Kısaca
KVKK teknik tedbirler, 6698 sayılı Kanun’un 12. maddesi uyarınca kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, verilerin muhafazasını sağlamak için BT altyapısında alınan önlemlerdir: yetki kontrolü, log kayıtları, güvenlik duvarı, şifreleme, yedekleme, zafiyet yönetimi. CybUp bu teknik tedbirleri kurar ve belgeler; hukuki danışmanlık vermez.
KVKK teknik tedbirler nelerdir?
KVKK teknik tedbirler, kişisel veri işleyen sistemlerde yetkisiz erişimi, veri kaybını ve hukuka aykırı işlemeyi önlemek için alınan teknolojik önlemlerdir. Dayanağı 6698 sayılı Kanun’un 12. maddesidir: veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, muhafazasını sağlamak için “uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri” almak zorundadır.
Kanun tedbirleri tek tek saymaz. Somut çerçeveyi Kişisel Verileri Koruma Kurumu’nun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) çizer; rehberin güncel sürümü Nisan 2025 tarihlidir. Rehberin özet tablosunda yer alan teknik tedbirler şunlardır: yetki matrisi, yetki kontrol, erişim logları, kullanıcı hesap yönetimi, ağ güvenliği, uygulama güvenliği, şifreleme, sızma testi, saldırı tespit ve önleme sistemleri, log kayıtları, veri maskeleme, veri kaybı önleme yazılımları, yedekleme, güvenlik duvarları, güncel anti-virüs sistemleri, silme/yok etme/anonim hâle getirme ve anahtar yönetimi.
“Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.”
CybUp KVKK sürecinde neyi yapar, neyi yapmaz?
Net olalım: biz hukuk ya da KVKK danışmanlık firması değiliz. Kişisel veri envanteri, aydınlatma metinleri, açık rıza süreçleri, VERBİS kaydı ve saklama-imha politikası hukuki ve idari işlerdir; bunlar için avukatınız ya da KVKK danışmanınızla çalışmanız gerekir.
Bizim işimiz, bu belgelerde yazan teknik tedbirlerin altyapıda karşılığını oluşturmak. Danışmanınız “muhasebe klasörüne sadece muhasebe ekibi erişmeli” dediğinde yetki grubunu kuran, “loglar saklanmalı” dediğinde log toplama sistemini kuran, “yedekler ağ dışında tutulmalı” dediğinde yedekleme mimarisini tasarlayan taraf biziz. Danışmanınızla aynı masada çalışmaktan memnuniyet duyarız.
Rehberdeki teknik tedbirler hangi işlere karşılık gelir?
Rehberdeki maddelerin çoğu, bilinen BT işlerinin KVKK dilindeki karşılığıdır. Aşağıdaki eşleştirme, hangi tedbirin altyapıda nasıl uygulandığını gösterir.
- Güvenlik duvarları ve ağ güvenliği: firewall kurulumu, kural düzenleme ve VLAN segmentasyonu.
- Yetki matrisi, yetki kontrol, kullanıcı hesap yönetimi: Active Directory grup yapısı, en az yetki ilkesi, ayrılan personelin hesabının kapatılması.
- Zafiyet yönetimi: periyodik zafiyet taraması; sızma testi ise yetkilendirilmiş firmalarca yapılır.
- Uygulama güvenliği: web uygulamaları için WAF kurulumu ve SSL/TLS yapılandırması.
- Yedekleme: Veeam ile yedekleme, ağ dışında ve değiştirilemez kopyalar.
- Log kayıtları ve erişim logları: firewall, sunucu ve dosya erişim loglarının merkezi toplanması ve saklanması.
Rehber log kayıtları ve izleme konusunda ne bekliyor?
Rehber, bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesini, ağda sızma ya da olmaması gereken bir hareket olup olmadığının belirlenmesini, tüm kullanıcıların işlem hareketlerinin log kayıtları gibi yöntemlerle düzenli olarak tutulmasını ve güvenlik sorunlarının hızla raporlanmasını ister. Ayrıca güvenlik yazılımı mesajlarının ve erişim kayıtlarının düzenli kontrol edilmesini, bilinen zafiyetlere karşı düzenli zafiyet taraması ve sızma testi yapılmasını sayar.
Bunun pratik karşılığı şudur: Windows olay günlükleri, dosya sunucusu erişim denetimi, firewall ve VPN logları tek bir yerde toplanır, belirli bir süre saklanır ve değiştirilemez biçimde korunur. Kritik olaylar için uyarı tanımlanır. Bir ihlal şüphesi olduğunda “kim, ne zaman, hangi dosyaya erişti” sorusuna cevap verebilmenizi sağlayan şey bu loglardır.
Bu soru zaman baskısı altında da sorulabilir. Kurul’un 2019/10 sayılı kararına göre veri sorumlusu bir ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurul’a bildirmelidir. Logu olmayan bir şirket, bu sürede ihlalin kapsamını tespit etmekte zorlanır.
“İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir.”
Yedekleme ve şifreleme için rehber ne diyor?
Rehber, fidye yazılımlarını açıkça örnek verir ve yedeklenen kişisel verilere yalnızca sistem yöneticisinin erişebilmesini, veri seti yedeklerinin mutlaka ağ dışında tutulmasını ister. Aynı ağda, aynı yönetici hesabıyla erişilebilen bir yedek, fidye yazılımı karşısında yedek sayılmaz. Bu yüzden yedekleme mimarisinde ayrı kimlik bilgileri, değiştirilemez (immutable) depolama ve ağ dışı kopya kullanıyoruz; ayrıntıları felaket kurtarma planı sayfasında anlattık.
Şifreleme tarafında rehber, kişisel veri içeren cihazların kaybı ve çalınmasına karşı şifreleme kullanılmasını ve uluslararası kabul görmüş yöntemlerin tercih edilmesini önerir. Dizüstü bilgisayarlarda BitLocker ile tam disk şifreleme, kurtarma anahtarlarının Active Directory veya Entra ID’de saklanması, web formlarında TLS ve bulutta saklanan veriler için iki aşamalı kimlik doğrulama bu kapsamdaki tipik işlerdir.
Örnek senaryo: 40 kişilik bir sağlık kliniği
Diyelim ki iki şubeli, 40 çalışanlı bir klinik var. Hasta kayıtları bir sunucudaki uygulamada, tahliller bir dosya paylaşımında duruyor. Herkes aynı paylaşıma tam yetkiyle erişiyor, misafir Wi-Fi ile sunucu aynı ağda, yedek her gece aynı sunucuya bağlı bir USB diske alınıyor ve şubeler arası bağlantı port yönlendirmeyle kurulmuş. Sağlık verisi özel nitelikli kişisel veri olduğu için tablo daha da ciddidir.
Böyle bir ortamda teknik tedbir çalışması somut adımlara dönüşür: paylaşımlar rol bazlı yetkilerle yeniden düzenlenir, misafir ağı ve kameralar ayrı VLAN’a alınır, şubeler arasına şifreli VPN tüneli kurulur, port yönlendirmeler kapatılır, yedek ağ dışı ve değiştirilemez bir kopyayla güçlendirilir, dosya erişim denetimi açılır ve loglar merkezi olarak saklanır. Son adımda yapılan her tedbir, danışmanınızın ve olası bir denetimin okuyabileceği biçimde belgelenir.
E-posta ve uç noktalar neden kapsamda?
Rehber, kişisel verilerin e-posta ile aktarımında yeterli tedbir alınmasını ve çalışanların kişisel cihazlarının şirket ağına erişimi için güvenlik önlemleri alınmasını ayrıca vurgular. Sahte bir “Kimden” adresiyle kişisel veri ya da ödeme bilgisi istenmesi bu açıdan sık görülen bir senaryodur; alan adınızı DMARC, SPF ve DKIM ile korumak bu riski belirgin biçimde azaltır.
Uç noktalarda ise güncel anti-virüs, merkezi yama yönetimi, yerel yönetici yetkisinin kaldırılması ve USB depolama kısıtlaması temel tedbirlerdir. Rehber kullanılmayan yazılım ve servislerin güncel tutulmak yerine kaldırılmasının öncelikle tercih edilebileceğini de belirtir; envanteri sadeleştirmek bu yüzden bir güvenlik işidir.
Teslim ettiklerimiz
- Rehberdeki teknik tedbirlere göre mevcut durum değerlendirmesi (boşluk analizi)
- Önceliklendirilmiş teknik iyileştirme planı
- Uygulanan tedbirler: yetki yapısı, segmentasyon, log toplama, yedekleme, şifreleme
- Zafiyet taraması ve doğrulama raporu
- Her tedbir için ne yapıldığını gösteren teknik tedbir dokümanı
- Hukuk veya KVKK danışmanınızla paylaşılabilir özet tablo
Nasıl çalışıyoruz
- 1
Ücretsiz ön görüşme
Hangi sistemlerde kişisel veri işlendiğini ve mevcut altyapıyı konuşuruz; varsa danışmanınızın hazırladığı belgeleri inceleriz ve yazılı teklif veririz.
- 2
Boşluk analizi
Altyapı rehberdeki teknik tedbirlerle karşılaştırılır; eksikler risk sırasına göre listelenir.
- 3
Plan
Hangi tedbirin hangi sırayla, hangi bakım penceresinde uygulanacağı ve iş akışına etkisi netleştirilir.
- 4
Uygulama
Yetki düzenlemesi, segmentasyon, log toplama, yedekleme ve şifreleme işleri planlı olarak hayata geçirilir.
- 5
Belgeleme ve takip
Yapılan her tedbir belgelenir; periyodik zafiyet taraması ve log kontrolleriyle süreklilik sağlanır.
Sıkça sorulan sorular
KVKK uyumu için sadece teknik tedbirler yeterli mi?
Hayır. Kanun teknik ve idari tedbirleri birlikte ister. Envanter, politikalar, sözleşmeler ve aydınlatma metinleri gibi idari ve hukuki işler için bir hukuk veya KVKK danışmanıyla çalışmanız gerekir. Biz teknik tarafı üstleniyoruz.
Hukuki KVKK danışmanlığı veriyor musunuz?
Hayır. Hukuki görüş, VERBİS kaydı, aydınlatma metni veya açık rıza metni hazırlamıyoruz. Teknik tedbirleri uyguluyor ve belgeliyoruz; danışmanınızla birlikte çalışabiliyoruz.
KVKK sızma testi yapılmasını zorunlu tutuyor mu?
Kurum’un rehberi, bilinen zafiyetlere karşı düzenli zafiyet taramaları ve sızma testleri yapılmasını teknik tedbirler arasında sayar. Zafiyet taramasını biz yapıyoruz; sızma testini ise biz yapmıyoruz, bu test yetkilendirilmiş firmalarca yapılır.
Logları ne kadar süre saklamalıyız?
Saklama süresi, sektörünüze ve tabi olduğunuz diğer mevzuata göre değişir; bu süreyi hukuk danışmanınızla birlikte belirlemeniz gerekir. Biz belirlenen süreye uygun depolama ve koruma altyapısını kuruyoruz.
Küçük bir şirketiz, bu tedbirler bize de gerekli mi?
Kanun’daki yükümlülük şirket büyüklüğüne göre değişmez; tedbirlerin kapsamı ise işlediğiniz verinin niteliğine ve riskine göre ölçeklenir. Küçük bir ofiste doğru yapılandırılmış bir firewall, düzgün yetki grupları ve ağ dışı yedek, işin büyük kısmını karşılar.
Bir ihlal yaşanırsa bize nasıl yardımcı olursunuz?
Teknik tarafta ihlalin kapsamını loglardan tespit etmeye, saldırganın erişimini kesmeye ve sistemleri yedekten geri döndürmeye yardımcı oluruz. Kurul’a bildirim ve hukuki süreç ise sizin ve hukuk danışmanınızın sorumluluğundadır.
Çalışma uzaktan mı, yerinde mi?
Boşluk analizinin ve uygulamanın büyük kısmını güvenli uzaktan erişimle tüm Türkiye’ye yapıyoruz. Fiziksel cihaz kurulumu ya da kablolama gerektiren işlerde İstanbul’da yerinde çalışıyoruz.
Fiyatlandırma nasıl yapılıyor?
Sistem sayısına, şube sayısına ve mevcut durumla hedef arasındaki farka göre değişir. Ön görüşme ve boşluk analizinin kapsamını belirledikten sonra yazılı teklif veriyoruz; ilk inceleme ücretsiz.