGİ TEKNOLOJİLERİ: ISO 27701YAZILIM & BT UYGUNLUK DANIŞMANLIĞI

ISO/IEC 27701 Kişisel Veri ve Gizlilik Yönetim Sistemi

Kişisel verilerin korunmasını sistematik biçimde yönetmek ve KVKK/GDPR uyumunuzu güçlendirmek için ISO/IEC 27001'i genişleten ISO/IEC 27701 gizlilik bilgi yönetim sistemini (PIMS) kurmanız ve belgelendirmeye hazırlanmanızda danışmanlık sağlıyoruz. Belgeyi, uygunluğu denetleyen akredite bir belgelendirme kuruluşu düzenler. Sistem Kalite süreci hazırlar, dokümantasyonu oluşturur ve koordine eder.

01

ISO/IEC 27701 nedir?

ISO/IEC 27701, kişisel verilerin (PII) korunmasını yönetmek için bir Gizlilik Bilgi Yönetim Sistemi (Privacy Information Management System: PIMS) gerekliliklerini ve kılavuzunu tanımlayan uluslararası standarttır. Standart bağımsız değildir; ISO/IEC 27001 (bilgi güvenliği) ve ISO/IEC 27002'nin bir uzantısı (extension) olarak tasarlanmıştır. Yani ISO/IEC 27701, mevcut bir ISO/IEC 27001 bilgi güvenliği yönetim sistemine gizlilik gerekliliklerini ekler. Standart; kuruluşun hem veri sorumlusu (controller) hem de veri işleyen (processor) rollerine yönelik ayrı ek kontroller içerir: kişisel veri işleme envanteri, hukuki dayanak ve rıza yönetimi, ilgili kişi haklarının karşılanması, veri asgarileştirme, saklama ve imha, veri ihlali bildirimi, veri koruma etki değerlendirmesi (DPIA) ve üçüncü taraf/aktarım yönetimi gibi konuları ele alır. ISO/IEC 27701, KVKK ve GDPR gibi veri koruma düzenlemelerine uyumu doğrudan ikame etmez; ancak bu düzenlemelerin gerekliliklerini karşılamak için güçlü, denetlenebilir bir çerçeve sunar. Standart belgelendirilebilir (genellikle ISO/IEC 27001 ile birlikte veya onun üzerine); belge, gizlilik yönetimine verdiğiniz önemi müşteri, iş ortağı ve düzenleyicilere kanıtlar.

ISO/IEC 27001'i genişleten gizlilik yönetim sistemi (PIMS)
Veri sorumlusu + veri işleyen rolleri için ek gizlilik kontrolleri
KVKK/GDPR uyumunu destekler (ikame etmez); DPIA, rıza, ihlal yönetimi
ISO 27001 ile birlikte belgelendirilir; akredite kuruluş verir
02

ISO/IEC 27701 belgesi nasıl alınır?

Süreç, kuruluşun ISO/IEC 27001 temeli üzerinde değerlendirilmesiyle başlar; ISO/IEC 27701 bir uzantı olduğu için genellikle mevcut veya eş zamanlı kurulan bir ISO/IEC 27001 sistemi gerekir. Kişisel veri işleme faaliyetleri envanterlenir; kuruluşun veri sorumlusu/veri işleyen rolleri belirlenir. Hukuki dayanak ve rıza yönetimi, ilgili kişi hakları, saklama-imha, veri koruma etki değerlendirmesi (DPIA), veri ihlali müdahalesi, aktarım ve üçüncü taraf yönetimi için politikalar, prosedürler ve kayıtlar oluşturulur ve uygulanır. Sistem işletildikten sonra iç tetkik yapılır; ardından kuruluş akredite bir belgelendirme kuruluşuna başvurur. Kuruluş, ISO/IEC 27001 ve 27701 gerekliliklerini denetler ve uygun bulursa belgeyi düzenler. Sistem Kalite; boşluk analizi, işleme envanteri, gizlilik kontrolleri ve dokümantasyon, DPIA, eğitim ve belgelendirme kuruluşu koordinasyonunda danışmanlık sağlar; belgeyi akredite kuruluş verir.

SIKÇA SORULANLAR

ISO/IEC 27701 Kişisel Veri ve Gizlilik Yönetim Sistemi hakkında

ISO/IEC 27701 KVKK/GDPR yerine geçer mi?

Hayır. ISO/IEC 27701, KVKK veya GDPR gibi yasal düzenlemelerin yerine geçmez; ancak bu düzenlemelerin gerekliliklerini karşılamak için sistematik, denetlenebilir bir yönetim çerçevesi sunar. Uyumun kendisi hukuki bir sorumluluktur; ISO/IEC 27701 bu uyumu kanıtlanabilir kılar.

ISO/IEC 27701 için ISO/IEC 27001 şart mı?

Evet. ISO/IEC 27701 bağımsız bir standart değil, ISO/IEC 27001'in bir uzantısıdır. Bu nedenle 27701 belgelendirmesi, mevcut veya eş zamanlı kurulan bir ISO/IEC 27001 bilgi güvenliği yönetim sistemi üzerine yapılır.

ISO/IEC 27701 belgesini kim veriyor?

Belgeyi, kuruluşun gizlilik yönetim sistemini (ISO/IEC 27001 ile birlikte) denetleyen akredite bir belgelendirme kuruluşu düzenler. Sistem Kalite belge vermez; sistem kurulumu, işleme envanteri, dokümantasyon ve denetim koordinasyonunda danışmanlık sağlar.

ISO/IEC 27701 veri sorumlusu ve veri işleyen ayrımı nasıl ele alır?

ISO/IEC 27701, kuruluşun hem veri sorumlusu (controller) hem de veri işleyen (processor) olarak üstlenebileceği farklı sorumluluklar için ayrı ek kontrol setleri sunar. Kuruluşun rolü belirlenerek ilgili kontroller uygulanır; birçok kuruluş her iki rolü de aynı anda taşır.

TEKLİF & UZMAN RANDEVUSU

Yazılım & BT uygunluğunuza bugün başlayın, süreci biz yönetelim.

Danışmanlık ekibimiz firmanızı, ürününüzü veya hedefinizi değerlendirsin; size özel yol haritası, takvim ve net teklif çıkarsın. İlk görüşme tamamen ücretsiz.

WhatsApp'tan yazın