ISO/IEC 27701:2019 – Gizlilik Bilgi Yönetim Sistemi Standardı

Uluslararası Standartlar Örgütü (ISO) ve Uluslararası Elektroteknik Komisyonu (IEC), 2019 yılının Ağustos ayında, kuruluşların uluslararası gizlilik çerçeveleri ve yasalarına uymalarına yardımcı olmak için bir kriter haline gelecek yeni bir gizlilik standardı yayımladı: Gizlilik bilgileri yönetimi için ISO/IEC 27701: 2019. Bu yeni standart, günümüzde bilgi güvenliği için uluslararası kabul görmüş yönetim standardı olan ISO/IEC 27001’in gizlilik uzantısı olarak hizmet vermektedir. ISO/IEC 27701 standardının temel amacı bilginin gizliliğidir. Bu temelde bu standardın bilgi güvenliğine ve kişisel olarak tanımlanabilir bilgilere (veya kişisel veri korumasına) odaklandığı anlamına gelmektedir. ISO/IEC 27001 ile ilgili derinlemesine bilgi edinmek için “ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi Standardı” başlıklı Blog yazımızı okuyabilirsiniz.

Peki ISO/IEC 27001’in Bilgi Güvenliği Yönetim Sistemi (BGYS) Varken Neden Yeni Bir Gizlilik Standardına İhtiyaç Duyulmuştur?

ISO/IEC 27001, yaygın olarak bilinen bilgi güvenliği standartlarından biri olan ISO/IEC 27001: 2013, bir BGYS için en yeni uygulamaları belirterek bir kuruluşun verilerinin gizliliğini, bütünlüğünü ve kullanılabilirliğini korumayı amaçlamaktadır. Şirketin bilgi varlıklarının güvenliğini sağlamak için belirli gereksinimlerin ve kontrollerin karşılanması yoluyla bir BGYS uygulanmasına izin verir. Uygulanma süreçlerine ilişkin yönergeler ise ISO/IEC 27002’de ayrıntılı bir şekilde tanımlanmıştır.

ISO/IEC 27002 (ISO/IEC 27002: 2013), kontrollerin seçimi, uygulanması ve yönetimi dahil olmak üzere bilgi güvenliği kontrolleri için bir uygulama kodu sunar. Bu, kuruluşun bilgi güvenliği risk ortamını dikkate alır. Süreçleri seçmenin yanı sıra, bu uluslararası standart kuruluşlar tarafından yaygın olarak kabul edilen güvenlik denetimlerini uygulamak ve kendi bilgi güvenliği yönetimi yönergelerini geliştirmek için kullanılabilir. Standart,  toplamda 35 ana güvenlik kategorisi ve 114 kontrolu kapsayan 14 temel güvenlik kontrol maddesini içermektedir. Kapsanan alanlar arasında varlık yönetimi, operasyon güvenliği ve kriptografi bulunmaktadır.

Eksikleri Neler?

Bununla birlikte, ISO/IEC 27001: 2013 ve ISO/IEC 27002: 2013 standartları gizlilik hususlarını tam anlamıyla dikkate almamaktadır. Bu noktada,  kuruluşların kişisel bilgileri nasıl yönetmesi gerektiği de dahil olmak üzere, gizliliğin korunmasına ilişkin rehberlik sağlayan ve dünyadaki gizlilik düzenlemelerine uyulmasına yardımcı olan uluslararası bir yönetim sistemi standardına gereksinim duyulmuştur. Bu nedenle, ISO/IEC 27701, standart tarafından Gizlilik Bilgi Yönetim Sistemi (GBYS) / Privacy Information Management System (PIMS) olarak tanımlanan gizlilik konusunda özel bir BGYS uygulamak için geliştirilmiştir.

ISO/IEC 27701, dünya çapında kişisel olarak tanımlanabilir bilgileri toplayan ve işleyen kuruluşlar (Personally Identifiable Information, PII) tarafından uygulanacak şekilde tasarlanmıştır ve kuruluşların Genel Veri Koruma Yönetmeliği (GDPR-General Data Protection Regulation) gibi temel gizlilik yasalarına uymalarına yardımcı olmak için geliştirilmiştir. ISO/IEC 27701, kuruluşların bir GBYS uygulamasına, sürdürmesine ve sürekli olarak iyileştirmesine yardımcı olan bir çerçeve sunmaktadır.

ISO/IEC 27001 ile burada  önerilen kontrolleri ve önlemleri tarafından sağlanan gereklilikler ve rehberlik konusunu genişleterek GBYS uygulama hükümlerini belirler. Gizlilik yönetiminde ele alınacak bir BGYS genişletilmesi için gereksinimleri belirler. ISO/IEC 27001’i uygulayan (ve uyumlu olan) kuruluşlar, BGYS’lerini GBYS olarak genişletmek için ISO/IEC 27701’i kabul edebilir. Henüz ISO/IEC 27001 uygulamayan kuruluşlar, hem ISO/IEC 27001 hem de ISO/IEC 27701’i birlikte uygulayabilir.

ISO/IEC 27701 Uzantısının En Önemli Faydaları Nelerdir?

ISO/IEC 27701 GBYS standardı, veri koruma yükümlülükleri olan herhangi bir kuruluş için değerli olsa da, uluslararası alanda faaliyet gösteren, diğer ülkelerden gelen müşterilerle çalışan veya uluslararası tedarik zincirlerinde faaliyet gösteren kuruluşlar için daha değerli bir özelliğe sahip olacaktır. Bu kuruluşların genellikle çeşitli gizlilik düzenlemeleri ve yasalarına uymaları gerekir ve ISO/IEC 27701’in yaklaşımı bu zorluğu daha aşılabilir hale getirebilir.

Bu standardın çerçevesi, kuruluşların bilgi güvenliği ve gizlilik risklerini uygun bir şekilde ele almasına yardımcı olur ve müşteri tarafından talep edilen ve sözleşmeye bağlı olarak gerekli denetimlere harcanan zamanı azaltabilir. ISO/IEC 27001 uyumlu bir BGYS’yi ISO/IEC 27701 ile genişletmek, kuruluşun küresel olarak artan gizlilik yasalarının gerektirdiği gibi riskleri azaltmak ve kişisel verileri korumak için “uygun teknik ve organizasyonel önlemler” uygulamak için adımlar attığına dair kanıt sağlayabilir.

Bir kuruluş, mevcut bir ISO/IEC 27001 uyumlu BGYS’ye ek olarak bir GBYS uygulayarak, kişisel veriler dahil olmak üzere verileri sistematik bir şekilde toplayabilir ve işleyebilir, bilgilerin gizliliği, bütünlüğü ve kullanılabilirliği ile ilgili riskleri yönetir. Ek olarak bu verilere ve gizliliğine yönelik gelişen tehditlere ve risklere yanıt verir. Bir GBYS aynı zamanda kuruluşların hem çevre hem de organizasyon içindeki değişikliklere sürekli uyum sağlayarak siber saldırılara karşı dayanıklılığını önemli ölçüde artırarak gizlilik ve bilgi güvenliği ile ilgili maliyetleri azaltmalarını sağlar. Özet olarak ISO/IEC 27701:

  • Etkili iş anlaşmalarını kolaylaştırır.
  • Kişisel bilgilerin yönetiminde güven ve güvenilirlik oluşturur.
  • Rolleri ve sorumlulukları tanımlar ve netleştirir.
  • Müşteriler ve paydaşlar için şeffaflık sağlar.
  • Çeşitli gizlilik düzenlemelerine uyumu destekler ve onaylar.
  • En son bilgi güvenliği standardı ISO IEC 27001’i entegre ettiği için karmaşıklığı azaltır.

Sonuç olarak, ISO/IEC 27701:2019, işinizi geliştirmek ve yürürlükteki gizlilik mevzuatına hesap verebilirliği göstermek için önemli bir standarttır.  Ayrıca kişisel verilerin işlenmesi ve korunmasında yer alan tüm paydaşlar için yararlı olan açık bir yönetim sistemi sağlar. Daha detaylı bilgi için İletişim sayfamızı kullanarak bizlere ulaşabilir ve uzman ekibimizden danışmanlık alabilirsiniz.

Okan AFŞAR

VERİS Ege Bölge Müdürü