Amaçsız ve süresiz loglama
Her şeyi kaydetmek güvenlik sanılır; oysa gerekçesi ve saklama süresi tanımlanmamış loglar başlı başına bir veri yığını riskidir.

Bilgi güvenliği birimi KVKK'nın hem uygulayıcısı hem muhatabıdır: aldığı her tedbir kişisel veri işler. Log, DLP ve e-posta taraması güvenlik sağlar, ama aynı zamanda çalışanı izler.
Bilgi güvenliği departmanı, KVKK'nın istediği teknik tedbirleri kuran birimdir; ancak bu tedbirlerin kendisi de kişisel veri işler. Sistem logları çalışanın hangi dosyaya ne zaman eriştiğini gösterir, e-posta ve içerik tarama çözümleri yazışmaları okur, uç nokta ajanları cihaz kullanımını kaydeder. Bu araçlar meşrudur, ancak sınırsız değildir: her biri için amaç, kapsam, saklama süresi ve erişim yetkisi tanımlanmalı, çalışanlar izlemenin varlığından yazılı olarak haberdar edilmelidir. İkinci kritik başlık veri ihlali müdahalesidir; ihlalin tespit edilmesi, sınıflandırılması ve bildirim süresinin başlatılması bu birimin teknik kararlarına bağlıdır.
Bu birimin karşılaştığı gerilim tektir ama süreklidir: güvenlik daha çok görmek ister, veri koruma daha az toplamayı emreder. Bir veri sızıntısını tespit edebilmek için içerik taraması gerekir; ancak aynı tarama çalışanın özel yazışmasını da okur. Bir olayı soruşturmak için log gerekir; ancak logların on yıl saklanması amacı aşar. Uyum çalışması bu gerilimi ortadan kaldırmaz, yönetilebilir hâle getirir: her izleme aracının gerekçesi, kapsamı ve sınırı yazılı hâle gelir ve şeffaflıkla dengelenir.
Her şeyi kaydetmek güvenlik sanılır; oysa gerekçesi ve saklama süresi tanımlanmamış loglar başlı başına bir veri yığını riskidir.
İçerik denetimi çözümleri yazışmaları okur; çalışanın özel iletişimine erişim sınırı ve süreç güvencesi tanımlanmadığında ölçüsüz hâle gelir.
Uç nokta ajanları, ekran ve internet kullanım takibi çalışanlara duyurulmadan devreye alındığında hukuka aykırıdır.
İhlalin ne zaman öğrenildiği, nasıl sınıflandırıldığı ve bildirim kararının kim tarafından verildiği yazılı değilse süre kaçırılır.
Birikmiş yetkiler, ayrılan çalışanların açık hesapları ve gözden geçirilmeyen yönetici hakları en yaygın zafiyettir.
Sızma testleri ve güvenlik denemelerinde canlı veriye erişilmesi, test kapsamı ve gizlilik taahhüdü yazılı değilse ayrı bir risktir.
Aşağıdaki kırılım, güvenlik izleme ve olay yönetimi süreçlerinden doğan veri kategorilerini gösterir. Her kalem için amaç, süre ve erişim yetkisi ayrıca tanımlanır.
Oturum açma kayıtları, dosya erişim logları, IP ve cihaz bilgileri, uygulama işlem logları, yetki değişiklikleri
Hukuki sebep ve not: Meşru menfaat ve hukuki yükümlülük; saklama süresi amaçla sınırlı ve yazılı olmalıdır.
Ziyaret edilen adresler, trafik meta verisi, VPN oturumları, kablosuz ağ bağlantı kayıtları
Hukuki sebep ve not: İzleme kapsamı duyurulur; özel kullanım alanları ve kişisel içerik ayrıştırılır.
E-posta içerikleri, dosya transferi kayıtları, veri sızıntısı önleme uyarıları, karantinaya alınan içerikler
Hukuki sebep ve not: En müdahaleci izleme türüdür; erişim çift onaya ve olay temeline bağlanmalıdır.
Kurulu yazılım envanteri, USB kullanım kayıtları, ekran görüntüsü ve süreç kayıtları, uzaktan erişim oturumları
Hukuki sebep ve not: Sürekli izleme yerine olay temelli ve süre sınırlı toplama tercih edilir.
Olay bildirimleri, adli inceleme çıktıları, etkilenen kişi listeleri, bildirim yazışmaları, kök neden raporları
Hukuki sebep ve not: İhlal kayıt defteri tutulur; etkilenen kişi listeleri dar erişimle korunur.
Disiplin soruşturmalarında incelenen yazışmalar, sağlık veya inanç içeriği barındıran kişisel dosyalar
Hukuki sebep ve not: Özel nitelikli veri doğabilir; inceleme kapsamı önceden yazılı olarak sınırlandırılır.
Program izleme araçlarını hukuki zemine oturtur, yetkilendirmeyi düzene sokar ve ihlal müdahalesini uygulanabilir hâle getirir.
Kullanılan tüm izleme araçları listelenir; her biri için amaç, kapsam, süre ve daha az müdahaleci alternatif değerlendirilir.
Hangi izlemenin yapıldığı, hangi durumda içeriğe erişileceği ve süreç güvenceleri yazılı hâle getirilerek çalışanlara duyurulur.
Log türlerine göre saklama süreleri belirlenir; log sistemine erişim yetkilendirilir ve erişimlerin kendisi kaydedilir.
Rol bazlı yetkilendirme kurulur; periyodik yetki gözden geçirme ve ayrılan çalışan kapatma akışı otomatikleştirilir.
Tespit, sınıflandırma, kapsam belirleme, bildirim kararı ve kayıt defteri adımları tatbikatla birlikte kurulur.
Sızma testi ve adli inceleme çalışmalarında kapsam, veri erişimi, gizlilik ve rapor saklama kuralları tanımlanır.

Kullanılan izleme ve güvenlik araçları, log mimarisi, yetkilendirme yapısı ve olay yönetimi akışı teknik ekiple birlikte incelenir.
Birimin yürüttüğü her faaliyet; veri kategorisi, hukuki sebep, saklama süresi, erişim yetkisi ve aktarım kırılımıyla kurumsal envantere işlenir.
Mevcut uygulama mevzuatla karşılaştırılır; bulgular ihlal olasılığı ve etkisine göre sıralanır, birim yöneticisiyle sahibi atanır.
Aydınlatma metni, rıza akışı, sözleşme maddeleri, yetki matrisi ve prosedürler birimin günlük iş akışına gömülerek uygulamaya alınır.
Birime kendi örnekleriyle eğitim verilir; periyodik gözden geçirme, yeni araç onayı ve değişiklik bildirimi takvimi devredilir.
İzleme araçlarını işleten, olay müdahalesini yürüten teknik birimler.
Yetkilendirme, log altyapısı ve erişim kontrollerini yöneten roller.
Uyarı üreten, soruşturma yürüten ve ihlal kararını hazırlayan yapılar.
Teknik tedbirleri hukuki gerekliliklerle eşleştirmesi gereken yöneticiler.
Bu departman programı, aşağıdaki danışmanlık hizmetlerinin birime uyarlanmış birleşimidir; her biri ayrı ayrı da alınabilir.
Aynı veri akışını paylaşan ya da bu birimin süreçlerine komşu olan departmanların uyum sayfaları.
Log mimarinizi, izleme çözümlerinizi ve olay müdahale akışınızı paylaşın; ücretsiz ön görüşmede ölçüyü aşan ve süre riski taşıyan noktaları birlikte çıkaralım.