Genel Bulutta Güvenli ve Şeffaf Veri İşleme

ISO/IEC 27018 Bulutta Kişisel Verilerin Korunması

ISO/IEC 27018, genel bulutta müşterileri adına kişisel veri işleyen sağlayıcılar için mahremiyet ilkeleri ve güvenlik kontrolleri sunar.

Bulutta korunan kişisel veri kapsüllerini temsil eden kurumsal görsel
Kısa Özet

10 Saniyede ISO/IEC 27018

Tür Rehber standart
Kimler İçin Genel bulut veri işleyenleri
Ana Odak Kişisel verilerin korunması
Temel Altyapı ISO/IEC 27002
Rol Müşteri adına veri işleyen
Hedef Güven ve şeffaflık

Bulutta Kişisel Verilerin Korunması Standardı Nedir?

ISO/IEC 27018; kişisel verilerin amaçla sınırlı işlenmesi, açıklık, alt işleyenler, veri iadesi ve silme, güvenlik olayı bildirimi ile müşteri talimatlarının yönetilmesine yönelik kontroller sağlar.

TOEM Uzmanından Not
Bulut sağlayıcısının hangi veriyi, hangi amaçla, hangi ülkede ve hangi alt işleyenlerle kullandığı açık değilse teknik güvenlik kontrolleri tek başına yeterli değildir.

ISO/IEC 27018 Kimler İçin Uygundur?

SaaS Sağlayıcıları

Müşteri adına kişisel veri işleyen yazılım hizmetleri.

Bulut Altyapı Sağlayıcıları

Genel bulutta veri depolama ve işleme altyapısı sunan kuruluşlar.

Bulut Tabanlı İş Süreçleri

İK, CRM, sağlık veya finans verisi işleyen platformlar.

Bulut Mahremiyeti Uygulamasının Faydaları

  • Müşteri talimatı ve veri işleme amaçlarını netleştirir.
  • Alt işleyen ve veri lokasyonu şeffaflığını güçlendirir.
  • Veri iadesi, silme ve ifşa taleplerini kontrollü hâle getirir.
  • Güvenlik olayı ve müşteri bilgilendirme süreçlerini geliştirir.
  • Bulut müşterilerine mahremiyet kontrollerinin gösterilmesini kolaylaştırır.

ISO/IEC 27018 Nasıl Uygulanır?

1

Rol ve Veri Envanteri

Kişisel veriler, veri işleme rolleri, amaçlar ve veri akışları belirlenir.

2

Sözleşme Analizi

Müşteri talimatları, alt işleyenler, lokasyonlar ve bildirim şartları incelenir.

3

Kontrollerin Kurulması

Erişim, kayıt, silme, iade, ifşa ve olay yönetimi süreçleri uygulanır.

4

Kanıt ve Doğrulama

Teknik ayarlar, kayıtlar ve müşteri bildirimleri test edilir.

5

Sürekli İzleme

Hizmet, mevzuat, alt işleyen ve veri işleme değişiklikleri takip edilir.

Önemli Ayrım
ISO/IEC 27018 bir gizlilik yönetim sistemi veya mevzuata uyum belgesi değildir. Genel bulutta veri işleyenlere yönelik kontrol rehberidir; ISO/IEC 27701 ve yürürlükteki kişisel veri mevzuatıyla birlikte ele alınabilir.

Bulut Mahremiyetinde En Sık Karşılaşılan Hatalar

Veri rollerini karıştırmak

Veri sorumlusu ve veri işleyen yükümlülükleri sözleşmede ayrılmalıdır.

Alt işleyenleri gizli bırakmak

Müşteri bilgilendirmesi ve değişiklik yönetimi kurulmalıdır.

Silme işlemini doğrulamamak

Yedekler ve çoğaltılmış veriler dâhil silme kanıtı izlenmelidir.

Mevzuat eşlemesi yapmamak

Standart kontrolleri ulusal yükümlülüklerle ayrıca eşleştirilmelidir.

ISO/IEC 27018 Hakkında Sık Sorulan Sorular

ISO/IEC 27018 belgesi alınabilir mi?

Rehber standarttır. ISO/IEC 27001 ile bağlantılı değerlendirme programları bulunabilir; belgelendirme kapsamı ve akreditasyonu ayrıca doğrulanmalıdır.

Her bulut kuruluşuna uygulanır mı?

Ana hedef, genel bulutta müşterileri adına kişisel veri işleyen sağlayıcılardır.

KVKK veya GDPR uyumu sağlar mı?

Tek başına sağlamaz. Kontrolleri destekler; hukuki yükümlülükler ayrıca değerlendirilmelidir.

ISO/IEC 27701'den farkı nedir?

ISO/IEC 27701 gizlilik bilgi yönetim sistemi şartları sunar; ISO/IEC 27018 genel bulut veri işleyenlerine özel kontrol rehberidir.