TüRKAK Akreditasyonlu Belgelendirme Firması 02166060635 [email protected] WhatsApp Mesaj

ISO 27706:2025 ve ISO 27701:2015 Revizyon Geçiş Duyurusu

iso 27706 ve iso 27701 standard revizyonları geçiş bilgilendirmesi

Veri mahremiyeti ve bilgi güvenliği alanında köklü değişiklikleri beraberinde getiren ISO 27706:2025 ve ISO 27701:2015 Revizyon Geçiş Duyurusu, kurumların yeni nesil bağımsız belgelendirme ve uyumluluk süreçleri için yepyeni bir yol haritası sunmaktadır.

Veri mahremiyeti ve bilgi güvenliği dünyasında çok kritik bir yapısal revizyon hayata geçirilmiştir. ISO (Uluslararası Standartlar Örgütü) ve IEC (Uluslararası Elektroteknik Komisyonu), küresel çapta değişen yasal gereksinimleri ve siber riskleri göz önüne alarak mevcut standartlarda kapsamlı bir revizyon yapmıştır.

Geçmişte Kişisel Veri Yönetim Sistemi belgesi olan ISO 27701’i alabilmek için kurumların halihazırda ISO 27001 sertifikasına sahip olması zorunlu bir ön koşulken; yapılan bu revizyon ile ISO 27701:2025 artık tamamen bağımsız bir yönetim sistemi standardı haline gelmiştir.

Eş zamanlı olarak yürürlüğe giren ISO 27706:2025 ise, şirketleri denetlemeye yetkili bağımsız belgelendirme kuruluşlarının (DSR Belgelendirme gibi) uyması gereken katı denetim metodolojisini ve standardizasyon kurallarını yeniden belirlemektedir.

Kurumların veri sorumlusu ve veri işleyen rollerini çok daha net çizgilerle ayıran bu yeni sertifikasyon dönemi; yasal regülasyonlara entegrasyon ve küresel veri gizliliği uyumluluk süreçlerinde şirketler için yepyeni ve esnek bir yol haritası sunmaktadır.

**Aşağıda bu önemli geçiş sürecinin zaman çizelgesi, standartların amaçları ve revizyona ait değişikliklerin detayları yer almaktadır.

ISO 27706:2025 Zaman Çizelgesi

Geçiş: Yayın tarihinden itibaren 36 ay

TARİH FAALİYET
14 Ekim 2025 ISO 27706:2025 yayınlanması
01 Kasım 2026 Fark Analizi, geçiş düzenlemeleri ve personel yetkinlik kanıtlarının Türkak Asist Portalı’na yüklenmesi
01 Aralık 2026 ISO/IEC 27701:2025 için ilk akreditasyon başvurularının ISO/IEC 27706:2025 standardına göre kabul edilmesi ve denetimlerin başlaması
31 Aralık 2027 Akredite belgelendirme kuruluşlarının yeni akreditasyon şartlarına geçişin son tarihi
31 Ekim 2028 Mevcut sertifikalı müşterilerin ISO/IEC 27701:2025 geçişi için son tarih

Standartlar Hakkında Genel Bilgi: Nedir, Neden Önemlidir?

ISO/IEC 27701 Nedir? (Kurumlar İçin)

Kişisel verileri işleyen ve kontrol eden kurumlar için ISO 27701 Kişisel Veri Yönetim Sistemi kurmanın, uygulamanın, sürdürmenin ve sürekli iyileştirmenin gerekliliklerini belirleyen uluslararası bir standarttır.

Verilerden sorumlu olan (veri sorumlusu) ve verileri işleyen (veri işleyen) taraflar için özel olarak tasarlanmıştır.

Neden Önemli? Günümüzde kişisel veriler kurumların yönettiği en hassas varlıklardır. Sadece “veri gizliliğine önem veriyoruz” demek yetmez; bunu kanıtlamanız gerekir. I

SO/IEC 27701, kurumların hesap verebilirliğini göstermesi, kişisel veri (PII) risklerini yönetmesi ve gizlilik uygulamalarını dünya çapında kabul gören bir yapı ile ispatlaması için gerekli resmi çerçeveyi sağlar.

Faydaları Nelerdir?

  • Veri gizliliğini ve veri koruma kapasitesini güçlendirir.
  • GDPR gibi küresel veri gizliliği düzenlemelerine uyum sağlandığını kanıtlar.
  • Müşteriler, iş ortakları ve yasa koyucular nezdinde kurumsal güven inşa eder.
  • Kurulumu ve entegrasyonu hızlandırmak için mevcut ISO/IEC 27001 sistemleriyle uyumlu çalışır.
  • Hesap verebilirliği ve kanıta dayalı gizlilik yönetimini kolaylaştırır.

ISO/IEC 27706:2025 Nedir? (Denetleyici Kurumlar İçin)

ISO/IEC 27701’e dayalı Kişisel Veri Yönetim Sistemlerini denetleyen ve belgelendiren sertifikasyon kuruluşlarının (DSR Belgelendirme gibi) uyması gereken gereksinimleri belirleyen yepyeni bir standarttır. Belgelendirme kuruluşlarının denetim yaparken yetkin, tutarlı ve güvenilir olmalarını sağlamak için hem zorunlu kurallar hem de pratik rehberlik sunar.

Neden Önemli? Gizlilik düzenlemeleri (GDPR, CCPA vb.) küresel çapta gelişmeye devam ederken, şirketlere gizlilik belgesi veren kuruluşlara duyulan güven çok daha kritik hale gelmiştir. Bu standart, denetimlerdeki tutarsızlık risklerini azaltır ve alınan PIMS sertifikasyonunun küresel düzeyde geçerli, tutarlı ve inandırıcı olmasını sağlar.

Faydaları Nelerdir?

  • ISO/IEC 27701 tabanlı denetimlerin yüksek kalitede ve güvenilir yapılmasını garanti eder.
  • Akreditasyon ve bağımsız değerlendirme altyapılarını güçlendirir.
  • Gizlilik ve veri koruma konusundaki uluslararası beklentilerle tam uyum sağlar.
  • Ulusal akreditasyon kurumlarının (örneğin Türkiye’de TÜRKAK) kuralları tek tip uygulamasını destekler.
  • Veri gizliliği uyumluluğu için sertifika alan işletmelerin, aldıkları belgenin değerini küresel ölçekte artırır.

ISO 27706:2025 Standart Değişimi

  • Eski Standart: ISO/IEC 27006-2:2021
  • Yeni Standart: ISO 27706:2025

Değişikliklerin Özeti – ISO 27706:2025

ISO/IEC 27006-2:2021 ve ISO 27706:2025 arasındaki ana değişiklikler şunlardır bunlarla sınırlı değildir:

  • ISO/IEC 27701:2025 artık bağımsız bir yönetim sistemi standardıdır.
  • Yeni yapı sayesinde PIMS ISO/IEC 27001 sertifikasyonundan bağımsız olarak uygulanabilir ve belgelendirilebilir.
  • ISO 27001 sertifikası ön koşul değildir.
  • Denetim süresi ve kapsamının belirlenmesi, doğrudan Veri Sorumlusu ve Veri İşleyen rollerine göre özel kriterlere bağlanmıştır
  • Denetçiler, teknik uzmanlar ve belgelendirme sürecindeki karar vericiler için çok daha güncel ve detaylı yetkinlik gereksinimleri tanımlanmıştır

ISO 27701:2025 Standart Değişimi

  • Eski Standart: ISO 27701:2019
  • Yeni Standart: ISO 27701:2025

Değişikliklerin Özeti – ISO 27701:2025 (Bölüm 1)

ISO 27001:2019 ve ISO 27701:2025 arasındaki ana değişiklikler şunlardır bunlarla sınırlı değildir:

  • ISO/IEC 27701:2025 artık bağımsız bir yönetim sistemi standardıdır.
  • İklim Değişikliği Entegrasyonu
  • ISO 27001 sertifikası ön koşul değildir.
  • Kuruluşun Veri Sorumlu (PII controller) / Veri İşleyen (PII processor) veya her iki rolde hareket ettiği kişisel veri işleme faaliyetleri açıkça belirlenmelidir
  • KVYS kapsamı, kişisel veri işleme faaliyetlerini ve bu faaliyetlerle ilgili tarafları kapsayacak şekilde yeniden gözden geçirilmelidir
  • Gizlilik risk değerlendirmesi ve risk işleme süreci, Kişisel veri (PII) prensipleri üzerindeki etkileri ve Kişisel veri (PII) güvenliğini birlikte ele alacak şekilde güncellenmelidir

Değişikliklerin Özeti – ISO 27701:2025 (Bölüm 2)

ISO 27001:2019 ve ISO 27701:2025 arasındaki ana değişiklikler şunlardır bunlarla sınırlı değildir:

  • EK A kontrolleri, Veri sorumlusu, veri işleyen ve her iki rol için ortak güvenlik kontrolleri olarak yeniden düzenlenmiştir.
  • Uygulanabilirlik Bildirgesi (SoA), yeni Ek A yapısına göre kontrol seçimi, gerekçeler, uygulama durumu ve hariç tutma gerekçelerini göstermelidir.
  • Hedefler, değişikliklerin planlanması, performans izleme, iç tetkik ve yönetim gözden geçirmesi kanıtları yeni madde yapısına göre izlenmelidir

Mevcut Sertifikalı Kuruluşların Yapması Gerekenler

  • Mevcut ISO 27701:2019 sistemlerinizi gözden geçirin
  • ISO 27701:2025 e göre fark analizi yapın
  • Yeni gereklilikleri belirleyin
  • Politika, prosedür, risk değerlendirmesi ile ilgili süreçleri güncelleyin
  • Değişiklikleri uygulayın ve gerekli kayıtları oluşturun
  • İç değerlendirmeyi yapın
  • DSR ile geçiş planınızı netleştirin ve denetim için planı oluşturun

Sık Sorulan Sorular (SSS)

ISO 27701 belgesi almak için ISO 27001 şart mı?

Geçmişte (2019 versiyonunda) zorunluydu, ancak ISO 27701:2025 revizyonu ile birlikte bu standart tamamen bağımsız (standalone) hale geldiği için artık ISO 27001 ön koşulu aranmamaktadır.

ISO 27706:2025 standardı şirketleri mi yoksa denetçileri mi ilgilendirir?

ISO 27706:2025 standardı doğrudan şirketleri değil, şirketlere PIMS sertifikası verecek olan denetim ve belgelendirme kuruluşlarını (örneğin DSR Belgelendirme) ilgilendirir. Belgelendirme kalitesini ve uluslararası güvenilirliği artırmayı amaçlar.

Mevcut ISO 27701:2019 sertifikamızın geçerliliği ne zaman bitiyor?

Yeni standartların yayınlanmasından itibaren 36 aylık bir geçiş süreci tanınmıştır. Mevcut belgeye sahip şirketlerin en geç 31 Ekim 2028 tarihine kadar ISO/IEC 27701:2025 sürümüne geçiş yapması gerekmektedir.

Yeni revizyon GDPR ve KVKK ile tam uyumlu mu?

Evet. Standart, kurumların veri sorumlusu ve veri işleyen rollerini kesin çizgilerle belirleyerek GDPR, KVKK ve dünyadaki diğer veri gizliliği regülasyonlarına olan uyumunuzu uluslararası düzeyde ispatlamanızı çok daha kolay hale getirmektedir.

Detaylı Bilgi İçin

DSR Uluslararası Gözetim ve Belgelendirme Hiz. Ltd. Şti.
Yeşilbağlar mah. Helis Beyaz Ofis A Blok K:2 D:207 Pendik/İSTANBUL
[email protected]
0216 606 06 35
18 Ağustos 2026

Yorum Bırakın