ISO/IEC 27706:2025, ISO/IEC 27701 temelinde Kişisel Veri Yönetim Sistemlerini (PIMS) denetleyen ve sertifikalandıran kuruluşlar için gereklilikleri belirtir. Belgelendirme kuruluşlarının, bir kuruluşun “Kişisel Veri Yönetim Sistemi”ni (PIMS) ISO/IEC 27701 standardına göre denetleyip sertifikalandırırken sahip olması gereken yeterlilik, güvenilirlik ve süreçlerle ilgili gereksinimleri ve rehberliği tanımlar.
Bu standart, ISO/IEC 17021‑1’de belirtilen yönetim sistemi sertifikasyon kuruluşları için genel gerekliliklere ek olarak geçerlidir. Bunun yanı sıra denetçilerin yeterliliği, tarafsızlık, sertifikasyon süreçleri (başvuru, denetim, sertifika verme, gözetim), kaynaklar, gizlilik, çıkar çatışmalarının yönetimi ve sertifikasyon kuruluşunun kendisi için diğer yapısal gereklilikler hakkında kılavuz sağlar.
Neden Önemlidir?
ISO/IEC 27701 (PIMS) sertifikası almak isteyen veya bu sertifikaya sahip kuruluşlar için, standart, sertifikasyon kuruluşlarının tanınmış, sıkı gereklilikler altında çalıştığını garanti eder ve böylece sertifikanın güvenilirliğini ve değerini artırır.
Düzenleyicilerin, müşterilerin ve paydaşların, sertifikalı kuruluşun gizlilik yönetim sisteminin yetkin, bağımsız ve güvenilir bir kuruluş tarafından denetlendiğine güvenmelerini destekler.
Yakın geçmişte kurumlar kişisel verilerde gizlilik konusunu önemsediklerini göstermek için yada GDPR’a uyumlarını ispatlamak için önce ISO/IEC 27001’i ve ardından ISO/IEC 27701’i bir uzantı olarak kurmaları ve akredite denetimler geçirmeleri gerekiyordu. Ancak şimdi, ISO/IEC 27701’in 2025 sürümünün kendine has bir uygulama şekli gelişti; bağlam, liderlik, planlama ve hatta sürekli iyileştirme gibi eksiksiz bir gereksinimler kümesine sahip, bağımsız bir gizlilik yönetim sistemi olarak karşımızdadır. Her ne kadar ISO tarafından standartlar yayımlansada IAF 27701:2025 versiyonunun nasıl uygulanması gerektiğini henüz yayımlamamıştır.
Öne çıkan başka bir noktada standardın ISO’nun uyumlu üst düzey yapısındaki (Madde 4-10) takip ederek, ISO 9001 ve ISO/IEC 42001 gibi diğer yönetim sistemi standartlarıyla uyumlu hale gelmiştir. Bu, entegre sistem kurumu ve denetlenmesini kolaylaştırır ve her büyüklükteki kuruluş için uygulamayı basitleştirmektedir.
Kontroller de gelişerek yeni bir boyut kazandı. Artık tasarım gereği gizlilik için açık bir dil, verilerin sınırlar ötesine taşınması konusunda daha sıkı kurallar ve paylaşılan sorumluluklar (ortak denetleyiciler ve alt yükleniciler gibi) mevcuttur.
Ekler – Kontrol yapısı ve kılavuzda neler değişti?
Ek A, ISO/IEC 27002:2022 ile uyumlu hale getirilmek üzere yeniden yapılandırılmış PII denetleyicileri ve işlemcileri için PIMS kontrol hedeflerini/kontrollerini listeler. 34 denetleyici kontrolü, 21 işlemci kontrolü ve 31 ortak kontrol içerir.
Ek B, farklı bağlamlarda Ek A’daki her bir kontrolün nasıl uygulanacağını ve kanıtlanacağını açıklar.
Diğer ekler, entegrasyon ve geçişi kolaylaştırmak için eşlemeler sağlar:
- Ek C: ISO/IEC 29100 Gizlilik Çerçevesi (Privacy Framework)
- Ek D: AB GDPR
- Ek E: ISO/IEC 27018 (kamu bulutu) ve ISO/IEC 29151 (PII koruması) (ISO/IEC 27018 (public cloud) and ISO/IEC 29151 (PII protection)).
- Ek F: Geçiş için ISO/IEC 27701:2019 ile uyumluluk (Correspondence with ISO/IEC 27701:2019 for migration).
ISO 27701:2025 Hakkındaki denetim hizmetlerimiz;
- GAP Analizi
- İç Tetkik
- Akredite denetim (bu yazımızın yayınlandığı tarihte henüz IAF standardın uygulamasını açıklamamıştır)
ISO 27701:2025 KVYS Standardı hakkındaki Eğitim Hizmetlerimiz ise şu şekildedir:
- Baş Tetkikçi Geçiş eğitimi – 1 gün
- Bilinçlendirme Eğitimi -1 gün
- Baş Tetkikçi Eğitimi – 3 gün
- Uygulama Eğitimi – 2 gün
- İç Tetkikçi Eğitimi – 1 gün
Bu konuda 21 Ekim’de hazırladığımız webinarımıza YouTube sayfamızdan erişebilirsiniz.