
İkisi de gerekir, ama farklı sorulara yanıt verir. Zafiyet taraması, sistemlerdeki bilinen açıkları otomatik araçlarla düzenli olarak listeler. Sızma testi ise bir uzmanın bu açıkları gerçekten kullanıp kişisel veriye ulaşılıp ulaşılamadığını kanıtladığı kapsamlı bir denetimdir. Kurul'un Kişisel Veri Güvenliği Rehberi düzenli zafiyet taraması ve sızma testini birlikte önerir; özel nitelikli veri işleyenler için güvenlik testleri ve sonuçlarının kaydı Kurul kararıyla aranır.
Aynı Amaç, Farklı Derinlik
Bir müşteri denetimi, bir ihale şartnamesi ya da bir veri ihlali sonrası soru hep aynıdır: “Sızma testi yaptırdınız mı?” Birçok kurum bu soruya elindeki otomatik tarama raporuyla yanıt vermeye çalışır. Oysa sızma testi KVKK teknik tedbirleri açısından zafiyet taramasının yerini tutmaz; ikisi birbirini tamamlar.
Bu rehberde iki yöntemin neyi yakaladığını, KVKK açısından beklentiyi, uygun sıklık ve kapsamı, iyi bir raporun içeriğini ve test sırasında kişisel verinin nasıl korunacağını adım adım anlatıyoruz. Sonunda kurumunuz için hangi kombinasyonun uygun olduğuna karar verirken kullanabileceğiniz bir karşılaştırma tablosu bulacaksınız.
Zafiyet Taraması Nedir, Neyi Yakalar?
Zafiyet taraması (vulnerability scanning), sunucu, ağ cihazı, web uygulaması ve iş istasyonlarının bilinen güvenlik açıklarına karşı otomatik araçlarla taranmasıdır. Araç, sistemdeki yazılım sürümlerini ve yapılandırmaları kamuya açık zafiyet veri tabanlarıyla karşılaştırır ve bulguları önem derecesine göre listeler.
Zafiyet taraması özellikle şu sorunları hızlı ve düşük maliyetle yakalar:
Yaması uygulanmamış işletim sistemi, veri tabanı ve uygulama sürümleri,
İnternete gereksiz yere açık bırakılmış servis ve portlar,
Varsayılan parolalar, zayıf şifreleme protokolleri ve hatalı yapılandırmalar,
Süresi dolmuş veya zayıf sertifikalar.
Sınırı da açıktır: tarama aracı açığı “görür” ama kullanılabilir olup olmadığını, birden fazla küçük açığın birleştirilerek kişisel veri tabanına ulaşılıp ulaşılamayacağını ya da iş mantığındaki hataları değerlendiremez. Yanlış pozitif sonuçlar da üretebilir.
Sızma Testi Nedir, Neyi Farklı Yapar?
Sızma testi (penetrasyon testi), yetkili uzmanların gerçek bir saldırganın yöntemlerini kullanarak, önceden yazılı olarak belirlenmiş kapsam ve kurallar çerçevesinde sistemlere sızmayı denediği kontrollü bir güvenlik değerlendirmesidir. Amaç açıkları listelemek değil, etkisini kanıtlamaktır: “Bu açıktan yararlanan biri müşteri veri tabanına ulaşabilir mi?”
Sızma testi, taramanın göremediği şu alanlara odaklanır:
Yetki atlatma, başka kullanıcının verisine erişim (ör. URL'deki kimlik numarasını değiştirerek) gibi iş mantığı hataları,
Birden fazla düşük önemli açığın zincirlenerek kritik bir erişime dönüştürülmesi,
İç ağa sızıldıktan sonra yetki yükseltme ve yatay hareket imkânları,
Kapsama dahilse oltalama gibi sosyal mühendislik senaryolarına dayanıklılık.
Testin türü de önemlidir: kara kutu testte uzman hiçbir ön bilgiye sahip değildir, beyaz kutu testte kaynak kod ve mimari bilgisi paylaşılır, gri kutu testte ise sınırlı bir kullanıcı hesabıyla başlanır. Kişisel veri odaklı değerlendirmelerde gri kutu yaklaşımı, yetkisiz veri erişimi risklerini görmek için genellikle verimlidir.
Zafiyet Taraması ile Sızma Testinin Karşılaştırması
| Ölçüt | Zafiyet taraması | Sızma testi |
|---|---|---|
| Yöntem | Otomatik araç | Uzman odaklı, araç destekli |
| Soru | Hangi bilinen açıklar var? | Açıklar kullanılarak veriye ulaşılabilir mi? |
| Derinlik | Geniş ama yüzeysel | Dar kapsamlı ama derin |
| Sıklık | Sık (sürekli, aylık veya üç aylık) | Periyodik ve büyük değişikliklerden sonra |
| Maliyet ve süre | Düşük, hızlı | Daha yüksek, planlama gerektirir |
| Çıktı | Açık listesi ve önem dereceleri | Kanıtlı bulgular, saldırı senaryosu, iş etkisi |
KVKK Teknik Tedbirleri Açısından Beklenti
KVKK'nın 12. maddesi, veri sorumlusunu uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almakla ve kendi kurumunda Kanun hükümlerinin uygulanmasını sağlamak için gerekli denetimleri yapmak veya yaptırmakla yükümlü tutar. Kanun hangi testin yapılacağını saymaz; bu boşluğu Kurul'un rehber ve kararları doldurur:
Kişisel Veri Güvenliği Rehberi: Bilişim sistemlerinin bilinen zafiyetlere karşı korunması için düzenli olarak zafiyet taramaları ve sızma testlerinin yapılmasını ve ortaya çıkan açıklara ilişkin test sonuçlarına göre değerlendirme yapılmasını gerekli görür; sızma testi, rehberin teknik tedbirler özet tablosunda ayrı bir başlıktır.
2018/10 sayılı Kurul kararı: Özel nitelikli kişisel veri işleyen veri sorumlularından, güvenlik testlerinin düzenli olarak yapılmasını veya yaptırılmasını ve test sonuçlarının kayıt altına alınmasını ister.
İhlal sonrası inceleme: Bir veri ihlalinde Kurul, veri sorumlusunun makul teknik tedbirleri alıp almadığını değerlendirir. Bilinen ve uzun süredir kapatılmamış bir açıktan yaşanan ihlal, bu değerlendirmede ağır bir bulgu olur.
Yani KVKK açısından soru “hangisi?” değil, “ikisi de kurumun risk düzeyine uygun sıklıkta yapılıyor ve bulgular kapatılıyor mu?” sorusudur. Kritik sektörlerde ayrıca siber güvenlik mevzuatından doğan yükümlülükler de bulunabilir; bu gelişmeleri kritik sektörler ve siber güvenlik yazımızda özetledik.
Ne Sıklıkla ve Hangi Kapsamda Yapılmalı?
Mevzuat, sızma testi için genel bir sıklık belirlemez; rehber “düzenli olarak” ifadesini kullanır. Bazı sektörel düzenlemeler (ör. bankacılık, sermaye piyasası, kritik altyapılar) ayrıca belirli periyotlar öngörebilir; kurumunuza uygulanan sektör mevzuatı ayrıca kontrol edilmelidir. Risk tabanlı bir yaklaşım için aşağıdaki çerçeve iyi bir başlangıçtır:
Tablodaki sıklıklar kvkkrehberi.com'un iyi uygulama önerisidir; mevzuattan doğan zorunlu süreler değildir.
Kapsam belirlerken işe veri envanterinden başlamak en doğrusudur: kişisel verinin en yoğun ve en hassas olduğu sistemler (müşteri portalı, İK uygulaması, hasta veya ödeme sistemleri) öncelikli kapsamdır. Kapsam dışı bırakılan sistemler raporda açıkça yazılmalıdır.
Risk Tabanlı Test Sıklığı Önerisi
| Durum | Zafiyet taraması | Sızma testi |
|---|---|---|
| İnternete açık sistemler (web, e-posta, VPN) | En az aylık, tercihen sürekli | En az yılda bir |
| Özel nitelikli veya büyük hacimli kişisel veri işleyen uygulamalar | Aylık | Yılda bir ve her büyük sürümden önce |
| İç ağ ve iş istasyonları | Üç ayda bir | Risk değerlendirmesine göre, genellikle yılda bir |
| Büyük değişiklik (yeni uygulama, bulut geçişi, birleşme) | Değişiklik sonrası hemen | Canlıya almadan önce |
| Veri ihlali sonrası | Hemen | Kök neden giderildikten sonra doğrulama testi |
Raporun İçeriği ve Bulguların Kapatılması
İyi bir sızma testi raporu hem yönetim hem teknik ekip için okunabilir olmalıdır. Raporda en az şu bölümler bulunmalıdır:
Yönetici özeti: Kritik bulgular, kişisel veriye erişim riski ve genel güvenlik düzeyi.
Kapsam ve yöntem: Test edilen sistemler, test türü, tarih aralığı, kullanılan hesaplar ve kapsam dışı alanlar.
Bulgular: Her bulgu için açıklama, kanıt, etkilenen sistem, önem derecesi ve hangi veri kategorilerine erişim sağladığı.
Öneriler: Somut, uygulanabilir düzeltme adımları ve öncelik sırası.
Doğrulama: Düzeltmelerin ardından yapılan tekrar testin sonucu.
Rapor teslim edildiğinde iş bitmez, asıl iş başlar. Bulgular önem derecesine göre hedef kapanış süreleriyle bir aksiyon planına dönüştürülmeli, sorumluları atanmalı ve kapanış tekrar testle doğrulanmalıdır. 2018/10 sayılı kararın test sonuçlarının kayıt altına alınması beklentisi, bu döngünün belgelenmesini de kapsayacak şekilde yorumlanmalıdır. Kapatılmayan bulgu listesi, bir ihlal sonrası incelemede kurumun aleyhine delil olabilir.
Test Sırasında Kişisel Verinin Korunması
Sızma testi yapan uzmanlar, başarılı oldukları anda gerçek kişisel verilere ulaşabilir. Bu nedenle testin kendisi de bir veri işleme faaliyetidir ve test firması çoğu durumda veri işleyen konumundadır. Kişisel Veri Güvenliği Rehberi, veri işleyenlerle yazılı sözleşme yapılmasını, talimatlarla hareket etme ve süresiz sır saklama yükümlülüğünün sözleşmede yer almasını önerir. Uygulamada şu önlemler alınmalıdır:
Sözleşme ve kurallar: Test kapsamı, izin verilen teknikler, veri erişiminde durma kuralı ve gizlilik yükümlülüğü yazılı olarak belirlenmelidir.
Kanıt ilkesi: Veriye erişim kanıtlanırken tüm veri seti indirilmemeli; tek bir kayıt veya maskelenmiş ekran görüntüsü yeterli sayılmalıdır.
Rapor güvenliği: Rapor şifreli kanalla iletilmeli, içindeki kişisel veriler maskelenmeli ve erişim dar bir ekiple sınırlanmalıdır.
İmha: Test bitiminde test firmasının elindeki veri, günlük ve ekran görüntülerinin imha edildiği yazılı olarak teyit edilmelidir.
Test ortamı: Test ortamında çalışılıyorsa gerçek müşteri verisi yerine sentetik veya maskelenmiş veri kullanılmalıdır.
Test sırasında gerçek bir saldırı izine rastlanması da mümkündür. Bu durumda ne yapılacağı sözleşmede önceden belirlenmelidir, çünkü ihlal bildirimi süresi öğrenme anından itibaren işler. Fidye yazılımı gibi saldırıların hukuki boyutunu fidye yazılımı KVKK yazımızda ele aldık.
Sonuç ve Sonraki Adım
Sızma testi KVKK teknik tedbirleri açısından zafiyet taramasının alternatifi değil, tamamlayıcısıdır. Zafiyet taraması bilinen açıkları sık ve düşük maliyetle görünür kılar; sızma testi bu açıkların kişisel veriye ulaşmak için kullanılıp kullanılamayacağını kanıtlar. Kurul'un rehberi ikisini birlikte önerir, özel nitelikli veri işleyenler için ise güvenlik testleri ve sonuçlarının kaydı Kurul kararıyla aranır. Belirleyici olan, testlerin risk düzeyine uygun sıklıkta yapılması ve bulguların doğrulanarak kapatılmasıdır.
Kurumunuzun mevcut test programını gözden geçirmek için önce veri envanterinizdeki en hassas sistemleri listeleyin, ardından bu sistemlerin en son ne zaman ve hangi yöntemle test edildiğini kontrol edin.
Sık Sorulan Sorular
Teknik olarak mümkündür, ancak sistemi kuran ekibin kendi yapılandırmasını test etmesi bağımsızlık sorunu yaratır. Dış bir ekip, iç ekibin gözünden kaçan varsayımları sorgular. İç ekip zafiyet taramasını sürdürürken periyodik sızma testinin bağımsız bir ekiple yapılması yaygın bir yaklaşımdır.
Zafiyet taraması ve sızma testini tek bir programda birleştirin
Kişisel veri odaklı kapsam, risk tabanlı sıklık, anlaşılır raporlama ve bulgu kapatma takibiyle KVKK teknik tedbirlerinizi kanıtlanabilir kılın.
Ücretsiz ön görüşme talep edinKaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
- Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), KVKK Yayınları No: 72 — Kişisel Verileri Koruma Kurumu (2025-04)
- Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler (Kurul Kararı 2018/10) — Kişisel Verileri Koruma Kurumu (2018-01-31)
- Kişisel Veri İhlali Bildirim Usul ve Esasları (Kurul Kararı 2019/10) — Kişisel Verileri Koruma Kurumu (2019-01-24)












