Ana Sayfa/Kaynaklar/Makaleler/KVKK ve ISO 27001: Tek Programla Çift Uyum
Makalelere Dön
Güvenlik & Uyum Operasyonu10 dk okuma

KVKK ve ISO 27001: Tek Programla Çift Uyum

KVKK'nın gerektirdiği teknik ve idari tedbirler ile ISO 27001'in Annex A kontrolleri büyük ölçüde örtüşür. Tek bir risk değerlendirmesi, tek bir kontrol seti ve tek bir kanıt havuzuyla iki uyumu birden yönetmek mümkündür.

JUS. Hukuk Ekibi
Uyum ve Veri Koruma
2 Temmuz 2026
KVKK ve ISO 27001: Tek Programla Çift Uyum

Birçok kurum, KVKK uyumu ile ISO 27001 sertifikasyonunu iki ayrı proje olarak ele alır. İki ayrı ekip, iki ayrı risk değerlendirmesi, iki ayrı belge seti ve iki ayrı denetim döngüsü. Oysa bu iki çerçeve büyük ölçüde aynı hedefi paylaşır: bilgiyi ve kişisel veriyi korumak. Doğru kurgulandığında tek bir uyum programı her iki gereksinimi de karşılayabilir. Bu, hem maliyeti düşürür hem de kurum içinde tek ve tutarlı bir güvenlik dili oluşturur.

İki Çerçevenin Ortak Zemini

KVKK, veri sorumlusundan kişisel veriyi korumak için "uygun teknik ve idari tedbirler" almasını ister ancak bu tedbirlerin nasıl yapılandırılacağına dair kuralcı bir liste vermez. ISO 27001 ise tam olarak bu boşluğu dolduran, uluslararası kabul görmüş bir Bilgi Güvenliği Yönetim Sistemi (BGYS) standardıdır. ISO 27001'in Annex A kontrolleri (erişim kontrolü, kriptografi, olay yönetimi, tedarikçi güvenliği, farkındalık eğitimi vb.), KVKK'nın beklediği teknik ve idari tedbirlerin somut karşılığıdır. Yani ISO 27001'i uygulamak, KVKK'nın güvenlik gereksinimlerinin büyük bölümünü zaten karşılar.

ISO 27001'in Temel Karakteri

ISO 27001'in üç temel özelliği, KVKK ile uyumunu güçlendirir:

  • Risk temellidir: Kontroller keyfi seçilmez; bir risk değerlendirmesinin çıktısına göre belirlenir. Bu, KVKK'nın hesap verebilirlik ve orantılılık anlayışıyla birebir örtüşür.
  • PDCA döngüsüne dayanır: Planla-Uygula-Kontrol Et-Önlem Al (Plan-Do-Check-Act) döngüsü, uyumu tek seferlik değil sürekli bir süreç haline getirir.
  • Akredite kuruluşça belgelendirilir: Sertifika, akredite bir belgelendirme kuruluşu tarafından verilir ve gözetim (surveillance) denetimleriyle sürdürülür. Bu bağımsız doğrulama, kanıt değeri taşır.

Tek Risk Değerlendirmesi

Çift uyumun kalbi ortak bir risk değerlendirmesidir. ISO 27001'in gerektirdiği bilgi güvenliği risk değerlendirmesi, kişisel veri varlıklarını da kapsayacak şekilde genişletildiğinde, KVKK için ayrı bir değerlendirme yapmaya gerek kalmaz. Varlık envanteri hem bilgi varlıklarını hem kişisel veri kategorilerini içerir; tehdit-zafiyet analizi, olasılık ve etki değerlendirmesi her iki çerçeve için de aynı metodolojiyle yürütülür. Fark yalnızca etki değerlendirmesinde ortaya çıkar: KVKK açısından etki, öncelikle ilgili kişiye gelebilecek zararı da içermelidir.

Tek Kontrol Seti ve Tek Kanıt Havuzu

Risk değerlendirmesi ortak olunca, uygulanan kontroller de ortaklaşır. Örneğin erişim kontrolü politikası hem Annex A gereğini hem KVKK teknik tedbirini karşılar. Bu durumda tek bir kontrol uygulaması, iki çerçeveye birden kanıt üretir. Kanıtlar (politika belgeleri, log kayıtları, eğitim katılım listeleri, olay raporları) tek bir havuzda toplandığında hem ISO gözetim denetimine hem olası bir KVKK incelemesine aynı dosyalarla yanıt verilebilir. Bu, mükerrer belge üretimini ve emeği ortadan kaldırır.

Farkları da Görmek

Örtüşme büyük olsa da iki çerçeve birebir aynı değildir. Bazı KVKK gereksinimleri (aydınlatma yükümlülüğü, açık rıza yönetimi, ilgili kişi başvurularının yanıtlanması, VERBİS kaydı) hukuki niteliktedir ve ISO 27001'de doğrudan karşılığı yoktur. Benzer şekilde ISO 27001, kişisel veri dışındaki tüm bilgi varlıklarını (ör. ticari sırlar) da kapsar. Bu nedenle tek program, ortak çekirdeği paylaşırken her çerçeveye özgü ek gereksinimleri ayrı modüller olarak da barındırmalıdır.

Örtüşme Tablosu

KVKK GereksinimiISO 27001 KarşılığıÖrtüşme
Risk temelli korumaBGYS risk değerlendirmesiYüksek
Erişim yetkilendirmeErişim kontrolü kontrolleriYüksek
Veri ihlali yönetimiOlay yönetimi kontrolleriYüksek
Aydınlatma / açık rızaDoğrudan karşılığı yokDüşük
VERBİS kaydıDoğrudan karşılığı yokDüşük

Uygulama Adımları Kontrol Listesi

  1. Kapsamı, hem bilgi varlıklarını hem kişisel veri kategorilerini içerecek şekilde tanımlayın.
  2. Tek bir birleşik varlık envanteri ve risk değerlendirmesi kurun.
  3. Etki değerlendirmesine ilgili kişi zararını da dahil edin.
  4. Annex A kontrollerini KVKK teknik-idari tedbirleriyle eşleştirin.
  5. Kanıtları tek bir merkezi havuzda toplayın.
  6. KVKK'ya özgü hukuki gereksinimleri (aydınlatma, rıza, VERBİS) ayrı modül olarak ekleyin.
  7. PDCA döngüsüyle programı sürekli iyileştirin ve gözetim denetimlerine hazır tutun.

Örnek Senaryo

Orta ölçekli bir yazılım şirketi hem müşteri sözleşmeleri için ISO 27001 sertifikası almak hem KVKK uyumunu sağlamak istiyor. Şirket iki proje yerine tek bir uyum programı kurar. Birleşik varlık envanterinde hem kaynak kodu deposu (bilgi varlığı) hem müşteri kişisel verileri yer alır. Tek risk değerlendirmesinde etki, hem ticari zararı hem ilgili kişi zararını ölçer. Uygulanan erişim kontrolü ve şifreleme, hem Annex A hem KVKK tedbiri olarak tek seferde kanıtlanır. Şirket, ISO 27001 sertifikasını akredite kuruluştan alırken, aynı kanıt havuzunu olası bir KVKK incelemesinde de kullanır. Yalnızca aydınlatma metinleri ve VERBİS kaydı ayrı modül olarak yürütülür.

Sık Sorulan Sorular

ISO 27001 sertifikası KVKK uyumu anlamına gelir mi?

Hayır, tek başına yeterli değildir. ISO 27001 KVKK'nın güvenlik (teknik-idari tedbir) tarafının büyük bölümünü karşılar; ancak aydınlatma, açık rıza ve VERBİS gibi hukuki yükümlülükleri kapsamaz. İkisi birbirini tamamlar.

İki ayrı risk değerlendirmesi yapmam gerekir mi?

Hayır. ISO 27001 risk değerlendirmesini kişisel veri varlıklarını ve ilgili kişi etkisini kapsayacak şekilde genişleterek tek bir değerlendirmeyle her iki çerçeveyi karşılayabilirsiniz.

ISO 27001 sertifikası nasıl sürdürülür?

Sertifika akredite bir belgelendirme kuruluşu tarafından verilir ve tipik olarak periyodik gözetim (surveillance) denetimleriyle sürdürülür. Uyum tek seferlik değil, PDCA döngüsüyle süreklidir.

Tek program maliyeti gerçekten düşürür mü?

Evet. Mükerrer envanter, mükerrer risk değerlendirmesi ve mükerrer belge üretimini ortadan kaldırarak hem zamanı hem emeği azaltır ve kurum içinde tutarlı tek bir güvenlik dili oluşturur.

Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.

JUS. ile KVKK ve ISO 27001'i tek risk değerlendirmesi, ortak kontroller ve tek kanıt havuzuyla yönetmek için demo talep edin.

Bu makaleyi paylaş

Yardıma mı İhtiyacınız Var?

JUS. uyumluluk için en iyi uygulamaları hayata geçirmenize yardımcı olabilir.

Demo Talep Et
Demo Talep Et