kişisel verilerin korunmasını ve gizlilik yönetimini güçlendirmek amacıyla geliştirilmiş uluslararası bir standarttır. İlk olarak 2019 yılında yayımlanan bu standart, ISO/IEC 27001 ve ISO/IEC 27002 standartlarını genişleterek kuruluşların bir Gizlilik Bilgi Yönetim Sistemi (PIMS) kurmasına rehberlik eder. ISO/IEC 27701, kişisel verileri işleyen veya kontrol eden kuruluşların veri gizliliği risklerini sistematik bir şekilde yönetmesine, yasal düzenlemelere uyum sağlamasına ve paydaşlara karşı güven oluşturmasına yardımcı olur. Standart, gelişen veri koruma ihtiyaçlarına uyum sağlamak amacıyla 2025 yılında ikinci sürümü yayımlanarak güncellenmiş, kapsamı genişletilmiş ve gizlilik yönetimi uygulamalarını daha bağımsız ve güçlü bir yönetim sistemi çerçevesinde ele alacak şekilde geliştirilmiştir.
ISO 27701, Hem veri sorumlusu (controller) hem de veri işleyen (processor) olarak Kişisel Olarak Tanımlanabilir Bilgileri (PII – Personally Identifiable Information) işleyen tüm kuruluşlar için geçerlidir. Buna aşağıdakiler dahildir:
- İK süreçlerinde, pazarlama kampanyalarında, müşteri veritabanlarında veya finansal yönetimde kişisel veri yöneten kuruluşlar
- Sağlık kurumları, hastaneler ve tıbbi veri veya hasta kayıtlarını işleyen diğer kuruluşlar
- Kamu kurumları, eğitim kurumları ve sivil toplum kuruluşları (vatandaş, üye veya öğrenci verilerini işleyen)
- BT ve bulut hizmet sağlayıcıları, müşteriler adına kişisel veri depolayan veya işleyen veri merkezleri ve SaaS sağlayıcıları
- Bankalar, sigorta şirketleri ve emeklilik fonları gibi hassas müşteri verilerini işleyen finansal hizmet sağlayıcıları
ISO 27701 Nedir?
ISO 27701, gizlilik açısından hassas verilerin korunması için rehberlik sağlayan uluslararası bir standarttır.
Bu standart, kişisel verilerin korunması için ek gereklilikler ve önlemler tanımlar ve hem veri sorumluları hem de veri işleyenler için uygulanabilir.
ISO 27701:
- ISO 27001 ve ISO 27002 standartlarının bir uzantısıdır.
- Ancak 2025 yılından itibaren bağımsız bir standart haline gelecektir.
Başlıca özellikleri:
- Gizlilik yönetiminin bilgi güvenliği ile entegre edilmesi
- Kişisel veri işleme süreçlerinde rol, sorumluluk ve süreçlere yönelik rehberlik
- Hem veri sorumluları hem de veri işleyenler için risk temelli yaklaşım
Neden ISO 27701 Sertifikası Alınmalı?
ISO 27701 sertifikası, bir kuruluşta gizlilik korumasının sistematik şekilde uygulandığını gösterir.
Sağladığı faydalar:
- GDPR dahil gizlilik mevzuatına uyumun gösterilmesi
- Veri ihlali risklerinin ve olası yaptırımların azaltılması
- Gizlilik yönetiminin mevcut Bilgi Güvenliği Yönetim Sistemi (ISMS) ile entegrasyonu
- Müşteriler, iş ortakları ve düzenleyici kurumlar nezdinde güvenin artması
- Gizlilik ve güvenlik yaklaşımının uluslararası tanınırlığı
Sertifikasyon Süreci Nasıl İşler?
ISO 27701 sertifikasyon süreci aşağıdaki aşamalardan oluşur:
1. Aşama – Dokümantasyon İncelemesi
- Bilgi Güvenliği Yönetim Sistemi (ISMS) değerlendirmesi
- Gizlilik politikalarının incelenmesi
- Veri işleme kayıtlarının kontrolü
2. Aşama – Yerinde Denetim
- Çalışanlarla yapılan mülakatlar
- Veri işleme faaliyetlerinin incelenmesi
- DPIA (Data Protection Impact Assessment) değerlendirmeleri
- Sözleşme yönetimi kontrolleri
Sertifika ve Takip
Denetim olumlu sonuçlanırsa:
- 3 yıl geçerli bir sertifika verilir
- Uyumun devamını sağlamak için her yıl gözetim denetimleri yapılır
Değerlendirme Kriterleri
Denetim sırasında aşağıdaki alanlar incelenir:
Gizlilik yönetişimi
- Politikalar
- Roller ve sorumluluklar
- Veri işleyen kayıtları
Kişisel veri işleme
- Hukuki dayanak
- Amaç sınırlaması
- DPIA değerlendirmeleri
Gizlilik önlemleri
- Veri minimizasyonu
- Şifreleme
- Saklama süreleri (data retention)
Dış ilişkiler
- Veri transferleri
- Sözleşme yönetimi
- Olay ve ihlal yönetimi
Güvence ve iyileştirme
- İzleme
- İç denetimler
- Yönetim gözden geçirmeleri
- Hesap verebilirlik
Neden TÜV NORD?
- Bağımsız ve uluslararası kabul görmüş sertifikasyon
- BGYS alanlarında ve denetimlerinde yılların deneyimine sahip denetçiler
- Gizlilik odaklı şeffaf raporlama
- ISO 27001 ile entegre denetim imkânı
- Esnek planlama ve açık iletişim