Birçok kurum, KVKK uyumu ile ISO 27001 sertifikasyonunu iki ayrı proje olarak ele alır. İki ayrı ekip, iki ayrı risk değerlendirmesi, iki ayrı belge seti ve iki ayrı denetim döngüsü. Oysa bu iki çerçeve büyük ölçüde aynı hedefi paylaşır: bilgiyi ve kişisel veriyi korumak. Doğru kurgulandığında tek bir uyum programı her iki gereksinimi de karşılayabilir. Bu, hem maliyeti düşürür hem de kurum içinde tek ve tutarlı bir güvenlik dili oluşturur.
İki Çerçevenin Ortak Zemini
KVKK, veri sorumlusundan kişisel veriyi korumak için "uygun teknik ve idari tedbirler" almasını ister ancak bu tedbirlerin nasıl yapılandırılacağına dair kuralcı bir liste vermez. ISO 27001 ise tam olarak bu boşluğu dolduran, uluslararası kabul görmüş bir Bilgi Güvenliği Yönetim Sistemi (BGYS) standardıdır. ISO 27001'in Annex A kontrolleri (erişim kontrolü, kriptografi, olay yönetimi, tedarikçi güvenliği, farkındalık eğitimi vb.), KVKK'nın beklediği teknik ve idari tedbirlerin somut karşılığıdır. Yani ISO 27001'i uygulamak, KVKK'nın güvenlik gereksinimlerinin büyük bölümünü zaten karşılar.
ISO 27001'in Temel Karakteri
ISO 27001'in üç temel özelliği, KVKK ile uyumunu güçlendirir:
- Risk temellidir: Kontroller keyfi seçilmez; bir risk değerlendirmesinin çıktısına göre belirlenir. Bu, KVKK'nın hesap verebilirlik ve orantılılık anlayışıyla birebir örtüşür.
- PDCA döngüsüne dayanır: Planla-Uygula-Kontrol Et-Önlem Al (Plan-Do-Check-Act) döngüsü, uyumu tek seferlik değil sürekli bir süreç haline getirir.
- Akredite kuruluşça belgelendirilir: Sertifika, akredite bir belgelendirme kuruluşu tarafından verilir ve gözetim (surveillance) denetimleriyle sürdürülür. Bu bağımsız doğrulama, kanıt değeri taşır.
Tek Risk Değerlendirmesi
Çift uyumun kalbi ortak bir risk değerlendirmesidir. ISO 27001'in gerektirdiği bilgi güvenliği risk değerlendirmesi, kişisel veri varlıklarını da kapsayacak şekilde genişletildiğinde, KVKK için ayrı bir değerlendirme yapmaya gerek kalmaz. Varlık envanteri hem bilgi varlıklarını hem kişisel veri kategorilerini içerir; tehdit-zafiyet analizi, olasılık ve etki değerlendirmesi her iki çerçeve için de aynı metodolojiyle yürütülür. Fark yalnızca etki değerlendirmesinde ortaya çıkar: KVKK açısından etki, öncelikle ilgili kişiye gelebilecek zararı da içermelidir.
Tek Kontrol Seti ve Tek Kanıt Havuzu
Risk değerlendirmesi ortak olunca, uygulanan kontroller de ortaklaşır. Örneğin erişim kontrolü politikası hem Annex A gereğini hem KVKK teknik tedbirini karşılar. Bu durumda tek bir kontrol uygulaması, iki çerçeveye birden kanıt üretir. Kanıtlar (politika belgeleri, log kayıtları, eğitim katılım listeleri, olay raporları) tek bir havuzda toplandığında hem ISO gözetim denetimine hem olası bir KVKK incelemesine aynı dosyalarla yanıt verilebilir. Bu, mükerrer belge üretimini ve emeği ortadan kaldırır.
Farkları da Görmek
Örtüşme büyük olsa da iki çerçeve birebir aynı değildir. Bazı KVKK gereksinimleri (aydınlatma yükümlülüğü, açık rıza yönetimi, ilgili kişi başvurularının yanıtlanması, VERBİS kaydı) hukuki niteliktedir ve ISO 27001'de doğrudan karşılığı yoktur. Benzer şekilde ISO 27001, kişisel veri dışındaki tüm bilgi varlıklarını (ör. ticari sırlar) da kapsar. Bu nedenle tek program, ortak çekirdeği paylaşırken her çerçeveye özgü ek gereksinimleri ayrı modüller olarak da barındırmalıdır.
Örtüşme Tablosu
| KVKK Gereksinimi | ISO 27001 Karşılığı | Örtüşme |
|---|---|---|
| Risk temelli koruma | BGYS risk değerlendirmesi | Yüksek |
| Erişim yetkilendirme | Erişim kontrolü kontrolleri | Yüksek |
| Veri ihlali yönetimi | Olay yönetimi kontrolleri | Yüksek |
| Aydınlatma / açık rıza | Doğrudan karşılığı yok | Düşük |
| VERBİS kaydı | Doğrudan karşılığı yok | Düşük |
Uygulama Adımları Kontrol Listesi
- Kapsamı, hem bilgi varlıklarını hem kişisel veri kategorilerini içerecek şekilde tanımlayın.
- Tek bir birleşik varlık envanteri ve risk değerlendirmesi kurun.
- Etki değerlendirmesine ilgili kişi zararını da dahil edin.
- Annex A kontrollerini KVKK teknik-idari tedbirleriyle eşleştirin.
- Kanıtları tek bir merkezi havuzda toplayın.
- KVKK'ya özgü hukuki gereksinimleri (aydınlatma, rıza, VERBİS) ayrı modül olarak ekleyin.
- PDCA döngüsüyle programı sürekli iyileştirin ve gözetim denetimlerine hazır tutun.
Örnek Senaryo
Orta ölçekli bir yazılım şirketi hem müşteri sözleşmeleri için ISO 27001 sertifikası almak hem KVKK uyumunu sağlamak istiyor. Şirket iki proje yerine tek bir uyum programı kurar. Birleşik varlık envanterinde hem kaynak kodu deposu (bilgi varlığı) hem müşteri kişisel verileri yer alır. Tek risk değerlendirmesinde etki, hem ticari zararı hem ilgili kişi zararını ölçer. Uygulanan erişim kontrolü ve şifreleme, hem Annex A hem KVKK tedbiri olarak tek seferde kanıtlanır. Şirket, ISO 27001 sertifikasını akredite kuruluştan alırken, aynı kanıt havuzunu olası bir KVKK incelemesinde de kullanır. Yalnızca aydınlatma metinleri ve VERBİS kaydı ayrı modül olarak yürütülür.
Sık Sorulan Sorular
ISO 27001 sertifikası KVKK uyumu anlamına gelir mi?
Hayır, tek başına yeterli değildir. ISO 27001 KVKK'nın güvenlik (teknik-idari tedbir) tarafının büyük bölümünü karşılar; ancak aydınlatma, açık rıza ve VERBİS gibi hukuki yükümlülükleri kapsamaz. İkisi birbirini tamamlar.
İki ayrı risk değerlendirmesi yapmam gerekir mi?
Hayır. ISO 27001 risk değerlendirmesini kişisel veri varlıklarını ve ilgili kişi etkisini kapsayacak şekilde genişleterek tek bir değerlendirmeyle her iki çerçeveyi karşılayabilirsiniz.
ISO 27001 sertifikası nasıl sürdürülür?
Sertifika akredite bir belgelendirme kuruluşu tarafından verilir ve tipik olarak periyodik gözetim (surveillance) denetimleriyle sürdürülür. Uyum tek seferlik değil, PDCA döngüsüyle süreklidir.
Tek program maliyeti gerçekten düşürür mü?
Evet. Mükerrer envanter, mükerrer risk değerlendirmesi ve mükerrer belge üretimini ortadan kaldırarak hem zamanı hem emeği azaltır ve kurum içinde tutarlı tek bir güvenlik dili oluşturur.
Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.
JUS. ile KVKK ve ISO 27001'i tek risk değerlendirmesi, ortak kontroller ve tek kanıt havuzuyla yönetmek için demo talep edin.