Kişisel Verilerin Korunması Kanunu (KVKK), Türkiye'de faaliyet gösteren ve kişisel veri işleyen tüm işletmeler için yasal bir zorunluluktur. İster büyük bir firma olun ister KOBİ, müşteri, çalışan ya da tedarikçi bilgilerini işlediğiniz anda veri sorumlusu konumundasınızdır. Ancak yasal metinler ve uzun rehberler arasında kaybolmak kolay; oysa temel kontrol maddeleri aslında uygulanabilir ve pratiktir. Bu rehberde, Sprint Teknoloji olarak müşterilerimize sıkça önerdiğimiz, BT altyapınızı KVKK'ya uyumlu hale getirmek için gereken temel kontrol listesi maddelerini paylaşıyoruz. Hedef, sizi binlerce sayfalık doküman yığınından değil, gerçekten işe yarayacak adımlardan geçirmek.
KVKK'nın 12. maddesine göre veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır. Bu ifade teorik gibi görünse de, pratikte çok net bir anlama gelir: verilerinizi koruyun, kimin hangi veriye eriştiğini bilerek yönetin ve bunu kanıtlayabilir hale getirin. Hiçbir işletme birebir aynı riski taşımaz; KVKK tek tip çözüm dayatmaz, aksine risk tabanlı yaklaşımı benimser—bir e-ticaret sitesiyle bir hastane aynı tedbir setini uygulamak zorunda değildir. Ancak her işletmenin mutlaka bir minimum yapması gereken temel kontroller vardır.
KVKK uyumunun ilk adımı, işletmenizde hangi kişisel verilerin toplandığını, nerede saklandığını ve kimler tarafından erişildiğini bilmektir. Envanter, aslında şirketinizdeki tüm kişisel veri işleme faaliyetlerinin haritasıdır.
Bu listeyi hazırlarken sadece sunucunuza değil, gölge BT (shadow IT) uygulamalarını da gözden kaçırmayın; çalışanların resmî olmayan bulut araçlarında tuttuğu veriler de envantere dahil edilmelidir. Veri envanteri olmadan güvenlik tedbirlerinin nereye odaklanacağını bilemezsiniz.
KVKK teknik tedbirlerinin ilk adımı, kişisel verilere sadece görevi gereği erişmesi gereken kişilerin erişebilmesini sağlamaktır. Rol tabanlı erişim kontrolü (RBAC) kurarak her çalışana yalnızca işi için gerekli olan verilere yetki vermelisiniz.
Yapılması gerekenler:
Erişim kontrolleri olmadan, bir çalışanın eski veya gereksiz yetkileri ciddi bir sızıntı kaynağı olabilir.
Kişisel verilerin hem depolama ortamında hem de internet üzerinden iletilirken şifrelenmesi KVKK'nın beklediği kritik bir güvenlik önlemidir.
Şifreleme, verinin çalınması durumunda bile içeriğin okunamaz hale gelmesini sağlar—bu da ihlal etkisini önemli ölçüde azaltır.
Kişisel verilere kimlerin hangi amaçla eriştiğinin kayıt altına alınması, hem KVKK 12. madde hem de ilgili kişi hakları açısından kritik öneme sahiptir. Bir veri ihlali ya da kullanıcı talebi durumunda 'kim, ne zaman, hangi veriye erişti' sorularını yanıtlayabilmelisiniz.
Temel kontroller:
Log kayıtları olmadan KVKK denetimine veya mahkemeye sunacak kanıtınız yoktur.
KVKK 12. madde 'kişisel verilerin muhafazasını sağlamak' der. Muhafaza yalnızca güvenlik duvarı değil; veri kaybına karşı korunmayı da içerir. Ransomware saldırıları, donanım arızası veya insan hatası gibi senaryolarda verilerinizi geri getirebilmeniz hayati önem taşır.
Yedekleme stratejisi:
Yedekleme eksikliği, hem veri kaybı hem de KVKK açısından 'muhafaza yükümlülüğünü yerine getirmeme' anlamına gelir.
Dışarıdan gelen saldırılara karşı temel savunma katmanlarınızın aktif ve güncel olması şarttır.
Bu üç tedbir, siber güvenliğin 'hijyen kuralları' gibidir—yokluğu her türlü ileri tedbiri anlamsız hale getirir.
Veriler kurum içinden dışarı sızdırılmasın diye kontroller gerekir. Veri kaybı önleme yazılımları kullanılmalı; hassas ve özel nitelikli verileri dijital olarak etiketleyin, böylece DLP sistemleriniz neyi dışarı sızdırmaması gerektiğini anlar.
Basit DLP önlemleri:
DLP çözümleri, kötü niyetli veya dikkatsiz çalışanların veri çıkarmasını önlemenin en etkin yoludur.
Sadece kullanıcı adı ve şifreyle yapılan girişler artık yeterli kabul edilmiyor. Kritik sistemlere (sunucu yönetim panelleri, kurumsal e-posta, veritabanları, bulut uygulamalar) erişimde iki faktörlü doğrulama (2FA/MFA) zorunlu hale getirilmelidir.
Telefona gönderilen SMS kodu, doğrulama uygulaması (Google Authenticator, Microsoft Authenticator) veya donanımsal token kullanarak şifre çalınsa bile sisteme izinsiz girilmesini önlersiniz.
Bilişim sistemlerinin bilinen zafiyetlere karşı korunması için düzenli olarak zafiyet taramaları ve sızma testlerinin yapılması ile ortaya çıkan güvenlik açıklarına dair testlerin sonucuna göre değerlendirmeler yapılması gerekmektedir.
Yılda en az bir kez, idealinde altı ayda bir, sızma testi (penetrasyon testi) ve zafiyet taraması yaptırarak altyapınızdaki açıkları tespit edin. Test sonuçlarını kaydedip, bulunan sorunları kapatın ve tekrar test ederek doğrulayın.
Veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır. KVKK uyumu bir kerelik değil, sürekli bir süreçtir.
Yapmanız gerekenler:
Denetim kayıtlarınız, olası bir Kurul denetiminde ya da veri ihlali sonrasında 'gerekli tedbirleri aldım' diyebilmenizin tek kanıtıdır.
Aşağıdaki kontrol listesini işletmenizde adım adım uygulayarak KVKK'ya uyumlu bir BT altyapısı kurabilirsiniz:
Bu maddeler, en zayıf halkanın genellikle log tutma ve yedeklerin düzenli test edilmemesi olduğu göz önüne alındığında, öncelikle odaklanmanız gereken alanlardır. KVKK'ya tam uyum, hem yasal riskinizi azaltır hem de müşterilerinizin güvenini pekiştirir.
Eğer BT altyapınızın KVKK uyumu konusunda profesyonel bir destek arıyorsanız, Sprint Teknoloji olarak İstanbul Kağıthane'deki ofisimizden şirketlere yönelik kapsamlı BT güvenlik danışmanlığı ve teknik servis hizmeti sunuyoruz. Veri güvenliği denetimleri, sunucu yapılandırması, yedekleme sistemleri kurulumu ve KVKK teknik tedbirlerinin eksiksiz uygulanması konularında yanınızdayız.