ISO 27001 ve KVKK uyumu: bilgi güvenliğini yasal yükümlülüğe bağlamak

İki ayrı uyum projesi, tek bir kanıt
Orta ölçekli şirketlerin çoğunda aynı sorunu birbirinden habersiz çözmeye çalışan iki ekip bulursunuz. Hukuk ya da uyum tarafı KVKK evrakıyla uğraşır: aydınlatma metinleri, açık rıza kayıtları, VERBİS kaydı. Bilgi işlem ise kendi güvenlik programını yürütür, sunucuları yamalar, erişim yetkilerini sıkılaştırır. Denetim makamı asıl önemli soruyu sorduğunda, yani kişisel veriyi korumak için aldığınız teknik ve idari tedbirleri ortaya koyabiliyor musunuz diye sorduğunda, hiçbir ekibin tek başına tam yanıtı olmaz.
Bilgi güvenliği yönetim sistemi tam da bu boşluğu kapatmak için kurulur. ISO 27001 veri koruma mevzuatının yerini almaz ve tek başına sizi kağıt üzerinde uyumlu kılmaz. Yaptığı şey, muğlak bir yasal yükümlülüğü belgelenmiş, denetlenmiş ve tekrarlanabilir bir kontrol setine dönüştürmektir; bunu da bir denetçinin, bir müşterinin ya da bir mahkemenin önüne koyabilirsiniz. Doğru hamle, güvenlik ile mahremiyeti rakip projeler gibi yürütmeyi bırakıp tek bir yönetim sistemine bağlamaktır.
Kanun, sıralamadığı tedbirleri istiyor
6698 sayılı KVKK'nın 12. maddesi, veri sorumlusundan kişisel veriyi korumak için gerekli her türlü teknik ve idari tedbiri almasını ister. GDPR'ın 32. maddesi neredeyse aynı dili kullanır ve riske uygun tedbir ölçütünü ekler. İki metin de bu tedbirlerin ne olduğunu söylemez. Bu sessizlik bilinçlidir, çünkü doğru kontroller verinize, tehditlerinize ve ölçeğinize göre değişir.
Bir ISO 27001 bilgi güvenliği yönetim sistemi tam olarak bu alanı doldurur. Ek A, kanunun bıraktığı bu sessizliği erişim yönetiminden olay müdahalesine kadar uzanan 93 somut kontrole dönüştürür; yani metnin boş bıraktığı uygulama ayrıntısını ortaya koyar. Denetim makamı bir dosya açtığında, ISO 27001 uyguladığınızı söyleyip Uygulanabilirlik Bildirgenizi sunmak, dağınık notlardan oluşan bir klasörden çok daha güçlü bir duruştur.
Yasal yükümlülükleri sistem kontrollerine bağlamak
Entegrasyonun değeri, her yasal yükümlülüğü onu karşılayan sistem bileşeninin yanına koyduğunuzda ortaya çıkar. Yükümlülükler soyut değildir. Her birinin standartta bir karşılığı vardır ve hepsini tek bir program gibi ele almak, aynı kontrolü iki kez belgelemenin yükünü ortadan kaldırır.

Veri işleme güvenliği
Hem KVKK 12. madde hem de GDPR 32. madde altındaki başlıca yükümlülük, kişisel veriyi kayıp, yetkisiz erişim ve değişikliğe karşı korumaktır. Sistemde bu, motorun ta kendisidir: kişisel verinin nerede bulunduğunu ve onu neyin tehdit ettiğini belirleyen bir risk değerlendirmesi, ardından bu riskle orantılı Ek A kontrollerini seçen bir risk işleme planı. Standart, her kontrolü Uygulanabilirlik Bildirgesi'nde gerekçelendirmenizi zorunlu kılar; bu da denetim makamı tedbirlerinizi neden yeterli gördüğünüzü sorduğunda beklediği muhakemenin ta kendisidir. Aynı risk değerlendirmesini bir kez yapıp çıktısını KVKK tarafındaki tedbir gerekçesi olarak da kullanırsınız; böylece teknik karar ile hukuki gerekçe tek bir belgede buluşur.
Elinizdeki veriyi bilmek
Haritasını çıkarmadığınız veriyi ne koruyabilir ne de hukuka uygun biçimde raporlayabilirsiniz. KVKK çoğu veri sorumlusunu işleme envanterini VERBİS'e kaydetmekle yükümlü tutar, GDPR'ın 30. maddesi ise işleme faaliyetlerinin kaydını ister. ISO 27001'in A.5.9 kontrolü, yani bilgi varlıkları ve ilişkili varlıkların envanteri, aynı resmi güvenlik tarafından kurar. Tek bir veri haritalama çalışması yapın ve birbirinden kopan iki ayrı tablo tutmak yerine hem yasal sicili hem de varlık envanterini bu çalışmadan besleyin.
Süreye karşı ihlal bildirimi
Bir şeyler ters gittiğinde kanun bir sayaç başlatır. Kişisel Verileri Koruma Kurulu, kişisel veri ihlalinin veri sorumlusu tarafından öğrenilmesinden itibaren 72 saat içinde bildirilmesini bekler; GDPR'ın 33 ve 34. maddeleri de makama ve riskin yüksek olduğu durumlarda ilgili kişilere bildirim için aynı süreyi koyar. Bir ihlal, sistemin olay yönetimi kontrolleriyle (A.5.24 ila A.5.28) tespit edilir; dolayısıyla standardın gerektirdiği tespit, değerlendirme ve yükseltme yolu, zamanında ve savunulabilir bir bildirimi üreten yolla aynıdır. İhlalin nasıl fark edildiğini, hangi kişisel verilerin etkilendiğini ve alınan önlemleri kayıt altına almak da bu sürecin doğal çıktısıdır ve Kurul'a sunulacak bildirimin omurgasını oluşturur. 72 saatlik kararı olay prosedürüne yerleştirin ki yasal süre bir telaş olmaktan çıksın.
Veri işleyenleri ve tedarik zincirini denetlemek
Verinin çoğu duvarlarınızın dışına çıkar. KVKK'nın 8 ve 9. maddeleri üçüncü taraflara aktarımı düzenler, GDPR'ın 28. maddesi her veri işleyenle bağlayıcı bir sözleşme ister ve ikisi de alıcının güvenli olduğunu kontrol etmenizi bekler. Sistemin tedarikçi güvenliği kontrolleri (bulut hizmetleri dahil A.5.19 ila A.5.23), bu yasal beklentiyi her tedarikçi için gerçekten bir dosya tuttuğunuzu gösteren kanıta dönüştüren durum tespiti formunu, sözleşmesel güvenlik maddelerini ve izlemeyi sağlar.
İlgili kişi taleplerini yanıtlamak
KVKK 11. madde ve GDPR'ın üçüncü bölümü, ilgili kişiye hangi verilerinin tutulduğunu sorma, düzeltilmesini ve belirli hallerde silinmesini isteme hakkı verir. Bu talebi yasal süre içinde ancak o kişinin verisinin her kopyasını hızlıca bulabilirseniz yanıtlayabilirsiniz; bu da yine varlık ve veri envanterine ve her kayda kimin erişebildiğini gösteren erişim kontrollerine dayanır. Salt hukuki görünen bir hak, sistemin zaten istediği aynı düzenli kayıt tutma işine bağlanır. Erişim kayıtları ve saklama süreleri net olduğunda, bir silme ya da düzeltme talebini hem eksiksiz hem de izlenebilir biçimde yerine getirirsiniz.
Tasarımdan itibaren mahremiyet
GDPR'ın 25. maddesi, tasarımdan ve varsayılan olarak veri korumasını ister; yani mahremiyet sonradan eklenmek yerine baştan tasarıma işlenir. Sistemin güvenli geliştirme ve değişiklik yönetimi kontrolleri (A.8.25 ila A.8.28) bu disiplini projelerinize taşır: bir sistem yayına çıkmadan önce tehdit değerlendirmesi, şartnamede güvenlik gereksinimleri ve sürümden önce test. Yasal ilke ile mühendislik kontrolü, aynı alışkanlığın iki ayrı görünümüdür.
ISO 27001'in bittiği, kanunun devam ettiği yer
Burada dürüstlük önemlidir, çünkü belgeyi olduğundan fazla göstermek şirketlerin açık verdiği yerdir. ISO 27001 kişisel veriyi iyi korur ama işlemenin hukuka uygunluğu konusunda az şey söyler. Geçerli bir hukuki sebebinizin ya da açık rızanızın olup olmadığı, aydınlatma metninizin yeterliği, amaçla sınırlılık ve veri minimizasyonuna uyup uymadığınız, yurt dışı aktarımın hukuki bir mekanizmaya dayanıp dayanmadığı ve KVKK'nın beklediği irtibat kişisini atayıp atamadığınız: bunlar standardın sizin yerinize vermediği hukuki kararlardır.
İşte bu noktada mahremiyete özel bir yönetim sistemi devreye girer. BS 10012 kişisel bilgi yönetim sistemi gibi bir standart, güvenlik omurgasını özellikle mahremiyet yönünde genişletir; hukuki sebep, ilgili kişi hakları, saklama ve rıza için ISO 27001'in bir kenara bıraktığı kontrolleri ekler. Mevcut bir sistemin üzerine kurulduğunda, yönetim sistemini sıfırdan inşa etmeden resmin mahremiyet yarısını tamamlar.
İkisini tek sistem olarak yürütmek
Entegrasyon teorik değil, uygulamaya dönüktür. Birkaç ortak mekanizma hem güvenlik hem de yasal yükü birlikte taşır:
- Tek envanter. Tek bir veri ve varlık haritası VERBİS'e, GDPR işleme kaydına ve sistemin varlık siciline aynı anda hizmet eder.
- Tek risk değerlendirmesi. Veri koruma etki değerlendirmeleri dahil mahremiyet riskini, bilgi güvenliği risk işlemesini yürüten aynı yönteme katın.
- Tek Uygulanabilirlik Bildirgesi. Her kontrolün desteklediği yasal yükümlülüğü adlandıran bir sütun ekleyin; böylece belge aynı zamanda hesap verebilirlik kanıtınız olsun.
- Tek olay prosedürü. Tespit, önem değerlendirmesi ve 72 saatlik bildirim kararı tek bir el kitabında yaşasın.
- Tek denetim takvimi. İç tetkik ve yönetim gözden geçirme ISO 27001 altında zaten vardır; kapsamlarını yasal uyumu da sınayacak şekilde genişletin.
Her iki düzendeki hesap verebilirlik ilkesi, uyumu yalnızca iddia etmenizi değil ortaya koymanızı ister. Bir bilgi güvenliği yönetim sistemi esasen bu kanıtı üreten bir makinedir: belgelenmiş kararlar, denetim izleri, düzeltici faaliyetler ve yönetim onayı. Kurul ya da büyük bir müşteri kanıt istediğinde, sonradan savunma hazırlamak yerine zaten tuttuğunuz kayıtları teslim edersiniz. Bu, hem denetim süresini kısaltır hem de olası bir incelemede konumunuzu güçlendirir.
Belki de halihazırda sahip olduğunuz sistemden başlayın
Zaten ISO 27001'iniz varsa, savunulabilir bir veri koruma uyumuna sandığınızdan daha yakınsınız; iş, mevcut kontrollerinizi yasal yükümlülüklere eşlemek ve mahremiyete özgü boşlukları kapatmaktan ibarettir. Sıfırdan başlıyorsanız sistemi en baştan yasal eşleme aklınızdayken kurun ki aynı kontrolü iki kez belgelemeyin. Her iki durumda da güvenliği ve veri korumayı tek bir yükümlülük ve tek bir kanıt bütünü olarak ele alın. Ekiplerimiz hem ISO 27001 belgelendirmesini hem de mahremiyet yönetimi tarafını destekler; böylece kurduğunuz sistem denetçiye ve makama aynı kayıt setiyle yanıt verir.
Sizin İçin Derledik



