Siber Güvenlik

KVKK Teknik Tedbirler: BT Altyapısında Uyumluluk Rehberi

6 dk okuma 21 Haziran 2025

KVKK Teknik Tedbirler Nedir?

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kişisel verilerin işlenmesinde hem idari hem teknik tedbirlerin alınmasını zorunlu kılmaktadır. Kişisel Verileri Koruma Kurulu'nun yayımladığı Kişisel Veri Güvenliği Rehberi, teknik tedbirleri somut başlıklar altında sıralamaktadır.

Zorunlu Teknik Tedbirler

1. Erişim Kontrolleri ve Yetkilendirme

En az ayrıcalık ilkesi: Çalışanlar yalnızca görevleri için gereken verilere erişebilmelidir.

  • Active Directory'de rol bazlı gruplar oluşturulmalı
  • Veri tabanı erişimleri kullanıcı düzeyinde kısıtlanmalı
  • Ayrıcalıklı hesaplar (admin) günlük işlemler için kullanılmamalı
  • Çalışan ayrılışlarında hesaplar derhal devre dışı bırakılmalı

2. Kimlik Doğrulama

  • Parola politikası: Minimum 8 karakter, karmaşıklık kuralı, 90 gün değişim (Group Policy ile uygulanır)
  • Çok faktörlü kimlik doğrulama (MFA): Uzaktan erişim, e-posta ve kritik sistemlerde zorunlu
  • Hesap kilitleme: 5 başarısız giriş sonrası otomatik kilitleme

3. Şifreleme

Kişisel veri içeren sistemlerde şifreleme zorunludur:

SenaryoŞifreleme Yöntemi
Disk/depolamaBitLocker (Windows), LUKS (Linux)
VeritabanıTDE (Transparent Data Encryption)
Ağ trafiğiTLS 1.2+, VPN
E-postaS/MIME veya şifreli e-posta ağ geçidi
YedeklerŞifreli yedekleme (AES-256)

4. Log Yönetimi ve İzleme

KVKK kapsamında kişisel verilere erişim logları tutulmalı ve belirli süre saklanmalıdır:

  • Kimler, hangi verilere, ne zaman erişti?
  • Sistemlere başarısız giriş denemeleri
  • Veri dışa aktarım (export) işlemleri
  • Yönetici işlemleri (admin actions)

Önerilen saklama süresi: Minimum 2 yıl (Kurul kararları gözetilerek)

Merkezi log yönetimi için SIEM (Security Information and Event Management) sistemleri kullanılabilir.

5. Ağ Güvenliği

  • Firewall: Kişisel veri işleyen sistemler DMZ veya izole segmentte tutulmalı
  • IPS/IDS: İzinsiz giriş tespit ve engelleme
  • DLP (Data Loss Prevention): Kişisel verilerin yetkisiz kanallardan dışarı çıkmasını engelleme
  • Ağ segmentasyonu: VLAN ile hassas sistemlerin izolasyonu

6. Güvenlik Açığı Yönetimi

  • İşletim sistemi ve yazılım yamalarının takibi ve uygulanması
  • Antivirüs/EDR çözümü (uç nokta güvenliği)
  • Düzenli zafiyet taramaları
  • Web uygulamaları için WAF (Web Application Firewall)

7. Fiziksel Güvenlik

  • Sunucu odasına erişim kontrollü ve kayıt altında olmalı
  • Kamera sistemi ve ziyaretçi kayıtları tutulmalı
  • Çalışma istasyonlarında ekran kilidi politikası (5–10 dakika)

Veri Sızıntısı (İhlal) Bildirim Süreci

KVKK, kişisel veri ihlallerinin 72 saat içinde Kişisel Verileri Koruma Kurumu'na bildirilmesini zorunlu kılmaktadır. Bu süreyi karşılamak için:

  1. Olay tespit mekanizmaları (SIEM, IDS) hayata geçirilmeli
  2. Olay müdahale planı (Incident Response Plan) yazılı olmalı
  3. Sorumluluklar ve bildirim prosedürü önceden belirlenmeli

KVKK ve ISO 27001 İlişkisi

ISO 27001 Ek A kontrolleri ile KVKK teknik tedbirleri büyük ölçüde örtüşmektedir. ISO 27001 sertifikasına sahip bir kurum, KVKK teknik tedbirlerinin önemli kısmını zaten karşılıyor demektir. Bu nedenle iki süreç birlikte yürütülmesi verimlilik sağlar.

Sonuç

KVKK teknik tedbirleri, soyut bir yasal yükümlülük değil; somut BT güvenlik kontrolleridir. Erişim yönetiminden şifrelemeye, log kayıtlarından ağ segmentasyonuna kadar her tedbir, günümüz siber tehdit ortamında zaten uygulanması gereken güvenlik pratiklerini kapsamaktadır. NRC Sistem olarak KVKK kapsamlı BT altyapısı denetimi, teknik tedbir uygulaması ve süreç dokümantasyonu konularında danışmanlık hizmeti sunuyoruz.

Tüm yazılar