KVKK uyumu yalnız hukuki metin işi değildir; teknik tedbirler olmadan aydınlatma metni tek başına koruma sağlamaz. Bu yazıda uygulanabilir bir teknik kontrol listesi bulacaksınız.
KVKK uyumu çoğu kurumda aydınlatma metni ve açık rıza formlarıyla başlar, orada da biter. Oysa kanun uygun güvenlik düzeyini sağlamaya yönelik teknik ve idari tedbirleri almayı da açıkça ister. Bir veri ihlali yaşandığında sorulacak soru "metniniz var mıydı" değil, "verilere kimler erişiyordu ve bunu nasıl kayıt altına aldınız" olur.
Bu yazı, teknik tarafı uygulanabilir bir kontrol listesine indirger.
1. Veri envanteri: neyi koruduğunuzu bilin
Korunacak verinin nerede olduğu bilinmeden hiçbir tedbir tam olmaz. Asgari şu üç soruyu her sistem için yanıtlayın:
- Hangi kişisel veri tutuluyor? (kimlik, iletişim, finans, özel nitelikli)
- Nerede tutuluyor? (veritabanı, dosya sunucusu, bulut hizmeti, e-posta, kişisel bilgisayarlar)
- Ne kadar süre tutuluyor ve kim erişebiliyor?
Gölge sistemleri unutmayın: dışa aktarılmış Excel dosyaları, eski yedekler, test ortamına kopyalanmış canlı veriler. İhlallerin önemli bir kısmı bu unutulmuş kopyalardan çıkar.
2. Erişim yetkisi
- En az yetki ilkesi: herkes işini yapmaya yetecek kadar erişsin. "Kolaylık olsun" diye verilen yönetici yetkileri, ihlal anında etkiyi katlar.
- Rol bazlı yetkilendirme: yetkiler kişiye değil role bağlansın; işe giriş-çıkışta tek noktadan yönetilsin.
- Düzenli gözden geçirme: altı ayda bir "kimin neye erişimi var" listesi çıkarılıp onaylansın.
- Ayrılan personel: çıkış günü tüm erişimler kapatılsın; kontrol listesine bağlanmalı.
3. Kimlik doğrulama
- Yönetim panelleri ve uzak erişimde çok faktörlü doğrulama.
- Ortak hesap kullanımının kaldırılması — kayıtlarda "kim yaptı" sorusunun cevabı olmalı.
- Servis hesaplarının insan hesaplarından ayrılması ve parolalarının bir kasada tutulması.
4. Şifreleme
- Aktarımda: tüm web trafiği HTTPS; iç servisler arası trafik de mümkünse şifreli.
- Durağan hâlde: veritabanı ve yedek diskleri şifreli; taşınabilir cihazlarda tam disk şifreleme.
- Parolalar: asla geri döndürülebilir biçimde saklanmaz; modern bir özet algoritmasıyla saklanır.
- Anahtar yönetimi: şifreleme anahtarı, şifrelediği veriyle aynı yerde durmamalı.
5. Kayıt tutma (loglama)
Kayıt, ihlal sonrası ne olduğunu anlatan tek kaynaktır. Asgari kayıt seti:
- Başarılı ve başarısız oturum açma denemeleri
- Yetki değişiklikleri
- Kişisel veriye toplu erişim ve dışa aktarma işlemleri
- Yönetici işlemleri
Kayıtlar merkezî ve değiştirilemez biçimde tutulmalı, saklama süresi belirlenmeli ve kayıtların kendisi de kişisel veri içerdiği için erişimi sınırlı olmalıdır.
6. Saklama ve imha
Süresiz veri saklamak, hem mevzuata aykırıdır hem de ihlal anında zararı büyütür. Her veri türü için saklama süresi tanımlayın ve süre dolduğunda otomatik imha edin. Elle yapılan imha, unutulan imhadır.
Anonimleştirme ile maskeleme farkını gözden kaçırmayın: geri döndürülebilen bir maskeleme, anonimleştirme sayılmaz.
7. Tedarikçi ve veri işleyen yönetimi
- Hangi tedarikçi hangi veriye erişiyor, listelenmiş mi?
- Veri işleyen sözleşmeleri imzalı mı?
- Yurt dışına aktarım varsa hukuki dayanağı belirlenmiş mi?
- Tedarikçinin güvenlik düzeyi (sertifika, test raporu) sorgulanıyor mu?
8. İhlal müdahale planı
KVKK, ihlalin öğrenilmesinden itibaren kısa bir sürede Kurul'a bildirim yapılmasını ister. Bu süre içinde "kim karar verecek, kim yazacak, kim müşteriye söyleyecek" sorularını tartışmak için zaman yoktur. Plan önceden yazılmalı:
- Olayın tespiti ve doğrulanması
- Kapsam belirleme: hangi veri, kaç kişi
- Kontrol altına alma ve kanıt koruma
- Bildirim kararı ve metinlerin hazırlanması
- İlgili kişilere bilgilendirme
- Olay sonrası kök neden analizi ve iyileştirme
9. Yedekleme ve süreklilik
Veri kaybı da bir ihlaldir. Yedeklerin varlığı kadar geri dönülebilirliği önemlidir; ayrıca yedekler de kişisel veri içerdiği için aynı güvenlik tedbirlerine tabidir. Yedek diskinin şifresiz durması, canlı veritabanını şifrelemenin anlamını ortadan kaldırır.
10. Farkındalık ve süreklilik
Teknik tedbirlerin çoğu insan davranışıyla aşılır. Yılda en az bir eğitim, düzenli oltalama tatbikatı ve yeni çalışanlar için giriş eğitimi planlayın. Uyum bir proje değil, tekrar eden bir döngüdür.
Hızlı öz değerlendirme
| Soru | Evet ise |
|---|---|
| Kişisel veri envanteriniz güncel mi? | Temel var |
| Yönetim panellerinde MFA açık mı? | En yüksek getirili tek adım |
| Erişim yetkileri son 6 ayda gözden geçirildi mi? | Yetki şişmesi kontrol altında |
| Yedekten geri dönüş provası yapıldı mı? | Süreklilik gerçek |
| İhlal müdahale planı yazılı mı? | Kriz yönetilebilir |
| Saklama süreleri tanımlı ve otomatik mi? | Risk küçültülmüş |
Sık sorulan sorular
KVKK yalnız büyük şirketleri mi ilgilendirir?
Hayır. Kişisel veri işleyen her ölçekte kurum kapsamdadır; VERBİS kayıt yükümlülüğü için eşikler olsa da güvenlik tedbirleri herkes için geçerlidir.
Aydınlatma metni yeterli mi?
Değil. Metin şeffaflık yükümlülüğünü karşılar; veri güvenliği ayrı bir yükümlülüktür ve teknik tedbirlerle sağlanır.
Bulut kullanmak KVKK'ya aykırı mı?
Aykırı değil. Önemli olan verinin nerede tutulduğu, aktarımın hukuki dayanağı ve sağlayıcıyla imzalanan sözleşmedir.
Özet
Teknik uyum, bir kerelik bir belge işi değil; envanter, yetki, şifreleme, kayıt, imha ve tatbikatın birlikte yürüdüğü bir düzendir. Yukarıdaki listede en yüksek getirili üç adım şunlardır: çok faktörlü doğrulama, erişim yetkilerinin gözden geçirilmesi ve yedekten geri dönüş provası.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz