"Gerekli güvenlik tedbirlerini almıştık" cümlesi, bir veri ihlalinden sonra en sık duyulan ve en zor kanıtlanan cümledir. Politika belgesi vardır, eğitim kayıtları vardır, bir sertifika bile olabilir. Ama soru şudur: olay anında sistemlerde bu tedbirler gerçekten uygulanıyor muydu? Bu sayfadaki inceleme, kağıttaki tedbirle sistemdeki ayar arasındaki farkı kayıtlar üzerinden ortaya koyar.
Hangi durumlarda bu inceleme istenir?
- Bir veri ihlalinden sonra, Kurula ya da ilgili kişilere bildirim hazırlanırken ihlalin teknik kapsamının belirlenmesi.
- Kurul incelemesi ya da şikâyet sürecinde, kurumun aldığı tedbirlerin teknik olarak belgelenmesi.
- Bir tedarikçinin (veri işleyenin) sisteminde yaşanan olayda sorumluluğun hangi tarafta olduğunun teknik dayanağı.
- Sigorta, sözleşme ya da iş hukuku uyuşmazlıklarında bir çalışanın veya yöneticinin erişimlerinin incelenmesi.
- Olay olmadan önce, kurumun kendi tedbirlerini bağımsız bir gözle sınamak istemesi.
Tedbirlerin hukuken yeterli olup olmadığına Kişisel Verileri Koruma Kurulu ya da mahkeme karar verir. Biz o değerlendirmeye esas olacak teknik tabloyu çıkarırız.
Kanun ne istiyor, inceleme neye bakar?
6698 sayılı Kanun'un 12. maddesi veri sorumlusundan, kişisel verilerin hukuka aykırı işlenmesini ve bunlara hukuka aykırı erişilmesini önlemek, verilerin muhafazasını sağlamak için "uygun güvenlik düzeyini temin etmeye yönelik" teknik ve idari tedbirleri almasını ister. Kanun bu tedbirleri tek tek saymaz. Kurulun Kişisel Veri Güvenliği Rehberi, son olarak Nisan 2025'te güncellenen baskısıyla, hangi tedbirlerin beklenebileceğine dair örnekler verir.
Teknik incelemede bu tedbirlerin her biri için aynı soruyu sorarız: yazılı mı, uygulanıyor mu, kanıtı var mı?
| Alan | Sistemde neye bakılır? | Sık görülen açık |
|---|---|---|
| Erişim yetkileri | Kullanıcı ve rol listeleri, yetki matrisi, ayrılan çalışanların hesapları | Herkesin her şeyi görebildiği ortak hesaplar; işten ayrılanın hâlâ açık hesabı |
| Kimlik doğrulama | Parola politikası, çok faktörlü doğrulama, uzaktan erişim yöntemi | VPN ya da yönetim panelinde çok faktörlü doğrulamanın olmaması |
| Log ve denetim kayıtları | Hangi sistemin neyi, ne kadar süre kaydettiği; kayıtların değiştirilemezliği | Veri tabanında okuma işlemlerinin hiç kaydedilmemesi |
| Şifreleme | Dizüstü bilgisayar, yedek, veri tabanı ve iletim şifrelemesi | Şifresiz yedeklerin bulut depolamada açık durması |
| Yedekleme | Yedeklerin yeri, sıklığı, geri dönüş testi | Yedeğin canlı sistemle aynı yetkiyle erişilebilir olması |
| Yama ve güncelleme | Kritik sistemlerin sürümleri, bilinen açıkların kapatılma tarihi | Aylarca yamasız kalan internete açık sunucu |
| Veri işleyenler | Tedarikçilerin hangi sisteme hangi yetkiyle eriştiği | Proje bittiği hâlde açık kalan tedarikçi erişimi |
Bu tablo bir kontrol listesi değil; her kurumda neyin "uygun" olduğu, işlenen verinin türüne ve risk düzeyine göre değişir. Sağlık verisi işleyen bir klinikle bir e-ticaret sitesinin beklenen tedbirleri aynı değildir.
Bir ihlalden sonra: hangi veri, kaç kişi?
İhlal sonrasında yönetimin, hukukçunun ve Kurulun ilk sorusu genellikle aynıdır: hangi kişisel verilere erişildi ve kaç kişi etkilendi? Bu sorunun cevabı tahminle değil, kayıtlarla verilmelidir. İncelemede şu adımları izleriz:
- Giriş noktası ve zaman aralığı. Yetkisiz erişimin hangi hesapla, hangi açıktan ve ne zaman başladığı, ne zaman kesildiği. Bu kısım siber olay incelemesinin konusudur ve oradaki zaman çizelgesini temel alır.
- Erişilen sistemler ve veri setleri. Veri tabanı denetim kayıtları, uygulama logları, dosya sunucusu erişim kayıtları ve ağ trafiği kayıtlarından hangi tabloların, dosyaların ya da kayıtların okunduğu, indirildiği ya da dışarı aktarıldığı çıkarılır.
- Kişi ve kategori sayımı. Erişilen veri setlerindeki kişi sayısı, tekrar eden kayıtlar ayıklanarak sayılır; kimlik, iletişim, finans, sağlık gibi veri kategorileri ayrıca belirtilir. Özel nitelikli kişisel veri bulunup bulunmadığı ayrıca işaretlenir.
- Belirsizliğin sınırı. Okuma işlemlerini kaydetmeyen bir sistemde "hangi kayıtların okunduğu" bilinemez. O zaman sonuç, erişilebilir olan veri setinin tamamı üzerinden bir üst sınır olarak verilir ve rapora böyle yazılır.
Kişisel Verileri Koruma Kurulunun 24.01.2019 tarihli ve 2019/10 sayılı kararına göre veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapmalıdır; tüm bilgiler bu sürede toplanamıyorsa kademeli bildirim yapılabilir. Teknik inceleme bu süre içinde kapsamı netleştirmeye yardım eder. Bildirimin kendisi ve içeriğinin hukuki değerlendirmesi veri sorumlusuna ve hukukçusuna aittir.
Olay olmadan önce yapılan değerlendirme
En ucuz inceleme, ihlalden önce yapılanıdır. Kurumun kendi talebiyle yapılan bir değerlendirmede, kişisel veri envanterinde yazan veri akışlarıyla sistemlerdeki gerçek akış karşılaştırılır. Envanterde "yalnızca İK birimi erişir" yazan bir tablonun gerçekte kaç hesap tarafından okunabildiği, logların bir olayı yeniden kurmaya yetip yetmeyeceği ve yedeklerin gerçekten geri dönülebilir olup olmadığı test edilir. Bu çalışmanın çıktısı bir sertifika değil, öncelik sırasına konmuş bir bulgu listesidir.
2025'te yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu, siber güvenlik alanında yeni bir yasal çerçeve getirdi. Hangi yükümlülüğün kurumunuza uygulandığı hukuki bir sorudur; teknik inceleme, mevcut durumun ne olduğunu gösterir.
İncelemenin sınırları
- Kaydı tutulmayan bir işlem sonradan kanıtlanamaz. Log yoksa inceleme, olasılıkları ve üst sınırları gösterir.
- Kayıtların saklama süresi dolmuşsa eski olaylar yeniden kurulamaz; bu yüzden olaydan sonra ilk iş, ilgili logların korunmasıdır. Bunu dijital delil nasıl korunur yazısında anlattık.
- Bir tedbirin hukuken yeterli olup olmadığı, KVKK uyumu ve idari yaptırım değerlendirmesi teknik incelemenin konusu değildir.
- Tedarikçinin sistemindeki kayıtlara ancak tedarikçi verdiği ölçüde erişilebilir.
Raporda neler yer alır?
- İncelenen sistemler, alınan kayıtlar, tarih aralıkları ve hash değerleri.
- Her tedbir alanı için yazılı durum, sistemdeki gerçek durum ve aradaki fark.
- İhlal incelemesinde: giriş noktası, zaman çizelgesi, erişilen veri setleri, etkilenen kişi sayısı ve veri kategorileri.
- Bulguların hangi kayda dayandığı ve sınırlılıklar.
Log kayıtlarının güvenilirliği ve korelasyonu için log analizi, kayıt değişikliği soruları için veri tabanı incelemesi sayfalarımıza da bakabilirsiniz.