KVKK-Checkliste technische Maßnahmen: Firewall, Logs, Zugriff, Backup
Technische Maßnahmen nach KVKK sind die Informationssicherheitskontrollen, die ein Verantwortlicher nach KVKK, dem türkischen Gesetz zum Schutz personenbezogener Daten (Gesetz Nr. 6698), umsetzen muss, um personenbezogene Daten vor unrechtmäßigem Zugriff, unrechtmäßiger Verarbeitung und Verlust zu schützen. Diese Checkliste übersetzt den Leitfaden zur Sicherheit personenbezogener Daten (Technische und organisatorische Maßnahmen) der türkischen Datenschutzbehörde in konkrete Schritte zu Firewall, Protokollierung, Zugriff und Backup, die eine IT-Leitung umsetzen und nachweisen kann.
Was sind technische Maßnahmen nach KVKK und wen betreffen sie?
Technische Maßnahmen nach KVKK sind Sicherheitskontrollen, die der Verantwortliche in seiner IT-Infrastruktur umsetzt. Die Datensicherheitsbestimmung des Gesetzes verlangt „alle erforderlichen technischen und organisatorischen Maßnahmen zur Gewährleistung eines angemessenen Sicherheitsniveaus“, um unrechtmäßige Verarbeitung und unrechtmäßigen Zugriff zu verhindern; die Einzelheiten ergänzt der Leitfaden der Behörde. Jede Organisation, die personenbezogene Daten verarbeitet, ist unabhängig von ihrer Größe erfasst.
Das Gesetz schreibt weder einen Firewall-Hersteller noch eine Log-Plattform oder einen Verschlüsselungsalgorithmus vor. Das ist gewollt: Die Pflicht knüpft an das Ergebnis an, nicht an eine Technologie. Der Verantwortliche bestimmt anhand der Art der Daten und des Risikos, was „angemessen“ bedeutet, und muss dieses Niveau auf Nachfrage belegen können. Nutzen Sie den Gesetzestext und die Seite der Behörde zu den Pflichten zur Datensicherheit als Primärquellen.
Der von der türkischen Datenschutzbehörde veröffentlichte Leitfaden zur Sicherheit personenbezogener Daten (Technische und organisatorische Maßnahmen) konkretisiert diesen abstrakten Rahmen. Er behandelt Cybersicherheit, die Überwachung der Datensicherheit, die Sicherheit von Umgebungen mit personenbezogenen Daten, Cloud-Speicherung und Backup und fasst technische wie organisatorische Maßnahmen in Übersichtstabellen zusammen. Die Maßnahmenoptionen, die Verantwortliche bei der Registrierung im türkischen Verantwortlichenregister VERBİS ankreuzen, decken sich weitgehend mit diesen Überschriften.
Wen betrifft das? Jede natürliche oder juristische Person, die personenbezogene Daten verarbeitet und über die Zwecke der Verarbeitung entscheidet. Die Registrierungspflicht in VERBİS hängt von Schwellenwerten für Mitarbeiterzahl und Bilanzsumme ab (die aktuellen Werte finden Sie auf kvkk.gov.tr). Eine von der Registrierung befreite Organisation ist jedoch nicht von der Pflicht zu technischen Maßnahmen befreit.
Für internationale Unternehmen mit Standort in der Türkei wirkt KVKK vertraut, wenn bereits ein DSGVO-Programm besteht. Das Gesetz hat aber eigene lokale Pflichten, etwa die VERBİS-Registrierung und eigene Regeln für die Übermittlung ins Ausland. Führen Sie beide Regime gemeinsam mit Ihrer Rechtsberatung zusammen, statt anzunehmen, dass das eine das andere abdeckt.
Checkliste mit 12 Punkten: Maßnahme, Grund, Werkzeug, Nachweis
Die Checkliste für technische Maßnahmen nach KVKK nimmt die Überschriften aus der Tabelle der technischen Maßnahmen des Leitfadens und betrachtet jede aus vier Blickwinkeln: Was ist die Maßnahme, warum verlangt der Leitfaden sie, mit welchem Werkzeug wird sie umgesetzt und welcher Nachweis wird im Audit vorgelegt? Die Nachweisspalte ist am wichtigsten, denn eine Prüfung verlangt ein datiertes, reproduzierbares Ergebnis statt der Aussage „Wir haben Maßnahmen ergriffen“.
| Maßnahme | Grund (laut Leitfaden) | Werkzeug | Nachweis |
|---|---|---|---|
| Berechtigungsmatrix und Least-Privilege-Prinzip | Begrenzung der Zugriffsrechte auf Aufgaben und Zuständigkeiten | Active-Directory-Gruppen, rollenbasierte Rechte, FortiGate-Adminprofile | Freigegebene Berechtigungsmatrix, Bericht zu Gruppenmitgliedschaften |
| Starke Passwörter und Mehr-Faktor-Authentifizierung | Benutzerkontenverwaltung und Berechtigungskontrolle | AD-Passwortrichtlinie, FortiToken, Microsoft 365 Conditional Access | Screenshot der Richtlinie, MFA-Abdeckungsbericht |
| Zugriffs- und Aktivitätsprotokolle | Nachvollziehbarkeit des Zugriffs auf personenbezogene Daten | Server- und Anwendungslogs, FortiAnalyzer, SIEM | Log-Auszug, Einstellung der Aufbewahrungsdauer |
| Firewall und Netzwerksegmentierung | Abwehr unbefugter Zugriffe aus dem Internet, Netzwerksicherheit | FortiGate Next-Generation Firewall, VLANs, Regelwerk | Richtlinienliste, Regelaudit-Bericht |
| Angriffserkennung und -abwehr | Stoppen bekannter Angriffsmuster | FortiGate-IPS-Profil | IPS-Ereignisübersicht |
| Aktueller Endpoint-Schutz | Aktuelle Anti-Malware-Systeme | FortiEDR, Bitdefender GravityZone, Trend Micro | Bericht zu Agentenabdeckung und Aktualität |
| Patch- und Update-Management | Schließen von Softwareschwachstellen | WSUS oder Intune, RMM, FortiOS-Updates | Patch-Compliance-Bericht |
| Verschlüsselung bei Übertragung und Speicherung | Abgefangene Daten bleiben unlesbar | TLS, BitLocker, IPsec-VPN | Verschlüsselungsinventar, Zertifikatsliste |
| Backup und Wiederherstellungstest | Sicherung personenbezogener Daten gegen Verlust und Ransomware | Acronis Cyber Protect, 3-2-1-Regel, unveränderliche Kopie | Backup-Bericht, Protokoll des Wiederherstellungstests |
| Penetrationstest und Schwachstellenscan | Regelmäßige Prüfung von Sicherheitslücken | Periodischer Penetrationstest, Schwachstellenscanner | Testbericht, Maßnahmenverfolgung |
| Datenmaskierung und Data Loss Prevention | Verhinderung unbefugter Abflüsse | DLP-Profil, Maskierung, USB-Kontrolle | DLP-Richtlinie, Vorfallsbericht |
| Löschung, Vernichtung und Anonymisierung | Beseitigung von Daten nach Ablauf der Aufbewahrungsfrist | Aufbewahrungs- und Löschrichtlinie, sichere Löschwerkzeuge | Löschprotokolle |
Die folgenden Abschnitte vertiefen die vier Themen, die wir in unseren Projekten am häufigsten unvollständig vorfinden. Zu Endpoint-Schutz und Ransomware-Abwehr lesen Sie unseren 10-Schritte-Plan zur Ransomware-Abwehr für KMU; zur Wahl zwischen EDR, XDR und MDR unseren Beitrag über die Unterschiede zwischen EDR, XDR und MDR.
Der Leitfaden stellt seine Maßnahmen nicht als nummerierte Pflichtliste dar. Welche Maßnahme Sie benötigen, hängt von der Art Ihrer Daten und Ihrer Risikoanalyse ab. Wenn Sie besondere Kategorien personenbezogener Daten wie Gesundheitsdaten verarbeiten, ergänzen Sie diese Liste um den Kommissionsbeschluss Nr. 2018/10 zu angemessenen Maßnahmen für besondere Datenkategorien.
Firewall und Netzwerksicherheit: Was gilt als ausreichend?
Die Firewall-Maßnahme nach KVKK umfasst Firewall und Gateway, die der Leitfaden als vorrangige Maßnahmen zum Schutz von Systemen mit personenbezogenen Daten vor unbefugtem Zugriff aus dem Internet nennt. Ausreichend ist nicht das Vorhandensein eines Geräts, sondern seine Konfiguration: Folgen die Regeln dem Least-Privilege-Prinzip, sind Intrusion Prevention und Webfilter aktiv, werden Logs zentral gesammelt, ist die Verwaltungsoberfläche von außen gesperrt?
Der Leitfaden nennt Firewall und Gateway an erster Stelle der Abwehr gegen Bedrohungen aus dem Internet. Nach unserer Projekterfahrung liegt das eigentliche Problem selten im fehlenden Gerät, sondern in Regeln, die sich über Jahre angesammelt haben und für die niemand verantwortlich ist. Eine einzige Regel, die einem Server mit personenbezogenen Daten „jede Quelle auf jeden Port“ erlaubt, entwertet alle übrigen Investitionen. Deshalb sollte die Firewall-Zeile dieser Checkliste erst abgehakt werden, wenn eine Firewall-Regelbereinigung und Richtlinienprüfung abgeschlossen ist.
Die Mindestelemente einer als ausreichend geltenden Konfiguration sind:
- Segmentierung: Server mit personenbezogenen Daten (ERP, Personalwesen, CRM, Datenbanken) liegen in eigenen VLANs, getrennt vom Benutzernetz und Gäste-WLAN; Verkehr zwischen Segmenten ist auf ausdrücklich erlaubte Dienste beschränkt.
- Prüfung auf Anwendungsebene: Kontrolle nach Anwendung und Inhalt, nicht nur nach Port; IPS-, Antivirus- und Webfilter-Profile sind auf Regeln zum Datensegment aktiv.
- Management-Ebene: Die Verwaltungsoberfläche ist nur aus dem internen Netz und von definierten IP-Adressen erreichbar; Administratorkonten sind personalisiert und verlangen Mehr-Faktor-Authentifizierung.
- Fernzugriff: Verbindungen von Filialen und Remote-Mitarbeitenden laufen über verschlüsselte Tunnel oder Zero-Trust-Zugriff; Datenquellen sind nie direkt aus dem Internet erreichbar.
- Aktualität: Firmware und Bedrohungssignaturen werden aktuell gehalten.
Die Familie der FortiGate Next-Generation Firewalls deckt diese Anforderungen in einem Gerät ab und erleichtert die Erstellung von Nachweisen: richtlinienbasierte UTM-Profile, Adminprofile und zentrale Protokollierung liegen in derselben Verwaltungsoberfläche. Aus Sicht von KVKK zählt nicht das Modell, sondern dass Richtlinien dokumentiert und regelmäßig geprüft werden.
Wie sollten Logs geführt werden? Zugriff, Änderungen und Aufbewahrung
Protokollierung nach KVKK umfasst die regelmäßige Aufzeichnung und Überwachung von Benutzeraktivitäten und Zugriffen auf Systemen mit personenbezogenen Daten. Praktisch bedeutet das Logs, die beantworten, wer wann auf welche Daten was getan hat, die vor Manipulation geschützt, zentral gesammelt und regelmäßig ausgewertet werden.
Der Abschnitt des Leitfadens zur Überwachung der Datensicherheit behandelt die Auswertung von Warnungen der Sicherheitssoftware, die regelmäßige Kontrolle der Logs und die Meldung von Auffälligkeiten als Einheit. Es braucht also einen Prozess, der die Logs tatsächlich liest. Ein Muster, das wir häufig sehen: Die Firewall speichert Logs einige Tage auf der lokalen Festplatte und überschreibt sie dann; wenn ein Vorfall bemerkt wird, sind die Daten längst verloren.
| Log-Quelle | Was protokolliert werden sollte | Wo gesammelt wird |
|---|---|---|
| Firewall | Verkehrssitzungen, VPN-Anmeldungen, Admin-Aktionen, IPS- und Webfilter-Ereignisse | FortiAnalyzer oder SIEM |
| Verzeichnisdienst (Active Directory) | An- und Abmeldungen, fehlgeschlagene Anmeldungen, Gruppen- und Rechteänderungen | SIEM |
| Server und Datenbanken | Zugriffe auf Tabellen mit personenbezogenen Daten, Abfragen und Exporte | Datenbank-Auditlog und SIEM |
| Geschäftsanwendungen (ERP, Personalwesen, CRM) | Anzeigen, Bearbeiten, Löschen, Massenexporte von Datensätzen | Audit-Log der Anwendung |
| Endgeräte | Nutzung von Wechseldatenträgern, Dateikopien, Malware-Ereignisse | EDR- und DLP-Konsole |
Die zentrale Sammlung verhindert, dass Logs auf dem Gerät gelöscht werden, und führt verschiedene Quellen in einer Zeitleiste zusammen. In FortiGate-Umgebungen übernimmt das FortiAnalyzer; zu Einrichtung und Berichtsdesign lesen Sie unseren Leitfaden zu FortiGate-Logging und FortiAnalyzer-Integration.
Drei technische Details entscheiden über das Audit. Erstens die Zeitsynchronisation: Alle Quellen müssen denselben NTP-Server nutzen, sonst lässt sich die Ereigniskette nicht rekonstruieren. Zweitens die Integrität: Wie der Leitfaden betont, müssen Logs vor Eingriffen durch Benutzer geschützt sein, und Löschrechte sollten bei einer einzigen definierten Rolle liegen. Drittens die Aufbewahrung: Der Leitfaden nennt keine einheitliche Frist; für Organisationen, die Internetzugang bereitstellen, gelten die Pflichten aus dem türkischen Gesetz Nr. 5651 sowie branchenspezifische Vorgaben. Dieses Thema behandeln wir in unserem Beitrag zu Gesetz Nr. 5651 und zentralem Log-Management; legen Sie Ihre Aufbewahrungsfrist in einer schriftlichen Richtlinie fest und prüfen Sie die aktuelle Rechtslage.
Zugriffsverwaltung: Wie entsteht eine Berechtigungsmatrix?
Die Zugriffskontrolle nach KVKK umfasst, dass Mitarbeitende nur in dem Umfang Zugriff erhalten, den ihre Aufgaben erfordern, dass sich Benutzer an Systemen authentifizieren und dass Berechtigungen in einer Berechtigungsmatrix dokumentiert sind. Praktisch heißt das: rollenbasierte Gruppen, Mehr-Faktor-Authentifizierung, Sperrung der Konten ausscheidender Mitarbeitender am selben Tag und getrennte privilegierte Konten.
Eine Berechtigungsmatrix ist eine Tabelle mit Rollen als Zeilen und Systemen als Spalten; jede Zelle zeigt die Berechtigungsstufe (keine, lesen, schreiben, Admin). Ihr Wert entsteht aus der Übereinstimmung mit der technischen Konfiguration: Sagt die Matrix „Buchhaltung hat keinen Zugriff auf Personaldaten“, muss die Active-Directory-Gruppe genau das umsetzen. Prüfer verlangen beide Dokumente nebeneinander; weichen sie ab, existiert die Matrix nur auf dem Papier.
Diese Kontrollpunkte setzen wir in unseren Projekten um:
- Persönliche Konten: Gemeinsam genutzte Konten wie „Buchhaltung“ oder „Empfang“ werden abgeschafft; sonst kann das Zugriffslog nicht zeigen, wer gehandelt hat.
- Mehr-Faktor-Authentifizierung: Pflicht für Fernzugriff, E-Mail, Verwaltungsoberflächen und Cloud-Anwendungen mit personenbezogenen Daten.
- Trennung privilegierter Konten: Administratoren nutzen ein Standardkonto für die tägliche Arbeit und ein separates Konto für Verwaltungsaufgaben; die Nutzung von Admin-Konten wird protokolliert.
- Ein- und Austrittsprozess: Ein schriftlicher Ablauf zwischen Personalabteilung und IT existiert; alle Zugänge ausscheidender Mitarbeitender werden am selben Tag entzogen und dokumentiert.
- Regelmäßige Überprüfung: Berechtigungen werden in festen Abständen mit den Fachvorgesetzten überprüft und datiert freigegeben.
Die Behörde hat in ihrer öffentlichen Bekanntmachung zur Benutzersicherheit die Zwei-Faktor-Authentifizierung ausdrücklich empfohlen. Für den Fernzugriff verbindet Zero Trust Network Access (ZTNA) Benutzer nur mit den Anwendungen, für die sie berechtigt sind, statt wie ein klassisches VPN das ganze Netz zu öffnen. Das ist das Gegenstück der Berechtigungsmatrix auf Netzwerkebene.
Backup und Verschlüsselung: Die letzte Verteidigungslinie
Die Backup-Maßnahme nach KVKK umfasst die Sicherung personenbezogener Daten gegen Verlust durch Malware, Hardwaredefekte oder Bedienfehler sowie den Schutz der Backups auf gleichem Sicherheitsniveau; Verschlüsselung hält Daten unlesbar, selbst wenn sie bei der Übertragung abgefangen oder gespeichert entwendet werden. Praktisch bedeutet das 3-2-1-Regel, eine vom Netz getrennte unveränderliche Kopie, regelmäßige Wiederherstellungstests, Festplattenverschlüsselung und erzwungenes TLS.
Der Leitfaden verlangt ausdrücklich, den Zugriff auf gesicherte personenbezogene Daten zu beschränken und Datensatz-Backups außerhalb des Netzwerks aufzubewahren. Backup-Server sind bei Ransomware-Angriffen oft das erste Ziel; ein mit dem Netz verbundenes Backup, das per Admin-Passwort erreichbar ist, erreicht auch der Angreifer. Als Maßnahme zählt ein Backup nur, wenn es von der Produktion getrennt, für einen definierten Zeitraum unveränderlich und auf Wiederherstellung getestet ist. Ein ungetestetes Backup ist ein Backup auf dem Papier.
Als praktischen Rahmen empfehlen wir die 3-2-1-Regel: drei Kopien, zwei verschiedene Medien, eine Kopie außerhalb des Netzes. Ein verbreiteter Irrtum in der Cloud ist, dass Dienste wie Microsoft 365 Daten selbstständig sichern; die Wiederherstellung gelöschter oder verschlüsselter Daten ist Aufgabe des Verantwortlichen. Diese Abgrenzung erklären wir in unserem Beitrag zu Microsoft-365-Backup und dem Modell der geteilten Verantwortung. Acronis Cyber Protect Cloud sichert Server, Endgeräte und Cloud-Workloads aus einer Konsole, erstellt unveränderliche Kopien und Berichte zu Wiederherstellungstests und füllt damit die Nachweisspalte dieser Zeile direkt.
Zur Verschlüsselung nennt der Leitfaden den Schutz tragbarer Geräte mit personenbezogenen Daten gegen Verlust oder Diebstahl sowie sichere Protokolle bei der Datenübertragung. Mindestpraxis: Festplattenverschlüsselung auf Notebooks, verschlüsselte Dateien bei E-Mail-Anhängen mit personenbezogenen Daten, IPsec-Tunnel zwischen Standorten und aktuelles TLS. Halten Sie in einem schriftlichen Schlüsselmanagementverfahren fest, wer die Schlüssel verwaltet und wo sie liegen.
Meldung von Datenpannen und organisatorische Maßnahmen
Die Meldung von Datenpannen nach KVKK verlangt vom Verantwortlichen, betroffene Personen und die Kommission so schnell wie möglich zu informieren, wenn verarbeitete personenbezogene Daten auf unrechtmäßigem Weg von Dritten erlangt werden; der Kommissionsbeschluss Nr. 2019/10 hat diese Frist auf 72 Stunden ab Kenntnis des Vorfalls konkretisiert. Nur technische Maßnahmen ermöglichen es, in dieser Zeit Ausmaß und Betroffene zu bestimmen.
72 Stunden bedeuten praktisch: Sie müssen sagen können, auf welches System, mit welchem Konto und wann zugegriffen wurde und wessen Daten betroffen sind. Diese Antworten liefern nur Logs; eine Organisation ohne Logs kann in ihrer Meldung den Umfang nicht bestimmen. Verfahren und Formular sind auf der Meldeseite der Behörde veröffentlicht; prüfen Sie Frist und Verfahren anhand der aktuellen Kommissionsbeschlüsse.
Technische Maßnahmen ergeben erst zusammen mit organisatorischen Maßnahmen Sinn; der organisatorische Teil des Leitfadens nennt Datenverzeichnis, Richtlinien und Verfahren, Vertraulichkeitsverpflichtungen, Schulungen und regelmäßige interne Audits. Für die IT-Leitung gibt es drei Berührungspunkte:
- Datenverzeichnis und Berechtigungsmatrix: Das Verzeichnis zeigt, welche Daten in welchem System liegen; daraus ergibt sich der Umfang der technischen Maßnahmen.
- Incident-Response-Plan: Wer die Logs liest, wer Backups wiederherstellt und wer die Meldung abgibt, ist vorab schriftlich festgelegt; 72 Stunden sind Zeit zum Handeln, nicht zum Planen.
- Regelmäßiges Audit: Die mindestens jährliche Durchsicht dieser Checkliste samt Nachweisspalte erfüllt die Maßnahme der internen Prüfung.
Technische Maßnahmen sind kein separater „Compliance-Aufwand“; welche Posten zuerst kommen, besprechen wir in unserem Beitrag zu Cybersecurity-Budget 2026 und KMU-Prioritäten. Diese Informationen sind keine Rechtsberatung; prüfen Sie Fristen, Verfahren und Sanktionen anhand der aktuellen Gesetzeslage und des offiziellen Leitfadens.
Häufig gestellte Fragen
Sind technische Maßnahmen nach KVKK Pflicht oder nur Empfehlung?
Die Pflicht zu technischen und organisatorischen Maßnahmen ergibt sich aus dem Gesetz und ist verbindlich. Der Leitfaden zur Sicherheit personenbezogener Daten ist ein Empfehlungsdokument, das zeigt, wie diese Pflicht erfüllt wird. Da die Kommission bei Untersuchungen die Angemessenheit der Maßnahmen bewertet, sollten Sie ihn faktisch als Standard behandeln.
Was ist das Mindestpaket technischer Maßnahmen für ein kleines Unternehmen?
Nach unserer Projekterfahrung bilden vier Schichten das Minimum: eine sauber konfigurierte Firewall, zentral gesammelte und regelmäßig ausgewertete Logs, Zugriff auf Basis einer Berechtigungsmatrix mit Mehr-Faktor-Authentifizierung und ein vom Netz getrenntes, auf Wiederherstellung getestetes Backup. Aktueller Endpoint-Schutz und Patch-Management kommen hinzu.
Wie lange müssen Logs nach KVKK aufbewahrt werden?
Der Leitfaden erwartet, dass Zugriffs- und Aktivitätsprotokolle regelmäßig geführt werden, legt aber keine einheitliche Frist fest. Die Dauer ergibt sich aus Gesetz Nr. 5651, Branchenvorgaben und Ihrer eigenen Aufbewahrungsrichtlinie. Halten Sie die Entscheidung schriftlich fest und prüfen Sie die aktuelle Rechtslage.
Ist ein Penetrationstest nach KVKK verpflichtend?
Das Gesetz enthält keine ausdrückliche Pflicht zum Penetrationstest, der Leitfaden nennt aber die regelmäßige Prüfung von Sicherheitslücken unter den technischen Maßnahmen. Für Organisationen mit aus dem Internet erreichbaren Systemen, die personenbezogene Daten verarbeiten, sind Schwachstellenscans und Penetrationstests ein nachweisbarer Teil angemessener Sicherheit.
Was passiert, wenn die in VERBİS angegebenen Maßnahmen von der Realität abweichen?
Die bei der VERBİS-Registrierung ausgewählten technischen und organisatorischen Maßnahmen sind eine öffentliche Erklärung. Zeigt eine Untersuchung, dass eine erklärte Maßnahme nicht umgesetzt war, wirkt sich das zulasten des Verantwortlichen aus. Wir empfehlen daher, die VERBİS-Angaben mit der Nachweisspalte dieser Checkliste abzugleichen.
Fazit
Technische Maßnahmen nach KVKK sind kein eigenes Compliance-Projekt, sondern die dokumentierte Form eines gut geführten Informationssicherheitsprogramms. Firewall, Log-Management, Zugriffskontrolle und Backup aus dem Leitfaden sind in den meisten Organisationen als Werkzeuge bereits vorhanden. Meist fehlen die Überprüfung der Konfiguration nach dem Least-Privilege-Prinzip, die zentrale Sammlung und Auswertung der Logs, der Abgleich der Berechtigungsmatrix mit der technischen Umsetzung und der Wiederherstellungstest der Backups. Wenn Sie diese Checkliste mit ihrer Nachweisspalte ausfüllen, sind Sie sowohl für Ihre VERBİS-Angaben als auch für eine mögliche Untersuchung vorbereitet.
Sora Yazılım plant, implementiert und betreibt als Managed Service Firewall-Richtlinienprüfungen, zentrale Log-Infrastrukturen, Zugriffsverwaltung und Backup-Projekte. Um Ihre Infrastruktur anhand dieser Checkliste zu bewerten, können Sie ein kostenloses Erstgespräch anfragen.
