Mevzuat Kategorileri
Hukuksal Düzenlemeler
Türkiye’de Kişisel Verilerin Korunması Kanunu, Sosyal Güvenlik Hukuku, Vergi Hukuku, İş Sağlığı ve Güvenliği Mevzuatı, Borçlar Hukuku, İş Hukuku, Ticaret Hukuku, Türk Parası Kıymetini Koruma Mevzuatı, Kambiyo Mevzuatı ve Vatandaşlık ve Göçmenlik Mevzuatı ile ilgili en güncel bilgilerin yer aldığı makalelere buradan ulaşabilirsiniz.
İkili Anlaşmalar
Türkiye ve diğer ülkeler arasında yapılan en güncel uluslararası ikili sosyal güvenlik ve vergi anlaşmalarının tarihlerine ve dokümanlarına buradan ulaşabilirsiniz.
17 Eylül 2026
Yazar Ilgım Gerboğa, Kategori KVKK - GDPR, Çalışma Hayatı
ISO/IEC 27701:2025 revizyonu, kişisel veri yönetim sistemi uygulayan kuruluşlar için mevcut sistemlerin yeni gerekliliklere göre yeniden değerlendirilmesini gerektiren önemli bir geçiş sürecini beraberinde getirmiştir. Standart 14 Ekim 2025 tarihinde yayımlanmış olup geçiş sürecinin 31 Ekim 2028'e kadar tamamlanması beklenmektedir.
Bu kapsamda ISO/IEC 27701:2019'a göre belgelendirilmiş kuruluşların, üç yıllık geçiş dönemi içinde mevcut sertifikalarını, süreçlerini, dokümantasyonlarını ve denetim hazırlıklarını ISO/IEC 27701:2025 gereklilikleriyle uyumlu hâle getirmeleri gerekmektedir.
Geçiş sürecinin son tarihi, mevcut belgelendirme yapısına ve belgelendirme kuruluşlarının duyurularına göre takip edilmelidir. Bununla birlikte sektör uygulamalarında ISO/IEC 27701:2019 sertifikalarının Ekim 2028 sonrasında geçerliliğini yitireceği, bu tarihe kadar tüm kuruluşların geçiş denetimlerini tamamlamış olması gerektiği belirtilmektedir.
ISO/IEC 27701:2025, önceki versiyona kıyasla yalnızca terminolojik veya sınırlı açıklama değişiklikleri içeren bir güncelleme değildir. Yeni versiyon, kişisel veri yönetim sistemini ISO/IEC 27001 ve ISO/IEC 27002'ye bağlı bir uzantı olmaktan çıkararak daha bağımsız, bütünleşik ve denetlenebilir bir yönetim sistemi standardı olarak yeniden konumlandırmaktadır.
Revizyonla birlikte öne çıkan temel farklılıklar; standardın bağımsız belgelendirmeye imkân veren yapısı, yönetim sistemi gerekliliklerinin uyumlaştırılmış yapıya göre yeniden düzenlenmesi, kişisel veri risk yönetiminin daha belirgin hâle gelmesi ve veri sorumlusu/veri işleyen rollerine ilişkin kontrollerin yeniden yapılandırılmasıdır.
ISO/IEC 27701:2019, ISO/IEC 27001 ve ISO/IEC 27002 üzerine inşa edilen bir uzantı standardı olarak uygulanıyordu. Bu nedenle kişisel veri yönetim sistemi belgelendirmesi, çoğunlukla mevcut bir bilgi güvenliği yönetim sistemi yapısı ile değerlendiriliyordu.
ISO/IEC 27701:2025 ile standart, kendi yönetim sistemi gerekliliklerine sahip bağımsız bir yapı kazanmıştır. Bu değişiklik, kuruluşların kişisel veri yönetim sistemini ISO/IEC 27001 ile entegre biçimde sürdürebilmesine imkân tanırken, aynı zamanda standalone yani bağımsız belgelendirme seçeneğini de gündeme getirmektedir.
Bu yaklaşım, kişisel veri yönetiminin yalnızca bilgi güvenliği kontrollerinin ek bir parçası olarak değil, organizasyonun genel yönetim sistemi yapısı içerisinde bağımsız şekilde ele alınmasını destekliyor.
Yeni revizyon, ISO yönetim sistemi standartlarında kullanılan uyumlaştırılmış yapıya daha açık şekilde uyum sağlıyor. Kapsam; liderlik, planlama, destek, operasyon, performans değerlendirme ve iyileştirme başlıkları kişisel veri yönetim sistemi özelinde daha bütüncül olarak ele alınıyor.
ISO/IEC 27701:2025 revizyonu ile mevcut ISO/IEC 27701:2019 sertifikalarının ve buna bağlı yönetim sistemi uygulamalarının yeni versiyona uyarlanması için geçiş planlaması yapılması gerekmektedir.
Bu nedenle geçiş süreci, yalnızca mevcut sertifikanın yeni versiyonla yenilenmesi olarak değerlendirilmemelidir. Kuruluşların mevcut kişisel veri yönetim sistemi kapsamını, rollerini, risk değerlendirme yöntemlerini, kontrol yapılarını ve denetim kanıtlarını yeni standarda göre gözden geçirmesi beklenmektedir.
Geçiş süreci kapsamında kuruluşların ISO/IEC 27701:2025 gerekliliklerine uyum sağlaması, gerekli dokümantasyon ve süreç güncellemelerini tamamlaması, iç denetim ve yönetimin gözden geçirmesi faaliyetlerini yeni standarda göre yürütmesi ve belgelendirme kuruluşlarıyla geçiş denetimlerini zamanında planlaması gerekmektedir.
ISO/IEC 27701:2025'e geçiş sürecinde kuruluşların ilk aşamada mevcut kişisel veri yönetim sistemi yapısını yeni standardın gereklilikleriyle karşılaştırmaları ve uygulanması gereken değişiklikleri belirlemeleri faydalı olacaktır.
Bu kapsamda:
geçiş sürecinin temel adımlarını oluşturabilir.
ISO/IEC 27701:2025 revizyonu, kişisel veri yönetiminin kuruluşlar açısından daha bağımsız, sistematik ve denetlenebilir bir yönetim sistemi yaklaşımıyla ele alınmasını desteklemektedir.
Yeni standart; kişisel veri yönetim sisteminin kapsamı, liderlik sorumlulukları, risk temelli yaklaşım, veri sorumlusu ve veri işleyen rollerinin yönetimi, dokümantasyon yapısı ve sürekli iyileştirme süreçleri arasındaki ilişkiyi daha görünür hâle getiriyor.
Bu nedenle yeni versiyona geçiş, yalnızca mevcut dokümanların güncellenmesi şeklinde değerlendirilmemeli; kuruluşun kişisel veri yönetimi yaklaşımının bütünsel olarak gözden geçirilmesi için bir fırsat olarak ele alınmalıdır.
Kişisel veri yönetim sistemi yaklaşımını benimseyen kuruluşlar açısından ISO/IEC 27701:2025 revizyonu; yasal uyum, hesap verebilirlik, risk yönetimi ve kişisel verilerin korunmasına ilişkin kurumsal olgunluğun güçlendirilmesi bakımından önemli bir fırsat sunmaktadır.
ISO/IEC 27701:2025 ile ortaya çıkan değişiklikleri ve yeni standarda geçiş sürecine ilişkin gelişmeleri yakından takip etmek, kuruluşların geçiş sürecini zamanında ve etkin şekilde yönetebilmesi açısından kritik önem taşımaktadır.
Türk Akreditasyon Kurumu tarafından yayımlanan ISO/IEC 27701:2025 ve ISO/IEC 27706:2025 standart geçiş duyurusuna buradan ulaşabilirsiniz.
Bilgilendirme Metni!
Bu makalede yer alan içerikler, yalnızca genel bilgilendirme amaçlıdır ve CottGroup® üye şirketlerine aittir. Bu içerikler, hukuki, mali veya teknik danışmanlık hizmeti niteliği taşımamaktadır ve kaynak gösterilmeden iktibas edilemez.
CottGroup® üye şirketleri, makaledeki bilgilerin doğru, güncel veya eksiksiz olduğunu garanti etmez ve bu bilgilerin içerebileceği hata, eksiklik veya yanlış anlaşılmalardan doğabilecek zararlardan sorumlu değildir.
Burada sunulan bilgiler, genel bir bakış sunmak amacıyla hazırlanmıştır. Her somut olay farklı değerlendirmeler gerektirebilir ve bu bilgiler her duruma uygun olmayabilir. Bu nedenle, makalede yer alan bilgilere dayalı olarak herhangi bir işlem yapmadan önce, konuyla ilgili hukuk, mali, teknik ve diğer uzmanlık alanlarında yetkin bir profesyonele danışmanız önemle tavsiye edilir. CottGroup® müşterisiyseniz, özel durumunuza ilişkin müşteri temsilcinizden bilgi almayı unutmayınız. Müşterimiz değilseniz, lütfen ilgili bir uzmandan görüş alınız.
CottGroup® üye şirketlerine ulaşmak için tıklayınız.
Yazar
https://www.cottgroup.com
GDPR Kapsamında Erişim Hakkının Sınırlarına İlişkin ABAD Kararı
Ecem Kumsal Başyurt
30 Mart 2026
KVKK ve GDPR Kapsamında Veri Aktarımı
CottGroup Hukuk ve Mevzuat Ekibi
4 Aralık 2023
ISO 27001 & KVKK İlişkisi
9 Şubat 2022
Quishing Nedir? QR Kodlar Üzerinden Oltalama ve Veri Koruma Hukuku Açısından Değerlendirme
4 Mart 2026