ISO/IEC 27701:2025 ve ISO/IEC 27706:2025 Standardı Yayımlandı

ISO/IEC 27701 standardının 2025 versiyonu yayımlanmış ve ISO/IEC 27701:2019 versiyonunun yerini almıştır. Aynı zamanda bu standardın tetkik ve belgelendirmesine yönelik şartları içeren ISO/IEC 27706 standardı da revize edilmiştir.

Yeni versiyon, kişisel verilerin işlenmesinden doğan gizlilik risklerinin yönetilmesi için KVYS (Kişisel Verilerin Yönetim Sistemi (PIMS-Privacy Information Management System)) yaklaşımını daha açık ve bağımsız bir yönetim sistemi yapısı ile ele almaktadır.

Cicert olarak ISO/IEC 27701 belgeli kuruluşların yeni versiyona geçişini planlı bir geçiş süreciyle yönetiyoruz. Amacımız, mevcut belgenizin geçerliliğini korurken, kuruluşunuzun yeni standardın kapsam, risk, kontrol ve kanıt beklentilerine hazır hale gelmesini sağlamaktır.

 

Güncelleme ile ilgili bültenimize ve detaylara bu sayfadan ulaşabilirsiniz.

27701 Geçiş Bülteni

Önemli not: Geçiş takvimi, akreditasyon kuralları ve belgelendirme programına göre Cicert tarafından duyurulur. Kuruluşların kendi belge geçerlilik tarihi, tetkik döngüsü ve kapsam değişiklikleri ayrıca değerlendirilir.

 

ISO/IEC 27706:2025 hakkında kısa bilgilendirme

ISO/IEC 27706:2025, ISO/IEC 27701’e göre KVYS tetkiki ve belgelendirmesi yapan kuruluşlar için gereklilikleri tanımlar. Bu standart, belge almak isteyen kuruluşlara yeni bir yönetim sistemi şartı getirmekten çok; belgelendirme kuruluşlarının tetkik süresi, tetkikçi yetkinliği, kapsam değerlendirmesi, raporlama ve sertifikasyon kararı süreçlerini daha tutarlı yürütmesini hedefler.

·       Tetkik planlamasında KVYS kapsamı, Veri Sorumlusu (PII controller) /Veri İşleyicisi (PII processor) rolü, kişisel veri işleme faaliyetleri, lokasyonlar ve gizlilik risk değerlendirmesi daha ayrıntılı dikkate alınır.

·       Tetkik süresi belirlenirken kişisel veri işleyen veya bu verilere erişimi olan kişi sayısı, işleme faaliyetlerinin karmaşıklığı, veri kategorileri, transferler, platformlar ve uygulanan kontroller gibi faktörler değerlendirilir.

·       Müşteriler açısından temel beklenti; Kişisel veri işlemedeki rolünün uygun şekilde belirlendiği güncel KVYS kapsamı, risk değerlendirmesi, Uygulanabilirlik Bildirgesi (SoA), kontrol uygulama kanıtları, iç tetkik ve yönetim gözden geçirmesi kayıtlarının tetkike hazır tutulmasıdır.

ISO/IEC 27701:2025 ile gelen temel değişiklikler

·       Standart, önceki versiyondaki ISO/IEC 27001 ve ISO/IEC 27002 uzantısı görünümünden ayrılarak bağımsız bir KVYS yönetim sistemi standardı olarak yeniden yapılandırılmıştır.

·       Kuruluşun Veri Sorumlu (PII controller)/Veri İşleyen (PII processor) veya her iki rolde hareket ettiği kişisel veri işleme faaliyetleri açıkça belirlenmelidir.

·       KVYS kapsamı, kişisel veri işleme faaliyetlerini ve bu faaliyetlerle ilgili tarafları kapsayacak şekilde yeniden gözden geçirilmelidir.

·       Gizlilik risk değerlendirmesi ve risk işleme süreci, Kişisel veri (PII) prensipleri üzerindeki etkileri ve Kişisel veri (PII) güvenliğini birlikte ele alacak şekilde güncellenmelidir.

·       EK A kontrolleri, Veri sorumlusu, veri İşleyen ve her iki rol için ortak güvenlik kontrolleri olarak yeniden düzenlenmiştir.

·       Uygulanabilirlik Bildirgesi (SoA), yeni Ek A yapısına göre kontrol seçimi, gerekçeler, uygulama durumu ve hariç tutma gerekçelerini göstermelidir.

·       Hedefler, değişikliklerin planlanması, performans izleme, iç tetkik ve yönetim gözden geçirmesi kanıtları yeni madde yapısına göre izlenmelidir.

Müşteriler geçişi nasıl yapacak?

1.        Geçiş kapsamını belirleyin: Mevcut ISO/IEC 27701:2019 belgenizin kapsamını, KVYS kapsamınızı, işleme faaliyetlerinizi, lokasyonlarınızı, sistemlerinizi ve kişisel veri işleme rollerinizi gözden geçirin.

2.        Boşluk analizini (GAP) tamamlayın: ISO/IEC 27701:2019 ile ISO/IEC 27701:2025 arasındaki farkları değerlendirin. Yeni veya değişen gereklerin hangi prosedür, kayıt, sözleşme, teknik kontrol veya uygulamayı etkilediğini belirleyin.

3.        Geçiş aksiyon planını oluşturun: Her fark için sorumlu, hedef tarih, gerekli doküman, uygulama kanıtı ve tamamlanma durumunu belirleyin.

4.        KVYS dokümanlarını güncelleyin: KVYS kapsamı, gizlilik politikası, rol ve sorumluluklar, ilgili taraflar, risk metodolojisi, risk değerlendirmesi, risk işleme planı, Uygulanabilirlik Bildirgesi (SoA) ve kontrol kanıtlarını yeni standarda göre revize edin.

5.        EK A kontrollerini yeniden eşleştirin: Kuruluşunuzun kişisel veri işlemede sahip olduğu rolleri dikkate alarak hangi kontrolleri uyguladığını belirleyin; hariç tutulan kontroller için gerekçe oluşturun.

6.        Uygulama kanıtlarını hazırlayın: Veri isleme faaliyetleri envanteri, açık rıza/kayıt mekanizmaları, veri sahibi talep süreçleri, saklama-imha kayıtları, tedarikçi/alt işleyen sözleşmeleri, transfer kayıtları, loglar ve eğitim kayıtları gibi kanıtları güncel tutun.

7.        İç tetkik ve yönetim gözden geçirmesini yapın: Yeni standarda göre KVYS iç tetkiki gerçekleştirin, bulguları kapatın ve geçiş kararlarını yönetim gözden geçirmesine taşıyın.

8.        Cicert geçiş tetkikine başvurun: Gap analiz formu, aksiyon planı ve destekleyici dokümanlar hazır olduğunda Cicert ile geçiş tetkiki planlaması yapın.

 

BİZE ULAŞIN

CICERT BELGELENDİRME HİZMETLERİ  LTD. ŞTİ.
Adres :
Soğanlık Yeni Mahallesi, Fuatpaşa Sok. Kartal İstofis No:12, Daire:10 Kartal / Istanbul /Türkiye

Telefon : +90 216 546 05 26
Fax : +90 216 546 03 77
Email :cicert@cicert.com.tr

BAĞLI LİNKLER

HABER LİSTEMİZE ABONE OLUN