İSO 27001 Bilgi Güvenliği ve KVKK Uyumu
İSO 27001, bilgi varlıklarının gizlilik, bütünlük ve erişilebilirliğini korumak için bilgi güvenliği yönetim sistemi (BGYS) kurulmasını standartlaştırır. KVKK kapsamında kişisel veri işleyen tüm kuruluşlar için İSO 27001 altyapısı, teknik ve idari tedbirlerin kanıtlanmasında güçlü bir referans sağlar.
İSO 27001 ve KVKK İlişkisi
KVKK, kişisel verilerin korunmasına yönelik yasal çerçeve sunarken; İSO 27001, bilgi güvenliğinin tüm boyutlarını (siber güvenlik, fiziksel güvenlik, erişim kontrolü) sistematik biçimde yönetmenizi sağlar. İki çerçeve birlikte uygulandığında hem yasal uyum hem de müşteri güveni güçlenir.
Kimler İçin Kritik?
Yazılım şirketleri, finans kuruluşları, sağlık hizmeti sağlayıcıları, e-ticaret platformları ve kişisel veri işleyen tüm KOBİ'ler için İSO 27001 belgesi giderek standart bir beklenti haline gelmektedir.
Varlık Envanteri ve Risk Değerlendirme Süreci
BGYS kurulumunun ilk adımı, bilgi varlıklarının tanımlanmasıdır. Sunucular, veritabanları, bulut hizmetleri, mobil cihazlar, fiziksel arşivler ve üçüncü taraf entegrasyonlar envantere alınır; her varlığa sahip, sınıflandırma düzeyi ve koruma gereksinimleri atanır. Risk değerlendirmesinde tehdit-kayıt eşleştirmesi yapılır; kalan risk kabul edilebilir seviyeye indirilene kadar Annex A kontrolleri uygulanır ve Uygulanabilirlik Beyanı (SoA) hazırlanır.
İSO TÜRKİYE bilgi güvenliği denetimlerinde, erişim yetkilendirme matrisleri, log kayıtları, yedekleme test raporları ve olay müdahale planı tatbikat kayıtları kritik kanıtlardır. 2022 revizyonu ile güncellenen 93 kontrol maddesine geçiş yapan firmalar, eski SoA ile yeni kontrol seti arasındaki farkları dokümante etmelidir. Geçiş döneminde denetim bulgusu riski yüksektir.
KVKK Uyumu ile Pratik Entegrasyon
KVKK kapsamında veri envanteri, aydınlatma metinleri, açık rıza süreçleri ve VERBİS kayıtları yasal yükümlülüktür. İSO 27001 ise bilgi güvenliğinin tüm boyutlarını kapsar; kişisel veriler bu sistemin bir alt kümesi olarak yönetilir. Veri ihlali durumunda olay müdahale planı devreye girer; 72 saatlik bildirim yükümlülükleri KVKK ile uyumlu şekilde prosedürleştirilmelidir.
- Erişim kontrolü: En az ayrıcalık ilkesi uygulanmalıdır
- Şifreleme: Hassas veriler aktarım ve depolamada korunmalıdır
- Tedarikçi güvenliği: Bulut ve SaaS sözleşmelerinde güvenlik maddeleri yer almalıdır
- Farkındalık eğitimi: Phishing ve sosyal mühendislik eğitimleri kayıt altına alınmalıdır
Finans, sağlık ve e-ticaret sektörlerinde müşteri güvenlik anketleri giderek ağırlaşmaktadır. İSO TÜRKİYE belgelendirmesi, bu anketlerde sorulan kontrol maddelerine doğrudan yanıt verecek kayıt altyapısının kurulmasına yardımcı olur.
Sık Sorulan Sorular
İSO 27001 KVKK yerine geçer mi?
Hayır. İSO 27001 gönüllü bir yönetim sistemi standardıdır; KVKK yasal yükümlülüktür. Ancak İSO 27001, KVKK kapsamındaki teknik ve idari tedbirlerin uygulanmasında güçlü bir altyapı sağlar.
İSO 27001 belgesi kaç yıl geçerlidir?
İSO belgelerinin geçerlilik süresi 1 yıldır. Yenileme denetimi yapılarak belge geçerliliği devam ettirilir.
İSO 27001 belgelendirme süreci ne kadar sürer?
Varlık envanteri, risk değerlendirmesi ve kontrol uygulamalarına bağlı olarak genellikle 3–6 ay sürer.
İSO 27001 için varlık envanteri şart mı?
Evet. Bilgi varlıklarının tanımlanması, sınıflandırılması ve risk değerlendirmesi BGYS'nin temel adımıdır.
Veri ihlali durumunda ne yapılmalı?
Olay müdahale planı devreye alınır; KVKK kapsamında gerekli bildirimler yasal sürelerde yapılır.
Bulut hizmetleri İSO 27001 kapsamına girer mi?
Evet. Dış kaynaklı hizmetler ve bulut altyapısı bilgi güvenliği kapsamında değerlendirilmelidir.
Veri ihlali durumunda ne yapılmalı?
Olay müdahale planı devreye alınır; KVKK kapsamında gerekli bildirimler yasal sürelerde yapılır.
Erişim kontrolü İSO 27001'de nasıl uygulanır?
Kullanıcı yetkilendirme, şifre politikası, erişim logları ve periyodik gözden geçirme uygulanır.
Mobil cihazlar bilgi güvenliği kapsamında mı?
Evet. Mobil cihaz, uzaktan erişim ve BYOD politikaları BGYS kapsamında yönetilmelidir.
