ISO 27701 Nedir? KVKK Uyumu İçin Kişisel Veri Yönetim Sistemi (PIMS) Rehberi 2026
ISO/IEC 27701, bir kuruluşun kişisel veri işleme faaliyetlerini sistematik olarak yönetmesi için kurulan Kişisel Veri Yönetim Sistemi (PIMS — Privacy Information Management System) standardıdır. Türkiye'de KVKK (6698 sayılı Kanun) uyumunu "avukat görüşü + bir aydınlatma metni" seviyesinde bırakan şirketlerin en büyük eksiği, uyumu denetlenebilir bir sisteme dönüştürememeleridir. ISO 27701 tam olarak bu boşluğu doldurur: KVKK'nın "ne yapmalısın" dediği yerde, "nasıl kuracaksın, nasıl kanıtlayacaksın" sorusunu yanıtlar.
Bu rehberde ISO 27701'in ISO 27001 ile ilişkisini, KVKK maddeleriyle nasıl örtüştüğünü, veri sorumlusu ve veri işleyen rollerinin farkını, 10 adımlı kurulum yol haritasını ve belgelendirme sürecini tüm detaylarıyla ele alıyoruz.
ISO 27701 Nedir? Kısa ve Net Tanım
ISO/IEC 27701, ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi'nin gizlilik (privacy) uzantısı olarak tasarlanmıştır. 2019'da yayımlanan sürüm, tek başına kurulabilen bir standart değildir; mevcut veya eş zamanlı kurulan bir ISO 27001 sisteminin üzerine "eklenti" olarak inşa edilir. Standart üç ana katman getirir:
- ISO 27001/27002 gerekliliklerinin gizlilik odaklı yorumu: Mevcut bilgi güvenliği kontrolleri, kişisel veri bağlamında yeniden okunur.
- Veri sorumlusu (PII Controller) için ek kontroller: Aydınlatma, açık rıza yönetimi, ilgili kişi başvuruları, amaç sınırlaması.
- Veri işleyen (PII Processor) için ek kontroller: Talimat dışına çıkmama, alt işleyen yönetimi, müşteriye bildirim yükümlülükleri.
Standardın ekleri, kontrolleri GDPR maddeleriyle eşleştiren bir haritalama sunar. Bu haritalama KVKK için birebir kullanılamaz — çünkü KVKK'nın hukuki sebep listesi, yurt dışına aktarım rejimi ve VERBİS gibi kendine özgü unsurları vardır — ancak yapısal iskelet doğrudan uygulanabilir. Önemli not: ISO 27701 revizyon sürecindedir ve standardın bağımsız bir yönetim sistemi standardına dönüştürülmesi gündemdedir. Belgelendirme kararı vermeden önce çalışacağınız akredite kuruluşa hangi sürüme göre denetim yapacağını ve geçiş takvimini mutlaka sorun.
ISO 27701 ile ISO 27001 Arasındaki Fark
İki standart sık sık birbirinin yerine kullanılıyor; oysa koruma nesneleri farklıdır. ISO 27001 her türlü bilgi varlığını (fiyat listesi, kaynak kodu, üretim reçetesi) korur. ISO 27701 ise özel olarak gerçek kişiye ait veriyi ve o kişinin haklarını merkeze alır.
| Kriter | ISO 27001 (BGYS) | ISO 27701 (PIMS) |
|---|---|---|
| Koruma nesnesi | Tüm bilgi varlıkları | Kişisel veri (PII) |
| Temel soru | Bilgi güvende mi? | Veriyi işlemeye hakkım var mı, ne kadar süre? |
| Tek başına kurulabilir mi? | Evet | Hayır — 27001 üzerine inşa edilir |
| Roller | Varlık sahibi, sistem yöneticisi | Veri sorumlusu / veri işleyen ayrımı zorunlu |
| Risk değerlendirmesi | Kuruma yönelik risk | İlgili kişiye yönelik risk (mahremiyet etkisi) |
| Saklama süresi | Dolaylı ele alınır | Zorunlu: imha/anonimleştirme kanıtı istenir |
| Ticari karşılığı | İhale ve tedarikçi ön şartı | AB'li müşteri / SaaS satışında güven belgesi |
Pratik sonuç: ISO 27001'iniz yoksa önce oradan başlamanız gerekir. Bu konuyu ayrıntılı işlediğimiz ISO 27001 Belgesi Nasıl Alınır? Bilgi Güvenliği Rehberi yazımız ve ISO 27001:2022 Belgelendirme hizmet sayfamız başlangıç noktanız olabilir.
KVKK ile ISO 27701 Nasıl Örtüşür?
KVKK bir kanundur: uymak zorunludur, belgesi yoktur. ISO 27701 bir standarttır: gönüllüdür, belgesi vardır. İkisi rakip değil, tamamlayıcıdır. ISO 27701 belgesi almış olmak sizi KVKK'ya otomatik uyumlu yapmaz; ancak Kurul denetiminde "idari ve teknik tedbirleri aldım" savunmanızı somut kanıta dönüştürür.
| KVKK Yükümlülüğü | ISO 27701'de Karşılığı |
|---|---|
| Aydınlatma yükümlülüğü (md. 10) | İlgili kişiye bilgi sağlama kontrolleri, şeffaflık dokümantasyonu |
| Açık rıza ve rızanın geri alınması | Rıza kayıt/geri çekme mekanizması ve kanıt saklama |
| İlgili kişi başvuruları (md. 11, 13) | Talep karşılama süreci, süre takibi, kayıt altına alma |
| Veri güvenliği tedbirleri (md. 12) | ISO 27001 Ek A kontrollerinin gizlilik odaklı uygulanması |
| Silme, yok etme, anonim hale getirme (md. 7) | Saklama ve imha politikası + periyodik imha kanıtı |
| Yurt dışına aktarım (md. 9) | Aktarım envanteri, sözleşmesel güvence ve alt işleyen kontrolü |
| VERBİS kaydı ve envanter | İşleme faaliyet kayıtlarının güncel tutulması (kayıt tutma kontrolü) |
| Veri ihlali bildirimi | Olay yönetimi + gizlilik ihlali özel senaryosu ve tatbikat |
Uyarı: KVKK idari para cezaları her yıl yeniden değerleme oranıyla güncellenir. Bütçe planlarken güncel tutarı Kurumun ilgili yıl tebliğinden teyit edin; internette dolaşan eski rakamlara göre risk hesabı yapmayın.
Veri Sorumlusu mu, Veri İşleyen mi? Rolü Yanlış Belirlemek En Pahalı Hata
ISO 27701 kurulumunun ilk kritik kararı budur ve şaşırtıcı sayıda şirket burada hata yapar. Rol, "veriyi kimin sunucusunda tuttuğunuz" ile değil, işleme amacını ve yöntemini kimin belirlediği ile tayin edilir.
- Veri sorumlususunuz — kendi çalışanlarınızın özlük verilerini, kendi müşterilerinizin sipariş bilgilerini, kendi web sitenizin ziyaretçi verilerini işliyorsanız.
- Veri işleyensiniz — bir müşterinizin talimatıyla, onun adına veri işliyorsanız: bulut yazılım sağlayıcısı, çağrı merkezi, bordro hizmeti, lojistik operatörü, dijital ajans.
- Çoğu şirket ikisi birdendir. Aynı kuruluş, çalışan verisinde sorumlu; müşterisi adına işlediği veride işleyendir. PIMS kapsamınızda her iki rolün kontrol setini de uygulamanız gerekir.
Rol ayrımı yanlış yapıldığında sonuç ağırdır: aydınlatma metni yanlış tarafa yazılır, sözleşmelerdeki sorumluluk maddeleri boşa düşer, ihlal anında bildirim yükümlülüğünün kimde olduğu tartışmaya açılır.
PIMS Kurulumu: 10 Adımlı Yol Haritası
- Kapsam belirleme: Hangi süreçler, hangi lokasyonlar, hangi sistemler PIMS içinde? ISO 27001 kapsamınızla tutarlı olmalı.
- Kişisel veri envanteri: Veri kategorisi, ilgili kişi grubu, hukuki sebep, saklama süresi, aktarılan taraflar. Envanter olmadan hiçbir adım ilerlemez.
- Rol tespiti: Süreç bazında veri sorumlusu / veri işleyen ayrımının yazılı olarak netleştirilmesi.
- Hukuki sebep eşlemesi: Her işleme faaliyeti için KVKK md. 5-6 kapsamında hukuki sebebin belirlenmesi. "Her şeye açık rıza alalım" yaklaşımı en yaygın ve en kırılgan hatadır.
- Mahremiyet risk değerlendirmesi: Riski kuruma değil, ilgili kişiye verilecek zarar üzerinden puanlayın. Yüksek riskli işlemler için etki değerlendirmesi yapın.
- Politika ve prosedür seti: Kişisel veri politikası, saklama-imha politikası, ilgili kişi başvuru prosedürü, ihlal müdahale prosedürü, alt işleyen yönetim prosedürü.
- Sözleşme revizyonu: Tedarikçi ve müşteri sözleşmelerine veri işleme ekleri, gizlilik taahhütleri ve denetim hakkı maddelerinin eklenmesi.
- Teknik tedbirlerin uygulanması: Yetki matrisi, log kaydı, şifreleme, maskeleme, test ortamında gerçek veri kullanımının yasaklanması, otomatik imha görevleri.
- Farkındalık eğitimi: İK, satış, çağrı merkezi ve IT ekipleri için role özel eğitim. Denetçinin ilk sorduğu şey personelin ne bildiğidir.
- İç tetkik ve yönetimin gözden geçirmesi: Belgelendirme denetimine girmeden önce en az bir tam çevrim iç tetkik tamamlanmış olmalıdır.
Bu adımların hangisinden başlamanız gerektiğinden emin değilseniz, Şirketiniz İçin Hangi ISO Belgesi Gerekli? Karar Rehberi yazımız önceliklendirme yapmanıza yardımcı olur.
Belgelendirme Süreci, Süre ve Maliyeti Etkileyen Kalemler
ISO 27701 denetimi, ISO 27001 denetimiyle birleşik (combined) olarak yürütülür. Ayrı bir sertifikasyon döngüsü değil, mevcut belgenizin kapsamının genişletilmesi şeklinde ilerler. Tipik akış:
- Aşama 1 (doküman incelemesi): Envanter, politikalar, kapsam beyanı ve uygulanabilirlik bildirgesi masa başında incelenir.
- Aşama 2 (saha denetimi): Kontrollerin fiilen işlediği kanıtlarla doğrulanır — imha kayıtları, başvuru kayıtları, eğitim katılım listeleri.
- Uygunsuzlukların kapatılması: Majör uygunsuzluk varsa kök neden analizi ve düzeltici faaliyet beklenir.
- Belge + yıllık gözetim: Belge üç yıllık döngüde geçerlidir, her yıl gözetim denetimi yapılır.
Süre, hazırlık kalitesine bağlı olarak tipik bir KOBİ'de 3-6 ay arasında değişir. Maliyeti belirleyen ana kalemler: kapsam genişliği (lokasyon ve süreç sayısı), personel sayısı, işlenen verinin hassasiyeti (özel nitelikli veri varsa denetim gün sayısı artar), mevcut ISO 27001 sisteminin olgunluğu ve danışmanlık ihtiyacının derinliği. Kurumunuza özel gün sayısı ve fiyatlandırma için hizmetlerimiz sayfamızı inceleyip bizimle iletişime geçebilirsiniz.
Sahada En Sık Gördüğümüz 6 Hata
- Envanterin bir kez yapılıp güncellenmemesi. Yeni bir CRM, yeni bir işe alım platformu geldiğinde envanter güncellenmiyorsa sistem ölmüştür.
- Her işleme için açık rıza alınması. Sözleşmenin ifası veya hukuki yükümlülük varken rıza istemek, rıza geri çekildiğinde süreci hukuken kilitler.
- Saklama sürelerinin "süresiz" bırakılması. Denetçi ilk olarak imha kanıtı ister; periyodik imha kaydı yoksa uygunsuzluk kesindir.
- Alt işleyenlerin görünmez olması. Kullandığınız bulut, e-posta ve analitik hizmetleri de zincirin parçasıdır ve envanterde yer almalıdır.
- Test ortamında gerçek müşteri verisi kullanılması. Yazılım geliştiren şirketlerde en yaygın majör bulgu budur.
- İhlal müdahale planının kağıt üzerinde kalması. Tatbikat yapılmamış bir plan, ihlal anında saatlerin kaybedilmesi demektir. İş sürekliliği tarafını da kurmak isteyenler için ISO 22301 İş Sürekliliği Yönetim Sistemi rehberimiz tamamlayıcı okuma olacaktır.
Kimler İçin Öncelikli?
ISO 27701, her şirket için aynı aciliyette değildir. Aşağıdaki profillerde yatırımın geri dönüşü belirgin biçimde yüksektir:
- SaaS ve yazılım şirketleri: Kurumsal müşteri satın alma süreçlerinde gizlilik sorgusu artık standart bir kapı.
- AB'ye hizmet veren firmalar: GDPR muhatabı müşteriler, tedarikçilerinden belgelenmiş gizlilik yönetimi bekliyor.
- Çağrı merkezleri, İK ve bordro hizmet sağlayıcıları: Yüksek hacimde ve doğrudan veri işleyen rolünde çalışırlar.
- Sağlık, sigorta, finans ve e-ticaret: Özel nitelikli veri veya yüksek hacimli müşteri verisi işleyen sektörler.
- Kamu ihalelerine giren firmalar: Şartnamelerde bilgi güvenliği ve gizlilik belgeleri giderek daha sık talep ediliyor.
Ekibinizin hangi eğitimlere ihtiyaç duyduğunu ölçmek isterseniz sertifikalı eğitim programlarımıza ve ücretsiz akıllı araçlarımıza göz atabilirsiniz.
Sık Sorulan Sorular
ISO 27701 belgesi almak KVKK uyumunu garanti eder mi?
Hayır. ISO 27701 uyumu sistematik ve kanıtlanabilir hale getirir; ancak KVKK'ya özgü VERBİS kaydı, yurt dışına aktarım rejimi ve Kurul kararlarına uyum ayrıca ele alınmalıdır. Doğru kurgu, PIMS'in içine KVKK'ya özgü gereklilikleri gömmektir.
ISO 27001 olmadan sadece ISO 27701 alabilir miyim?
2019 sürümünün eklenti modelinde hayır — ISO 27701, ISO 27001 üzerine kurulur ve denetimi birleşik yürütülür. Standardın bağımsız hale getirilmesine yönelik revizyon çalışmaları söz konusu olduğundan, güncel durumu belgelendirme kuruluşunuzdan teyit etmenizi öneririz.
Ne kadar sürede belge alabilirim?
ISO 27001 sistemi hâlihazırda çalışıyorsa 3-4 ay tipiktir. Sıfırdan başlanıyorsa 27001 + 27701 birlikte 6-9 aylık bir program gerçekçidir. Belirleyici faktör envanterin çıkarılma hızıdır.
KOBİ için gerçekten gerekli mi?
Zorunlu değildir. Ancak müşterilerinizin veri işleyeniyseniz veya AB'ye hizmet veriyorsanız, sözleşme kaybetmemek için fiilen gereklidir. 30 kişilik bir yazılım firması için de kapsam doğru daraltıldığında yönetilebilir bir projedir.
Belgenin geçerlilik süresi ne kadar?
Üç yıl. Her yıl gözetim denetimi, üçüncü yılın sonunda yeniden belgelendirme denetimi yapılır. Gözetim denetimine girilmezse belge askıya alınır.
Nereden Başlamalı?
ISO 27701 projelerinde başarıyı belirleyen tek şey vardır: doğru çıkarılmış bir kişisel veri envanteri. Envanter sağlamsa politikalar, sözleşmeler ve teknik tedbirler kendiliğinden yerine oturur; envanter zayıfsa en pahalı danışmanlık bile denetimde açığa düşer.
Focus Academy ile ISO 27701 ve KVKK uyum yolculuğunuzu birlikte planlayalım.
Boşluk analizi, envanter çıkarma, doküman kurulumu, personel eğitimi ve belgelendirme denetimine hazırlık dahil uçtan uca destek sağlıyoruz.
📞 0531 847 86 88 · ✉️ info@focusacademy.com.tr · İletişim formu için tıklayın