ISTANBUL TEKNOLOJI
ISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware EnterpriseISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware Enterprise
BlogUyumluluk

KVKK ve ISO 27001 Uyumu: Belgeden Uygulamaya Yol Haritası

27.08.2026 6 dk okuma

VERBİS kaydından risk işleme planına, teknik tedbirlerden iç denetime: iki çerçeveyi tek projede yürütmenin adım adım yöntemi.

KVKK ve ISO 27001 çoğu kurumda iki ayrı proje gibi yürütülür; oysa ikisinin de temeli aynıdır: hangi verinin nerede olduğunu bilmek ve o veriye erişimi kanıtlanabilir biçimde yönetmek. İki çerçeveyi tek bir envanter ve tek bir risk yöntemiyle yürütmek, hem süreyi hem de danışmanlık maliyetini belirgin biçimde düşürür.

1. Ortak temel: veri ve varlık envanteri

KVKK'nın kişisel veri envanteri ile ISO 27001'in varlık envanteri büyük ölçüde örtüşür. Tek bir tabloda her veri kümesi için sahip, saklama yeri, saklama süresi, hukuki sebep, aktarım yapılan taraflar ve gizlilik sınıfı tutulduğunda iki çerçeve de beslenmiş olur. Bu tablonun canlı tutulması, uyumun en zor ama en belirleyici adımıdır.

2. Risk işleme: kontrol seçimi gerekçeli olmalı

ISO 27001, kontrol seçiminin risk değerlendirmesine dayanmasını ister. Uygulamada en sağlıklı yöntem, her riski olasılık ve etki üzerinden puanlamak, kabul edilebilir eşiği yönetimle birlikte belirlemek ve eşiğin üzerindeki her risk için sahip, tarih ve bütçe içeren bir işleme planı yazmaktır. Denetimde en sık takılan nokta kontrol eksikliği değil, kontrolün neden seçildiğinin yazılı olmamasıdır.

3. Teknik tedbirler: KVKK rehberiyle birebir eşleştirin

  • Yetki matrisi ve periyodik erişim gözden geçirmesi (en az 6 ayda bir).
  • Çok faktörlü doğrulama: tüm uzaktan erişim ve yönetici hesaplarında zorunlu.
  • Şifreleme: taşınabilir cihazlarda disk, aktarımda TLS, yedeklerde depolama şifrelemesi.
  • Kayıt tutma: kimlik, sunucu ve uygulama kayıtlarının merkezî toplanması.
  • Sızma testi ve zafiyet taraması: yılda en az bir dış, çeyrekte bir iç tarama.
  • İhlal müdahale planı: 72 saatlik bildirim yükümlülüğüne uygun akış.

Bu maddelerin merkezî izleme ayağını kurum içinde kurmak zorunda değilsiniz; kapsamı ve raporlama düzenini SOC hizmeti sayfasında görebilirsiniz. Teknik kontrollerdeki mevcut durumunuzu on dakikada ölçmek için siber güvenlik skoru testi uygun bir başlangıçtır.

4. İdari tedbirler ve tedarikçi yönetimi

Politikalar, gizlilik taahhütnameleri, farkındalık eğitimi ve tedarikçi denetimi olmadan teknik kontroller havada kalır. Özellikle veri işleyen tedarikçilerle imzalanan sözleşmelerde alt işleyen listesi, veri lokasyonu ve ihlal bildirim süresi açıkça yer almalıdır. Bu maddeler hem KVKK hem ISO 27001 denetiminde ilk sorulanlar arasındadır.

5. İç denetim ve belgelendirme

Belgelendirme denetimi iki aşamalıdır: doküman incelemesi ve saha denetimi. Aradaki uçurumu kapatan tek şey, öncesinde yapılan dürüst bir iç denetimdir. İç denetimde bulgu çıkmaması iyi haber değildir; genellikle denetimin yeterince derin yapılmadığı anlamına gelir. Uçtan uca danışmanlık kapsamımızı KVKK ve ISO danışmanlığı sayfasında bulabilirsiniz.

6. Gerçekçi takvim

Orta ölçekli bir kurumda tipik süre 5-8 aydır: envanter ve boşluk analizi 6-8 hafta, kontrol uygulaması 10-14 hafta, iç denetim ve düzeltmeler 4 hafta, belgelendirme denetimi 3-4 hafta. Bu takvimi kısaltmanın tek sağlıklı yolu, kapsamı gerçekçi daraltmaktır; her sistemi ilk yıl kapsama almak zorunda değilsiniz.

Uyum projesinin BT tarafındaki eksiklerini ücretsiz görmek için BT denetimi talebi oluşturabilir, ilgili teknik kontrolleri KVKK uyumluluğu ve BT kontrolleri yazımızla derinleştirebilirsiniz.

Sıkça sorulan sorular

ISO 27001 belgesi KVKK uyumu anlamına gelir mi?
Hayır, ancak büyük ölçüde hazırlar. ISO 27001 bir yönetim sistemi standardıdır; KVKK ise hukuki yükümlülükler getirir. Aydınlatma metni, açık rıza yönetimi ve VERBİS gibi maddeler ayrıca ele alınmalıdır.
Belgelendirme sonrası ne yapılır?
Belge üç yıl geçerlidir ancak her yıl gözetim denetimi yapılır. İç denetim, yönetimin gözden geçirmesi ve düzeltici faaliyet kayıtlarının sürekliliği zorunludur.

İlgili sayfalar

Ücretsiz BT denetimi talep edin

Diğer yazılar