KVKK Teknik Tedbirler Nedir?
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kişisel verilerin işlenmesinde hem idari hem teknik tedbirlerin alınmasını zorunlu kılmaktadır. Kişisel Verileri Koruma Kurulu'nun yayımladığı Kişisel Veri Güvenliği Rehberi, teknik tedbirleri somut başlıklar altında sıralamaktadır.
Zorunlu Teknik Tedbirler
1. Erişim Kontrolleri ve Yetkilendirme
En az ayrıcalık ilkesi: Çalışanlar yalnızca görevleri için gereken verilere erişebilmelidir.
- Active Directory'de rol bazlı gruplar oluşturulmalı
- Veri tabanı erişimleri kullanıcı düzeyinde kısıtlanmalı
- Ayrıcalıklı hesaplar (admin) günlük işlemler için kullanılmamalı
- Çalışan ayrılışlarında hesaplar derhal devre dışı bırakılmalı
2. Kimlik Doğrulama
- Parola politikası: Minimum 8 karakter, karmaşıklık kuralı, 90 gün değişim (Group Policy ile uygulanır)
- Çok faktörlü kimlik doğrulama (MFA): Uzaktan erişim, e-posta ve kritik sistemlerde zorunlu
- Hesap kilitleme: 5 başarısız giriş sonrası otomatik kilitleme
3. Şifreleme
Kişisel veri içeren sistemlerde şifreleme zorunludur:
| Senaryo | Şifreleme Yöntemi |
|---|---|
| Disk/depolama | BitLocker (Windows), LUKS (Linux) |
| Veritabanı | TDE (Transparent Data Encryption) |
| Ağ trafiği | TLS 1.2+, VPN |
| E-posta | S/MIME veya şifreli e-posta ağ geçidi |
| Yedekler | Şifreli yedekleme (AES-256) |
4. Log Yönetimi ve İzleme
KVKK kapsamında kişisel verilere erişim logları tutulmalı ve belirli süre saklanmalıdır:
- Kimler, hangi verilere, ne zaman erişti?
- Sistemlere başarısız giriş denemeleri
- Veri dışa aktarım (export) işlemleri
- Yönetici işlemleri (admin actions)
Önerilen saklama süresi: Minimum 2 yıl (Kurul kararları gözetilerek)
Merkezi log yönetimi için SIEM (Security Information and Event Management) sistemleri kullanılabilir.
5. Ağ Güvenliği
- Firewall: Kişisel veri işleyen sistemler DMZ veya izole segmentte tutulmalı
- IPS/IDS: İzinsiz giriş tespit ve engelleme
- DLP (Data Loss Prevention): Kişisel verilerin yetkisiz kanallardan dışarı çıkmasını engelleme
- Ağ segmentasyonu: VLAN ile hassas sistemlerin izolasyonu
6. Güvenlik Açığı Yönetimi
- İşletim sistemi ve yazılım yamalarının takibi ve uygulanması
- Antivirüs/EDR çözümü (uç nokta güvenliği)
- Düzenli zafiyet taramaları
- Web uygulamaları için WAF (Web Application Firewall)
7. Fiziksel Güvenlik
- Sunucu odasına erişim kontrollü ve kayıt altında olmalı
- Kamera sistemi ve ziyaretçi kayıtları tutulmalı
- Çalışma istasyonlarında ekran kilidi politikası (5–10 dakika)
Veri Sızıntısı (İhlal) Bildirim Süreci
KVKK, kişisel veri ihlallerinin 72 saat içinde Kişisel Verileri Koruma Kurumu'na bildirilmesini zorunlu kılmaktadır. Bu süreyi karşılamak için:
- Olay tespit mekanizmaları (SIEM, IDS) hayata geçirilmeli
- Olay müdahale planı (Incident Response Plan) yazılı olmalı
- Sorumluluklar ve bildirim prosedürü önceden belirlenmeli
KVKK ve ISO 27001 İlişkisi
ISO 27001 Ek A kontrolleri ile KVKK teknik tedbirleri büyük ölçüde örtüşmektedir. ISO 27001 sertifikasına sahip bir kurum, KVKK teknik tedbirlerinin önemli kısmını zaten karşılıyor demektir. Bu nedenle iki süreç birlikte yürütülmesi verimlilik sağlar.
Sonuç
KVKK teknik tedbirleri, soyut bir yasal yükümlülük değil; somut BT güvenlik kontrolleridir. Erişim yönetiminden şifrelemeye, log kayıtlarından ağ segmentasyonuna kadar her tedbir, günümüz siber tehdit ortamında zaten uygulanması gereken güvenlik pratiklerini kapsamaktadır. NRC Sistem olarak KVKK kapsamlı BT altyapısı denetimi, teknik tedbir uygulaması ve süreç dokümantasyonu konularında danışmanlık hizmeti sunuyoruz.