İçeriğe atla

KVK & Uyumluluk

ISO 27001 / 27701

Belgeyi hedef değil sonuç olarak görüyoruz; önce işleyen bir yönetim sistemi kuruyor, denetime onunla giriyoruz.

Nedir?

ISO 27001 / 27701 nedir?

ISO/IEC 27001, bilgi güvenliği yönetim sisteminin gerekliliklerini tanımlayan uluslararası standarttır. Odağı tek tek ürünler değil, kurumun bilgi güvenliğini nasıl yönettiğidir: kapsamın belirlenmesi, varlıkların ve risklerin değerlendirilmesi, kontrollerin seçilmesi, uygulanması ve etkinliğinin ölçülmesi. Standardın 2022 sürümünde kontroller kurumsal, insan, fiziksel ve teknolojik olmak üzere dört tema altında toplanmıştır.

ISO/IEC 27701 ise gizlilik bilgi yönetim sistemini tanımlar. Kendi başına duran bir güvenlik standardı gibi ele alınamaz; 27001 ile kurulan yönetim sisteminin üzerine kişisel veri boyutunu ekler. Kurumun veri sorumlusu mu yoksa veri işleyen mi olduğuna göre farklı gereklilikler devreye girer. Bu nedenle 27701 çalışması, işleyen bir bilgi güvenliği yönetim sistemi olmadan tek başına anlamlı sonuç vermez.

İki standardın kurduğu disiplin, KVK’nın 12. maddesindeki teknik ve idari tedbir yükümlülüğüyle büyük ölçüde örtüşür. Yönetim sistemini kurmak kanuni uyumun yerine geçmez; ancak tedbirlerin sistematik biçimde seçildiğini, uygulandığını ve düzenli olarak gözden geçirildiğini gösterebilmek, hesap verebilirliği somut hâle getirir.

Kimler için?

Bu hizmet kimler için uygun?

Aşağıdaki durumlardan biri size uyuyorsa bu hizmet doğru adrestir.

İhalede belge şartı olan şirketler

Kamu ihalesi veya kurumsal tedarikçi başvurusunda bilgi güvenliği belgesi istenen kuruluşlar.

Bulut ve yazılım hizmeti sağlayıcıları

Müşteri verisini kendi altyapısında barındıran, güven taahhüdünü belgelemesi gereken teknoloji şirketleri.

Veri işleyen sıfatıyla çalışan firmalar

Başka kurumların kişisel verilerini onların talimatıyla işleyen çağrı merkezi, bordro ve arşiv hizmeti sağlayıcıları.

Belgesi olup sistemi işlemeyenler

Belgeyi almış ancak süreçleri kâğıtta kalmış, gözetim denetimlerinde zorlanan kurumlar.

Uluslararası müşteriye çalışanlar

Yurt dışındaki müşterisinden gizlilik ve güvenlik güvencesi talep edilen ihracatçı ve hizmet ihracatçısı şirketler.

Uyumu tek çatıda birleştirmek isteyenler

Kişisel veri çalışmasını ve bilgi güvenliği sistemini ayrı ayrı değil, tek bir yönetim yapısında yürütmek isteyen kurumlar.

Kapsam

Hizmet kapsamında neler var?

Kapsam ve bağlam analizi

Yönetim sisteminin hangi lokasyon, süreç ve hizmetleri kapsayacağı belirlenir; ilgili taraflar ve beklentileri tanımlanır.

Varlık envanteri ve risk değerlendirmesi

Bilgi varlıkları listelenir, tehdit ve zafiyetler değerlendirilir, riskler kabul kriterlerine göre önceliklendirilir.

Kontrol seçimi ve uygulanabilirlik bildirgesi

Standardın Ek A kontrolleri risk sonuçlarına göre değerlendirilir; uygulanan ve uygulanmayan kontroller gerekçeleriyle bildirgeye işlenir.

Politika ve prosedür yapısı

Bilgi güvenliği politikası, erişim yönetimi, değişiklik yönetimi, tedarikçi ilişkileri ve olay yönetimi dokümanları kurulur.

27701 gizlilik eklentisi

Veri sorumlusu ve veri işleyen rollerine göre ek gereklilikler sisteme eklenir; kişisel veri süreçleri yönetim sistemine bağlanır.

İç denetim ve yönetimin gözden geçirmesi

Belgelendirme öncesinde iç denetim yürütülür, uygunsuzluklar kapatılır ve yönetimin gözden geçirme toplantısı yapılandırılır.

Nasıl işliyor?

Çalışma sürecimiz

Her adımın çıktısı bellidir; süreç boyunca nerede olduğunuzu bilirsiniz.

  1. Boşluk analizi

    Mevcut uygulamalar standardın gereklilikleriyle karşılaştırılır. Çıktı: madde bazlı uygunluk durumu ve iş planı.

  2. Risk yönetiminin kurulması

    Risk metodolojisi belirlenir, değerlendirme yapılır ve işleme planı hazırlanır. Çıktı: risk envanteri ve risk işleme planı.

  3. Dokümantasyon ve uygulama

    Politikalar yazılır, kontroller sahada devreye alınır, kayıtlar üretilmeye başlanır. Çıktı: yürürlükteki doküman seti ve kontrol kayıtları.

  4. İç denetim ve düzeltme

    Sistem bağımsız gözle denetlenir, bulgular kök nedeniyle birlikte kapatılır. Çıktı: iç denetim raporu ve düzeltici faaliyet kayıtları.

  5. Belgelendirme denetimine eşlik

    Belgelendirme kuruluşunun aşamalı denetimlerinde kuruma teknik destek verilir. Çıktı: denetim hazırlık dosyası ve bulgu kapatma planı.

Çıktılar

Size ne teslim ediyoruz?

Çalışma sonunda elinizde kalan somut belge ve kurulumlar.

  • Madde bazlı boşluk analizi raporu
  • Bilgi varlığı envanteri ve risk değerlendirme dosyası
  • Uygulanabilirlik bildirgesi
  • Bilgi güvenliği politika ve prosedür seti
  • İç denetim raporu ve düzeltici faaliyet kayıtları
  • Belgelendirme denetimi hazırlık dosyası

SSS

Sık sorulan sorular

Belgeyi siz mi veriyorsunuz?

Hayır. Belgelendirme, bağımsız ve akredite belgelendirme kuruluşları tarafından yapılır; danışmanlık veren taraf aynı zamanda belge veremez. Biz yönetim sistemini kurar, iç denetimi yürütür ve denetim sürecinde kuruma teknik destek veririz. Belgelendirme kuruluşunun seçimi kurumun kendi tercihidir.

27701 için önce 27001 şart mı?

27701, 27001 ile kurulan bilgi güvenliği yönetim sisteminin üzerine inşa edilir ve onun gerekliliklerine atıf yapar. Uygulamada iki çalışma ya birlikte ya da art arda yürütülür. Bilgi güvenliği yönetim sistemi bulunmayan bir kurumda yalnızca gizlilik eklentisini kurmaya çalışmak sağlıklı sonuç vermez.

ISO 27001 belgesi KVK uyumu anlamına gelir mi?

Gelmez, ancak önemli ölçüde destekler. Standart, güvenlik tedbirlerinin sistematik yönetimini sağlar; Kanun ise aydınlatma, hukuki dayanak, ilgili kişi hakları ve Sicil kaydı gibi belge kapsamı dışında kalan yükümlülükleri de içerir. İki çalışmayı birbirinin yerine değil, birbirini tamamlayacak şekilde kurgularız.

Kurulum ne kadar sürer?

Kapsamın genişliğine, kurumdaki mevcut olgunluğa ve ayrılan kaynağa bağlıdır. Dar kapsamlı bir yapıda kurulum ve iç denetim birkaç ay içinde tamamlanabilirken, çok lokasyonlu kurumlarda süre uzar. Belgelendirme denetimi için kayıtların bir süredir üretiliyor olması da beklenir.

Belge alındıktan sonra ne oluyor?

Belgenin geçerliliği, düzenli aralıklarla yapılan gözetim denetimleriyle sürer ve belge çevriminin sonunda yeniden belgelendirme yapılır. Bu nedenle sistemi, denetim öncesi canlanan bir düzen olarak değil, yıl boyunca kayıt üreten bir işleyiş olarak kurmak gerekir.

Küçük bir şirket için fazla ağır bir sistem olmaz mı?

Standart, kurumun büyüklüğüne ve risklerine göre ölçeklenmeye izin verir. Küçük bir ekipte on sayfalık işleyen bir prosedür seti, yüz sayfalık uygulanmayan bir setten her zaman daha değerlidir. Dokümantasyonu kurumun gerçek kapasitesine göre boyutlandırırız.

İlgili

Bunlar da ilginizi çekebilir

ISO 27001 / 27701 için teklif alın

İhtiyacınızı yazın; kapsamı netleştirmek için önce kısa bir görüşme planlayalım.