Bilgi güvenliği ve KVKK: alınan teknik tedbirler yeterli miydi?

Bilgi güvenliği ve kişisel verilerin korunması incelemesi, bir kurumun kişisel verileri korumak için aldığı teknik tedbirlerin gerçekte nasıl uygulandığını sistem ayarları ve kayıtlar üzerinden değerlendirir. Bir veri ihlalinden sonra ise hangi verilere, ne zaman, hangi yoldan erişildiğini ve kaç kişinin etkilendiğini teknik olarak ortaya koyar. Tedbirlerin hukuken yeterli sayılıp sayılmayacağına Kurul ya da mahkeme karar verir.

Güncellendi:

Kısaca

  • KVKK m.12, veri sorumlusundan 'uygun güvenlik düzeyini' sağlayacak teknik ve idari tedbirleri almasını ister; kanun tek tek liste vermez.
  • Kurulun Kişisel Veri Güvenliği Rehberi (Nisan 2025) bu tedbirlere örnekler sayar; incelemede kurumdaki uygulamayla karşılaştırılır.
  • İhlal sonrasında asıl soru çoğu zaman şudur: hangi veri kategorisine, kaç kişiye ait kayda erişildi? Cevap loglarda aranır.
  • Kurul, ihlalin öğrenildiği andan itibaren 72 saat içinde bildirim beklemektedir (2019/10 sayılı karar).
Bu sayfada
  1. Hangi durumlarda bu inceleme istenir?
  2. Kanun ne istiyor, inceleme neye bakar?
  3. Bir ihlalden sonra: hangi veri, kaç kişi?
  4. Olay olmadan önce yapılan değerlendirme
  5. İncelemenin sınırları
  6. Raporda neler yer alır?

"Gerekli güvenlik tedbirlerini almıştık" cümlesi, bir veri ihlalinden sonra en sık duyulan ve en zor kanıtlanan cümledir. Politika belgesi vardır, eğitim kayıtları vardır, bir sertifika bile olabilir. Ama soru şudur: olay anında sistemlerde bu tedbirler gerçekten uygulanıyor muydu? Bu sayfadaki inceleme, kağıttaki tedbirle sistemdeki ayar arasındaki farkı kayıtlar üzerinden ortaya koyar.

Hangi durumlarda bu inceleme istenir?

  • Bir veri ihlalinden sonra, Kurula ya da ilgili kişilere bildirim hazırlanırken ihlalin teknik kapsamının belirlenmesi.
  • Kurul incelemesi ya da şikâyet sürecinde, kurumun aldığı tedbirlerin teknik olarak belgelenmesi.
  • Bir tedarikçinin (veri işleyenin) sisteminde yaşanan olayda sorumluluğun hangi tarafta olduğunun teknik dayanağı.
  • Sigorta, sözleşme ya da iş hukuku uyuşmazlıklarında bir çalışanın veya yöneticinin erişimlerinin incelenmesi.
  • Olay olmadan önce, kurumun kendi tedbirlerini bağımsız bir gözle sınamak istemesi.

Tedbirlerin hukuken yeterli olup olmadığına Kişisel Verileri Koruma Kurulu ya da mahkeme karar verir. Biz o değerlendirmeye esas olacak teknik tabloyu çıkarırız.

Kanun ne istiyor, inceleme neye bakar?

6698 sayılı Kanun'un 12. maddesi veri sorumlusundan, kişisel verilerin hukuka aykırı işlenmesini ve bunlara hukuka aykırı erişilmesini önlemek, verilerin muhafazasını sağlamak için "uygun güvenlik düzeyini temin etmeye yönelik" teknik ve idari tedbirleri almasını ister. Kanun bu tedbirleri tek tek saymaz. Kurulun Kişisel Veri Güvenliği Rehberi, son olarak Nisan 2025'te güncellenen baskısıyla, hangi tedbirlerin beklenebileceğine dair örnekler verir.

Teknik incelemede bu tedbirlerin her biri için aynı soruyu sorarız: yazılı mı, uygulanıyor mu, kanıtı var mı?

AlanSistemde neye bakılır?Sık görülen açık
Erişim yetkileriKullanıcı ve rol listeleri, yetki matrisi, ayrılan çalışanların hesaplarıHerkesin her şeyi görebildiği ortak hesaplar; işten ayrılanın hâlâ açık hesabı
Kimlik doğrulamaParola politikası, çok faktörlü doğrulama, uzaktan erişim yöntemiVPN ya da yönetim panelinde çok faktörlü doğrulamanın olmaması
Log ve denetim kayıtlarıHangi sistemin neyi, ne kadar süre kaydettiği; kayıtların değiştirilemezliğiVeri tabanında okuma işlemlerinin hiç kaydedilmemesi
ŞifrelemeDizüstü bilgisayar, yedek, veri tabanı ve iletim şifrelemesiŞifresiz yedeklerin bulut depolamada açık durması
YedeklemeYedeklerin yeri, sıklığı, geri dönüş testiYedeğin canlı sistemle aynı yetkiyle erişilebilir olması
Yama ve güncellemeKritik sistemlerin sürümleri, bilinen açıkların kapatılma tarihiAylarca yamasız kalan internete açık sunucu
Veri işleyenlerTedarikçilerin hangi sisteme hangi yetkiyle eriştiğiProje bittiği hâlde açık kalan tedarikçi erişimi

Bu tablo bir kontrol listesi değil; her kurumda neyin "uygun" olduğu, işlenen verinin türüne ve risk düzeyine göre değişir. Sağlık verisi işleyen bir klinikle bir e-ticaret sitesinin beklenen tedbirleri aynı değildir.

Bir ihlalden sonra: hangi veri, kaç kişi?

İhlal sonrasında yönetimin, hukukçunun ve Kurulun ilk sorusu genellikle aynıdır: hangi kişisel verilere erişildi ve kaç kişi etkilendi? Bu sorunun cevabı tahminle değil, kayıtlarla verilmelidir. İncelemede şu adımları izleriz:

  1. Giriş noktası ve zaman aralığı. Yetkisiz erişimin hangi hesapla, hangi açıktan ve ne zaman başladığı, ne zaman kesildiği. Bu kısım siber olay incelemesinin konusudur ve oradaki zaman çizelgesini temel alır.
  2. Erişilen sistemler ve veri setleri. Veri tabanı denetim kayıtları, uygulama logları, dosya sunucusu erişim kayıtları ve ağ trafiği kayıtlarından hangi tabloların, dosyaların ya da kayıtların okunduğu, indirildiği ya da dışarı aktarıldığı çıkarılır.
  3. Kişi ve kategori sayımı. Erişilen veri setlerindeki kişi sayısı, tekrar eden kayıtlar ayıklanarak sayılır; kimlik, iletişim, finans, sağlık gibi veri kategorileri ayrıca belirtilir. Özel nitelikli kişisel veri bulunup bulunmadığı ayrıca işaretlenir.
  4. Belirsizliğin sınırı. Okuma işlemlerini kaydetmeyen bir sistemde "hangi kayıtların okunduğu" bilinemez. O zaman sonuç, erişilebilir olan veri setinin tamamı üzerinden bir üst sınır olarak verilir ve rapora böyle yazılır.
72 saat

Kişisel Verileri Koruma Kurulunun 24.01.2019 tarihli ve 2019/10 sayılı kararına göre veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapmalıdır; tüm bilgiler bu sürede toplanamıyorsa kademeli bildirim yapılabilir. Teknik inceleme bu süre içinde kapsamı netleştirmeye yardım eder. Bildirimin kendisi ve içeriğinin hukuki değerlendirmesi veri sorumlusuna ve hukukçusuna aittir.

Olay olmadan önce yapılan değerlendirme

En ucuz inceleme, ihlalden önce yapılanıdır. Kurumun kendi talebiyle yapılan bir değerlendirmede, kişisel veri envanterinde yazan veri akışlarıyla sistemlerdeki gerçek akış karşılaştırılır. Envanterde "yalnızca İK birimi erişir" yazan bir tablonun gerçekte kaç hesap tarafından okunabildiği, logların bir olayı yeniden kurmaya yetip yetmeyeceği ve yedeklerin gerçekten geri dönülebilir olup olmadığı test edilir. Bu çalışmanın çıktısı bir sertifika değil, öncelik sırasına konmuş bir bulgu listesidir.

2025'te yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu, siber güvenlik alanında yeni bir yasal çerçeve getirdi. Hangi yükümlülüğün kurumunuza uygulandığı hukuki bir sorudur; teknik inceleme, mevcut durumun ne olduğunu gösterir.

İncelemenin sınırları

  • Kaydı tutulmayan bir işlem sonradan kanıtlanamaz. Log yoksa inceleme, olasılıkları ve üst sınırları gösterir.
  • Kayıtların saklama süresi dolmuşsa eski olaylar yeniden kurulamaz; bu yüzden olaydan sonra ilk iş, ilgili logların korunmasıdır. Bunu dijital delil nasıl korunur yazısında anlattık.
  • Bir tedbirin hukuken yeterli olup olmadığı, KVKK uyumu ve idari yaptırım değerlendirmesi teknik incelemenin konusu değildir.
  • Tedarikçinin sistemindeki kayıtlara ancak tedarikçi verdiği ölçüde erişilebilir.

Raporda neler yer alır?

  • İncelenen sistemler, alınan kayıtlar, tarih aralıkları ve hash değerleri.
  • Her tedbir alanı için yazılı durum, sistemdeki gerçek durum ve aradaki fark.
  • İhlal incelemesinde: giriş noktası, zaman çizelgesi, erişilen veri setleri, etkilenen kişi sayısı ve veri kategorileri.
  • Bulguların hangi kayda dayandığı ve sınırlılıklar.

Log kayıtlarının güvenilirliği ve korelasyonu için log analizi, kayıt değişikliği soruları için veri tabanı incelemesi sayfalarımıza da bakabilirsiniz.

Sık sorulan sorular

KVKK'ya göre hangi teknik tedbirlerin alınması gerekir?

Kanun tek tek liste vermez. KVKK m.12, verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, muhafazasını sağlamak için uygun güvenlik düzeyini temin edecek teknik ve idari tedbirlerin alınmasını ister. Kurulun Kişisel Veri Güvenliği Rehberi; yetki yönetimi, log kayıtları, şifreleme, yedekleme, ağ ve uygulama güvenliği gibi örnekler sayar. Hangisinin ne ölçüde gerektiği kurumun verisine ve riskine göre değişir.

Veri ihlalinde 72 saat ne zaman başlar?

Kişisel Verileri Koruma Kurulunun 24.01.2019 tarihli ve 2019/10 sayılı kararına göre veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapmalıdır. Bilgilerin tamamı bu sürede toplanamıyorsa kademeli olarak iletilebilir. Teknik inceleme bu sürede ihlalin kapsamını netleştirmeye yardım eder; bildirimin kendisi ve hukuki değerlendirmesi veri sorumlusuna ve hukukçusuna aittir.

Bir ihlalde kaç kişinin verisinin etkilendiği nasıl tespit edilir?

Saldırganın ya da yetkisiz kişinin hangi sistemlere eriştiği ve hangi kayıtları okuyup dışarı çıkardığı; veri tabanı denetim kayıtları, uygulama ve sunucu logları, dosya erişim kayıtları ve ağ trafiği kayıtlarından çıkarılır. Erişilen tablolar ve dosyalar belirlendikten sonra bunlardaki kişi sayısı ve veri kategorileri sayılır. Log tutulmayan bir sistemde bu sayı ancak üst sınır olarak tahmin edilebilir; bu durum raporda açıkça yazılır.

md9 KVKK uyum danışmanlığı yapıyor mu?

Hayır. Aydınlatma metni, açık rıza, VERBİS kaydı ve hukuki uyum değerlendirmesi hukukçuların işidir. Biz teknik tarafı inceleriz: sistemlerde hangi tedbirin gerçekten uygulandığını, kayıtların neyi gösterdiğini ve bir ihlalin teknik kapsamını. Bulgular, kurumun hukukçusunun ya da avukatın değerlendirmesine girdi olarak kullanılabilir.

ISO 27001 belgesi olan bir kurumda ihlal olursa ne incelenir?

ISO/IEC 27001 belgesi, kurumun bir bilgi güvenliği yönetim sistemi kurduğunu gösterir; olay anında her tedbirin gerçekten uygulandığını göstermez. İncelemede belgede ve politikalarda yazılı olan tedbirlerle sistemlerdeki gerçek ayarlar ve kayıtlar karşılaştırılır: yetkiler gerçekten kısıtlı mıydı, loglar tutuluyor muydu, yamalar zamanında yapılmış mıydı.

Kaynaklar

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu (m.12) — mevzuat.gov.tr
  2. Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), Nisan 2025 — Kişisel Verileri Koruma Kurumu
  3. Kişisel veri ihlali bildirim usul ve esaslarına ilişkin 24.01.2019 tarihli ve 2019/10 sayılı Kurul Kararı — Kişisel Verileri Koruma Kurumu
  4. Veri sorumlusunun ilgili kişiye yapacağı ihlal bildiriminin asgari unsurları, 2019/271 sayılı Kurul Kararı — Kişisel Verileri Koruma Kurumu
  5. 7545 sayılı Siber Güvenlik Kanunu — mevzuat.gov.tr