Bloga dön

ISO 27701 gizlilik sertifikası: süreçleri kanıtlar, uyumluluğu değil

Bir sertifika işareti, kuruluşun gizlilik yönetimi süreçleri kurduğunu gösterir; verileri kullanma biçiminizin otomatik olarak uyumlu olduğu anlamına gelmez. ISO/IEC 27701'in 27001 ile ilişkisini, PIMS kapsamını ve araç seçerken bu sinyalin nasıl okunacağını ele alıyoruz.

Bir araç seçerken web sitesinin alt kısmında sık sık bir dizi işaret görürsünüz: ISO 27001, ISO 27701, SOC 2. Çoğu kişi bunlara bir kez bakıp geçer; ne anlama geldiklerini ya da gerçekten işe yarayıp yaramadıklarını anlamak kolay değildir. Ancak hesap verilerini, müşteri bilgilerini ve operasyonel yapılandırmaları bir platforma koymayı planlıyorsanız, bu işaretler ödeme yapmadan önce doğrulayabileceğiniz az sayıdaki unsurdandır.

ISO/IEC 27701 ayrıca incelenmeye değer. Daha yaygın bilinen 27001 ile aynı standart ailesindedir, ancak aynı konuyu yönetmez. Pek çok yanlış yorum tam burada başlar.

ISO 27701 隐私认证:它证明流程,不证明合规的关键步骤与判断维度示意图

27701, 27001'i gizlilik yönünde genişletir

27001 bilgi güvenliğiyle ilgilenir: verilerin kaybolmamasını ve yetkisiz kişilerin eline geçmemesini sağlamayı amaçlar; ayrıntılı kontroller 27002'de açıklanır. 27701 sıfırdan ayrı bir standart kurmaz. Aynı çerçeveye kişisel bilgiler için bir katman ekler: hangi alanların toplandığı, hangi amaçla kullanıldığı, ne kadar süre saklandığı, kimin erişebildiği ve veri sahiplerinin taleplerine nasıl yanıt verildiği.

Standart, kuruluşların kişisel bilgi denetleyicisi ve işleyicisi olarak hareket ederken uyması gereken gereksinimleri belirler ve tamamlayıcı rehberlik sunar. Yönetim açısından bu, PIMS yani Privacy Information Management System haline gelir: sorumlular bellidir, tanımlar yazılıdır ve süreçler gerçekten işletilir.

GDPR gibi düzenlemelerle ilişkisi sık sık ters anlatılır. Bir standart yasa değildir ve sertifika almak kuruluşu düzenleyici sorumluluktan kurtarmaz. Bununla birlikte 27701'in maddeleri GDPR'daki hesap verebilirlik yaklaşımıyla yakından uyumludur. Hukuka uygunluk kayıtları, veri sahibi haklarına yanıt, sınır ötesi aktarımlara ilişkin kısıtlar ve olay bildirim yollarının tümü standartta karşılık gelen yönetim gereksinimlerine sahiptir. Bu nedenle sertifikasyon genellikle kuruluşun mevzuat kapsamında kanıtlayabilmesi gereken bölümleri denetlenebilir günlük süreçlere dönüştürdüğünü gösterir.

27701 tek başına alınamaz. Önce 27001 yönetim sisteminin bulunması ve ardından genişletilmesi gerekir. Bu yüzden 27701 görüldüğünde çoğu durumda 27001'in de zaten uygulanmış olduğu çıkarılabilir.

Sertifikanın arkasında çalışan bir mekanizma vardır

Sertifikasyon yalnızca bir belge vermek değildir; gerçekten çalışan bir mekanizma denetlenir.

Somut unsurlar arasında kişisel bilgi işlemenin sınırlarının yazılı olarak belirlenmesi yer alır: ne toplanıyor, hangi amaçla kullanılıyor, ne kadar süre tutuluyor ve kim erişebiliyor; uygulamanın da bu tanıma uyması gerekir. Düzenli gizlilik risk değerlendirmeleri ve bir olay yaşandığında açık bir müdahale yolu bulunmalıdır. Kullanıcılar verilerinin nasıl kullanıldığını bilmeli ve erişim, düzeltme, silme gibi haklarını kullanabilecekleri kanallara sahip olmalıdır. Sertifikanın ayrıca bir geçerlilik süresi vardır ve düzenli olarak yeniden değerlendirilmesi gerekir. Bir kez geçmek işareti sonsuza kadar kullanma hakkı vermez.

Günlük kullanımda bu mekanizmalar kabaca üç şeye karşılık gelir: hesap verileri gelişigüzel ilişkilendirilmez veya dışarıyla paylaşılmaz, erişim yetkileri kontrol edilir ve olağandışı erişim kayıt altına alınır.

Sertifikanın olması kullanımınızın uyumlu olduğu anlamına gelmez

Bu nokta öncekilerden daha önemlidir ve en kolay yanlış anlaşılan kısımdır.

Sertifikasyon, kuruluşun bir yönetim sistemi kurduğunu kanıtlar. Üründe hiçbir zaman olay yaşanmayacağını kanıtlamaz. Her sistem ele geçirilebilir ve sertifika bu olasılığı ortadan kaldırmaz. İşlevlerin iyi olduğunu da göstermez; 27701 sertifikalı bir aracın özellikleri yine de vasat olabilir.

Daha yaygın bir yanlış anlama kapsamla ilgilidir. Sertifikada hangi işlerin, tüzel kişiliklerin ve veri merkezi bölgelerinin kapsandığı belirtilir. Tüm hizmetler yerine yalnızca belirli bir ürün hattı kapsamda olabilir. Gerçekte kullandığınız bölüm kapsam dışındaysa bu sertifikanın sizin kullanımınız için pratik bir anlamı yoktur.

Kalan sorumluluk sizdedir. Uyumlu bir araç, kullanım biçiminizi otomatik olarak uyumlu hale getirmez. Kişisel bilgileri nerede tuttuğunuz, ne için kullandığınız ve gerekli izinleri alıp almadığınız sizin sorumluluğunuz olmaya devam eder; hizmet sağlayıcının sertifikası olması bu sorumluluğu ona aktarmaz.

Araç seçerken bu bilgi nasıl okunmalı

Bunu eleme ölçütlerinden biri olarak görün, tek başına belirleyici neden yapmayın. Temelde dört şeyi kontrol etmek gerekir:

  • Kapsam: sertifikanın hangi ürünü ve bölgeyi kapsadığı ve bunun gerçekten kullanacağınız bölümle eşleşip eşleşmediği;
  • Geçerlilik: sertifikanın şu anda geçerli olup olmadığı veya yıllar önce alınıp yenilenmeden süresinin dolup dolmadığı;
  • Doğrulanabilirlik: birçok sertifika, yalnızca sağlayıcının web sitesindeki beyana güvenmek yerine sertifikasyon kuruluşunun ya da standart kuruluşunun herkese açık dizininden kontrol edilebilir;
  • İş açısından ağırlık: yalnızca kendi operasyonel hesap verilerinizi yönetiyorsanız gizlilik sertifikasına daha az ağırlık verebilirsiniz; müşteriler adına kimlik bilgileri yönetiyorsanız önemi belirgin biçimde artar.

Benzer birkaç aracı karşılaştırıyorsanız bağımsız gizlilik ve güvenlik sertifikaları için ayrı bir sütun ekleyebilirsiniz. Bu, bir platformun kendi kendine kolayca doğrulayamayacağı ve üçüncü taraf incelemesi gerektiren az sayıdaki yetenekten biridir.

Çoklu ortam hesap yönetimi gibi senaryolarda ortamlar arasında verilerin ayrılması ve yetki sınırlarının net olması, gizlilik yönetim sistemlerinin vurguladığı asgari gereklilik yaklaşımıyla aynı yöndedir. PurpleMark, ortam izolasyonunu ve veri izolasyonunu temel yetenekler olarak ele alır ve bu doğrultuda ilerler.

Sertifikanın kapsamı ve geçerliliği, sertifikasyon kuruluşunun kamuya açık bilgileri üzerinden doğrulanmalıdır.