Sora Yazılım
Türkçe
Türkiye merkezli özel yazılım çözümleri

KVKK Teknik Tedbirler Kontrol Listesi: Firewall, Log, Erişim ve Yedekleme

KVKK teknik tedbirler, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri sorumlusunun kişisel verileri hukuka aykırı erişime, işlemeye ve kayba karşı korumak için almakla yükümlü olduğu bilişim güvenliği önlemleridir. Bu kontrol listesi, Kişisel Verileri Koruma Kurumu'nun yayımladığı Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) belgesini firewall, log, erişim ve yedekleme başlıklarında IT yöneticisinin uygulayıp kanıtlayabileceği adımlara çevirir.

KVKK Teknik Tedbirler Nedir ve Kimleri Bağlar?

KVKK teknik tedbirler, veri sorumlusunun bilişim altyapısında alması gereken güvenlik önlemleridir. Kanun'un veri güvenliğine ilişkin hükmü, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek için "uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirin" alınmasını ister; ayrıntıyı Kurum'un rehberi doldurur. Kişisel veri işleyen her işletme, ölçeğinden bağımsız olarak bu yükümlülüğün kapsamındadır.

Kanun hangi güvenlik duvarının ya da şifreleme algoritmasının kullanılacağını söylemez; yükümlülük teknolojiye değil sonuca bağlanır. Veri sorumlusu, verinin niteliğine ve riskine göre "uygun" düzeyi belirler ve gerektiğinde bunu kanıtlar. Kanun metnini ve Kurum'un veri güvenliğine ilişkin yükümlülükler sayfasını birincil kaynak olarak alın.

Kişisel Verileri Koruma Kurumu'nun yayımladığı Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), bu soyut çerçeveyi somutlaştırır. Rehber; siber güvenlik, veri güvenliğinin takibi, veri içeren ortamların güvenliği, bulutta depolama ve yedekleme başlıklarında tedbirleri anlatır ve teknik ile idari tedbirleri özet tablolarla sunar. VERBİS kaydında işaretlenen teknik ve idari tedbir seçenekleri de bu başlıklarla büyük ölçüde örtüşür.

Kimleri bağladığı sorusunun yanıtı kısadır: kişisel veri işleyen ve işleme amaçlarını belirleyen her gerçek veya tüzel kişi. VERBİS kaydı çalışan sayısı ve mali bilanço eşiklerine bağlıdır (güncel eşikleri kvkk.gov.tr'den doğrulayın); ancak kayıttan muaf bir işletme bile teknik tedbir yükümlülüğünden muaf değildir.

12 Maddelik Kontrol Listesi: Tedbir, Neden, Araç, Kanıt

KVKK teknik tedbirler kontrol listesi, rehberin teknik tedbirler tablosundaki başlıkları dört sütunda ele alır: tedbir nedir, rehber neden ister, hangi araçla uygulanır ve denetimde hangi kanıt gösterilir. Kanıt sütunu listenin en önemli parçasıdır; çünkü inceleme sırasında "tedbir aldık" beyanı değil, tarihli ve tekrarlanabilir bir çıktı istenir.

TedbirNeden (rehberdeki karşılığı)Hangi araçKanıt
Yetki matrisi ve en az yetki ilkesiErişim yetkilerinin görev ve sorumlulukla sınırlandırılmasıActive Directory grupları, rol tabanlı yetkilendirme, FortiGate yönetici profilleriOnaylı yetki matrisi belgesi, grup üyelik raporu
Güçlü parola ve çok faktörlü kimlik doğrulamaKullanıcı hesap yönetimi ve yetki kontrolüAD parola politikası, FortiToken, Microsoft 365 koşullu erişimPolitika ekran görüntüsü, MFA kapsama raporu
Erişim ve işlem loglarıKişisel veriye erişimin izlenebilirliğiSunucu ve uygulama logları, FortiAnalyzer, SIEMÖrnek log çıktısı, saklama süresi ayarı
Güvenlik duvarı ve ağ segmentasyonuİnternetten gelen izinsiz erişimin engellenmesi, ağ güvenliğiFortiGate yeni nesil güvenlik duvarı, VLAN, politika setiPolitika listesi, kural denetim raporu
Saldırı tespit ve önlemeBilinen saldırı kalıplarının durdurulmasıFortiGate IPS profiliIPS olay özeti
Güncel uç nokta korumasıZararlı yazılıma karşı güncel antivirüs sistemleriFortiEDR, Bitdefender GravityZone, Trend MicroAjan kapsama ve güncellik raporu
Yama ve güncelleme yönetimiYazılım açıklarının kapatılmasıWSUS veya Intune, RMM, FortiOS güncellemeleriYama uyum raporu
Aktarımda ve depolamada şifrelemeEle geçirilen verinin okunamaz kalmasıTLS, BitLocker, IPsec VPNŞifreleme envanteri, sertifika listesi
Yedekleme ve geri dönüş testiVeri kaybına ve fidye yazılımına karşı kişisel verilerin yedeklenmesiAcronis Cyber Protect, 3-2-1 kuralı, değişmez kopyaYedek raporu, geri dönüş test kaydı
Sızma testi ve zafiyet taramasıGüvenlik açıklarının düzenli test edilmesiPeriyodik sızma testi, zafiyet tarayıcıTest raporu, düzeltme takip listesi
Veri maskeleme ve veri kaybı önlemeYetkisiz sızıntının önlenmesiDLP profili, maskeleme, USB kontrolüDLP politikası, olay raporu
Silme, yok etme ve anonim hale getirmeSaklama süresi sonunda verinin imhasıSaklama ve imha politikası, güvenli silme araçlarıİmha tutanakları

Aşağıdaki bölümler, projelerimizde eksikliği en sık görülen dört başlığı açar. Uç nokta koruması ve fidye yazılımı savunması için KOBİ için 10 adımlı fidye yazılımı savunma planımıza, EDR, XDR ve MDR arasındaki seçim için EDR, XDR ve MDR farkını anlatan yazımıza bakabilirsiniz.

Rehber tedbirleri numaralı bir zorunluluk listesi olarak sunmaz; hangi tedbirin gerektiği, verinin niteliğine ve risk analizinize bağlıdır. Sağlık verisi gibi özel nitelikli veri işliyorsanız Kurul'un özel nitelikli kişisel veriler için yeterli önlemlere ilişkin 2018/10 sayılı kararını da bu listeye ekleyin.

Firewall ve Ağ Güvenliği: Hangi Tedbirler Yeterli Sayılır?

KVKK firewall tedbiri, rehberde kişisel veri içeren sistemlerin internetten gelen izinsiz erişim tehditlerine karşı korunmasında öncelikli tedbir olarak anılan güvenlik duvarı ve ağ geçidini kapsar. Yeterlilik, cihazın varlığıyla değil yapılandırmasıyla ölçülür: politikalar en az yetki ilkesine göre mi yazılmış, saldırı önleme ve web filtresi açık mı, loglar merkezi mi, yönetim arayüzü dış ağdan kapalı mı?

Rehber, internetten gelen tehditlere karşı güvenlik duvarı ile ağ geçidini ilk sırada sayar. Saha deneyimimizde asıl sorun cihazın eksikliği değil, yıllar içinde biriken ve kimsenin sahiplenmediği kurallardır. Kişisel veri barındıran bir sunucuya "herhangi bir kaynaktan, herhangi bir porta" izin veren tek bir kural, geri kalan tüm yatırımı anlamsız kılar. Bu nedenle kontrol listesinin firewall satırı, firewall kural temizliği ve politika denetimi yapılmadan işaretlenmemelidir.

Yeterli sayılabilecek bir yapılandırmanın asgari unsurları şunlardır:

  • Segmentasyon: Kişisel veri işleyen sunucular (ERP, İK, CRM, veritabanı) kullanıcı ağından ve misafir Wi-Fi'dan ayrı VLAN'larda tutulur; segmentler arası trafik açıkça izin verilen servislerle sınırlanır.
  • Uygulama katmanı denetimi: Yalnız port bazlı değil, uygulama ve içerik bazlı denetim; IPS, antivirüs ve web filtresi profilleri kişisel veri segmentine giden politikalarda etkin olmalıdır.
  • Yönetim düzlemi: Yönetim arayüzü yalnız iç ağdan ve tanımlı IP'lerden erişilir; yönetici hesapları kişiye özeldir ve çok faktörlü kimlik doğrulama ister.
  • Uzaktan erişim: Şube ve uzaktan çalışan bağlantıları şifreli tünel ya da sıfır güven erişimi üzerinden kurulur; kişisel veri kaynaklarına doğrudan internetten erişim yoktur.
  • Güncellik: Cihaz yazılımı ve tehdit imzaları güncel tutulur.

Bu gereksinimleri tek cihazda karşılayan ve kanıt üretimini kolaylaştıran yapı, FortiGate yeni nesil güvenlik duvarı ailesinde hazır gelir: politika bazlı UTM profilleri, yönetici profilleri ve merkezi loglama aynı yönetim arayüzünde yer alır. KVKK açısından kritik olan model değil, politikaların belgelenmiş ve düzenli denetlenmiş olmasıdır.

Log Kayıtları Nasıl Tutulmalı? Erişim, Değişiklik ve Saklama

KVKK log kayıtları tedbiri, rehberde kişisel veri içeren sistemlerdeki kullanıcı işlem hareketlerinin ve erişim kayıtlarının düzenli olarak tutulmasını ve izlenmesini kapsar. Uygulamada bu; kimin, ne zaman, hangi veriye, ne yaptığı sorusuna yanıt veren, değiştirilmeye karşı korunmuş, merkezi olarak toplanan ve düzenli olarak incelenen log kayıtları demektir.

Rehberin "kişisel veri güvenliğinin takibi" başlığı, güvenlik yazılımlarının ürettiği uyarıların izlenmesini, log kayıtlarının düzenli kontrolünü ve olağan dışı durumların raporlanmasını birlikte ele alır. Yani loga bakan bir süreç de olmalıdır. Projelerimizde sık gördüğümüz tablo, güvenlik duvarının loglarını yerel diskte birkaç gün tutup üzerine yazmasıdır; ihlal fark edildiğinde kayıtlar çoktan silinmiş olur.

Log kaynağıNe kaydedilmeliNerede toplanmalı
Güvenlik duvarıTrafik oturumları, VPN girişleri, yönetici işlemleri, IPS ve web filtre olaylarıFortiAnalyzer veya SIEM
Dizin hizmeti (Active Directory)Oturum açma ve kapatma, başarısız girişler, grup ve yetki değişiklikleriSIEM
Sunucu ve veritabanıKişisel veri tablolarına erişim, sorgu ve dışa aktarma işlemleriVeritabanı denetim günlüğü ve SIEM
İş uygulamaları (ERP, İK, CRM)Kayıt görüntüleme, düzenleme, silme, toplu dışa aktarmaUygulama denetim günlüğü
Uç noktaTaşınabilir bellek kullanımı, dosya kopyalama, zararlı yazılım olaylarıEDR ve DLP konsolu

Merkezi toplama, kayıtların cihazda silinmesini önler ve farklı kaynakları tek zaman çizelgesinde birleştirir. FortiGate ortamlarında bu görevi FortiAnalyzer üstlenir; kurulum ve rapor tasarımı için FortiGate loglama ve FortiAnalyzer entegrasyonu rehberimizi inceleyebilirsiniz.

Üç teknik ayrıntı denetimde belirleyici olur. Birincisi zaman senkronizasyonu: tüm kaynaklar aynı NTP sunucusuna bağlı olmalı, aksi hâlde olay zinciri kurulamaz. İkincisi bütünlük: rehberin de vurguladığı gibi loglar kullanıcı müdahalesine kapalı tutulmalı, silme yetkisi tek bir tanımlı rolde olmalıdır. Üçüncüsü saklama süresi: rehber tek bir süre vermez; internet erişimi sağlayan kurumlar için 5651 sayılı Kanun'un getirdiği yükümlülükler ve sektörel düzenlemeler devreye girer. Bu konuyu 5651 sayılı Kanun ve merkezi log yönetimi yazımızda ayrı ele alıyoruz; saklama sürenizi yazılı politikaya bağlayın ve güncel mevzuatı doğrulayın.

Erişim Yönetimi: Yetki Matrisi Nasıl Kurulur?

KVKK erişim yetkisi tedbiri, rehberde çalışanlara yalnız görevleri için gerekli olduğu ölçüde erişim yetkisi tanınmasını, sistemlere kullanıcı adı ve parola ile erişilmesini ve yetkilerin bir yetki matrisiyle belgelenmesini kapsar. Uygulamada rol tabanlı gruplar, çok faktörlü kimlik doğrulama, işten ayrılan personelin hesabının aynı gün kapatılması ve ayrıcalıklı hesapların ayrı tutulması anlamına gelir.

Yetki matrisi, rol satırları ile sistem sütunlarından oluşan ve her hücrede yetki seviyesini (yok, okuma, yazma, yönetici) gösteren bir tablodur. Değeri, teknik yapılandırmayla örtüşmesinden gelir: matris "muhasebe personeli İK verisine erişemez" diyorsa Active Directory grubu da bunu uygulamalıdır. Denetimde iki belge yan yana istenir; ikisi farklıysa matris kağıt üzerinde kalmış demektir.

Projelerimizde şu kontrol noktalarını uyguluyoruz:

  1. Kişiye özel hesaplar: Ortak kullanılan "muhasebe" ya da "resepsiyon" hesapları kaldırılır; aksi hâlde erişim logu kimin işlem yaptığını söyleyemez.
  2. Çok faktörlü kimlik doğrulama: Uzaktan erişim, e-posta, yönetim arayüzleri ve kişisel veri içeren bulut uygulamaları için zorunlu tutulur.
  3. Ayrıcalıklı hesap ayrımı: Sistem yöneticileri günlük işleri için standart hesap, yönetim işleri için ayrı hesap kullanır; yönetici hesaplarının kullanımı loglanır.
  4. İşe giriş ve çıkış süreci: İK ile IT arasında yazılı bir akış vardır; ayrılan çalışanın tüm erişimleri aynı gün kapatılır ve kapatma kaydı saklanır.
  5. Periyodik gözden geçirme: Yetkiler düzenli aralıklarla birim yöneticileriyle gözden geçirilir ve tarihli onay alınır.

Kurum, kullanıcı güvenliğine ilişkin kamuoyu duyurusunda da iki kademeli kimlik doğrulamayı açıkça tavsiye eder. Uzaktan erişimde ise ağın tamamını açan klasik VPN yerine kullanıcıyı yalnız yetkili olduğu uygulamaya bağlayan sıfır güven ağ erişimi (ZTNA), yetki matrisinin ağ katmanındaki karşılığıdır.

Yedekleme ve Şifreleme: Veri Kaybına ve İhlale Karşı Son Hat

KVKK yedekleme tedbiri, rehberde kişisel verilerin zararlı yazılım, donanım arızası ya da kullanıcı hatası nedeniyle kaybolmasına karşı yedeklenmesini ve yedeklerin de aynı güvenlik düzeyinde korunmasını kapsar; şifreleme ise verinin aktarımda ve depolamada ele geçirilse bile okunamaz kalmasını sağlar. Uygulamada 3-2-1 kuralı, ağ dışında tutulan değişmez kopya, düzenli geri dönüş testi, disk şifreleme ve zorunlu TLS anlamına gelir.

Rehber, yedeklenen kişisel verilere erişimin sınırlı tutulmasını ve veri seti yedeklerinin ağ dışında saklanmasını özellikle ister. Fidye yazılımı saldırılarında ilk hedef çoğu zaman yedek sunucusudur; ağa bağlı, yönetici parolasıyla erişilen yedeğe saldırgan da erişir. Yedeğin tedbir sayılması için üretimden ayrılmış, belirli süre değiştirilemez ve geri dönüşü denenmiş olması gerekir. Denenmemiş yedek, kâğıt üzerinde yedektir.

Pratik çerçeve olarak 3-2-1 kuralını öneriyoruz: üç kopya, iki farklı ortam, bir kopya ağ dışında. Bulutta yaygın yanılgı, Microsoft 365 gibi hizmetlerin veriyi kendiliğinden yedeklediğidir; silinen ya da şifrelenen verinin geri getirilmesi veri sorumlusunun işidir. Bu ayrımı Microsoft 365 yedekleme ve paylaşılan sorumluluk modeli yazımızda anlatıyoruz. Sunucu, uç nokta ve bulut iş yüklerini tek konsoldan yedekleyip değişmez kopya ve geri dönüş testi raporu üretebilen Acronis Cyber Protect Cloud bu satırın kanıt sütununu doğrudan doldurur.

Şifreleme tarafında rehber, kişisel veri içeren taşınabilir cihazların kaybolması ya da çalınması riskine karşı şifrelemeyi ve verinin aktarımı sırasında güvenli protokollerin kullanılmasını tedbir olarak sayar. Asgari uygulama: dizüstü bilgisayarlarda disk şifreleme, kişisel veri içeren e-posta eklerinde şifreli dosya, şubeler arası IPsec tünel ve güncel TLS. Anahtarların kimde ve nerede saklandığını yazılı bir anahtar yönetimi prosedürüne bağlayın.

Veri İhlali Bildirimi ve İdari Tedbirlerle Bağlantı

KVKK veri ihlali bildirimi, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun durumu en kısa sürede ilgili kişilere ve Kurul'a bildirmesini gerektirir; Kurul'un 2019/10 sayılı kararı bu süreyi ihlalin öğrenilmesinden itibaren 72 saat olarak somutlaştırmıştır. Teknik tedbirler, bu sürede ihlalin kapsamını ve etkilenen kişileri belirlemenin tek yoludur.

72 saatin pratik anlamı: ihlal fark edildiğinde hangi sisteme, hangi hesapla, ne zaman erişildiğini ve kimlerin verisinin etkilendiğini söyleyebilmeniz gerekir. Bu yanıtlar yalnız log kayıtlarından çıkar; log tutmayan kurum bildirimde kapsamı belirleyemez. Bildirim usulü ve formu Kurum'un ihlal bildirim sayfasında yer alır; süre ve usul ayrıntılarını güncel Kurul kararlarından doğrulayın.

Teknik tedbirler idari tedbirlerle birlikte anlam kazanır; rehberin idari tedbirler bölümü envanter, politika ve prosedürler, gizlilik taahhütnameleri, eğitim ve periyodik iç denetimi sayar. IT yöneticisi açısından üç bağlantı noktası vardır:

  • Envanter ve yetki matrisi: Hangi verinin hangi sistemde olduğunu envanter söyler; teknik tedbirlerin kapsamı buradan çıkar.
  • İhlal müdahale planı: Loglara kimin bakacağı, yedeği kimin döndüreceği ve bildirimi kimin yapacağı önceden yazılıdır; 72 saat plan yazmak için değil uygulamak için bir süredir.
  • Periyodik denetim: Bu kontrol listesinin yılda en az bir kez, kanıt sütunuyla birlikte gözden geçirilmesi iç denetim tedbirini karşılar.

Teknik tedbirler ayrı bir "uyum harcaması" değildir; hangi kalemin önce geldiğini 2026 siber güvenlik bütçesi ve KOBİ öncelik sırası yazımızda ele alıyoruz. Bu bilgiler hukuki görüş değildir; süre, usul ve yaptırım ayrıntıları için güncel mevzuatı ve resmî rehberi doğrulayın.

Sık Sorulan Sorular

KVKK teknik tedbirler zorunlu mu, tavsiye niteliğinde mi?

Teknik ve idari tedbir alma yükümlülüğü Kanun'dan gelir ve zorunludur; Kişisel Veri Güvenliği Rehberi ise bu yükümlülüğün nasıl karşılanacağını gösteren tavsiye niteliğinde bir belgedir. Kurul ihlal incelemelerinde alınan tedbirlerin yeterliliğini değerlendirdiğinden rehberi fiilen bir standart gibi ele almak gerekir.

Küçük bir işletme için asgari teknik tedbir seti nedir?

Saha deneyimimizde dört katman asgari çerçeveyi oluşturur: yapılandırılmış bir güvenlik duvarı, merkezi toplanan ve düzenli incelenen loglar, yetki matrisine dayanan çok faktörlü kimlik doğrulamalı erişim ve geri dönüşü test edilmiş, ağ dışında tutulan yedek. Bunların üzerine güncel uç nokta koruması ve yama yönetimi eklenir.

KVKK için log kayıtları ne kadar süre saklanmalı?

Rehber, erişim ve işlem kayıtlarının düzenli tutulmasını öngörür ancak tek bir saklama süresi belirlemez. Süre; 5651 sayılı Kanun, sektörel düzenlemeler ve kurumun saklama politikasına göre belirlenir. Kararınızı yazılı politikaya bağlayın ve güncel mevzuatı doğrulayın.

Sızma testi KVKK için zorunlu mu?

Kanun metninde açık bir sızma testi zorunluluğu yoktur; rehber, güvenlik açıklarının düzenli olarak test edilmesini teknik tedbirler arasında sayar. Kişisel veri işleyen internete açık sistemi olan her kurum için periyodik zafiyet taraması ve sızma testi, uygun güvenlik düzeyinin kanıtlanabilir bir parçasıdır.

VERBİS'te beyan edilen tedbirler ile sahadaki durum farklıysa ne olur?

VERBİS kaydında seçilen teknik ve idari tedbirler kamuya açık bir beyandır. İhlal incelemesinde beyan edilen tedbirin uygulanmadığı görülürse bu, veri sorumlusunun aleyhine değerlendirilir. Bu yüzden VERBİS beyanını bu kontrol listesindeki kanıt sütunuyla eşleştirerek güncel tutmanızı öneririz.

Sonuç

KVKK teknik tedbirler, ayrı bir uyum projesi değil, iyi işletilen bir bilişim güvenliği programının belgelenmiş hâlidir. Kişisel Veri Güvenliği Rehberi'nin istediği güvenlik duvarı, log yönetimi, erişim kontrolü ve yedekleme tedbirleri çoğu kurumda araç düzeyinde zaten vardır; eksik olan yapılandırmanın en az yetki ilkesine göre gözden geçirilmesi, logların merkezi toplanıp incelenmesi, yetki matrisinin teknik yapılandırmayla örtüştürülmesi ve yedeklerin geri dönüş testinden geçirilmesidir. Kontrol listesini kanıt sütunuyla doldurduğunuzda hem VERBİS beyanınız hem de olası bir ihlal incelemesi için hazır olursunuz.

Sora Yazılım olarak güvenlik duvarı politikası denetimi, merkezi log altyapısı, erişim yönetimi ve yedekleme projelerini tasarlıyor, kuruyor ve yönetilen hizmet olarak işletiyoruz. Mevcut altyapınızı bu kontrol listesine göre değerlendirmek için ücretsiz keşif görüşmesi talep edebilirsiniz.

Bu yazıdaki konulara ihtiyacınız mı var?

Sora Yazılım uzmanlarıyla ücretsiz keşif görüşmesi planlayın; somut bir yol haritası önerelim.

WhatsApp Destek