KVKK ISO 27001 farkı en basit haliyle şudur: KVKK Türkiye'de uyulması zorunlu bir kanundur ve yalnızca kişisel verileri korur; ISO 27001 ise gönüllü olarak alınan uluslararası bir standarttır ve kurumdaki tüm bilgi varlıklarını kapsar. Biri sizden "hukuka uygun davranmanızı", diğeri "güvenliği sistematik biçimde yönetmenizi" ister. Kısacası KVKK ne yapmanız gerektiğini söyler, ISO 27001 bunu nasıl sürdürülebilir kılacağınızı gösterir.
KVKK ve ISO 27001 Ayrı Ayrı Neyi Hedefler?
İki çerçeve de güvenlikten söz eder ama çıkış noktaları farklıdır. Birini anlamadan diğerini doğru konumlandırmak mümkün değil.
KVKK: Zorunlu Hukuki Çerçeve
6698 sayılı Kişisel Verilerin Korunması Kanunu, gerçek kişilere ait verileri işleyen her kurumu bağlar. Çalışan özlük dosyası tutan bir imalatçı da, müşteri kaydı açan bir e-ticaret firması da kapsamdadır.
Kanun; aydınlatma yükümlülüğü, açık rıza yönetimi, VERBİS kaydı, saklama ve imha politikası, veri ihlali bildirimi gibi somut ödevler getirir. Ayrıca "uygun güvenlik düzeyini sağlamak" için idari ve teknik tedbir alınmasını zorunlu kılar. Bu tedbirlerin listesi Kurul rehberlerinde yer alır; ayrıntılar için KVKK'nın resmî sitesine bakabilirsiniz.
Uyumsuzluğun karşılığı idari para cezası, itibar kaybı ve veri sahiplerinin başvurularıdır. Yani KVKK bir tercih değil, faaliyet şartıdır.
ISO 27001: Gönüllü Yönetim Standardı
ISO/IEC 27001, bir bilgi güvenliği yönetim sistemi (BGYS) kurmanın uluslararası kabul görmüş çerçevesidir. Kapsamı kişisel veriyle sınırlı değildir: fiyat listeleri, kaynak kodu, üretim reçeteleri ve sözleşmeler de korunan varlıklar arasındadır.
Standardın merkezinde risk yönetimi vardır. Varlıklarınızı listeler, tehdit ve zafiyetleri değerlendirir, riski kabul edilebilir seviyeye indirecek kontrolleri seçersiniz. Ardından iç denetim, yönetim gözden geçirmesi ve düzeltici faaliyetlerle döngüyü sürekli kılarsınız.
Belgelendirme akredite bir kuruluş tarafından yapılır. Standardın kendisine ISO'nun resmî sayfasından ulaşılabilir.
KVKK ISO 27001 Farkı: Karşılaştırma Tablosu
Sahada en çok karıştırılan noktaları tek tabloda topladık.
| Kriter | KVKK | ISO 27001 |
|---|---|---|
| Niteliği | Ulusal kanun, zorunlu | Uluslararası standart, gönüllü |
| Kapsam | Yalnızca kişisel veri | Tüm bilgi varlıkları |
| Amaç | Temel hak ve özgürlüklerin korunması | Gizlilik, bütünlük, erişilebilirliğin yönetimi |
| Denetleyen | Kişisel Verileri Koruma Kurumu | Akredite belgelendirme kuruluşu |
| Çıktısı | Envanter, politika, VERBİS kaydı | BGYS ve belge (sertifika) |
| Yaptırım | İdari para cezası, tazminat riski | Belgenin askıya alınması veya iptali |
| Coğrafi geçerlilik | Türkiye | Küresel tanınırlık |
| Yenileme | Süreklidir, tarih yok | 3 yıllık belge + yıllık gözetim |
Özetle KVKK ISO 27001 farkı, "hukuki yükümlülük" ile "yönetim disiplini" arasındadır. Biri diğerinin yerine geçmez.
KVKK ISO 27001 Farkı Olsa da İkisi Birbirini Nasıl Tamamlar?
Kanunun istediği teknik tedbirlerin büyük bölümü standardın kontrolleriyle birebir örtüşür: erişim yetkilendirme, log kaydı, şifreleme, yedekleme, tedarikçi güvenliği, olay yönetimi ve farkındalık eğitimi.
Projelerde karşılaştığımız tablo şu: BGYS kurmuş bir firma, KVKK uyumunun teknik ayağını büyük ölçüde tamamlamış olur. Geriye hukuki katman kalır — aydınlatma metinleri, rıza süreçleri, veri sahibi başvuru mekanizması ve imha politikası.
Tersi de doğrudur. KVKK için hazırlanan veri envanteri, ISO 27001 varlık envanterinin omurgasını oluşturur. İki çalışmayı ayrı ayrı yürütmek yerine ortak bir envanter üzerinden ilerlemek, eforun önemli bir bölümünü geri kazandırır.
| Ortak alan | KVKK'daki karşılığı | ISO 27001'deki karşılığı |
|---|---|---|
| Envanter | Veri işleme envanteri | Bilgi varlıkları envanteri |
| Erişim kontrolü | Yetki matrisi zorunluluğu | Erişim kontrol politikası |
| İhlal yönetimi | Kurul'a bildirim yükümlülüğü | Olay müdahale prosedürü |
| Tedarikçi | Veri işleyen sözleşmesi | Tedarikçi ilişkileri kontrolleri |
| Eğitim | Çalışan farkındalık yükümlülüğü | Yetkinlik ve bilinçlendirme maddesi |
Hangi Firma Hangisine Öncelik Vermeli?
Önce net kural: KVKK'yı erteleme lüksü yok. Türkiye'de faaliyet gösteren ve kişisel veri işleyen her kurum için zemin budur. ISO 27001 ise ticari ve operasyonel ihtiyaca göre sıraya girer.
| Kurum profili | Önce ne yapmalı | Gerekçe |
|---|---|---|
| KOBİ, yalnızca yurt içi müşteri | KVKK uyumu | Yasal risk en yakın tehdit |
| İhracatçı / yurt dışı tedarik zinciri | Paralel yürüt | Sözleşmelerde belge şartı aranıyor |
| Kamu ihalelerine giren firma | ISO 27001'e ağırlık | Şartnamelerde belge puanı |
| Yazılım ve SaaS şirketi | Paralel yürüt | Müşteri veri sorumluluğu yüksek |
| Sağlık, finans, eğitim | KVKK (özel nitelikli veri) | Ek tedbir yükümlülüğü ağır |
| Üretim, düşük veri hacmi | KVKK sonra ISO 27001 | Ticari sır koruması ikinci aşamada |
Denetimlerde en çok gördüğümüz hata, belgeyi bir vitrin olarak görmek. Belge, arkasında işleyen bir süreç yoksa ilk gözetim denetiminde sorun çıkarır.
Uyum Süreci Adım Adım Nasıl İlerler?
İki çalışmayı birlikte yürüten kurumlarda uyguladığımız sıralama şu şekilde:
- Mevcut durum analizi. Hangi veri nerede tutuluyor, kim erişiyor, hangi sistemde işleniyor — fark analiziyle boşluklar çıkarılır.
- Envanter çalışması. Kişisel veri envanteri ile bilgi varlıkları envanteri tek veri tabanında birleştirilir.
- Risk değerlendirmesi. Her varlık için olasılık ve etki puanlanır, kabul edilebilir risk seviyesi yönetimce onaylanır.
- Politika ve prosedürler. Saklama-imha politikası, erişim kontrol politikası ve olay müdahale planı yazılır.
- Teknik tedbirlerin kurulumu. Güvenlik duvarı, uç nokta koruması, log toplama ve veri sızıntısı önleme katmanları devreye alınır.
- Eğitim ve farkındalık. Özellikle İK, muhasebe ve çağrı merkezi ekipleri öncelikli.
- İç denetim ve düzeltme. Bulgular kapatılır, kanıtlar toplanır.
- Belgelendirme ve sürdürme. ISO 27001 için dış denetim; KVKK için periyodik gözden geçirme.
Teknik katmanı kurgularken SIEM ve log yönetimi çözümleri çoğu kurumda hem kanun hem standart açısından kanıt üretir.
Kişisel Veri Güvenliğinde En Sık Yapılan Hatalar
Kişisel veri güvenliği çoğu zaman doküman işi sanılıyor; oysa asıl açık operasyonda oluşuyor. Sık rastladıklarımız:
- Ayrılan çalışanın hesaplarının kapatılmaması
- Ortak klasörlerde herkese açık özlük dosyaları
- Test ortamında gerçek müşteri verisiyle çalışılması
- Yedeklerin şifresiz ve tek lokasyonda tutulması
- Tedarikçilerle veri işleyen sözleşmesi imzalanmaması
- Log kayıtlarının tutulmaması veya değiştirilebilir olması
Bu maddeler hem KVKK denetiminde hem ISO 27001 gözetiminde bulgu üretir. Yani tek bir düzeltme iki tarafta birden puan kazandırır.
Karar Öncesi Özet
KVKK ISO 27001 farkı doğru okunduğunda bütçe de daha verimli kullanılıyor. Zorunlu olanı tamamlayın, stratejik olanı planlayın, ikisini ortak envanter üzerinden yürütün.
Yol haritanızı netleştirmek isterseniz KVKK danışmanlığı ve ISO 27001 bilgi güvenliği danışmanlığı hizmetlerimizi inceleyebilir, kurum yapınıza uygun önceliklendirme için bizimle iletişime geçebilirsiniz.




