Skip to main content

17 Eylül 2026

ISO/IEC 27701:2025 Revizyonuna Geçiş: Son Tarih ve Temel Değişiklikler
CottBlog

Yazar Ilgım Gerboğa, Kategori KVKK - GDPR, Çalışma Hayatı

ISO/IEC 27701:2025 Revizyonuna Geçiş: Son Tarih ve Temel Değişiklikler

ISO/IEC 27701:2025 revizyonu, kişisel veri yönetim sistemi uygulayan kuruluşlar için mevcut sistemlerin yeni gerekliliklere göre yeniden değerlendirilmesini gerektiren önemli bir geçiş sürecini beraberinde getirmiştir. Standart 14 Ekim 2025 tarihinde yayımlanmış olup geçiş sürecinin 31 Ekim 2028'e kadar tamamlanması beklenmektedir.

Bu kapsamda ISO/IEC 27701:2019'a göre belgelendirilmiş kuruluşların, üç yıllık geçiş dönemi içinde mevcut sertifikalarını, süreçlerini, dokümantasyonlarını ve denetim hazırlıklarını ISO/IEC 27701:2025 gereklilikleriyle uyumlu hâle getirmeleri gerekmektedir.

CottBlog Abone Ol
CottBlog Subscribe

Geçiş sürecinin son tarihi, mevcut belgelendirme yapısına ve belgelendirme kuruluşlarının duyurularına göre takip edilmelidir. Bununla birlikte sektör uygulamalarında ISO/IEC 27701:2019 sertifikalarının Ekim 2028 sonrasında geçerliliğini yitireceği, bu tarihe kadar tüm kuruluşların geçiş denetimlerini tamamlamış olması gerektiği belirtilmektedir.

ISO/IEC 27701:2025 Revizyonuyla Neler Değişti?

ISO/IEC 27701:2025, önceki versiyona kıyasla yalnızca terminolojik veya sınırlı açıklama değişiklikleri içeren bir güncelleme değildir. Yeni versiyon, kişisel veri yönetim sistemini ISO/IEC 27001 ve ISO/IEC 27002'ye bağlı bir uzantı olmaktan çıkararak daha bağımsız, bütünleşik ve denetlenebilir bir yönetim sistemi standardı olarak yeniden konumlandırmaktadır.

Revizyonla birlikte öne çıkan temel farklılıklar; standardın bağımsız belgelendirmeye imkân veren yapısı, yönetim sistemi gerekliliklerinin uyumlaştırılmış yapıya göre yeniden düzenlenmesi, kişisel veri risk yönetiminin daha belirgin hâle gelmesi ve veri sorumlusu/veri işleyen rollerine ilişkin kontrollerin yeniden yapılandırılmasıdır.

Bağımsız Belgelendirme Yapısı Öne Çıkıyor

ISO/IEC 27701:2019, ISO/IEC 27001 ve ISO/IEC 27002 üzerine inşa edilen bir uzantı standardı olarak uygulanıyordu. Bu nedenle kişisel veri yönetim sistemi belgelendirmesi, çoğunlukla mevcut bir bilgi güvenliği yönetim sistemi yapısı ile değerlendiriliyordu.

ISO/IEC 27701:2025 ile standart, kendi yönetim sistemi gerekliliklerine sahip bağımsız bir yapı kazanmıştır. Bu değişiklik, kuruluşların kişisel veri yönetim sistemini ISO/IEC 27001 ile entegre biçimde sürdürebilmesine imkân tanırken, aynı zamanda standalone yani bağımsız belgelendirme seçeneğini de gündeme getirmektedir.

Bu yaklaşım, kişisel veri yönetiminin yalnızca bilgi güvenliği kontrollerinin ek bir parçası olarak değil, organizasyonun genel yönetim sistemi yapısı içerisinde bağımsız şekilde ele alınmasını destekliyor.

Yönetim Sistemi Gereklilikleri Yeniden Yapılandırılıyor

Yeni revizyon, ISO yönetim sistemi standartlarında kullanılan uyumlaştırılmış yapıya daha açık şekilde uyum sağlıyor. Kapsam; liderlik, planlama, destek, operasyon, performans değerlendirme ve iyileştirme başlıkları kişisel veri yönetim sistemi özelinde daha bütüncül olarak ele alınıyor.

Geçiş Sürecinde Kuruluşları Ne Bekliyor?

ISO/IEC 27701:2025 revizyonu ile mevcut ISO/IEC 27701:2019 sertifikalarının ve buna bağlı yönetim sistemi uygulamalarının yeni versiyona uyarlanması için geçiş planlaması yapılması gerekmektedir.

Bu nedenle geçiş süreci, yalnızca mevcut sertifikanın yeni versiyonla yenilenmesi olarak değerlendirilmemelidir. Kuruluşların mevcut kişisel veri yönetim sistemi kapsamını, rollerini, risk değerlendirme yöntemlerini, kontrol yapılarını ve denetim kanıtlarını yeni standarda göre gözden geçirmesi beklenmektedir.

Geçiş süreci kapsamında kuruluşların ISO/IEC 27701:2025 gerekliliklerine uyum sağlaması, gerekli dokümantasyon ve süreç güncellemelerini tamamlaması, iç denetim ve yönetimin gözden geçirmesi faaliyetlerini yeni standarda göre yürütmesi ve belgelendirme kuruluşlarıyla geçiş denetimlerini zamanında planlaması gerekmektedir.

Kuruluşlar ISO/IEC 27701:2025 Geçişine Nasıl Hazırlanabilir?

ISO/IEC 27701:2025'e geçiş sürecinde kuruluşların ilk aşamada mevcut kişisel veri yönetim sistemi yapısını yeni standardın gereklilikleriyle karşılaştırmaları ve uygulanması gereken değişiklikleri belirlemeleri faydalı olacaktır.

Bu kapsamda:

  • ISO/IEC 27701:2019 ile ISO/IEC 27701:2025 arasındaki yapısal ve içeriksel farklılıkların analiz edilmesi; özellikle yönetim sistemi gereklilikleri, kontrol yapısı, veri sorumlusu/veri işleyen rolleri ve risk temelli yaklaşım açısından değişen beklentilerin belirlenmesi,
  • Mevcut kişisel veri yönetim sistemi yapısına yönelik kapsamlı bir boşluk analizi gerçekleştirilmesi; mevcut politika, prosedür, süreç akışı, görev tanımları, risk değerlendirme çıktıları ve denetim kanıtlarının yeni standardın gereklilikleriyle karşılaştırılması,
  • Kişisel veri işleme faaliyetlerinin, işleme amaçlarının, veri kategorilerinin, aktarım süreçlerinin, saklama-imha uygulamalarının ve ilgili taraf beklentilerinin güncel mevzuat ve ISO/IEC 27701:2025 yaklaşımı doğrultusunda yeniden değerlendirilmesi,
  • Veri sorumlusu ve veri işleyen rollerine ilişkin sorumlulukların netleştirilmesi; hizmet alınan veya hizmet verilen taraflarla yapılan sözleşmelerde, taahhütlerde ve operasyonel süreçlerde kişisel veri yönetimi yükümlülüklerinin gözden geçirilmesi,
  • Kişisel veri risk değerlendirme metodolojisinin yeni standardın beklentileriyle uyumlu hâle getirilmesi; mahremiyet riskleri, ilgili kişi hakları, veri ihlali senaryoları, üçüncü taraf riskleri ve uluslararası aktarım gibi konuların risk değerlendirme kapsamına dahil edilmesi,
  • Mevcut kontrol yapısının güncellenmesi; bilgi güvenliği kontrolleri ile kişisel veri koruma kontrolleri arasındaki ilişkinin açık şekilde tanımlanması ve kontrollerin uygulanabilirlik, sorumluluk, kanıt ve izleme yöntemi açısından yeniden değerlendirilmesi,
  • Politika, prosedür, envanter, aydınlatma metni, açık rıza süreçleri, saklama ve imha kuralları, veri ihlali müdahale süreçleri ve üçüncü taraf yönetimi dokümanlarında gerekli revizyonların planlanması,
  • Çalışanların, süreç sahiplerinin ve ilgili destek birimlerinin ISO/IEC 27701:2025 ile gelen yeni gereklilikler hakkında bilgilendirilmesi; kişisel veri yönetimi sorumluluklarının günlük operasyonlara nasıl yansıyacağına ilişkin farkındalık çalışmalarının yürütülmesi,
  • İç denetim programının ISO/IEC 27701:2025 gerekliliklerini kapsayacak şekilde güncellenmesi; geçiş öncesinde iç denetim, uygunsuzluk takibi, düzeltici faaliyet planlaması ve yönetimin gözden geçirmesi süreçlerinin tamamlanması,
  • Geçiş takviminin belgelendirme kuruluşuyla birlikte planlanması; belge geçerlilik tarihi, denetim tipi, kapsam değişikliği ihtiyacı, denetim kanıtları ve son geçiş tarihine kadar tamamlanması gereken aksiyonların takvimlendirilmesi

geçiş sürecinin temel adımlarını oluşturabilir.

ISO/IEC 27701:2025 Geçişi Kuruluşlar İçin Ne Anlama Geliyor?

ISO/IEC 27701:2025 revizyonu, kişisel veri yönetiminin kuruluşlar açısından daha bağımsız, sistematik ve denetlenebilir bir yönetim sistemi yaklaşımıyla ele alınmasını desteklemektedir.

Yeni standart; kişisel veri yönetim sisteminin kapsamı, liderlik sorumlulukları, risk temelli yaklaşım, veri sorumlusu ve veri işleyen rollerinin yönetimi, dokümantasyon yapısı ve sürekli iyileştirme süreçleri arasındaki ilişkiyi daha görünür hâle getiriyor.

Bu nedenle yeni versiyona geçiş, yalnızca mevcut dokümanların güncellenmesi şeklinde değerlendirilmemeli; kuruluşun kişisel veri yönetimi yaklaşımının bütünsel olarak gözden geçirilmesi için bir fırsat olarak ele alınmalıdır.

Kişisel veri yönetim sistemi yaklaşımını benimseyen kuruluşlar açısından ISO/IEC 27701:2025 revizyonu; yasal uyum, hesap verebilirlik, risk yönetimi ve kişisel verilerin korunmasına ilişkin kurumsal olgunluğun güçlendirilmesi bakımından önemli bir fırsat sunmaktadır.

ISO/IEC 27701:2025 ile ortaya çıkan değişiklikleri ve yeni standarda geçiş sürecine ilişkin gelişmeleri yakından takip etmek, kuruluşların geçiş sürecini zamanında ve etkin şekilde yönetebilmesi açısından kritik önem taşımaktadır.

Türk Akreditasyon Kurumu tarafından yayımlanan ISO/IEC 27701:2025 ve ISO/IEC 27706:2025 standart geçiş duyurusuna buradan ulaşabilirsiniz.

Bilgilendirme Metni!

Bu makalede yer alan içerikler, yalnızca genel bilgilendirme amaçlıdır ve CottGroup® üye şirketlerine aittir. Bu içerikler, hukuki, mali veya teknik danışmanlık hizmeti niteliği taşımamaktadır ve kaynak gösterilmeden iktibas edilemez.

CottGroup® üye şirketleri, makaledeki bilgilerin doğru, güncel veya eksiksiz olduğunu garanti etmez ve bu bilgilerin içerebileceği hata, eksiklik veya yanlış anlaşılmalardan doğabilecek zararlardan sorumlu değildir.

Burada sunulan bilgiler, genel bir bakış sunmak amacıyla hazırlanmıştır. Her somut olay farklı değerlendirmeler gerektirebilir ve bu bilgiler her duruma uygun olmayabilir. Bu nedenle, makalede yer alan bilgilere dayalı olarak herhangi bir işlem yapmadan önce, konuyla ilgili hukuk, mali, teknik ve diğer uzmanlık alanlarında yetkin bir profesyonele danışmanız önemle tavsiye edilir. CottGroup® müşterisiyseniz, özel durumunuza ilişkin müşteri temsilcinizden bilgi almayı unutmayınız. Müşterimiz değilseniz, lütfen ilgili bir uzmandan görüş alınız.

CottGroup® üye şirketlerine ulaşmak için tıklayınız.

Yazar

Ilgım Gerboğa

Senior Quality Systems Specialist
/en/blog/kvkk-gdpr/item/transition-to-the-iso-iec-27701-2025-revision-deadline-and-key-changes