Güvenlik9 dk okuma

Çalışan Hatasından Doğan 7 Tipik KVKK İhlali ve Kurul Kararlarından Dersler

Çalışan kaynaklı veri ihlali, kişisel veri olaylarında insan faktörünün ne kadar belirleyici olduğunu gösterir. Yazıda yanlış kişiye giden e-postalar, oltalama, açıkta bırakılan belgeler ve ekranlar, merak kaynaklı erişim ile kişisel cihaz ve mesajlaşma uygulaması paylaşımları gibi yedi tipik hata ele alınıyor. Her hata türü için eğitimle alınabilecek önlemler de açıklanıyor.

kvkkrehberi.com Editör EkibiGüncelleme:
Monitörün kenarına yapıştırılmış şifre notu, klavye, gözlük ve kahve fincanı; çalışan kaynaklı veri ihlali riskini anlatıyor
Ekrana yapıştırılan bir şifre notu, en güçlü teknik önlemi bile tek bir çalışan hatasıyla etkisiz bırakabilir.
Kısa Tanım

Çalışan kaynaklı veri ihlali, bir çalışanın dikkatsizliği, yanılması ya da yetkisini aşması sonucunda kişisel verilerin yetkisiz kişilere ulaşmasıdır. En sık yedi tür: yanlış kişiye giden e-posta, oltalamayla ele geçen hesaplar, düzgün imha edilmeyen belgeler, açıkta kalan ekran ve masalar, merak kaynaklı kayıt sorgulama, kişisel cihaz ve USB kullanımı ile mesajlaşma uygulamasında paylaşım. Kurul bu olaylarda sorumluluğu çalışana değil, veri sorumlusuna yükler.

Veri ihlalleri çoğu zaman bir çalışanın tek hareketiyle başlar

Veri ihlali denince akla çoğunlukla dışarıdan gelen siber saldırılar gelir. Oysa Kişisel Verileri Koruma Kurulu'nun (Kurul) yayımladığı karar özetleri incelendiğinde, önemli bir kısmının bir çalışanın yanlış adrese gönderdiği bir e-postayla, açık bırakılan bir arşiv kapısıyla ya da meraktan yapılan bir sorguyla başladığı görülür. Çalışan kaynaklı veri ihlali, teknik önlemler ne kadar güçlü olursa olsun insan davranışı yönetilmediğinde ortaya çıkar.

Bu yazıda en sık karşılaşılan yedi hata türünü, Kurul kararlarından örneklerle ve her biri için alınabilecek eğitim odaklı önlemlerle ele alıyoruz. Kararlara yapılan atıflarda kişi ve şirket adları yer almaz; olaylar Kurum'un yayımladığı özetlerdeki haliyle aktarılmıştır.

İhlallerde insan faktörü

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) 12. maddesi, veri sorumlusunu kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek için uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirleri almakla yükümlü tutar. Aynı maddeye göre veri sorumlusu, Kanun'un uygulanmasını sağlamak için kendi kurumunda gerekli denetimleri yapar ya da yaptırır. Çalışan, bu yükümlülüklerin günlük hayattaki uygulayıcısıdır.

Kurul'un yaklaşımı açıktır: bir çalışanın hatası, veri sorumlusunu sorumluluktan kurtarmaz. 07.10.2022 tarihli ve 2022/1072 sayılı kararda, işten ayrılmış bir çalışanın şirketin bilgisi dışında bir kişiye reklam e-postaları göndermesi incelenmiş; Kurul, veri sorumlusunun çalışanlarının eylemlerini denetleyecek tedbirleri almadığını değerlendirerek şirket hakkında 12. maddenin birinci fıkrası kapsamında işlem yapmıştır.

Bu nedenle çalışan hataları “kaza” olarak değil, öngörülebilir ve yönetilebilir riskler olarak ele alınmalıdır. Çalışan farkındalığının neden uyumun en zayıf halkası olduğunu çalışan farkındalığı yazımızda ayrıca ele aldık.

Yanlış kişiye giden e-posta ve toplu CC

1. hata: yanlış alıcı ve açık alıcı listesi. E-posta istemcisinin otomatik tamamlama özelliği, benzer isimli iki müşteri ya da aceleyle eklenen bir ek, kişisel verinin saniyeler içinde yanlış kişiye ulaşmasına yol açar. Toplu duyurularda alıcıların “Bilgi (CC)” alanına yazılması da tüm alıcıların e-posta adreslerini birbirine açık eder.

Kurul'un 30.01.2020 tarihli ve 2020/78 sayılı kararına konu olayda, bir bankanın şube personeli müşterinin bireysel kredi kartı ekstresini, müşterinin kendi adresi yerine ortağı olduğu şirkete tanımlı bir e-posta adresine göndermiştir. Kurul, bu gönderimin veri aktarımına ilişkin kurallara ve veri güvenliği yükümlülüğüne aykırı olduğuna karar vermiştir.

Önlem basittir ama alışkanlık gerektirir: dışarıya giden ve kişisel veri içeren e-postalarda alıcıyı son kez kontrol etmek, toplu gönderimlerde “Gizli (BCC)” alanını ya da toplu gönderim aracını kullanmak ve hassas ekleri parolayla korumak.

Oltalama (phishing) ile ele geçirilen hesaplar

2. hata: sahte bağlantıya tıklayıp parola girmek. Oltalama (phishing), kullanıcıyı güvenilir bir kurum gibi görünen e-posta, SMS veya QR kodla kandırıp parolasını ya da kişisel verisini ele geçirmeye yönelik saldırıdır. Ele geçirilen tek bir kurumsal e-posta hesabı, içindeki yazışmalar ve ekler nedeniyle çok sayıda kişinin verisini açığa çıkarabilir.

Kurul'un 24.11.2020 tarihli ve 2020/905 sayılı kararı, saldırıya yol açan zayıf noktaları iyi özetler: zayıf parolalar, iki faktörlü kimlik doğrulamanın bulunmaması ve şifrelenmemiş veriler. Aynı kararda ihlal, Kurul'un 2019/10 sayılı kararında öngörülen 72 saatlik bildirim süresi aşılarak bildirildiği için ayrıca değerlendirilmiştir. Yani bir çalışanın tıklaması, fark edilmediğinde bir bildirim ihlaline de dönüşebilir.

Eğitimin amacı çalışanı saldırı türlerinin uzmanı yapmak değil, şüpheli bir mesajı tanıyıp hemen bildirmesini sağlamaktır. QR kod üzerinden yapılan yeni oltalama türlerini quishing yazımızda anlattık.

Çöpe atılan belgeler ve açıkta bırakılan ekranlar

3. hata: kâğıt belgeyi çöpe atmak. Aday özgeçmişleri, bordrolar, hasta formları ya da imzalı sözleşmeler bütün halde çöpe veya geri dönüşüm kutusuna atıldığında, kâğıt ortamdaki kişisel veri korumasız kalır. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik, verilerin usulüne uygun yöntemlerle yok edilmesini öngörür; kâğıt belgeler için bu, genellikle kırpma makinesi veya kayıt altına alınan imha hizmetidir.

4. hata: açık ekran, açık masa, açık kapı. Kilitlenmeden bırakılan bir bilgisayar, yazıcıda unutulan bir çıktı ya da açık bırakılan bir arşiv odası, içeride çalışan herkese veriye erişim imkânı tanır. Kurul'un 20.04.2021 tarihli ve 2021/407 sayılı kararında, bir hastanenin arşiv odasından çok sayıda hasta dosyası yetkisiz kişilerce çıkarılmış; olay kamera kayıtlarında görülmesine rağmen geç fark edilmiştir. Kurul arşive yetkisiz girişin engellenmediğini, çalışanlara yeterli veri koruma eğitimi verilmediğini ve ihlalin süresinde bildirilmediğini tespit etmiştir.

Temiz masa ve kilitli ekran kuralları, yazılı politika olarak kaldığında işe yaramaz. Bu kuralların eğitimde neden gerekli olduklarıyla birlikte anlatılması ve yöneticiler tarafından düzenli olarak kontrol edilmesi gerekir.

Yetkisiz kayıt sorgulama ve merak kaynaklı erişim

5. hata: görevi gerektirmeyen kaydı açmak. Bir tanıdığın hasta kaydına, bir komşunun müşteri dosyasına ya da bir iş arkadaşının bordrosuna meraktan bakmak, sistem izin veriyorsa masum görünebilir. KVKK açısından ise bu, verinin işlenme amacı dışında kullanılmasıdır. Kanun'un 12. maddesinin dördüncü fıkrası, veri sorumlularının ve veri işleyenlerin öğrendikleri kişisel verileri başkalarına açıklayamayacağını ve işleme amacı dışında kullanamayacağını, bu yükümlülüğün görevden ayrılmadan sonra da süreceğini belirtir.

Kurul'un 21.09.2021 tarihli ve 2021/962 sayılı kararında, bir özel hastanede çalışan hekimin ilgili kişinin talebi olmaksızın e-Nabız sistemine eriştiği olay incelenmiş ve hastanenin gerekli teknik ve idari tedbirleri almadığı sonucuna varılmıştır. 02.05.2023 tarihli ve 2023/695 sayılı kararda ise bir tıp merkezinde sekreterin, hekimle paylaşılan şifreyi kullanarak ilgili kişinin sağlık verilerini sorguladığı tespit edilmiş; Kurul, şifrenin korunmasındaki ve yetki tanımlarındaki eksiklikleri veri sorumlusunun sorumluluğunda görmüştür.

Bu örneklerin ortak dersi iki yönlüdür: sistemler görev bazlı yetkilendirilmeli ve erişimler kayıt altına alınmalı; çalışanlar ise şifre paylaşımının ve merak kaynaklı sorgunun kişisel sonuçlarını bilmelidir. Kurul bazı kararlarında olayın suç niteliği taşıyabileceğini değerlendirerek dosyayı Cumhuriyet başsavcılığına iletmiştir.

Kişisel cihaz, USB ve WhatsApp paylaşımları

6. hata: veriyi kurum dışı cihaza taşımak. Evde çalışmak için müşteri listesini kişisel e-postaya göndermek, şifrelenmemiş bir USB belleğe kopyalamak ya da kişisel bulut hesabına yüklemek, verinin kurumun kontrolünden çıkması demektir. Kayıp bir USB bellek veya aile üyelerinin de kullandığı bir bilgisayar, ihlal için yeterlidir. Uzaktan çalışmaya özgü riskleri uzaktan çalışma yazımızda ayrıca ele aldık.

7. hata: mesajlaşma uygulamasında kişisel veri paylaşmak. Pratik olduğu için iş grupları kurulur, müşteri kimlik fotoğrafları, hasta raporları veya sipariş ekran görüntüleri bu gruplarda dolaşır. Kurul'un 03.02.2021 tarihli ve 2021/78 sayılı kararında, bir şirketin çalışanlarının müşterilerin pasaport fotoğraflarını kişisel telefonlarındaki mesajlaşma gruplarında sakladığı ve paylaştığı tespit edilmiştir. Kurul, veri sorumlusunun hukuka aykırı işlemeyi önleyecek tedbirleri almadığına ve kendi kurumunda gerekli denetimleri yapmadığına karar vermiştir.

Kişisel cihazlardaki veri, çalışan işten ayrıldığında da orada kalabilir. Bu nedenle eğitim, onaylı kanalların neler olduğunu ve neden yalnızca bu kanalların kullanılması gerektiğini somut örneklerle anlatmalıdır.

Her hata türü için eğitimle önlem

Kurul'un özel nitelikli kişisel verilere ilişkin 31.01.2018 tarihli ve 2018/10 sayılı kararı, bu verileri işleyen çalışanlara Kanun, ilgili mevzuat ve veri güvenliği konularında düzenli eğitim verilmesini açıkça öngörür. Diğer veri türleri için de Kurum'un Kişisel Veri Güvenliği Rehberi, çalışanların eğitimini ve farkındalığını idari tedbirlerin başında sayar. Aşağıdaki tablo, yedi hata türünü eğitimde ele alınabilecek konular ve destekleyici teknik önlemlerle eşleştirir.

Eğitimin bir kez verilip unutulmaması, katılımın kayıt altına alınması ve olay yaşandığında içeriğin güncellenmesi, Kurul incelemelerinde veri sorumlusunun tedbir aldığını göstermenin de yoludur.

Yedi hata türü için eğitim ve destek önlemleri

Hata türüEğitimde verilecek mesajDestekleyici önlem
Yanlış alıcı ve açık CCGöndermeden önce alıcı ve ek kontrolü; toplu gönderimde BCCDış alıcı uyarısı, gönderimi geciktirme, ek şifreleme
OltalamaŞüpheli mesajı tanıma ve hemen bildirmeİki faktörlü doğrulama, oltalama simülasyonu, e-posta filtreleri
Belgelerin çöpe atılmasıKâğıt belgenin kişisel veri olduğu; imha yöntemiKırpma makinesi, kilitli imha kutusu, imha tutanağı
Açık ekran ve masaTemiz masa, ekran kilidi, yazıcıda çıktı bırakmamaOtomatik ekran kilidi, kartlı yazdırma, arşiv giriş kaydı
Merak kaynaklı erişimGörev dışı sorgu ve şifre paylaşımının sonuçlarıRol bazlı yetki, erişim logları ve düzenli log incelemesi
Kişisel cihaz ve USBOnaylı depolama ve paylaşım kanallarıUSB kısıtlaması, kurumsal bulut, cihaz yönetimi
Mesajlaşma uygulamalarıKimlik, sağlık ve müşteri verisinin gruplarda paylaşılmamasıKurumsal iletişim aracı, yazılı kullanım kuralı

Sonuç ve sonraki adım

Çalışan kaynaklı veri ihlali, çoğu zaman kötü niyetten değil alışkanlıktan doğar ve Kurul kararları sorumluluğun her durumda veri sorumlusunda kaldığını gösterir. Yedi hata türünün ortak çözümü; görev bazlı yetki, erişim kaydı, onaylı paylaşım kanalları ve bunları anlamlı kılan düzenli eğitimdir. Kendi kurumunuzda hangi hata türünün en olası olduğunu belirlemek, ilk adım olarak yeterlidir. İhlallerin itibar boyutunu veri sızıntısı yazımızda, yaptırım boyutunu ise 2026 idari para cezaları yazımızda inceleyebilirsiniz.

Sık sorulan sorular

Veri sorumlusunun güvenlik yükümlülüğü, çalışanın eylemi kasıtlı olsa da devam eder. Kurul, böyle olaylarda veri sorumlusunun yetkilendirme, loglama ve denetim tedbirlerini alıp almadığına bakar. Çalışanın kişisel cezai sorumluluğu ise ayrıca gündeme gelebilir; somut olay özelinde hukuki değerlendirme alınmalıdır.

KVKK Eğitimi

Çalışan hatalarını eğitimle azaltın

Yanlış e-postadan oltalamaya, merak kaynaklı erişimden mesajlaşma gruplarına kadar çalışan kaynaklı riskleri departmanlara göre ele alan KVKK eğitiminin kapsamını inceleyin.

Hizmet detaylarını inceleyin

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

Kaynaklar

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
  2. Kurul Karar Özeti 2020/78 — Kişisel Verileri Koruma Kurumu (2020-01-30)
  3. Kurul Karar Özeti 2020/905 — Kişisel Verileri Koruma Kurumu (2020-11-24)
  4. Kurul Karar Özeti 2021/407 — Kişisel Verileri Koruma Kurumu (2021-04-20)
  5. Kurul Karar Özeti 2023/695 — Kişisel Verileri Koruma Kurumu (2023-05-02)
  6. Kurul Karar Özeti 2021/78 — Kişisel Verileri Koruma Kurumu (2021-02-03)
  7. Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) — Kişisel Verileri Koruma Kurumu

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır