KVKK Uyumluluğu İçin Teknik BT Kontrolleri Kontrol Listesi
KVKK'nın teknik tedbir beklentilerini erişim yönetimi, şifreleme, log kaydı, yedekleme ve ihlal bildirimi başlıklarında uygulanabilir adımlara çeviriyoruz.
KVKK uyumluluğu çoğu kurumda hukuk departmanının başlattığı bir belge çalışmasıyla başlar; aydınlatma metinleri hazırlanır, rıza formları güncellenir. Ancak denetimde ve gerçek bir ihlalde sorulan asıl soru teknik tarafa aittir: kişisel veri nerede duruyor, kim erişebiliyor ve bu erişim kayıt altında mı? Aşağıdaki başlıklar, mevzuatın teknik tedbir beklentisini BT ekibinin uygulayabileceği adımlara çevirir.
1. Veri envanteri ve sınıflandırma
Kişisel verinin hangi sistemlerde, hangi amaçla ve ne kadar süre tutulduğu yazılı olmalıdır. Uygulamada veri çoğu zaman ana sistemlerin dışında da birikir: paylaşılan dosya sunucuları, e-posta ekleri, yerel Excel dosyaları ve test ortamları. Envanter çalışmasının bu gölge alanları kapsaması gerekir. Saklama süresi dolan verinin silinmesi için otomatik bir kural tanımlamak, hem risk hem depolama maliyeti azaltır.
2. Erişim yetkilendirme: bilmesi gereken ilkesi
- Yetkiler role göre tanımlanmalı, kişiye özel istisnalar kayıt altına alınmalıdır.
- Yönetici hesapları günlük iş için kullanılmamalı, ayrı ve izlenen hesaplar olmalıdır.
- İşten ayrılma sürecinde tüm erişimlerin aynı gün kapatılması bir kontrol listesine bağlanmalıdır.
- Yetkiler en az altı ayda bir gözden geçirilmeli ve kullanılmayanlar kaldırılmalıdır.
3. Şifreleme: beklemede ve aktarımda
Dizüstü bilgisayarlarda tam disk şifreleme, veritabanlarında hassas alanların şifrelenmesi ve tüm web servislerinde güncel TLS yapılandırması temel beklentidir. Kaybolan şifreli bir dizüstü bilgisayar, veri ihlali olarak değerlendirilmeyebilirken şifresiz olanı bildirim yükümlülüğü doğurur; bu tek başına yatırımı gerekçelendirir.
4. Log kaydı ve izlenebilirlik
Kim, ne zaman, hangi kişisel veriye eriştiğini gösteremiyorsanız hem denetimde hem olay sonrası incelemede zorlanırsınız. Kimlik doğrulama, yetki değişikliği ve hassas veri erişimi logları merkezî ve değiştirilemez biçimde saklanmalıdır. Log saklama süresini hukuk ekibiyle birlikte belirleyin; gereğinden uzun saklamak da bir risktir. Kurumunuzun mevcut olgunluğunu hızlıca ölçmek için siber güvenlik skoru testini kullanabilirsiniz.
5. Sızma testi ve zafiyet yönetimi
Yıllık sızma testi ve düzenli zafiyet taraması, teknik tedbirlerin gerçekten çalıştığını gösteren kanıttır. Bulguların kapatılma süresini ölçün; rapor üretmek değil, bulguyu kapatmak uyumluluk sağlar. Bağımsız bir değerlendirme ile başlamak isterseniz ücretsiz BT denetimi talebi oluşturabilirsiniz.
6. Yedekleme ve kurtarma
Veri güvenliği yalnızca gizlilik değil, erişilebilirlik anlamına da gelir. Şifrelenmiş veya silinmiş kişisel veriyi geri getirememek de bir ihlaldir. Yedeklerin kendisi de kişisel veri içerdiğinden şifrelenmeli ve erişimi sınırlandırılmalıdır. Kurtarma sürelerinin iş etkisini görmek için kesinti maliyeti hesaplayıcısı faydalı bir çerçeve sunar.
7. İhlal bildirimi: saat işlerken plan aramayın
İhlalin öğrenilmesinden itibaren en kısa sürede ve en geç 72 saat içinde Kurul'a bildirim yapılması beklenir. Bu süre, olayı tespit etmek, kapsamı belirlemek ve etkilenen kişileri saptamak için oldukça kısadır. Bu nedenle karar verici, iletişim sorumlusu ve teknik inceleme adımlarını içeren bir olay müdahale planı önceden yazılmalı ve yılda bir masa başı tatbikatla denenmelidir.
Uyumluluk bir kerelik proje değil, tekrar eden bir yönetim disiplinidir. Bu kontrollerin kurumunuzdaki kapsamını ve bütçesini netleştirmek için teklif sihirbazını kullanabilir, altyapı ve güvenlik hizmetlerimizin ayrıntısına hizmetler sayfasından ulaşabilirsiniz.
Sıkça sorulan sorular
- KVKK teknik tedbirleri için belge yeterli mi?
- Hayır. Politika belgeleri gereklidir ancak denetimde uygulamanın kanıtı istenir: erişim kayıtları, log örnekleri, test raporları ve yetki gözden geçirme tutanakları.
- Veri ihlalinde bildirim süresi nedir?
- İhlalin öğrenilmesinden itibaren en kısa sürede, en geç 72 saat içinde Kurul'a bildirim yapılması; ilgili kişilere de makul en kısa sürede bilgi verilmesi beklenir.