Sprint Teknoloji

KVKK Uyumlu BT Altyapısı İçin Temel Kontrol Listesi

KVKK Uyumlu BT Altyapısı İçin Temel Kontrol Listesi Blog

Kişisel Verilerin Korunması Kanunu (KVKK), Türkiye'de faaliyet gösteren ve kişisel veri işleyen tüm işletmeler için yasal bir zorunluluktur. İster büyük bir firma olun ister KOBİ, müşteri, çalışan ya da tedarikçi bilgilerini işlediğiniz anda veri sorumlusu konumundasınızdır. Ancak yasal metinler ve uzun rehberler arasında kaybolmak kolay; oysa temel kontrol maddeleri aslında uygulanabilir ve pratiktir. Bu rehberde, Sprint Teknoloji olarak müşterilerimize sıkça önerdiğimiz, BT altyapınızı KVKK'ya uyumlu hale getirmek için gereken temel kontrol listesi maddelerini paylaşıyoruz. Hedef, sizi binlerce sayfalık doküman yığınından değil, gerçekten işe yarayacak adımlardan geçirmek.

KVKK'nın BT Altyapısında Aradığı Şey: Madde 12'nin Özeti

KVKK'nın 12. maddesine göre veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır. Bu ifade teorik gibi görünse de, pratikte çok net bir anlama gelir: verilerinizi koruyun, kimin hangi veriye eriştiğini bilerek yönetin ve bunu kanıtlayabilir hale getirin. Hiçbir işletme birebir aynı riski taşımaz; KVKK tek tip çözüm dayatmaz, aksine risk tabanlı yaklaşımı benimser—bir e-ticaret sitesiyle bir hastane aynı tedbir setini uygulamak zorunda değildir. Ancak her işletmenin mutlaka bir minimum yapması gereken temel kontroller vardır.

1. Veri Envanterinizi Hazırlayın: Neyi Koruyacağınızı Bilin

KVKK uyumunun ilk adımı, işletmenizde hangi kişisel verilerin toplandığını, nerede saklandığını ve kimler tarafından erişildiğini bilmektir. Envanter, aslında şirketinizdeki tüm kişisel veri işleme faaliyetlerinin haritasıdır.

  • Çalışan verileri: Ad, soyad, TC kimlik numarası, telefon, adres, banka hesap bilgileri, özlük dosyaları
  • Müşteri/müşteri adayı verileri: İletişim bilgileri, satın alma geçmişi, IP adresi, çerez kayıtları
  • Tedarikçi ve iş ortağı verileri: Yetkili kişilerin iletişim bilgileri, sözleşme kayıtları
  • Ziyaretçi verileri: Güvenlik kamera kayıtları, misafir ziyaret defterleri

Bu listeyi hazırlarken sadece sunucunuza değil, gölge BT (shadow IT) uygulamalarını da gözden kaçırmayın; çalışanların resmî olmayan bulut araçlarında tuttuğu veriler de envantere dahil edilmelidir. Veri envanteri olmadan güvenlik tedbirlerinin nereye odaklanacağını bilemezsiniz.

2. Erişim Kontrolleri: Sadece Görevinin Gereği Olanlar Erişsin

KVKK teknik tedbirlerinin ilk adımı, kişisel verilere sadece görevi gereği erişmesi gereken kişilerin erişebilmesini sağlamaktır. Rol tabanlı erişim kontrolü (RBAC) kurarak her çalışana yalnızca işi için gerekli olan verilere yetki vermelisiniz.

Yapılması gerekenler:

  1. Her kullanıcı için kişisel hesap açın; admin veya ortak şifre kullanımını kaldırın.
  2. Görev değişikliği, terfi veya işten ayrılma durumunda erişim yetkilerini hemen güncelleyin.
  3. Kritik verilere (özel nitelikli kişisel veriler, finans kayıtları vb.) erişim için onay mekanizması kurun.
  4. Admin yetkisinin sadece ihtiyaç olduğu durumlarda kullanılması için açılması ve veri sorumlusuyla ilişikleri kesilen çalışanlar için zaman kaybetmeksizin hesabın silinmesi ya da girişlerin kapatılması gibi yöntemlerle erişimin sınırlandırılması gerekmektedir.

Erişim kontrolleri olmadan, bir çalışanın eski veya gereksiz yetkileri ciddi bir sızıntı kaynağı olabilir.

3. Şifreleme: Veriyi Taşırken ve Saklarken Koruyun

Kişisel verilerin hem depolama ortamında hem de internet üzerinden iletilirken şifrelenmesi KVKK'nın beklediği kritik bir güvenlik önlemidir.

  • Veri tabanı şifreleme: Müşteri ve çalışan bilgilerini tutan veritabanınızda, kayıtların şifrelenmiş saklanması (örneğin TDE - Transparent Data Encryption veya sütun düzeyinde şifreleme) önemlidir.
  • Disk şifreleme: Dizüstü bilgisayarlar, harici diskler ve USB belleklerde Windows BitLocker veya macOS FileVault gibi araçlarla tam disk şifrelemesi açılmalıdır.
  • İletim şifrelemesi: Web siteniz ve online sistemlerinizde SSL/TLS sertifikası (HTTPS) zorunludur. E-posta ve dosya aktarımlarında da şifreli kanallar (VPN, SFTP vb.) kullanın.

Şifreleme, verinin çalınması durumunda bile içeriğin okunamaz hale gelmesini sağlar—bu da ihlal etkisini önemli ölçüde azaltır.

4. Log Yönetimi ve İzleme: Kim Ne Yaptı?

Kişisel verilere kimlerin hangi amaçla eriştiğinin kayıt altına alınması, hem KVKK 12. madde hem de ilgili kişi hakları açısından kritik öneme sahiptir. Bir veri ihlali ya da kullanıcı talebi durumunda 'kim, ne zaman, hangi veriye erişti' sorularını yanıtlayabilmelisiniz.

Temel kontroller:

  • Sunucular, veritabanları, dosya paylaşım sistemleri ve uygulamalarda erişim loglarını açın.
  • Log kayıtlarını düzenli olarak yedekleyin ve değiştirilmeye karşı koruyun (merkezi SIEM sistemine gönderme idealdir).
  • Güvenlik yazılımı mesajları, erişim kontrolü kayıtları ve diğer raporlama araçlarının düzenli olarak kontrol edilmesi, bu sistemlerden gelen uyarılar üzerine harekete geçilmesi gerekmektedir.
  • Önemli olaylar için otomatik alarm kurun (örneğin: toplu veri indirme, yetkisiz erişim denemesi).

Log kayıtları olmadan KVKK denetimine veya mahkemeye sunacak kanıtınız yoktur.

5. Yedekleme ve Veri Kurtarma: Kaybetmeye Gücünüz Var mı?

KVKK 12. madde 'kişisel verilerin muhafazasını sağlamak' der. Muhafaza yalnızca güvenlik duvarı değil; veri kaybına karşı korunmayı da içerir. Ransomware saldırıları, donanım arızası veya insan hatası gibi senaryolarda verilerinizi geri getirebilmeniz hayati önem taşır.

Yedekleme stratejisi:

  1. Kişisel veri içeren sistemlerin düzenli ve otomatik yedeklerini alın (günlük veya haftalık).
  2. Yedekleme medyaları şifrelenmeli ve yedeklerin bir kopyası ağdan izole edilmiş (offline/immutable backup) bir ortamda saklanmalıdır.
  3. Yedeklerin geri yüklenebilirliğini periyodik olarak test edin; yedekleme olup geri dönüş yapılamıyorsa işe yaramaz.
  4. 3-2-1 yedekleme kuralını uygulayın: en az 3 kopya, 2 farklı ortam, 1 uzak lokasyon.

Yedekleme eksikliği, hem veri kaybı hem de KVKK açısından 'muhafaza yükümlülüğünü yerine getirmeme' anlamına gelir.

6. Güvenlik Duvarı, Antivirüs ve Güncelleme Yönetimi

Dışarıdan gelen saldırılara karşı temel savunma katmanlarınızın aktif ve güncel olması şarttır.

  • Güvenlik duvarı (Firewall): Kişisel veri içeren bilgi teknoloji sistemlerinin internet üzerinden gelen izinsiz erişim tehditlerine karşı korunması için güvenlik duvarı ve ağ geçidi tedbiri alınmalı; veri tabanı sunucularının İnternet'e doğrudan açılmaması sağlanmalıdır.
  • Antivirüs ve zararlı yazılım koruması: Tüm cihazlarda güncel, kurumsal sınıf bir çözüm çalışmalı.
  • Güvenlik yaması yönetimi: İşletim sistemi, uygulama ve 3. taraf kütüphaneler güncel tutulmalıdır. Yamalar, bilinen açıkları kapatarak saldırganların işini zorlaştırır.

Bu üç tedbir, siber güvenliğin 'hijyen kuralları' gibidir—yokluğu her türlü ileri tedbiri anlamsız hale getirir.

7. Veri Kaybı Önleme (DLP) ve Çıkış Kontrolleri

Veriler kurum içinden dışarı sızdırılmasın diye kontroller gerekir. Veri kaybı önleme yazılımları kullanılmalı; hassas ve özel nitelikli verileri dijital olarak etiketleyin, böylece DLP sistemleriniz neyi dışarı sızdırmaması gerektiğini anlar.

Basit DLP önlemleri:

  • E-posta ve dosya paylaşımında hassas veri (TC kimlik no, kredi kartı, sağlık bilgisi) içeren dosyaları otomatik taramak
  • USB port kontrolü ve harici cihazlara veri aktarımı kısıtlaması
  • Bulut depolama hizmetlerine (kişisel Dropbox, Google Drive vb.) erişim politikaları

DLP çözümleri, kötü niyetli veya dikkatsiz çalışanların veri çıkarmasını önlemenin en etkin yoludur.

8. Çok Faktörlü Kimlik Doğrulama (MFA)

Sadece kullanıcı adı ve şifreyle yapılan girişler artık yeterli kabul edilmiyor. Kritik sistemlere (sunucu yönetim panelleri, kurumsal e-posta, veritabanları, bulut uygulamalar) erişimde iki faktörlü doğrulama (2FA/MFA) zorunlu hale getirilmelidir.

Telefona gönderilen SMS kodu, doğrulama uygulaması (Google Authenticator, Microsoft Authenticator) veya donanımsal token kullanarak şifre çalınsa bile sisteme izinsiz girilmesini önlersiniz.

9. Güvenlik Testleri: Zafiyetleri Siz Keşfedin

Bilişim sistemlerinin bilinen zafiyetlere karşı korunması için düzenli olarak zafiyet taramaları ve sızma testlerinin yapılması ile ortaya çıkan güvenlik açıklarına dair testlerin sonucuna göre değerlendirmeler yapılması gerekmektedir.

Yılda en az bir kez, idealinde altı ayda bir, sızma testi (penetrasyon testi) ve zafiyet taraması yaptırarak altyapınızdaki açıkları tespit edin. Test sonuçlarını kaydedip, bulunan sorunları kapatın ve tekrar test ederek doğrulayın.

10. Periyodik Denetim ve Güncelleme

Veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır. KVKK uyumu bir kerelik değil, sürekli bir süreçtir.

Yapmanız gerekenler:

  • 6 aylık veya yıllık periyotlarla BT güvenlik önlemlerinizi gözden geçirin.
  • Yeni personel alımı, sistem değişikliği veya yeni bir yazılım entegrasyonunda envanter ve erişim kontrollerini güncelleyin.
  • Güvenlik politikalarınızı ve prosedürlerinizi yazılı hale getirin; çalışanlarınızı düzenli olarak KVKK ve veri güvenliği konularında eğitin.

Denetim kayıtlarınız, olası bir Kurul denetiminde ya da veri ihlali sonrasında 'gerekli tedbirleri aldım' diyebilmenizin tek kanıtıdır.

Özet: Pratik KVKK BT Altyapısı Kontrol Listesi

Aşağıdaki kontrol listesini işletmenizde adım adım uygulayarak KVKK'ya uyumlu bir BT altyapısı kurabilirsiniz:

  1. ✅ Veri envanterinizi hazırladınız mı?
  2. ✅ Erişim yetkileri rol bazlı mı, admin şifreleri kaldırıldı mı?
  3. ✅ Veritabanı, disk ve iletim şifrelemesi aktif mi?
  4. ✅ Log kayıtları tutuluyor ve düzenli kontrol ediliyor mu?
  5. ✅ Yedekleme stratejisi var mı, yedekler şifreli ve izole mi?
  6. ✅ Güvenlik duvarı, antivirüs ve yamalar güncel mi?
  7. ✅ DLP veya çıkış kontrolleri uygulanıyor mu?
  8. ✅ Kritik sistemlerde çok faktörlü doğrulama (MFA) zorunlu mu?
  9. ✅ Periyodik zafiyet taraması ve sızma testi yapılıyor mu?
  10. ✅ Güvenlik politikaları yazılı mı, personel eğitimi veriliyor mu?

Bu maddeler, en zayıf halkanın genellikle log tutma ve yedeklerin düzenli test edilmemesi olduğu göz önüne alındığında, öncelikle odaklanmanız gereken alanlardır. KVKK'ya tam uyum, hem yasal riskinizi azaltır hem de müşterilerinizin güvenini pekiştirir.

Eğer BT altyapınızın KVKK uyumu konusunda profesyonel bir destek arıyorsanız, Sprint Teknoloji olarak İstanbul Kağıthane'deki ofisimizden şirketlere yönelik kapsamlı BT güvenlik danışmanlığı ve teknik servis hizmeti sunuyoruz. Veri güvenliği denetimleri, sunucu yapılandırması, yedekleme sistemleri kurulumu ve KVKK teknik tedbirlerinin eksiksiz uygulanması konularında yanınızdayız.