Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

KVKK ve Bilgi Güvenliği: Şirketler İçin Teknik Uyum Kontrol Listesi

4 dk okuma Siber Güvenlik Siber Güvenlik
KVKK ve Bilgi Güvenliği: Şirketler İçin Teknik Uyum Kontrol Listesi

KVKK uyumu yalnız hukuki metin işi değildir; teknik tedbirler olmadan aydınlatma metni tek başına koruma sağlamaz. Bu yazıda uygulanabilir bir teknik kontrol listesi bulacaksınız.

KVKK uyumu çoğu kurumda aydınlatma metni ve açık rıza formlarıyla başlar, orada da biter. Oysa kanun uygun güvenlik düzeyini sağlamaya yönelik teknik ve idari tedbirleri almayı da açıkça ister. Bir veri ihlali yaşandığında sorulacak soru "metniniz var mıydı" değil, "verilere kimler erişiyordu ve bunu nasıl kayıt altına aldınız" olur.

Bu yazı, teknik tarafı uygulanabilir bir kontrol listesine indirger.

1. Veri envanteri: neyi koruduğunuzu bilin

Korunacak verinin nerede olduğu bilinmeden hiçbir tedbir tam olmaz. Asgari şu üç soruyu her sistem için yanıtlayın:

  • Hangi kişisel veri tutuluyor? (kimlik, iletişim, finans, özel nitelikli)
  • Nerede tutuluyor? (veritabanı, dosya sunucusu, bulut hizmeti, e-posta, kişisel bilgisayarlar)
  • Ne kadar süre tutuluyor ve kim erişebiliyor?

Gölge sistemleri unutmayın: dışa aktarılmış Excel dosyaları, eski yedekler, test ortamına kopyalanmış canlı veriler. İhlallerin önemli bir kısmı bu unutulmuş kopyalardan çıkar.

2. Erişim yetkisi

  • En az yetki ilkesi: herkes işini yapmaya yetecek kadar erişsin. "Kolaylık olsun" diye verilen yönetici yetkileri, ihlal anında etkiyi katlar.
  • Rol bazlı yetkilendirme: yetkiler kişiye değil role bağlansın; işe giriş-çıkışta tek noktadan yönetilsin.
  • Düzenli gözden geçirme: altı ayda bir "kimin neye erişimi var" listesi çıkarılıp onaylansın.
  • Ayrılan personel: çıkış günü tüm erişimler kapatılsın; kontrol listesine bağlanmalı.

3. Kimlik doğrulama

  • Yönetim panelleri ve uzak erişimde çok faktörlü doğrulama.
  • Ortak hesap kullanımının kaldırılması — kayıtlarda "kim yaptı" sorusunun cevabı olmalı.
  • Servis hesaplarının insan hesaplarından ayrılması ve parolalarının bir kasada tutulması.

4. Şifreleme

  • Aktarımda: tüm web trafiği HTTPS; iç servisler arası trafik de mümkünse şifreli.
  • Durağan hâlde: veritabanı ve yedek diskleri şifreli; taşınabilir cihazlarda tam disk şifreleme.
  • Parolalar: asla geri döndürülebilir biçimde saklanmaz; modern bir özet algoritmasıyla saklanır.
  • Anahtar yönetimi: şifreleme anahtarı, şifrelediği veriyle aynı yerde durmamalı.

5. Kayıt tutma (loglama)

Kayıt, ihlal sonrası ne olduğunu anlatan tek kaynaktır. Asgari kayıt seti:

  • Başarılı ve başarısız oturum açma denemeleri
  • Yetki değişiklikleri
  • Kişisel veriye toplu erişim ve dışa aktarma işlemleri
  • Yönetici işlemleri

Kayıtlar merkezî ve değiştirilemez biçimde tutulmalı, saklama süresi belirlenmeli ve kayıtların kendisi de kişisel veri içerdiği için erişimi sınırlı olmalıdır.

6. Saklama ve imha

Süresiz veri saklamak, hem mevzuata aykırıdır hem de ihlal anında zararı büyütür. Her veri türü için saklama süresi tanımlayın ve süre dolduğunda otomatik imha edin. Elle yapılan imha, unutulan imhadır.

Anonimleştirme ile maskeleme farkını gözden kaçırmayın: geri döndürülebilen bir maskeleme, anonimleştirme sayılmaz.

7. Tedarikçi ve veri işleyen yönetimi

  • Hangi tedarikçi hangi veriye erişiyor, listelenmiş mi?
  • Veri işleyen sözleşmeleri imzalı mı?
  • Yurt dışına aktarım varsa hukuki dayanağı belirlenmiş mi?
  • Tedarikçinin güvenlik düzeyi (sertifika, test raporu) sorgulanıyor mu?

8. İhlal müdahale planı

KVKK, ihlalin öğrenilmesinden itibaren kısa bir sürede Kurul'a bildirim yapılmasını ister. Bu süre içinde "kim karar verecek, kim yazacak, kim müşteriye söyleyecek" sorularını tartışmak için zaman yoktur. Plan önceden yazılmalı:

  1. Olayın tespiti ve doğrulanması
  2. Kapsam belirleme: hangi veri, kaç kişi
  3. Kontrol altına alma ve kanıt koruma
  4. Bildirim kararı ve metinlerin hazırlanması
  5. İlgili kişilere bilgilendirme
  6. Olay sonrası kök neden analizi ve iyileştirme

9. Yedekleme ve süreklilik

Veri kaybı da bir ihlaldir. Yedeklerin varlığı kadar geri dönülebilirliği önemlidir; ayrıca yedekler de kişisel veri içerdiği için aynı güvenlik tedbirlerine tabidir. Yedek diskinin şifresiz durması, canlı veritabanını şifrelemenin anlamını ortadan kaldırır.

10. Farkındalık ve süreklilik

Teknik tedbirlerin çoğu insan davranışıyla aşılır. Yılda en az bir eğitim, düzenli oltalama tatbikatı ve yeni çalışanlar için giriş eğitimi planlayın. Uyum bir proje değil, tekrar eden bir döngüdür.

Hızlı öz değerlendirme

SoruEvet ise
Kişisel veri envanteriniz güncel mi?Temel var
Yönetim panellerinde MFA açık mı?En yüksek getirili tek adım
Erişim yetkileri son 6 ayda gözden geçirildi mi?Yetki şişmesi kontrol altında
Yedekten geri dönüş provası yapıldı mı?Süreklilik gerçek
İhlal müdahale planı yazılı mı?Kriz yönetilebilir
Saklama süreleri tanımlı ve otomatik mi?Risk küçültülmüş

Sık sorulan sorular

KVKK yalnız büyük şirketleri mi ilgilendirir?

Hayır. Kişisel veri işleyen her ölçekte kurum kapsamdadır; VERBİS kayıt yükümlülüğü için eşikler olsa da güvenlik tedbirleri herkes için geçerlidir.

Aydınlatma metni yeterli mi?

Değil. Metin şeffaflık yükümlülüğünü karşılar; veri güvenliği ayrı bir yükümlülüktür ve teknik tedbirlerle sağlanır.

Bulut kullanmak KVKK'ya aykırı mı?

Aykırı değil. Önemli olan verinin nerede tutulduğu, aktarımın hukuki dayanağı ve sağlayıcıyla imzalanan sözleşmedir.

Özet

Teknik uyum, bir kerelik bir belge işi değil; envanter, yetki, şifreleme, kayıt, imha ve tatbikatın birlikte yürüdüğü bir düzendir. Yukarıdaki listede en yüksek getirili üç adım şunlardır: çok faktörlü doğrulama, erişim yetkilerinin gözden geçirilmesi ve yedekten geri dönüş provası.

Paylaş:
T
Thro
Thro · 11 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz