Kişisel verilerin korunması yalnızca bir hukuki metin uyumu değil, aynı zamanda sürekli işleyen bir güvenlik operasyonudur. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), veri sorumlularına kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ile verilerin güvenli biçimde saklanmasını sağlamak için gerekli her türlü teknik ve idari tedbiri alma yükümlülüğü getirir. Bu iki kavram birbirini tamamlar: teknik önlemler olmadan idari kurallar kağıt üzerinde kalır, idari çerçeve olmadan teknik araçlar dağınık ve sürdürülemez hale gelir.
Bu rehberde, Kişisel Verileri Koruma Kurulu'nun rehberlik yaklaşımını temel alarak idari ve teknik tedbirleri gruplandırıyor, bir uygulama yol haritası ve pratik bir kontrol listesi sunuyoruz.
İki Sütunlu Yaklaşım: İdari ve Teknik
Veri güvenliği tedbirleri iki temel sütun üzerinde yükselir. İdari tedbirler, insan ve süreç odaklıdır; kimin hangi veriye neden eriştiğini, çalışanların nasıl davranması gerektiğini ve bir ihlal anında ne yapılacağını tanımlar. Teknik tedbirler ise sistem ve altyapı odaklıdır; verinin şifrelenmesi, erişimin sınırlanması ve saldırılara karşı korunması gibi araçları kapsar.
Kurul'un yaklaşımında bu iki grup ayrı ayrı değil, birlikte değerlendirilir. Uyum, tek bir aracı satın almakla değil, iki sütunun birbirini destekleyecek biçimde kurgulanmasıyla sağlanır.
İdari Tedbirler
İdari tedbirler, organizasyonun veri güvenliğine dair kural ve süreçlerini oluşturur. Öne çıkan başlıklar şunlardır:
- Kişisel veri işleme envanteri ve politikalar: Hangi verinin, hangi amaçla, ne kadar süreyle işlendiğinin belgelenmesi ve saklama-imha politikalarının yazılı hale getirilmesi.
- Personel eğitimi ve farkındalık: Çalışanların düzenli olarak KVKK ve veri güvenliği konusunda eğitilmesi; oltalama (phishing) gibi tehditlere karşı bilinçlendirilmesi.
- Gizlilik sözleşmeleri ve taahhütler: Çalışanlar ve iş ortakları ile gizlilik hükümleri içeren sözleşmelerin imzalanması.
- Yetki matrisi ve erişim politikası: Kimin hangi veriye erişebileceğinin "bilmesi gereken" ilkesine göre tanımlanması.
- Veri işleyenlerle sözleşmeler: Tedarikçi ve hizmet sağlayıcılarla veri güvenliği yükümlülüklerini düzenleyen yazılı sözleşmeler.
- İhlal müdahale planı: Bir güvenlik ihlali durumunda izlenecek adımların ve bildirim süreçlerinin önceden tanımlanması.
Teknik Tedbirler
Teknik tedbirler, idari kararların sistemler üzerinde hayata geçirilmesini sağlar:
- Erişim kontrolü ve yetkilendirme: Kullanıcı bazlı yetkilendirme, güçlü parola politikaları ve çok faktörlü kimlik doğrulama (MFA).
- Şifreleme: Verinin hem saklama (at rest) hem de aktarım (in transit) sırasında şifrelenmesi.
- Loglama ve izleme: Erişim ve işlem kayıtlarının tutulması, anormal davranışların tespit edilebilmesi.
- Yedekleme: Düzenli ve test edilmiş yedekler ile veri kaybına karşı dayanıklılık.
- Ağ güvenliği: Güvenlik duvarları, saldırı tespit/önleme sistemleri ve ağ segmentasyonu.
- Sızma testi ve zafiyet taraması: Sistemlerin düzenli olarak dış ve iç tehditlere karşı test edilmesi.
- Fiziksel güvenlik: Sunucu odaları ve veri saklama alanlarına fiziksel erişimin kısıtlanması.
- Güncel yazılım ve yama yönetimi: Bilinen zafiyetlerin zamanında kapatılması.
İdari ve Teknik Tedbirlerin Eşlenmesi
Aşağıdaki tablo, her idari hedefin hangi teknik önlemle desteklendiğini gösterir:
| İdari Hedef | Destekleyen Teknik Önlem |
|---|---|
| İhlal müdahale planı | Loglama, izleme, uyarı sistemleri |
| Saklama-imha politikası | Otomatik silme, yedek rotasyonu |
| Tedarikçi yönetimi | Ağ segmentasyonu, erişim kısıtları |
| Personel farkındalığı | Oltalama simülasyonu, e-posta filtreleme |
Uygulama Yol Haritası
Tedbirleri hayata geçirmek için izlenebilecek pratik bir sıralama:
- Envanter çıkarın: İşlenen tüm kişisel verileri, kaynaklarını ve saklandıkları yerleri haritalandırın.
- Risk analizi yapın: Her veri kategorisi için olası tehditleri ve etki düzeyini değerlendirin.
- Politikaları yazın: Erişim, saklama, imha ve ihlal müdahale politikalarını belgeleyin.
- Teknik kontrolleri kurun: Şifreleme, erişim kontrolü, loglama ve yedeklemeyi devreye alın.
- Personeli eğitin: Düzenli eğitim ve farkındalık programları başlatın.
- Test edin: Sızma testi ve zafiyet taraması ile kontrollerin etkinliğini doğrulayın.
- İzleyin ve iyileştirin: Logları ve uyarıları sürekli izleyin, bulgulara göre iyileştirin.
Örnek Senaryo
Orta ölçekli bir e-ticaret şirketi, müşteri verilerini korumak için önce bir veri envanteri hazırlar. Envanterde ödeme bilgilerinin şifresiz saklandığı ve tüm çalışanların müşteri veritabanına erişebildiği tespit edilir. Şirket, idari tarafta bir yetki matrisi oluşturarak erişimi yalnızca ilgili ekiplerle sınırlar ve gizlilik taahhütleri imzalatır. Teknik tarafta ise veritabanını şifreler, MFA'yı zorunlu kılar ve erişim loglarını izlemeye başlar. Birkaç ay sonra gerçekleştirilen sızma testi, kritik bir zafiyeti daha üretim ortamına ulaşmadan ortaya çıkarır. Böylece iki sütunlu yaklaşım, hem süreçleri hem de sistemleri birlikte güçlendirmiş olur.
Sık Sorulan Sorular
İdari tedbir mi teknik tedbir mi daha önemli?
İkisi de eşit derecede gereklidir ve birbirini tamamlar. Teknik önlemler idari kararları uygular; idari çerçeve teknik araçların tutarlı ve sürdürülebilir kullanımını sağlar. Yalnızca birine odaklanmak eksik uyum anlamına gelir.
Küçük bir işletme tüm bu tedbirleri almak zorunda mı?
Tedbirlerin kapsamı, işlenen verinin niteliği ve riskiyle orantılı olmalıdır. Ancak erişim kontrolü, yedekleme, şifreleme ve temel personel farkındalığı gibi önlemler ölçek fark etmeksizin her işletme için gereklidir.
Sızma testi ne sıklıkla yapılmalı?
Genel yaklaşım, düzenli aralıklarla (örneğin yılda bir veya önemli sistem değişikliklerinden sonra) test yapılmasıdır. Sürekli izleme ve zafiyet taraması ise testler arasında güvenlik seviyesini korur.
Bir ihlal yaşanırsa ilk ne yapılmalı?
Önceden hazırlanmış ihlal müdahale planı devreye alınmalı; olay kapsamı belirlenmeli, etkilenen sistemler izole edilmeli ve mevzuatın öngördüğü bildirim yükümlülükleri değerlendirilmelidir. Loglar bu aşamada olayın kapsamını anlamak için kritiktir.
Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.
JUS. ile idari ve teknik veri güvenliği tedbirlerinizi tek bir uyum panelinde yönetmek için ücretsiz demo talep edebilirsiniz.