
ISO 27701 Kişisel Veri Yönetim Sistemi programı, ISO/IEC 27001 üzerine kurulan gizlilik bilgi yönetim sistemini anlatır. Veri sorumlusu ve veri işleyen rolleri, işleme envanteri, aydınlatma ve ilgili kişi başvuruları, veri koruma etki değerlendirmesi, alt işleyen yönetimi, ihlal süreci ve KVKK ile GDPR eşleştirmesi programın başlıklarıdır. 120 saatlik uzaktan bir eğitimdir.
ISO 27701 Kişisel Veri Yönetim Sistemi programı, kişisel verilerin korunmasını bir kuruluşun bilgi güvenliği düzenine sistemli biçimde yerleştirmeyi anlatan ISO/IEC 27701 standardını ele alan 120 saatlik bir eğitimdir. Standart, gizlilik bilgi yönetim sistemi (PIMS) adını verdiği yapıyı ISO/IEC 27001 ve ISO/IEC 27002 üzerine kurar: bilgi güvenliğindeki risk yönetimi, kontrol seçimi ve iç tetkik mantığı korunur, üzerine kişisel veriye özgü roller, şartlar ve kontroller eklenir.
Programın merkezinde iki rol ayrımı durur: kişisel veriyi hangi amaçla ve hangi yolla işleyeceğine karar veren veri sorumlusu ile bu veriyi başkası adına işleyen veri işleyen. Bir muhasebe bürosu kendi personel verisi için sorumlu, müşterisinin bordro verisi için ise işleyen konumunda olabilir. Bu ayrım yazılım ve bulut hizmeti veren şirketlerde, hastane ve laboratuvarlarda, çağrı merkezlerinde, e-ticaret sitelerinde ve insan kaynakları hizmeti sunan firmalarda gündelik kararların belirleyicisidir. Program ayrıca 6698 sayılı Kişisel Verilerin Korunması Kanunu ve Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) ile standardın nasıl eşleştirilebileceğini genel çerçevede gösterir.
Eğitim İçeriği
1. Gizlilik Bilgi Yönetim Sistemine Giriş
- ISO/IEC 27701'in 27001 ve 27002 ile ilişkisi ve standardın gelişimi
- Temel terimler: kişisel veri, ilgili kişi, veri sorumlusu, veri işleyen, alt işleyen
- Kapsamın belirlenmesinde veri işleme faaliyetlerinin rol aldığı bağlam
- Bilgi güvenliği riskinden gizlilik riskine: ilgili kişiye verilen zararın ölçü alınması
2. Kişisel Veri Envanteri ve Hukuki Dayanak
- İşleme faaliyetleri kaydı: veri kategorisi, amaç, saklama süresi, alıcı grubu
- İşleme amaçlarının belirlenmesi ve belgelenmesi
- Açık rıza, sözleşme, hukuki yükümlülük gibi işleme şartlarının ayrımı
- Özel nitelikli kişisel verilerde ek önlemler
3. Veri Sorumlusu Kontrolleri
- Aydınlatma yükümlülüğü ve gizlilik bildirimlerinin hazırlanması
- İlgili kişi başvurularının alınması, doğrulanması ve yanıtlanması
- Tasarımdan ve varsayılan olarak gizlilik ilkesinin ürün geliştirmeye uygulanması
- Veri koruma etki değerlendirmesinin ne zaman ve nasıl yapılacağı
- Veri minimizasyonu, silme, yok etme ve anonimleştirme
4. Veri İşleyen Kontrolleri
- Müşteri talimatı dışında işleme yapılmaması ve bunun kanıtlanması
- Alt işleyen kullanımı, bildirim ve onay süreçleri
- Sözleşme sonunda verinin iadesi ya da silinmesi
- Müşterinin tetkik ve bilgi taleplerine yanıt verme
5. Aktarım, Paylaşım ve İhlal Yönetimi
- Yurt dışına veri aktarımında dikkat edilecek noktalar ve aktarımların kaydı
- Üçüncü taraflarla paylaşımın kayıt altına alınması
- Kişisel veri ihlalinin tespiti, değerlendirilmesi ve bildirim kararı
- İhlal sonrası kök neden analizi ve kontrol güncellemesi
6. Sistemin İşletilmesi ve Tetkiki
- Uygulanabilirlik bildirgesinin gizlilik kontrolleriyle genişletilmesi
- Farkındalık eğitimi ve rol bazlı yetkilendirme
- Gizlilik kontrollerinin iç tetkiki ve yönetimin gözden geçirmesi
- Standart kontrollerinin KVKK ve GDPR yükümlülükleriyle eşleştirme tablosu
Bu Eğitimle Neler Yapabilirsiniz?
- Bir departmanın kişisel veri işleme envanterini amaç, dayanak ve saklama süresi sütunlarıyla çıkarabilirsiniz.
- Kuruluşunuzun hangi faaliyetlerde veri sorumlusu, hangilerinde veri işleyen olduğunu gerekçesiyle ayırabilirsiniz.
- Yeni bir mobil uygulama ya da müşteri formu için veri koruma etki değerlendirmesi taslağı hazırlayabilirsiniz.
- Bir hizmet sağlayıcıyla yapılacak veri işleme sözleşmesinde bulunması gereken hükümleri kontrol listesine dökebilirsiniz.
- İlgili kişi başvurusu ve veri ihlali için adım adım bir iç prosedür yazabilirsiniz.
Kimler Katılabilir?
- Bilgi güvenliği yöneticileri ve ISO 27001 sistemini yürüten ekipler
- KVKK uyum projelerinde görev alan hukuk, uyum ve insan kaynakları çalışanları
- Kişisel veri işleyen yazılım, bulut ve dış kaynak hizmeti şirketlerinin ürün ve operasyon ekipleri
- Sağlık, finans ve e-ticaret gibi yoğun kişisel veri işleyen sektörlerde çalışanlar
ISO 27001'in temel yapısını bilmek önerilir; program bu bilgiyi kısa bir tekrarla hatırlatır.
Çalışırken İpucu
İşe tek bir veri akışıyla başlayın: örneğin bir iş başvurusunun ilk formdan arşive ya da silinmeye kadar izlediği yol. Bu akışın her adımında kimin veriye eriştiğini, verinin nerede durduğunu ve ne kadar saklandığını not edin. Eğitimde ele alınan her kontrolü bu akışa uygulayıp "bizde karşılığı var mı" diye sormak, standardı soyut bir kontrol listesi olmaktan çıkarır.
Sık Sorulan Sorular
ISO 27701 uygulamak için önce ISO 27001 belgesi gerekir mi?
Standart 27001 üzerine kurulduğu için bilgi güvenliği yönetim sisteminin temel unsurlarının bulunması beklenir. Belgelendirme koşulları ise belgelendirme kuruluşunun uyguladığı şemaya göre değişebilir; program bu ilişkiyi genel olarak anlatır.
ISO 27701'e uyum KVKK'ya uyum anlamına gelir mi?
Doğrudan gelmez. Standart, yasal yükümlülükleri karşılamaya yardımcı bir yönetim çerçevesi sunar; kanunun gereklerine uyum ayrıca değerlendirilmelidir.
Bulut hizmeti veren bir şirket hangi kontrollere odaklanmalı?
Müşteri verisini işleyen taraf olduğunuz için veri işleyen kontrolleri önceliklidir: talimata bağlılık, alt işleyen yönetimi, silme ve iade, müşteri tetkiklerine destek.
Teknik bir geçmişim yok; programı takip edebilir miyim?
Evet. İçeriğin büyük bölümü süreç, rol ve belge üzerinedir. Şifreleme ya da erişim kontrolü gibi teknik önlemler kavram düzeyinde anlatılır.
Satın almadan sertifikaya: süreç nasıl işler?
- Süre
- 120 saat
- Belge
- Eğitim Sertifikası
- Eğitim biçimi
- Tamamen online
- Geçme notu
- 70 puan
- Doğrulama
- e-Devlet'te görünür
- Kaydınız iletilirSatın aldığınız gün
Ödemeniz onaylanınca sipariş formundaki bilgileriniz (ad soyad, T.C. kimlik no, doğum tarihi, telefon, e-posta) eğitim sistemine iletilir.
- SMS ile giriş bağlantısıEn geç 3 iş günü
Telefonunuza bir SMS gelir. Bağlantıdan kendi kullanıcı adınızı ve şifrenizi oluşturup sisteme giriş yaparsınız.
- Online eğitimKendi hızınızda
Bütün içerik önceden yüklüdür; bilgisayar, tablet ya da telefondan dilediğiniz zaman çalışırsınız.
- Sınav hakkı açılırGirişten 3 gün sonra
Sisteme ilk girişinizden 3 gün sonra sınav hakkınız hesabınızda görünür. Sınava online girersiniz; 70 ve üzeri puan alan sınavı geçer.
- Sertifikanız e-Devlet'teSınavı geçince
Sertifikanız e-Devlet'te görünür ve doğrulanabilir. E-imzalı, karekodlu belgeyi PDF olarak indirip çıktısını alabilirsiniz.


