Ensa Kurumsal Danışmanlık
13 Eylül 20265 dk okuma

KVKK ISO 27001 Farkı: Kapsam, Zorunluluk ve Öncelik

KVKK ISO 27001 Farkı: Kapsam, Zorunluluk ve Öncelik

KVKK ISO 27001 farkı en basit haliyle şudur: KVKK Türkiye'de uyulması zorunlu bir kanundur ve yalnızca kişisel verileri korur; ISO 27001 ise gönüllü olarak alınan uluslararası bir standarttır ve kurumdaki tüm bilgi varlıklarını kapsar. Biri sizden "hukuka uygun davranmanızı", diğeri "güvenliği sistematik biçimde yönetmenizi" ister. Kısacası KVKK ne yapmanız gerektiğini söyler, ISO 27001 bunu nasıl sürdürülebilir kılacağınızı gösterir.

KVKK ve ISO 27001 Ayrı Ayrı Neyi Hedefler?

İki çerçeve de güvenlikten söz eder ama çıkış noktaları farklıdır. Birini anlamadan diğerini doğru konumlandırmak mümkün değil.

KVKK: Zorunlu Hukuki Çerçeve

6698 sayılı Kişisel Verilerin Korunması Kanunu, gerçek kişilere ait verileri işleyen her kurumu bağlar. Çalışan özlük dosyası tutan bir imalatçı da, müşteri kaydı açan bir e-ticaret firması da kapsamdadır.

Kanun; aydınlatma yükümlülüğü, açık rıza yönetimi, VERBİS kaydı, saklama ve imha politikası, veri ihlali bildirimi gibi somut ödevler getirir. Ayrıca "uygun güvenlik düzeyini sağlamak" için idari ve teknik tedbir alınmasını zorunlu kılar. Bu tedbirlerin listesi Kurul rehberlerinde yer alır; ayrıntılar için KVKK'nın resmî sitesine bakabilirsiniz.

Uyumsuzluğun karşılığı idari para cezası, itibar kaybı ve veri sahiplerinin başvurularıdır. Yani KVKK bir tercih değil, faaliyet şartıdır.

ISO 27001: Gönüllü Yönetim Standardı

ISO/IEC 27001, bir bilgi güvenliği yönetim sistemi (BGYS) kurmanın uluslararası kabul görmüş çerçevesidir. Kapsamı kişisel veriyle sınırlı değildir: fiyat listeleri, kaynak kodu, üretim reçeteleri ve sözleşmeler de korunan varlıklar arasındadır.

Standardın merkezinde risk yönetimi vardır. Varlıklarınızı listeler, tehdit ve zafiyetleri değerlendirir, riski kabul edilebilir seviyeye indirecek kontrolleri seçersiniz. Ardından iç denetim, yönetim gözden geçirmesi ve düzeltici faaliyetlerle döngüyü sürekli kılarsınız.

Belgelendirme akredite bir kuruluş tarafından yapılır. Standardın kendisine ISO'nun resmî sayfasından ulaşılabilir.

KVKK ISO 27001 Farkı: Karşılaştırma Tablosu

Sahada en çok karıştırılan noktaları tek tabloda topladık.

KriterKVKKISO 27001
NiteliğiUlusal kanun, zorunluUluslararası standart, gönüllü
KapsamYalnızca kişisel veriTüm bilgi varlıkları
AmaçTemel hak ve özgürlüklerin korunmasıGizlilik, bütünlük, erişilebilirliğin yönetimi
DenetleyenKişisel Verileri Koruma KurumuAkredite belgelendirme kuruluşu
ÇıktısıEnvanter, politika, VERBİS kaydıBGYS ve belge (sertifika)
Yaptırımİdari para cezası, tazminat riskiBelgenin askıya alınması veya iptali
Coğrafi geçerlilikTürkiyeKüresel tanınırlık
YenilemeSüreklidir, tarih yok3 yıllık belge + yıllık gözetim

Özetle KVKK ISO 27001 farkı, "hukuki yükümlülük" ile "yönetim disiplini" arasındadır. Biri diğerinin yerine geçmez.

KVKK ISO 27001 Farkı Olsa da İkisi Birbirini Nasıl Tamamlar?

Kanunun istediği teknik tedbirlerin büyük bölümü standardın kontrolleriyle birebir örtüşür: erişim yetkilendirme, log kaydı, şifreleme, yedekleme, tedarikçi güvenliği, olay yönetimi ve farkındalık eğitimi.

Projelerde karşılaştığımız tablo şu: BGYS kurmuş bir firma, KVKK uyumunun teknik ayağını büyük ölçüde tamamlamış olur. Geriye hukuki katman kalır — aydınlatma metinleri, rıza süreçleri, veri sahibi başvuru mekanizması ve imha politikası.

Tersi de doğrudur. KVKK için hazırlanan veri envanteri, ISO 27001 varlık envanterinin omurgasını oluşturur. İki çalışmayı ayrı ayrı yürütmek yerine ortak bir envanter üzerinden ilerlemek, eforun önemli bir bölümünü geri kazandırır.

Ortak alanKVKK'daki karşılığıISO 27001'deki karşılığı
EnvanterVeri işleme envanteriBilgi varlıkları envanteri
Erişim kontrolüYetki matrisi zorunluluğuErişim kontrol politikası
İhlal yönetimiKurul'a bildirim yükümlülüğüOlay müdahale prosedürü
TedarikçiVeri işleyen sözleşmesiTedarikçi ilişkileri kontrolleri
EğitimÇalışan farkındalık yükümlülüğüYetkinlik ve bilinçlendirme maddesi

Hangi Firma Hangisine Öncelik Vermeli?

Önce net kural: KVKK'yı erteleme lüksü yok. Türkiye'de faaliyet gösteren ve kişisel veri işleyen her kurum için zemin budur. ISO 27001 ise ticari ve operasyonel ihtiyaca göre sıraya girer.

Kurum profiliÖnce ne yapmalıGerekçe
KOBİ, yalnızca yurt içi müşteriKVKK uyumuYasal risk en yakın tehdit
İhracatçı / yurt dışı tedarik zinciriParalel yürütSözleşmelerde belge şartı aranıyor
Kamu ihalelerine giren firmaISO 27001'e ağırlıkŞartnamelerde belge puanı
Yazılım ve SaaS şirketiParalel yürütMüşteri veri sorumluluğu yüksek
Sağlık, finans, eğitimKVKK (özel nitelikli veri)Ek tedbir yükümlülüğü ağır
Üretim, düşük veri hacmiKVKK sonra ISO 27001Ticari sır koruması ikinci aşamada

Denetimlerde en çok gördüğümüz hata, belgeyi bir vitrin olarak görmek. Belge, arkasında işleyen bir süreç yoksa ilk gözetim denetiminde sorun çıkarır.

Uyum Süreci Adım Adım Nasıl İlerler?

İki çalışmayı birlikte yürüten kurumlarda uyguladığımız sıralama şu şekilde:

  1. Mevcut durum analizi. Hangi veri nerede tutuluyor, kim erişiyor, hangi sistemde işleniyor — fark analiziyle boşluklar çıkarılır.
  2. Envanter çalışması. Kişisel veri envanteri ile bilgi varlıkları envanteri tek veri tabanında birleştirilir.
  3. Risk değerlendirmesi. Her varlık için olasılık ve etki puanlanır, kabul edilebilir risk seviyesi yönetimce onaylanır.
  4. Politika ve prosedürler. Saklama-imha politikası, erişim kontrol politikası ve olay müdahale planı yazılır.
  5. Teknik tedbirlerin kurulumu. Güvenlik duvarı, uç nokta koruması, log toplama ve veri sızıntısı önleme katmanları devreye alınır.
  6. Eğitim ve farkındalık. Özellikle İK, muhasebe ve çağrı merkezi ekipleri öncelikli.
  7. İç denetim ve düzeltme. Bulgular kapatılır, kanıtlar toplanır.
  8. Belgelendirme ve sürdürme. ISO 27001 için dış denetim; KVKK için periyodik gözden geçirme.

Teknik katmanı kurgularken SIEM ve log yönetimi çözümleri çoğu kurumda hem kanun hem standart açısından kanıt üretir.

Kişisel Veri Güvenliğinde En Sık Yapılan Hatalar

Kişisel veri güvenliği çoğu zaman doküman işi sanılıyor; oysa asıl açık operasyonda oluşuyor. Sık rastladıklarımız:

  • Ayrılan çalışanın hesaplarının kapatılmaması
  • Ortak klasörlerde herkese açık özlük dosyaları
  • Test ortamında gerçek müşteri verisiyle çalışılması
  • Yedeklerin şifresiz ve tek lokasyonda tutulması
  • Tedarikçilerle veri işleyen sözleşmesi imzalanmaması
  • Log kayıtlarının tutulmaması veya değiştirilebilir olması

Bu maddeler hem KVKK denetiminde hem ISO 27001 gözetiminde bulgu üretir. Yani tek bir düzeltme iki tarafta birden puan kazandırır.

Karar Öncesi Özet

KVKK ISO 27001 farkı doğru okunduğunda bütçe de daha verimli kullanılıyor. Zorunlu olanı tamamlayın, stratejik olanı planlayın, ikisini ortak envanter üzerinden yürütün.

Yol haritanızı netleştirmek isterseniz KVKK danışmanlığı ve ISO 27001 bilgi güvenliği danışmanlığı hizmetlerimizi inceleyebilir, kurum yapınıza uygun önceliklendirme için bizimle iletişime geçebilirsiniz.

Sıkça Sorulan Sorular

ISO 27001 belgem varsa KVKK'ya uyumlu sayılır mıyım?

Hayır. ISO 27001 teknik ve idari tedbirlerin önemli bölümünü karşılar ama kanunun hukuki yükümlülüklerini kapsamaz. Aydınlatma metni, açık rıza yönetimi, VERBİS kaydı ve veri sahibi başvuru süreci ayrıca kurulmalıdır.

KVKK uyumu için ISO 27001 almak zorunda mıyım?

Zorunlu değil. Kanun belirli bir standardı şart koşmaz, "uygun güvenlik düzeyi" ister. Ancak standardın kurduğu bilgi güvenliği yönetim sistemi, bu düzeyin sağlandığını kanıtlamayı ciddi biçimde kolaylaştırır.

KVKK ISO 27001 farkı maliyeti nasıl etkiler, iki süreç birlikte yürütülebilir mi?

Birlikte yürütmek genellikle maliyeti düşürür. Envanter, risk analizi, eğitim ve teknik tedbirler büyük ölçüde ortaktır. Paralel ilerlendiğinde mükerrer iş azalır, toplam süre kısalır.

Küçük ölçekli bir firma da KVKK kapsamında mı?

Evet. Çalışan veya müşteri verisi işleyen her ölçekteki kurum kanuna tabidir. VERBİS kayıt yükümlülüğünde ölçek kriterleri bulunsa da envanter, politika ve güvenlik tedbiri yükümlülükleri devam eder.

ISO 27001 belgesi ne kadar geçerli?

Belge üç yıl geçerlidir ve bu süre boyunca yıllık gözetim denetimleri yapılır. Üçüncü yılın sonunda yeniden belgelendirme denetimi gerçekleşir. Süreç bir kerelik değil, süreklidir.