Siber olay incelemesi yapan bilgi güvenliği ekibi ve izleme ekranları
Departman · Departmana Özel KVKK Çözümü

Bilgi Güvenliği Departmanına Özel KVKK Çözümleri

Bilgi güvenliği birimi KVKK'nın hem uygulayıcısı hem muhatabıdır: aldığı her tedbir kişisel veri işler. Log, DLP ve e-posta taraması güvenlik sağlar, ama aynı zamanda çalışanı izler.

Kısa cevap

Bilgi güvenliği departmanı, KVKK'nın istediği teknik tedbirleri kuran birimdir; ancak bu tedbirlerin kendisi de kişisel veri işler. Sistem logları çalışanın hangi dosyaya ne zaman eriştiğini gösterir, e-posta ve içerik tarama çözümleri yazışmaları okur, uç nokta ajanları cihaz kullanımını kaydeder. Bu araçlar meşrudur, ancak sınırsız değildir: her biri için amaç, kapsam, saklama süresi ve erişim yetkisi tanımlanmalı, çalışanlar izlemenin varlığından yazılı olarak haberdar edilmelidir. İkinci kritik başlık veri ihlali müdahalesidir; ihlalin tespit edilmesi, sınıflandırılması ve bildirim süresinin başlatılması bu birimin teknik kararlarına bağlıdır.

Bilgi Güvenliğinde KVKK Neden Ayrı Yönetilmeli?

Bu birimin karşılaştığı gerilim tektir ama süreklidir: güvenlik daha çok görmek ister, veri koruma daha az toplamayı emreder. Bir veri sızıntısını tespit edebilmek için içerik taraması gerekir; ancak aynı tarama çalışanın özel yazışmasını da okur. Bir olayı soruşturmak için log gerekir; ancak logların on yıl saklanması amacı aşar. Uyum çalışması bu gerilimi ortadan kaldırmaz, yönetilebilir hâle getirir: her izleme aracının gerekçesi, kapsamı ve sınırı yazılı hâle gelir ve şeffaflıkla dengelenir.

Amaçsız ve süresiz loglama

Her şeyi kaydetmek güvenlik sanılır; oysa gerekçesi ve saklama süresi tanımlanmamış loglar başlı başına bir veri yığını riskidir.

E-posta ve içerik taraması

İçerik denetimi çözümleri yazışmaları okur; çalışanın özel iletişimine erişim sınırı ve süreç güvencesi tanımlanmadığında ölçüsüz hâle gelir.

Bildirilmemiş çalışan izlemesi

Uç nokta ajanları, ekran ve internet kullanım takibi çalışanlara duyurulmadan devreye alındığında hukuka aykırıdır.

Yönetilmeyen ihlal süreci

İhlalin ne zaman öğrenildiği, nasıl sınıflandırıldığı ve bildirim kararının kim tarafından verildiği yazılı değilse süre kaçırılır.

Kontrolsüz yetkilendirme

Birikmiş yetkiler, ayrılan çalışanların açık hesapları ve gözden geçirilmeyen yönetici hakları en yaygın zafiyettir.

Testlerde gerçek veri kullanımı

Sızma testleri ve güvenlik denemelerinde canlı veriye erişilmesi, test kapsamı ve gizlilik taahhüdü yazılı değilse ayrı bir risktir.

Bilgi Güvenliği Departmanında İşlenen Kişisel Veriler

Aşağıdaki kırılım, güvenlik izleme ve olay yönetimi süreçlerinden doğan veri kategorilerini gösterir. Her kalem için amaç, süre ve erişim yetkisi ayrıca tanımlanır.

Sistem ve erişim logları

Oturum açma kayıtları, dosya erişim logları, IP ve cihaz bilgileri, uygulama işlem logları, yetki değişiklikleri

Hukuki sebep ve not: Meşru menfaat ve hukuki yükümlülük; saklama süresi amaçla sınırlı ve yazılı olmalıdır.

Ağ ve internet kullanım verisi

Ziyaret edilen adresler, trafik meta verisi, VPN oturumları, kablosuz ağ bağlantı kayıtları

Hukuki sebep ve not: İzleme kapsamı duyurulur; özel kullanım alanları ve kişisel içerik ayrıştırılır.

İçerik denetimi verisi

E-posta içerikleri, dosya transferi kayıtları, veri sızıntısı önleme uyarıları, karantinaya alınan içerikler

Hukuki sebep ve not: En müdahaleci izleme türüdür; erişim çift onaya ve olay temeline bağlanmalıdır.

Uç nokta ve cihaz verisi

Kurulu yazılım envanteri, USB kullanım kayıtları, ekran görüntüsü ve süreç kayıtları, uzaktan erişim oturumları

Hukuki sebep ve not: Sürekli izleme yerine olay temelli ve süre sınırlı toplama tercih edilir.

Olay ve ihlal dosyaları

Olay bildirimleri, adli inceleme çıktıları, etkilenen kişi listeleri, bildirim yazışmaları, kök neden raporları

Hukuki sebep ve not: İhlal kayıt defteri tutulur; etkilenen kişi listeleri dar erişimle korunur.

Soruşturma kapsamındaki hassas veri

Özel nitelikli

Disiplin soruşturmalarında incelenen yazışmalar, sağlık veya inanç içeriği barındıran kişisel dosyalar

Hukuki sebep ve not: Özel nitelikli veri doğabilir; inceleme kapsamı önceden yazılı olarak sınırlandırılır.

Çözüm Kapsamı

Program izleme araçlarını hukuki zemine oturtur, yetkilendirmeyi düzene sokar ve ihlal müdahalesini uygulanabilir hâle getirir.

İzleme envanteri ve ölçülülük analizi

Kullanılan tüm izleme araçları listelenir; her biri için amaç, kapsam, süre ve daha az müdahaleci alternatif değerlendirilir.

Çalışan izleme politikası

Hangi izlemenin yapıldığı, hangi durumda içeriğe erişileceği ve süreç güvenceleri yazılı hâle getirilerek çalışanlara duyurulur.

Log saklama ve erişim düzeni

Log türlerine göre saklama süreleri belirlenir; log sistemine erişim yetkilendirilir ve erişimlerin kendisi kaydedilir.

Yetki matrisi ve gözden geçirme

Rol bazlı yetkilendirme kurulur; periyodik yetki gözden geçirme ve ayrılan çalışan kapatma akışı otomatikleştirilir.

Veri ihlali müdahale planı

Tespit, sınıflandırma, kapsam belirleme, bildirim kararı ve kayıt defteri adımları tatbikatla birlikte kurulur.

Test ve inceleme kuralları

Sızma testi ve adli inceleme çalışmalarında kapsam, veri erişimi, gizlilik ve rapor saklama kuralları tanımlanır.

Sistem loglarını inceleyerek altyapı sorunlarını araştıran güvenlik ekibi

Sahada En Sık Karşılaştığımız Tablo

  • Loglar "her ihtimale karşı" süresiz saklanıyor, saklama süresi tanımlı değil.
  • İçerik denetimi çözümü devrede ama çalışanlara hiçbir duyuru yapılmamış.
  • Yönetici hakları yıllardır gözden geçirilmiyor, ayrılanların hesapları açık kalmış.
  • Bir ihlalin ne zaman öğrenildiği hiçbir yerde kayıtlı değil.
  • Sızma testi sözleşmesinde canlı veriye erişimin sınırı yazılı değil.
  • İhlal kayıt defteri hiç tutulmamış; geçmiş olaylar e-postalarda dağınık.

Uygulama Süreci

  1. Birim keşfi ve kapsam

    Kullanılan izleme ve güvenlik araçları, log mimarisi, yetkilendirme yapısı ve olay yönetimi akışı teknik ekiple birlikte incelenir.

  2. Süreç ve veri envanteri kesiti

    Birimin yürüttüğü her faaliyet; veri kategorisi, hukuki sebep, saklama süresi, erişim yetkisi ve aktarım kırılımıyla kurumsal envantere işlenir.

  3. Boşluk analizi ve önceliklendirme

    Mevcut uygulama mevzuatla karşılaştırılır; bulgular ihlal olasılığı ve etkisine göre sıralanır, birim yöneticisiyle sahibi atanır.

  4. Belge ve akış devreye alma

    Aydınlatma metni, rıza akışı, sözleşme maddeleri, yetki matrisi ve prosedürler birimin günlük iş akışına gömülerek uygulamaya alınır.

  5. Rol bazlı eğitim ve sürdürme

    Birime kendi örnekleriyle eğitim verilir; periyodik gözden geçirme, yeni araç onayı ve değişiklik bildirimi takvimi devredilir.

Teslim Edilecek Çıktılar

  • Departmanın veri işleme envanteri kesiti ve veri akış haritası
  • Birime özel saklama ve imha süreleri tablosu
  • Rol bazlı erişim yetki matrisi ve yetki gözden geçirme takvimi
  • Departmanın kullandığı tedarikçiler için veri işleyen sözleşme seti
  • İlgili kişi başvurusu geldiğinde birimin izleyeceği yanıt akışı
  • Birime özel KVKK farkındalık eğitimi ve hızlı başvuru kartı
  • İzleme aracı envanteri ve ölçülülük değerlendirme raporu
  • Çalışan izleme politikası ve çalışan bilgilendirme metni
  • Log türlerine göre saklama süresi tablosu ve erişim kuralları
  • Veri ihlali müdahale planı, sınıflandırma kriterleri ve ihlal kayıt defteri
  • Sızma testi ve adli inceleme kapsam ve gizlilik şartnamesi

Kimler İçin Uygun?

Bilgi güvenliği ekipleri

İzleme araçlarını işleten, olay müdahalesini yürüten teknik birimler.

Bilgi işlem ve sistem yönetimi

Yetkilendirme, log altyapısı ve erişim kontrollerini yöneten roller.

Olay müdahale ve SOC ekipleri

Uyarı üreten, soruşturma yürüten ve ihlal kararını hazırlayan yapılar.

Uyum ile birlikte çalışan güvenlik yöneticileri

Teknik tedbirleri hukuki gerekliliklerle eşleştirmesi gereken yöneticiler.

İlgili Hizmetler

Bu departman programı, aşağıdaki danışmanlık hizmetlerinin birime uyarlanmış birleşimidir; her biri ayrı ayrı da alınabilir.

İlgili Departmanlar

Aynı veri akışını paylaşan ya da bu birimin süreçlerine komşu olan departmanların uyum sayfaları.

Sık Sorulan Sorular

İzleme araçlarınızı hukuki zemine oturtalım

Log mimarinizi, izleme çözümlerinizi ve olay müdahale akışınızı paylaşın; ücretsiz ön görüşmede ölçüyü aşan ve süre riski taşıyan noktaları birlikte çıkaralım.

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır