KVKK Teknik Tedbirler

KVKK'da Asıl Zor Kısım Teknik Taraftır

Kişisel Verilerin Korunması Kanunu kapsamında kurumlar iki tür tedbir almakla yükümlüdür: idari tedbirler (politika, sözleşme, eğitim, envanter) ve teknik tedbirler. Çoğu kurum idari tarafı bir danışmanla hızla tamamlar; asıl eksik kalan ve denetimde sorun çıkaran taraf tekniktir.

Çünkü teknik tedbir yazıyla olmaz. “Erişim yetkileri sınırlandırılmıştır” cümlesini bir politikaya yazmak kolaydır; bunu sistemde gerçekten kurmak, kim neye erişiyor sorusunu kayıt altına almak ve bir denetimde kanıtlayabilmek ayrı bir iştir. Biz o ikinci kısmı yapıyoruz.

Beklenen Başlıca Teknik Tedbirler

Kişisel Verileri Koruma Kurumu'nun yayımladığı rehberde teknik tedbirler başlıklar hâlinde sıralanır. Kurumların pratikte en çok zorlandığı maddeler şunlardır:

  • Yetki matrisi ve erişim kontrolü — kimin hangi veriye erişebildiğinin sınırlanması
  • Loglama — erişimlerin ve değişikliklerin kayıt altına alınması, kayıtların değiştirilememesi
  • Veri maskeleme ve gerektiğinde şifreleme
  • Veri kaybı önleme (DLP) — kişisel verinin kurum dışına çıkışının engellenmesi
  • Yedekleme ve yedeğin güvenliği
  • Güvenlik duvarı, saldırı tespit ve önleme sistemleri
  • Güncel uç nokta koruması
  • Sızma testi ve düzenli zafiyet taraması
  • Silme, yok etme veya anonim hâle getirme süreçleri

Hangi Tedbiri Hangi Çözümle Karşılıyoruz

Bu başlıkların her biri bir ürünle veya yapılandırmayla karşılığını bulur. Portföyümüzdeki eşleştirme kabaca şöyledir:

  • Erişim kontrolü ve yetkilendirme → FortiNAC ve ScopNET ile ağa katılan cihazların denetimi, FortiPAM ile ayrıcalıklı hesapların kayıt altına alınması
  • Dosya ve doküman erişimi → FileOrbis ile hangi dosyaya kimin eriştiğinin izlenebilir olması
  • Veri kaybı önleme → GTB Technologies DLP ile kişisel verinin e-posta, USB veya bulut üzerinden dışarı çıkışının engellenmesi
  • Loglama ve izlenebilirlik → FortiLogger ve FortiSIEM ile erişim kayıtlarının toplanması, saklanması ve raporlanması
  • Yedekleme ve geri dönüş → Acronis tabanlı yedekleme ve felaket kurtarma kurgusu
  • Ağ ve uç nokta güvenliği → FortiGate güvenlik duvarı, FortiEDR ve Trend Micro uç nokta koruması
  • E-posta güvenliği → Trend Micro E-Mail Security ile kişisel veri içeren yazışmaların korunması
  • Sistem sertleştirme → SecHard ile sunucu ve cihaz yapılandırmalarının standartlara çekilmesi

Hiçbir kuruma bu listenin tamamını satmıyoruz. Önce mevcut durumunuzu çıkarıyor, hangi maddelerin zaten karşılandığını ve hangilerinin gerçekten eksik olduğunu gösteriyoruz.

Veri İhlalinde Süre Hızlı İşler

Bir veri ihlali yaşandığında bunun Kurul'a gecikmeksizin, en geç 72 saat içinde bildirilmesi beklenir. Bu sürenin en zor tarafı bildirimin kendisi değil, ne olduğunu 72 saat içinde anlayabilmektir: hangi sisteme girildi, hangi veriye erişildi, kaç kişi etkilendi?

Bu sorulara cevap verebilmenin tek yolu, olay yaşanmadan önce kurulmuş düzgün bir loglama altyapısıdır. Kayıt yoksa ihlalin boyutunu ölçemezsiniz — ve ölçemediğiniz bir ihlali doğru bildiremezsiniz.

Nereden Başlamalı

Çalışmaya her zaman mevcut durum tespitiyle başlıyoruz: hangi kişisel veri nerede duruyor, kimler erişiyor, hangi tedbir zaten var, hangisi yok. Bu tablo çıkmadan ürün konuşmak doğru değil. Tespit sonrası eksikleri önceliklendirip bütçenize uygun bir sırayla kapatıyoruz.

Bu sayfa bilgilendirme amaçlıdır, hukuki danışmanlık yerine geçmez; idari tedbirler ve hukuki metinler için hukuk danışmanınızla çalışmanızı öneririz. Biz teknik tarafı üstleniyoruz. Mevcut durumunuzu konuşmak için bize ulaşın.