Standart ve Rehber

ISO 27001 — Bilgi Güvenliği ve Veri İmhası

Veri içeren ürün ve belgelerin imhasında bilgi güvenliği yönetim sistemi gereklilikleri.

Durum
Yürürlükte

ISO 27001 nedir ve hangi sürümü geçerlidir?

ISO/IEC 27001, bilgi güvenliği yönetim sistemi (BGYS) kurmak, uygulamak, sürdürmek ve sürekli iyileştirmek için gereklilikleri tanımlayan uluslararası bir standarttır. Bir Türk kanunu veya yönetmeliği değildir; ISO ve IEC tarafından yayımlanır. Güncel sürümü, 2022 Ekim ayında yayımlanan 3. baskı olan ISO/IEC 27001:2022'dir; 2024 tarihli bir değişiklikle (iklim eylemi) tamamlanmıştır.

Standart, bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini risk yönetimi süreciyle korumayı hedefler. Akreditasyon kuruluşlarının uluslararası birliği IAF'in belirlediği geçiş takvimine göre 2013 sürümüne dayanan belgelerin geçerliliği 31 Ekim 2025'te sona ermiştir; bugün geçerli belgeler 2022 sürümüne dayanır.

Bilgi imhası Ek A kontrolleriyle nasıl ilişkilidir?

ISO/IEC 27001:2022'nin Ek A'sı, ISO/IEC 27002:2022'deki 93 kontrolü organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört başlık altında toplar. İmhayı doğrudan ilgilendiren üç kontrol şunlardır:

  • 7.10 — Depolama ortamlarının edinilmesinden kullanımına, taşınmasından elden çıkarılmasına kadar yönetimi
  • 7.14 — Ekipmanın güvenli şekilde elden çıkarılması veya yeniden kullanıma verilmesi
  • 8.10 — Artık gerekmeyen bilginin sistemlerde, cihazlarda ve diğer ortamlarda silinmesi

Bu kontroller, bir kurumun eski disk, yedekleme bandı, cihaz ve kâğıt arşiv gibi varlıklarını nasıl ve kim eliyle elden çıkardığını sorgular. Kontrollerin uygulanma biçimini kurum kendi risk değerlendirmesine göre seçer ve belgeler.

KVKK ve silme-yok etme yönetmeliğiyle bağlantısı nedir?

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 7. maddesine göre, işlenmesini gerektiren sebepler ortadan kalktığında kişisel veriler resen veya ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hale getirilir. Kanunun 12. maddesi ise veri sorumlusunun uygun güvenlik düzeyini sağlamak için gerekli her türlü teknik ve idari tedbiri almasını ister.

Bu sürecin usulü, 28 Ekim 2017 tarihli ve 30224 sayılı Resmî Gazete'de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'te düzenlenmiştir. Yönetmelik silme, yok etme ve anonim hale getirmeyi ayrı tanımlar (Madde 8-10); saklama ve imha politikası olan veri sorumlusu için periyodik imha aralığı altı ayı geçemez (Madde 11). Yapılan tüm işlemler kayıt altına alınır ve kayıtlar en az üç yıl saklanır (Madde 7).

ISO 27001 Türkiye'de zorunlu mu?

ISO 27001 uluslararası ve gönüllü bir standarttır; bu sayfada anılan kanun maddeleri belirli bir standardın belgesini şart koşmaz. Kanunun 12. maddesi standart adı vermez, teknik ve idari tedbirler ister. Müşteri sözleşmeleri veya sektör gereklilikleri ise ayrıca belge isteyebilir.

ISO 27001 belgesine sahip olmak KVKK yükümlülüklerinin yerine getirildiği anlamına tek başına gelmez; iki çerçeve birbirini tamamlar. Standart yönetim sistemini ve kontrol çerçevesini sunar, KVKK ise hukuki yükümlülükleri belirler.

Güvenli imha uygulamada neden önemlidir?

Silme veya imha işleminin yapıldığının gösterilebilmesi, işlemin kendisi kadar önemlidir. İmha edilen ortamın türü, tarihi, yöntemi ve sorumlusu kayıt altına alınmalı, bu kayıtlar KVKK'nın öngördüğü sürelerle saklanmalıdır. Fiziksel ortamların imhasında, kurum içinde yazılı bir prosedür ve üçüncü bir tarafla çalışılıyorsa bu tarafla yapılan sözleşme ve teslim belgeleri bu kayıt zincirinin parçasıdır.

Bu içerik bilgilendirme amaçlıdır; hukuki veya mali görüş yerine geçmez. Bağlayıcı metin için mevzuat.gov.tr'yi esas alınız. Kurumunuza özel değerlendirme için Scrap uzmanlarıyla görüşün.