تدابير KVKK التقنية: جدار الحماية والسجلات والوصول والنسخ الاحتياطي
التدابير التقنية وفق KVKK هي ضوابط أمن المعلومات التي يلتزم مراقب البيانات باتخاذها بموجب KVKK، أي قانون حماية البيانات الشخصية في تركيا (القانون رقم 6698)، لحماية البيانات الشخصية من الوصول غير المشروع والمعالجة غير المشروعة والفقدان. تحوّل قائمة التحقق هذه دليل أمن البيانات الشخصية (التدابير التقنية والإدارية) الصادر عن هيئة حماية البيانات الشخصية التركية إلى خطوات عملية في جدار الحماية والسجلات والوصول والنسخ الاحتياطي يستطيع مدير تقنية المعلومات تطبيقها وإثباتها.
ما التدابير التقنية وفق KVKK ومن الملزم بها؟
التدابير التقنية وفق KVKK هي ضوابط الأمن التي يطبقها مراقب البيانات في بنيته التقنية. يطلب حكم القانون الخاص بأمن البيانات اتخاذ "جميع التدابير التقنية والإدارية اللازمة لضمان مستوى أمان مناسب" لمنع المعالجة غير المشروعة للبيانات الشخصية والوصول غير المشروع إليها، ويتولى دليل الهيئة بيان التفاصيل. وتخضع لهذا الالتزام كل جهة تعالج بيانات شخصية بصرف النظر عن حجمها.
لا يحدد القانون علامة جدار حماية بعينها ولا منصة سجلات ولا خوارزمية تشفير. وهذا اختيار مقصود: فالالتزام مرتبط بالنتيجة لا بالتقنية. يحدد مراقب البيانات معنى المستوى "المناسب" وفق طبيعة البيانات والمخاطر، وعليه أن يثبت بلوغه عند الطلب. اعتمدوا نص القانون وصفحة الهيئة حول الالتزامات المتعلقة بأمن البيانات مصدرين أساسيين.
يحوّل دليل أمن البيانات الشخصية (التدابير التقنية والإدارية) الصادر عن هيئة حماية البيانات الشخصية هذا الإطار المجرد إلى عناصر ملموسة. يتناول الدليل الأمن السيبراني، ومتابعة أمن البيانات، وأمن البيئات التي تحتوي بيانات شخصية، والتخزين السحابي، والنسخ الاحتياطي، ويلخّص التدابير التقنية والإدارية في جداول مرجعية. كما أن خيارات التدابير التي يحددها المراقبون عند التسجيل في VERBİS، وهو سجل مراقبي البيانات في تركيا، تتطابق إلى حد كبير مع هذه العناوين.
من الملزم بها؟ كل شخص طبيعي أو اعتباري يعالج بيانات شخصية ويحدد أغراض المعالجة. أما التسجيل في VERBİS فيرتبط بعتبات عدد الموظفين والميزانية العمومية (تحققوا من العتبات السارية على kvkk.gov.tr)، لكن الجهة المعفاة من التسجيل لا تُعفى من واجب اتخاذ التدابير التقنية.
بالنسبة للشركات الدولية العاملة في تركيا، سيبدو KVKK مألوفًا لمن لديه برنامج امتثال للائحة الأوروبية GDPR، غير أن للقانون التركي التزامات محلية خاصة مثل التسجيل في VERBİS وقواعد مستقلة لنقل البيانات إلى الخارج. نسّقوا بين النظامين مع مستشاركم القانوني بدل افتراض أن أحدهما يغطي الآخر.
قائمة تحقق من 12 بندًا: التدبير والسبب والأداة والدليل
قائمة التحقق من التدابير التقنية وفق KVKK تأخذ العناوين الواردة في جدول التدابير التقنية بالدليل وتنظر إلى كل منها من أربع زوايا: ما التدبير، ولماذا يطلبه الدليل، وبأي أداة يُطبق، وما الدليل الذي يُقدَّم في التدقيق. عمود الدليل هو الأهم، لأن المراجعة تطلب مخرجًا مؤرخًا وقابلًا للتكرار لا مجرد تصريح بأن "التدابير متخذة".
| التدبير | السبب (كما يرد في الدليل) | الأداة | الدليل |
|---|---|---|---|
| مصفوفة الصلاحيات ومبدأ الحد الأدنى من الامتيازات | قصر صلاحيات الوصول على المهام والمسؤوليات | مجموعات Active Directory، الصلاحيات المبنية على الأدوار، ملفات المسؤولين في FortiGate | مصفوفة صلاحيات معتمدة، تقرير عضوية المجموعات |
| كلمات مرور قوية ومصادقة متعددة العوامل | إدارة حسابات المستخدمين وضبط الصلاحيات | سياسة كلمات المرور في AD، FortiToken، الوصول المشروط في Microsoft 365 | لقطة شاشة للسياسة، تقرير تغطية MFA |
| سجلات الوصول والعمليات | تتبّع الوصول إلى البيانات الشخصية | سجلات الخوادم والتطبيقات، FortiAnalyzer، SIEM | مقتطف من السجلات، إعداد مدة الاحتفاظ |
| جدار الحماية وتقسيم الشبكة | منع الوصول غير المصرح به من الإنترنت، أمن الشبكة | جدار الحماية من الجيل التالي FortiGate، شبكات VLAN، مجموعة السياسات | قائمة السياسات، تقرير تدقيق القواعد |
| كشف التسلل ومنعه | إيقاف أنماط الهجوم المعروفة | ملف IPS في FortiGate | ملخص أحداث IPS |
| حماية محدّثة لنقاط النهاية | أنظمة مكافحة برمجيات خبيثة محدّثة | FortiEDR، Bitdefender GravityZone، Trend Micro | تقرير تغطية الوكلاء وحداثتها |
| إدارة التحديثات والتصحيحات | سد الثغرات البرمجية | WSUS أو Intune، RMM، تحديثات FortiOS | تقرير الامتثال للتصحيحات |
| التشفير أثناء النقل والتخزين | بقاء البيانات المعترضة غير قابلة للقراءة | TLS، BitLocker، IPsec VPN | جرد التشفير، قائمة الشهادات |
| النسخ الاحتياطي واختبار الاستعادة | نسخ البيانات الشخصية احتياطيًا ضد الفقدان وبرمجيات الفدية | Acronis Cyber Protect، قاعدة 3-2-1، نسخة غير قابلة للتعديل | تقرير النسخ الاحتياطي، سجل اختبار الاستعادة |
| اختبار الاختراق وفحص الثغرات | الاختبار المنتظم لنقاط الضعف الأمنية | اختبار اختراق دوري، أداة فحص الثغرات | تقرير الاختبار، متابعة المعالجة |
| إخفاء البيانات ومنع تسربها | منع التسرب غير المصرح به | ملف DLP، إخفاء البيانات، التحكم في USB | سياسة DLP، تقرير الحوادث |
| المحو والإتلاف وإخفاء الهوية | التخلص من البيانات بانتهاء مدة الاحتفاظ | سياسة الاحتفاظ والإتلاف، أدوات المحو الآمن | محاضر الإتلاف |
تتوسع الأقسام التالية في العناوين الأربعة التي نجدها غير مكتملة في أغلب مشاريعنا. للحماية من برمجيات الفدية وحماية نقاط النهاية اطلعوا على خطتنا للدفاع ضد برمجيات الفدية في 10 خطوات للشركات الصغيرة والمتوسطة، وللمفاضلة بين EDR وXDR وMDR اقرؤوا مقالنا عن الفرق بين EDR وXDR وMDR.
لا يعرض الدليل تدابيره كقائمة إلزامية مرقمة؛ فالتدبير الذي تحتاجونه يتوقف على طبيعة بياناتكم وتحليل المخاطر لديكم. وإذا كنتم تعالجون فئات خاصة من البيانات الشخصية كالبيانات الصحية، فأضيفوا إلى هذه القائمة قرار المجلس رقم 2018/10 بشأن التدابير الكافية للبيانات ذات الطبيعة الخاصة.
جدار الحماية وأمن الشبكة: ما الذي يُعد كافيًا؟
تدبير جدار الحماية وفق KVKK يشمل جدار الحماية والبوابة اللذين يعدّهما الدليل من التدابير ذات الأولوية لحماية الأنظمة التي تحتوي بيانات شخصية من الوصول غير المصرح به عبر الإنترنت. والكفاية تُقاس بالإعداد لا بوجود الجهاز: هل كُتبت السياسات وفق مبدأ الحد الأدنى من الامتيازات، وهل منع التسلل وتصفية الويب مفعّلان، وهل السجلات مركزية، وهل واجهة الإدارة مغلقة أمام الخارج؟
يضع الدليل جدار الحماية والبوابة في مقدمة وسائل الدفاع ضد التهديدات القادمة من الإنترنت. ومن خبرتنا الميدانية، نادرًا ما تكون المشكلة في غياب الجهاز، بل في القواعد التي تراكمت عبر السنين دون أن يتبناها أحد. قاعدة واحدة تسمح "لأي مصدر إلى أي منفذ" نحو خادم يحتوي بيانات شخصية تكفي لإهدار كل الاستثمارات الأخرى. لذلك لا ينبغي وضع علامة على بند جدار الحماية في هذه القائمة قبل إتمام تنظيف قواعد جدار الحماية وتدقيق السياسات.
العناصر الدنيا لإعداد يمكن اعتباره كافيًا هي:
- التقسيم: توضع الخوادم التي تعالج بيانات شخصية (ERP والموارد البشرية وCRM وقواعد البيانات) في شبكات VLAN منفصلة عن شبكة المستخدمين وشبكة Wi-Fi للضيوف، وتُقصر الحركة بين الأجزاء على الخدمات المسموح بها صراحة.
- الفحص على مستوى التطبيقات: فحص حسب التطبيق والمحتوى لا حسب المنفذ فقط، مع تفعيل ملفات IPS ومكافحة الفيروسات وتصفية الويب على السياسات المتجهة إلى جزء البيانات الشخصية.
- مستوى الإدارة: لا يمكن الوصول إلى واجهة الإدارة إلا من الشبكة الداخلية وعناوين IP محددة، وحسابات المسؤولين شخصية وتتطلب مصادقة متعددة العوامل.
- الوصول عن بُعد: تمر اتصالات الفروع والعاملين عن بُعد عبر أنفاق مشفرة أو وصول قائم على انعدام الثقة، ولا تكون مصادر البيانات الشخصية متاحة مباشرة من الإنترنت.
- التحديث: تبقى البرامج الثابتة وتوقيعات التهديدات محدّثة.
تغطي عائلة جدران الحماية من الجيل التالي FortiGate هذه المتطلبات في جهاز واحد وتسهّل إعداد الأدلة: ملفات UTM المرتبطة بالسياسات، وملفات المسؤولين، والتسجيل المركزي كلها في واجهة إدارة واحدة. ومن منظور KVKK، ليس المهم الطراز بل أن تكون السياسات موثقة وتخضع لتدقيق منتظم.
كيف يجب الاحتفاظ بالسجلات؟ الوصول والتغييرات ومدة الاحتفاظ
تسجيل الأحداث وفق KVKK يعني التسجيل والمراقبة المنتظمين لأنشطة المستخدمين وعمليات الوصول في الأنظمة التي تحتوي بيانات شخصية. وعمليًا يعني ذلك سجلات تجيب عن سؤال: من فعل ماذا، بأي بيانات، ومتى، وتكون محمية من التلاعب، ومجمّعة مركزيًا، وتُراجع بانتظام.
يتناول قسم الدليل الخاص بمتابعة أمن البيانات الشخصية مراجعة تنبيهات برامج الأمان، والفحص المنتظم للسجلات، والإبلاغ عن الحالات غير الاعتيادية بوصفها حزمة واحدة. أي أنه لا بد من عملية يقرأ فيها أحد السجلات فعلًا. ومن الأنماط التي نصادفها كثيرًا جدار حماية يحتفظ بالسجلات على قرصه المحلي بضعة أيام ثم يكتب فوقها؛ وحين يُكتشف الخرق تكون السجلات قد زالت منذ مدة.
| مصدر السجل | ما الذي يجب تسجيله | أين يُجمّع |
|---|---|---|
| جدار الحماية | جلسات الحركة، وتسجيلات دخول VPN، وإجراءات المسؤولين، وأحداث IPS وتصفية الويب | FortiAnalyzer أو SIEM |
| خدمة الدليل (Active Directory) | تسجيل الدخول والخروج، ومحاولات الدخول الفاشلة، وتغييرات المجموعات والصلاحيات | SIEM |
| الخوادم وقواعد البيانات | الوصول إلى جداول البيانات الشخصية، والاستعلامات، وعمليات التصدير | سجل تدقيق قاعدة البيانات وSIEM |
| تطبيقات الأعمال (ERP والموارد البشرية وCRM) | عرض السجلات وتعديلها وحذفها والتصدير الجماعي | سجل تدقيق التطبيق |
| نقاط النهاية | استخدام وسائط التخزين المحمولة، ونسخ الملفات، وأحداث البرمجيات الخبيثة | وحدة تحكم EDR وDLP |
يمنع التجميع المركزي حذف السجلات على الجهاز نفسه، ويدمج المصادر المختلفة في خط زمني واحد. في بيئات FortiGate يتولى هذه المهمة FortiAnalyzer؛ وللإعداد وتصميم التقارير راجعوا دليلنا حول تسجيل الأحداث في FortiGate والتكامل مع FortiAnalyzer.
ثلاث تفاصيل تقنية تحسم نتيجة التدقيق. الأولى مزامنة الوقت: يجب أن تستخدم كل المصادر خادم NTP نفسه، وإلا تعذّر بناء تسلسل الأحداث. الثانية السلامة: كما يؤكد الدليل، يجب أن تكون السجلات محمية من تدخل المستخدمين، وأن تنحصر صلاحية الحذف في دور واحد محدد. الثالثة مدة الاحتفاظ: لا يحدد الدليل مدة واحدة؛ فبالنسبة للجهات التي توفر الوصول إلى الإنترنت تسري الالتزامات الواردة في القانون التركي رقم 5651 والتنظيمات القطاعية. نتناول ذلك في مقالنا عن القانون رقم 5651 والإدارة المركزية للسجلات؛ اربطوا مدة الاحتفاظ بسياسة مكتوبة وتحققوا من التشريعات السارية.
إدارة الوصول: كيف تُبنى مصفوفة الصلاحيات؟
تدبير التحكم في الوصول وفق KVKK يشمل منح الموظفين صلاحيات الوصول بالقدر الذي تتطلبه مهامهم فقط، ومصادقة المستخدمين على الأنظمة، وتوثيق الصلاحيات في مصفوفة صلاحيات. وعمليًا يعني ذلك مجموعات قائمة على الأدوار، ومصادقة متعددة العوامل، وإغلاق حسابات المغادرين في اليوم نفسه، وفصل الحسابات ذات الامتيازات.
مصفوفة الصلاحيات جدول صفوفه الأدوار وأعمدته الأنظمة، وتبيّن كل خلية فيه مستوى الصلاحية (لا شيء، قراءة، كتابة، مسؤول). وتأتي قيمتها من تطابقها مع الإعداد التقني: إذا نصّت المصفوفة على أن "موظفي المحاسبة لا يصلون إلى بيانات الموارد البشرية"، فيجب أن تطبّق مجموعة Active Directory ذلك تمامًا. يطلب المدققون الوثيقتين جنبًا إلى جنب؛ فإن اختلفتا فالمصفوفة موجودة على الورق فقط.
هذه نقاط التحكم التي نطبقها في مشاريعنا:
- حسابات شخصية: تُلغى الحسابات المشتركة مثل "المحاسبة" أو "الاستقبال"، وإلا فلن يكشف سجل الوصول من نفّذ الإجراء.
- المصادقة متعددة العوامل: إلزامية للوصول عن بُعد والبريد الإلكتروني وواجهات الإدارة والتطبيقات السحابية التي تحتوي بيانات شخصية.
- فصل الحسابات ذات الامتيازات: يستخدم المسؤولون حسابًا عاديًا للعمل اليومي وحسابًا منفصلًا للمهام الإدارية، ويُسجَّل استخدام حسابات المسؤولين.
- إجراءات الالتحاق والمغادرة: يوجد مسار مكتوب بين الموارد البشرية وتقنية المعلومات، وتُلغى كل صلاحيات الموظف المغادر في اليوم نفسه مع حفظ السجل.
- المراجعة الدورية: تُراجع الصلاحيات على فترات منتظمة مع مديري الوحدات ويُسجَّل اعتماد مؤرخ.
وقد أوصت الهيئة صراحة بالمصادقة الثنائية في إعلانها العام بشأن أمن المستخدمين. أما في الوصول عن بُعد فبدل شبكة VPN التقليدية التي تفتح الشبكة بأكملها، يربط الوصول إلى الشبكة القائم على انعدام الثقة (ZTNA) المستخدم بالتطبيقات المصرح له بها فقط، وهو المقابل الشبكي لمصفوفة الصلاحيات.
النسخ الاحتياطي والتشفير: خط الدفاع الأخير
تدبير النسخ الاحتياطي وفق KVKK يشمل نسخ البيانات الشخصية احتياطيًا لمواجهة فقدانها بسبب البرمجيات الخبيثة أو أعطال الأجهزة أو أخطاء المستخدمين، وحماية النسخ نفسها بمستوى الأمان ذاته؛ أما التشفير فيُبقي البيانات غير قابلة للقراءة حتى لو اعتُرضت أثناء النقل أو سُرقت من وسيط التخزين. وعمليًا يعني ذلك قاعدة 3-2-1، ونسخة غير قابلة للتعديل خارج الشبكة، واختبارات استعادة منتظمة، وتشفير الأقراص، وفرض TLS.
يطلب الدليل صراحة تقييد الوصول إلى البيانات الشخصية المنسوخة احتياطيًا والاحتفاظ بالنسخ الاحتياطية لمجموعات البيانات خارج الشبكة. فخوادم النسخ الاحتياطي كثيرًا ما تكون الهدف الأول لهجمات الفدية، والنسخة المتصلة بالشبكة التي يمكن الوصول إليها بكلمة مرور المسؤول يمكن للمهاجم الوصول إليها أيضًا. ولكي تُعد النسخة تدبيرًا فعليًا يجب أن تكون منفصلة عن بيئة الإنتاج، وغير قابلة للتعديل لمدة محددة، ومختبرة بالاستعادة. النسخة غير المختبرة نسخة على الورق فقط.
كإطار عملي نوصي بقاعدة 3-2-1: ثلاث نسخ، على وسيطين مختلفين، ونسخة واحدة خارج الشبكة. ومن الأخطاء الشائعة في السحابة الاعتقاد بأن خدمات مثل Microsoft 365 تنسخ البيانات احتياطيًا من تلقاء نفسها؛ فاستعادة البيانات المحذوفة أو المشفرة تبقى مسؤولية مراقب البيانات. نشرح هذا التمييز في مقالنا عن النسخ الاحتياطي لـ Microsoft 365 ونموذج المسؤولية المشتركة. ويملأ Acronis Cyber Protect Cloud، الذي ينسخ الخوادم ونقاط النهاية وأحمال العمل السحابية من وحدة تحكم واحدة وينتج نسخًا غير قابلة للتعديل وتقارير اختبار الاستعادة، عمود الدليل لهذا البند مباشرة.
وفي جانب التشفير، يذكر الدليل تشفير الأجهزة المحمولة التي تحتوي بيانات شخصية تحسبًا لفقدانها أو سرقتها، واستخدام بروتوكولات آمنة أثناء نقل البيانات. الحد الأدنى من الممارسة: تشفير كامل للأقراص في الحواسيب المحمولة، وملفات مشفرة لمرفقات البريد التي تحتوي بيانات شخصية، وأنفاق IPsec بين المواقع، وإصدار حديث من TLS. وثّقوا في إجراء مكتوب لإدارة المفاتيح من يحتفظ بالمفاتيح وأين تُحفظ.
الإخطار بالخرق وصلته بالتدابير الإدارية
الإخطار بخرق البيانات وفق KVKK يلزم مراقب البيانات، إذا حصل آخرون على البيانات الشخصية المعالجة بطرق غير مشروعة، بإبلاغ أصحاب البيانات والمجلس في أقرب وقت ممكن؛ وقد حدد قرار المجلس رقم 2019/10 هذه المدة بـ 72 ساعة من لحظة علم المراقب بالخرق. والتدابير التقنية هي السبيل الوحيد لتحديد نطاق الخرق والأشخاص المتأثرين خلال هذه المدة.
تعني الساعات الـ 72 عمليًا أن عليكم تحديد النظام الذي جرى الوصول إليه، وبأي حساب، ومتى، وبيانات من تأثرت. وهذه الإجابات لا تأتي إلا من السجلات؛ فالجهة التي لا تحتفظ بسجلات لا تستطيع تحديد النطاق في إخطارها. إجراءات الإخطار ونموذجه منشوران على صفحة الإخطار بالخرق لدى الهيئة؛ تحققوا من المهلة والإجراءات وفق قرارات المجلس السارية.
لا تكتمل التدابير التقنية إلا مع التدابير الإدارية؛ إذ يذكر القسم الإداري في الدليل جرد البيانات، والسياسات والإجراءات، وتعهدات السرية، والتدريب، والتدقيق الداخلي الدوري. ولمدير تقنية المعلومات ثلاث نقاط اتصال:
- جرد البيانات ومصفوفة الصلاحيات: يبيّن الجرد أي البيانات موجودة في أي نظام، ومنه يتحدد نطاق التدابير التقنية.
- خطة الاستجابة للحوادث: تُحدَّد كتابيًا وبشكل مسبق الجهة التي تقرأ السجلات، ومن يستعيد النسخ الاحتياطية، ومن يقدّم الإخطار؛ فالساعات الـ 72 مخصصة لتنفيذ الخطة لا لكتابتها.
- التدقيق الدوري: مراجعة هذه القائمة مرة واحدة على الأقل سنويًا مع عمود الأدلة تحقق تدبير التدقيق الداخلي.
التدابير التقنية ليست "نفقات امتثال" منفصلة؛ ونناقش أولويات البنود في مقالنا عن ميزانية الأمن السيبراني لعام 2026 وأولويات الشركات الصغيرة والمتوسطة. هذه المعلومات ليست استشارة قانونية؛ تحققوا من المهل والإجراءات والجزاءات وفق التشريعات السارية والدليل الرسمي.
الأسئلة الشائعة
هل التدابير التقنية وفق KVKK إلزامية أم استرشادية؟
الالتزام باتخاذ التدابير التقنية والإدارية مصدره القانون وهو إلزامي. أما دليل أمن البيانات الشخصية فوثيقة استرشادية تبيّن كيفية الوفاء بهذا الالتزام. ولأن المجلس يقيّم كفاية التدابير عند التحقيق في حالات الخرق، ينبغي التعامل مع الدليل بوصفه معيارًا فعليًا.
ما الحد الأدنى من التدابير التقنية لشركة صغيرة؟
من خبرتنا الميدانية، يتكون الحد الأدنى من أربع طبقات: جدار حماية مُعدّ جيدًا، وسجلات مجمّعة مركزيًا وتُراجع بانتظام، ووصول قائم على مصفوفة صلاحيات مع مصادقة متعددة العوامل، ونسخة احتياطية خارج الشبكة جرى اختبار استعادتها. ويضاف إليها حماية محدّثة لنقاط النهاية وإدارة للتصحيحات.
كم مدة الاحتفاظ بالسجلات وفق KVKK؟
يتوقع الدليل الاحتفاظ المنتظم بسجلات الوصول والعمليات، لكنه لا يحدد مدة واحدة. تتحدد المدة وفق القانون رقم 5651 والتنظيمات القطاعية وسياسة الاحتفاظ لدى الجهة. اربطوا قراركم بسياسة مكتوبة وتحققوا من التشريعات السارية.
هل اختبار الاختراق إلزامي وفق KVKK؟
لا يتضمن القانون نصًا صريحًا يلزم باختبار الاختراق، لكن الدليل يعدّ الاختبار المنتظم للثغرات من التدابير التقنية. وبالنسبة لكل جهة لديها أنظمة متاحة على الإنترنت تعالج بيانات شخصية، يُعد فحص الثغرات واختبار الاختراق الدوريان جزءًا قابلًا للإثبات من مستوى الأمان المناسب.
ماذا يحدث إذا اختلفت التدابير المصرّح بها في VERBİS عن الواقع؟
التدابير التقنية والإدارية المختارة عند التسجيل في VERBİS تصريح علني. وإذا أظهر التحقيق أن تدبيرًا مصرّحًا به لم يكن مطبقًا، فسيُحسب ذلك ضد مراقب البيانات. لذا نوصي بمطابقة تصريح VERBİS مع عمود الأدلة في هذه القائمة وتحديثه باستمرار.
الخلاصة
التدابير التقنية وفق KVKK ليست مشروع امتثال مستقلًا، بل هي الصيغة الموثقة لبرنامج أمن معلومات جيد الإدارة. فجدار الحماية وإدارة السجلات والتحكم في الوصول والنسخ الاحتياطي التي يطلبها دليل أمن البيانات الشخصية موجودة كأدوات لدى معظم الجهات. وما ينقص عادة هو مراجعة الإعدادات وفق مبدأ الحد الأدنى من الامتيازات، وتجميع السجلات مركزيًا ومراجعتها، ومطابقة مصفوفة الصلاحيات مع الإعداد التقني، واختبار استعادة النسخ الاحتياطية. وعندما تستكملون هذه القائمة مع عمود الأدلة تكونون مستعدين لتصريح VERBİS ولأي تحقيق محتمل في خرق.
في Sora Yazılım نصمم وننفذ وندير كخدمة مُدارة مشاريع تدقيق سياسات جدران الحماية، والبنية المركزية للسجلات، وإدارة الوصول، والنسخ الاحتياطي. ولتقييم بنيتكم الحالية وفق هذه القائمة يمكنكم طلب جلسة استكشافية مجانية.
