Staj Defteri

  1. Anasayfa
  2. »
  3. Genel
  4. »
  5. KVKK Teknik ve İdari Tedbirler Listesi Nasıl Somutlaştırılır

KVKK Teknik ve İdari Tedbirler Listesi Nasıl Somutlaştırılır

Staj Defteri Staj Defteri -
4 0
KVKK Teknik ve İdari Tedbirler Listesi Nasıl Somutlaştırılır

KVKK teknik idari tedbirler listesi çoğu kurumda tek sayfalık, on beş maddelik ve her kurumda birbirine benzeyen bir metindir: “güvenlik duvarı kullanılmaktadır”, “erişim yetkileri sınırlandırılmıştır”, “personele eğitim verilmiştir”. Bir e-ticaret şirketinde müşteri kayıtlarının bir pazarlama panelinden dışa aktarıldığı fark edildiğinde, bu listedeki hiçbir madde şu iki soruya cevap veremedi: veri hangi kullanıcı tarafından, ne zaman indirildi ve bu işlem neden fark edilmedi?

6698 sayılı Kanun’un 12. maddesi, veri sorumlusundan kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek için uygun güvenlik düzeyini sağlamasını ister. “Uygun güvenlik düzeyi” ifadesi soyut değildir; işlenen verinin niteliğine, hacmine ve riskine bağlıdır. Aşağıda tedbir listesinin nasıl genel ifadelerden çıkarılıp doğrulanabilir kayıtlara dönüştürüleceğini anlatıyoruz.

Genel ifadeli liste ihlal anında neden çöker

Kişisel veri ihlali bildiriminde Kurul, olayın ne zaman ve nasıl gerçekleştiğini, etkilenen kişi ve kayıt sayısını, alınan tedbirleri sorar. Bu bilgileri üretebilmek, listede yazan tedbirlerin gerçekten iz bıraktığı anlamına gelir. Genel ifadeli listelerin ortak kusurları şunlardır:

  • Tedbirin hangi sistemde geçerli olduğu belirtilmez; şirket geneli sanılan bir önlem yalnızca tek bir sunucuda uygulanıyordur.
  • Tedbirin çıktısı yoktur. “Loglar tutulmaktadır” cümlesinin arkasında hangi olayın, ne kadar süreyle saklandığı yazmaz.
  • Sorumlu belirtilmez; tedbirin sürdürülüp sürdürülmediğini kimse takip etmez.
  • Veri işleyenler kapsam dışında bırakılır, oysa sorumluluk veri sorumlusunda kalmaya devam eder.

Tedbirleri veri akışına bağlamak

Somutlaştırmanın ilk şartı, tedbiri kurum geneline değil belirli bir veri akışına bağlamaktır. Kişisel veri envanterinizde her akış için dört soruya cevap verin: veri nereden geliyor, nerede duruyor, kim erişiyor, nereye gidiyor. Örneğin çağrı merkezi ses kayıtları için akış şöyle çözülür:

  • Toplama noktası: santral kaydı, kayıt başlangıcında bilgilendirme anonsu.
  • Saklama: şifreli disk üzerinde, saklama süresi sonunda otomatik silme görevi.
  • Erişim: yalnızca kalite ekibi, kayıt dinleme işlemi kullanıcı kimliğiyle loglanır.
  • Aktarım: kayıt talebi hukuk birimi onayıyla, şifreli kanaldan.

Bu dört satır, “ses kayıtları güvenli şekilde saklanmaktadır” cümlesinin yapabileceğinden çok daha fazlasını yapar; her satır bir kanıt üretir. Veri akışı haritasını çıkarmakta zorlanan kurumlar için kurumsal siber güvenlik danışmanlığı desteğinin ilk çıktısı da genellikle bu haritadır, çünkü tedbir listesi ancak akış netleştiğinde anlamlı hale gelir.

İdari tedbirlerin ölçülebilir hali

İdari tedbirler evrak işi sanılır, oysa denetimde en çok sorgulanan taraf burasıdır. Her idari tedbirin bir ölçüsü olmalıdır:

  • Yetki matrisi: rol bazında hangi veri grubuna hangi işlem yapılabilir; altı ayda bir gözden geçirme kaydı.
  • Gizlilik taahhütnamesi: işe giriş sürecinde imzalanır, imza oranı personel listesiyle karşılaştırılarak ölçülür.
  • Eğitim: yıllık katılım oranı ve değerlendirme sonucu; katılmayanlar için takip mekanizması.
  • Disiplin süreci: kişisel veri ihlaline yol açan davranışların yaptırımı yazılı olarak tanımlı.
  • Tedarikçi yönetimi: veri işleyenlerle sözleşmede güvenlik yükümlülükleri, denetim hakkı ve ihlal bildirim süresi.
  • İhlal müdahale planı: kimin hangi saatte haberdar edileceği, bildirim metnini kimin onaylayacağı.

Tedbir ve kanıt eşleşmesi

Listeyi somutlaştırmanın en pratik yolu, her tedbirin karşısına üretilen kanıtı yazmaktır. Böylece hem denetimde hem ihlal anında aranan bilgi hazır olur.

Tedbir Somut karşılığı Üretilen kanıt
Erişim sınırlandırma Rol bazlı yetkilendirme, en az ayrıcalık ilkesi Yetki matrisi ve gözden geçirme tutanağı
Kimlik doğrulama Yönetici hesaplarında çok faktörlü doğrulama Kimlik sağlayıcı yapılandırması ve oturum kayıtları
Log tutma Erişim, dışa aktarma ve yetki değişikliği kayıtları Zaman damgalı, değiştirilemez log deposu
Yetkisiz erişim tespiti Toplu veri indirme için uyarı kuralı Alarm kaydı ve müdahale notu
Saklama ve imha Veri grubu bazında süre ve otomatik silme İmha tutanağı ve zamanlanmış görev çıktısı
Yedekleme Yedeğin ayrı ortamda tutulması ve geri dönüş testi Test raporu ve süre ölçümü
Sızma testi Yıllık ve önemli değişiklik sonrası test Bulgu raporu ve kapanış kaydı
Tedarikçi denetimi Veri işleyen sözleşmesi ve yıllık gözden geçirme Sözleşme eki ve denetim formu

Adım adım somutlaştırma

  1. Kişisel veri envanterini güncelleyin; envanterde olmayan bir akış için tedbir yazamazsınız.
  2. Her veri grubunu risk seviyesine göre ayırın. Özel nitelikli kişisel veriler için ek şifreleme ve erişim kaydı zorunlu kabul edilmelidir.
  3. Mevcut listedeki her maddeyi “hangi sistemde, kim tarafından, hangi sıklıkla” sorularıyla yeniden yazın.
  4. Her maddenin karşısına kanıt sütunu ekleyin. Kanıt üretmeyen madde ya kaldırılır ya da üretecek şekilde yeniden tasarlanır.
  5. Kanıtın nerede saklandığını ve ne kadar süre tutulacağını belirtin.
  6. Yılda en az bir kez ve önemli değişikliklerde listeyi gözden geçirin; gözden geçirme tarihini belgeye yazın.
  7. Listeyi aydınlatma metinleri, saklama ve imha politikası ve varsa bilgi güvenliği yönetim sistemi dokümanlarıyla çelişmeyecek biçimde hizalayın.

Yetkisiz erişimi gerçekten tespit edebiliyor musunuz

Kanun, hukuka aykırı erişimi önlemeyi olduğu kadar tespit etmeyi de gerektirir. Uygulamada en zayıf halka budur: veri dışarı çıktığında haber veren bir mekanizma yoktur. Somut bir kontrol seti şöyle kurulur:

  • Kritik tablolardan belirli eşiğin üzerinde kayıt çeken sorgular için uyarı.
  • Rapor ekranlarından dışa aktarma işlemlerinin kullanıcı, tarih ve kayıt sayısıyla loglanması.
  • Mesai dışı ve alışılmadık konumdan yapılan yönetici oturumlarının işaretlenmesi.
  • Yetki yükseltme ve yeni yönetici hesabı açma olaylarının anlık bildirimi.

Bu kurallar ancak gerçek saldırgan davranışına karşı denendiğinde güvenilir olur. Belirli bir uygulamadaki teknik zafiyetler için bir-iki haftalık sızma testi yeterliyken, veri sızdırma senaryosunun uçtan uca çalıştırılması gerektiğinde iki-altı haftaya yayılan bir red team hizmeti devreye girer; keşif, ilk erişim, yanal hareket (lateral movement) ve yetki yükseltme, hedef tamamlama ve raporlama aşamalarıyla hangi kuralın sustuğu görülür. Buradan çıkan MTTD (ortalama tespit süresi) değeri, tedbir listenizin en dürüst ölçüsüdür.

İhlal bildirimine hazır olmak

Veri ihlali öğrenildiğinde en kısa sürede ve yetmiş iki saati aşmadan Kurul’a bildirim yapılması beklenir. Bu süre, teknik incelemenin tamamlanmasını beklemeye izin vermez. Hazırlık üç şeyle sağlanır: etkilenen veri gruplarını hızla listeleyebilen bir envanter, olay anında kimin ne yapacağını gösteren bir müdahale planı ve bildirim metnini onaylayacak karar merciinin önceden belirlenmiş olması. İlgili kişilere yapılacak bildirimin metni de önceden taslak halinde hazırlanmalıdır.

Sık sorulan sorular

Tedbir listesini VERBİS kaydındaki maddelerle aynı yazabilir miyim?

VERBİS’teki başlıklar bir çerçevedir, içerik değildir. Kaydınızda seçtiğiniz her başlığın arkasında kurumunuza özgü bir uygulama ve kanıt bulunmalıdır. Başlıkları kopyalayıp uygulamayı boş bırakmak, denetimde en kolay fark edilen uyumsuzluktur.

Küçük bir şirket için hangi tedbirler asgari kabul edilir?

Asgari set, işlenen verinin riskiyle belirlenir. Genel olarak rol bazlı yetkilendirme, yönetici hesaplarında çok faktörlü doğrulama, güncel yama yönetimi, yedekleme ve geri dönüş testi, erişim ve dışa aktarma logları, saklama-imha takvimi ve personel gizlilik taahhüdü çekirdek kabul edilir.

ISO 27001 belgem varsa KVKK tedbirleri karşılanmış sayılır mı?

Sayılmaz, ancak işi büyük ölçüde kolaylaştırır. Yönetim sistemi bilgi güvenliği kontrollerini kurar; KVKK ise kişisel veriye özgü hukuki yükümlülükler getirir: aydınlatma, açık rıza yönetimi, ilgili kişi başvuruları, saklama süreleri ve imha. İki çerçeveyi tek envanter üzerinden hizalamak en verimli yoldur.

Şifreleme her veri için zorunlu mu?

Kanun teknoloji adı vermez, riskle orantılı tedbir ister. Özel nitelikli kişisel veriler ile taşınabilir ortamlarda ve dış aktarımlarda şifreleme fiilen beklenen bir tedbirdir. Anahtar yönetimi tanımlı değilse şifreleme kâğıt üstünde kalır; anahtarın kimde olduğu da belgelenmelidir.

Tedbir listesi ne sıklıkla güncellenmeli?

Yılda bir gözden geçirme tabandır. Bunun dışında yeni bir veri işleme faaliyeti başladığında, yeni bir tedarikçiyle çalışıldığında, ciddi bir güvenlik olayı yaşandığında ve altyapıda yapısal değişiklik olduğunda liste yeniden ele alınmalıdır.

Sonuç

Tedbir listesi, denetime sunulan bir beyan değil, kurumun kişisel veriyi nasıl koruduğunu gösteren işletme belgesidir. Her maddeyi bir veri akışına, bir sorumluya ve ürettiği bir kanıta bağlayın; listeyi yılda bir güncellemek yerine olaylarla birlikte yaşatın. Bir ihlal anında sizi savunacak olan, listedeki cümlelerin sayısı değil, arkasındaki kayıtların kalitesi olacaktır.

Bilgilendirme: Bu içerik genel bilgilendirme amaçlıdır; kurumunuzun risk profiline özel değerlendirme için uzman desteği alınmalıdır.

İlgili Yazılar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

bostancı escortanadolu yakası escort