Ana Sayfa/Kaynaklar/Makaleler/KVKK Kapsamında Risk Değerlendirmesi: 5 Adımlık Uygulama Rehberi
Makalelere Dön
Güvenlik & Uyum Operasyonu10 dk okuma

KVKK Kapsamında Risk Değerlendirmesi: 5 Adımlık Uygulama Rehberi

KVKK'nın gerektirdiği teknik ve idari tedbirlerin temeli, ölçülebilir bir risk değerlendirmesidir. Bu rehber; envanterden risk skoruna ve kontrollere uzanan beş adımlık, ilkesel bir yöntem sunar.

JUS. Hukuk Ekibi
Uyum ve Veri Koruma
14 Temmuz 2026
KVKK Kapsamında Risk Değerlendirmesi: 5 Adımlık Uygulama Rehberi

KVKK, veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önleyecek "uygun teknik ve idari tedbirleri" alma yükümlülüğü getirir. Ancak "uygun" kelimesi görecelidir: bir şirket için yeterli olan bir tedbir, daha yüksek riskli veri işleyen başka bir şirket için yetersiz kalabilir. Bu görecelik ancak sistematik bir risk değerlendirmesiyle nesnelleştirilebilir. Risk değerlendirmesi, hangi verinin ne kadar korunması gerektiğini ölçülebilir kılar ve alınan kontrollerin gerekçesini belgeler. Bu rehber, ilkesel ve tekrarlanabilir beş adımlık bir yöntem sunar.

Neden Risk Temelli Yaklaşım?

Sınırlı bütçe ve zamanla her veriyi eşit yoğunlukta korumak mümkün değildir. Risk temelli yaklaşım, kaynakları en yüksek zarar potansiyeline sahip alanlara yönlendirmeyi sağlar. Ayrıca bir veri ihlali sonrası, alınan tedbirlerin "neden yeterli görüldüğünü" gösteren belgelenmiş bir mantık sunar. Bu, hem hesap verebilirlik ilkesinin bir gereği hem de olası bir denetimde en güçlü savunmadır.

Adım 1: Varlık ve Veri Envanteri

Riski ölçmenin ön koşulu, neyi koruduğunuzu bilmektir. Bu adımda tüm kişisel veri işleme faaliyetleri ve bunları barındıran varlıklar (sunucular, veritabanları, dizüstü bilgisayarlar, bulut servisleri, fiziksel dosyalar) listelenir. Her kayıt için şu bilgiler netleştirilir:

  • İşlenen veri kategorisi (kimlik, iletişim, sağlık, finansal vb.)
  • Verinin hassasiyet düzeyi (özel nitelikli veri var mı?)
  • Verinin nerede saklandığı ve kimlerin eriştiği
  • Aktarım yapılan taraflar (yurt içi/yurt dışı)

Envanter, VERBİS kayıt yükümlülüğüyle de örtüşür ve sonraki tüm adımların temelini oluşturur.

Adım 2: Tehdit ve Zafiyet Analizi

Her varlık için, o varlığı etkileyebilecek tehditler (ör. yetkisiz erişim, fidye yazılımı, insan hatası, fiziksel hırsızlık, iç tehdit) ve bu tehditlerin sömürebileceği zafiyetler (ör. zayıf parola politikası, güncellenmemiş yazılım, erişim kontrolü eksikliği, eğitimsiz personel) belirlenir. Bir risk, ancak bir tehdit mevcut bir zafiyetle buluştuğunda somutlaşır. Bu nedenle tehdit-zafiyet eşleştirmesi değerlendirmenin kalbidir.

Adım 3: Olasılık Değerlendirmesi

Bu adımda her tehdit-zafiyet çiftinin gerçekleşme olasılığı derecelendirilir. Basit ve tekrarlanabilir bir ölçek (ör. 1-Düşük, 2-Orta, 3-Yüksek) kullanmak yeterlidir. Olasılık; mevcut kontrollerin gücüne, tehdidin sıklığına ve zafiyetin sömürülebilirliğine göre belirlenir. Örneğin çok faktörlü kimlik doğrulaması olmayan, internete açık bir sistemde yetkisiz erişim olasılığı yüksektir.

Adım 4: Etki Değerlendirmesi

Etki, riskin gerçekleşmesi durumunda ilgili kişilere ve kuruma vereceği zararın büyüklüğüdür. Değerlendirmede yalnızca kurumsal zarar (para cezası, itibar kaybı) değil, öncelikle ilgili kişilere gelebilecek zarar (ayrımcılık, maddi kayıp, kimlik hırsızlığı, mahremiyet ihlali) dikkate alınmalıdır. Özel nitelikli verilerin etkisi genellikle daha yüksek derecelendirilir. Etki için de olasılıkla aynı ölçek (1-3) kullanılır.

Adım 5: Risk Skoru ve Kontroller

Son adımda olasılık ve etki değerleri birleştirilerek risk skoru hesaplanır. Yaygın yöntem çarpımdır: Risk Skoru = Olasılık × Etki. Ortaya çıkan skor, riskleri önceliklendirmeyi sağlar. Her risk için dört strateji vardır: azaltma (kontrol uygulama), transfer (ör. sigorta), kaçınma (faaliyeti durdurma) veya kabul (düşük riskleri belgeleyerek kabul etme). Yüksek skorlu riskler için teknik ve idari kontroller devreye alınır ve kalan (artık) risk yeniden değerlendirilir.

Risk Skoru Matrisi

Olasılık \\ Etki1 - Düşük2 - Orta3 - Yüksek
2 - Orta2 (Düşük)4 (Orta)6 (Yüksek)
1 - Düşük1 (Düşük)2 (Düşük)3 (Orta)

Uygulama Adımları Kontrol Listesi

  1. Tüm işleme faaliyetlerini ve varlıkları envantere alın.
  2. Her varlık için tehdit ve zafiyetleri eşleştirin.
  3. Olasılığı tutarlı bir ölçekle derecelendirin.
  4. Etkiyi öncelikle ilgili kişi zararı üzerinden değerlendirin.
  5. Risk skorunu (olasılık × etki) hesaplayın ve önceliklendirin.
  6. Her yüksek risk için kontrol stratejisi (azalt/transfer/kaçın/kabul) belirleyin.
  7. Kontrolleri uyguladıktan sonra artık riski yeniden ölçün ve süreci periyodik tekrarlayın.

Örnek Senaryo

Bir e-ticaret şirketi, müşteri kredi kartı ve adres bilgilerini bir veritabanında tutmaktadır. Envanter (Adım 1) bu varlığı ortaya çıkarır. Analiz (Adım 2) veritabanının internete açık olduğunu ve şifrelemenin eksik olduğunu gösterir; tehdit yetkisiz erişim, zafiyet şifreleme eksikliğidir. Olasılık yüksek (3) olarak derecelendirilir. Finansal veri söz konusu olduğundan etki de yüksektir (3). Risk skoru 9 (kritik) çıkar. Şirket azaltma stratejisini seçer: veritabanını ağ içine alır, veriyi şifreler ve çok faktörlü kimlik doğrulaması ekler. Yeniden değerlendirmede olasılık 1'e düşer, artık risk skoru 3'e (orta) iner ve belgelenir.

Sık Sorulan Sorular

Risk değerlendirmesi ne sıklıkla yapılmalı?

İlkesel olarak yılda en az bir kez ve ayrıca önemli değişikliklerde (yeni sistem, yeni işleme faaliyeti, veri ihlali sonrası) tekrarlanmalıdır. Risk değerlendirmesi tek seferlik bir belge değil, sürekli bir döngüdür.

Küçük bir işletme için karmaşık araçlar şart mı?

Hayır. Beş adımlık yöntem, basit bir ölçek (1-3) ve bir tablo ile bile uygulanabilir. Önemli olan tutarlılık ve belgeleme; aracın karmaşıklığı değildir.

Etki değerlendirirken neye öncelik vermeliyim?

Önce ilgili kişilere gelebilecek zarara (mahremiyet, ayrımcılık, maddi kayıp) odaklanın. Kurumsal zarar önemlidir ancak KVKK'nın koruma önceliği ilgili kişidir.

Düşük riskleri görmezden gelebilir miyim?

Görmezden gelmek yerine bilinçli olarak "kabul" etmelisiniz. Kabul edilen risklerin de belgelenmesi, hesap verebilirlik açısından gereklidir.

Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.

JUS. ile envanterden risk skoruna ve kontrollere kadar tüm değerlendirme sürecini tek panelde yürütmek için demo talep edin.

Bu makaleyi paylaş

Yardıma mı İhtiyacınız Var?

JUS. uyumluluk için en iyi uygulamaları hayata geçirmenize yardımcı olabilir.

Demo Talep Et
Demo Talep Et