Hızlı Özet (TL;DR)
6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK), şirketleri yalnızca aydınlatma metinleri ve açık rıza formları hazırlamakla bırakmaz; Kişisel Verileri Koruma Kurulu tarafından yayımlanan Veri Güvenliği Rehberi uyarınca veri sorumlularının idari ve teknik tedbirleri eksiksiz almasını zorunlu kılar. İmalat sektöründe çalışan personelin özlük dosyaları, kamera kayıtları, parmak izi/yüz tanıma verileri ve ticari müşteri bilgileri yüksek riskli kişisel veri kategorisindedir.
Kurul Tarafından Zorunlu Kılınan 15 Temel Teknik Tedbir
Kurul denetimlerinde ve veri ihlali bildirimlerinde tek tek sorgulanan teknik tedbirler listesi:
| # | Teknik Tedbir | İmalat Tesisinde Uygulama Biçimi |
|---|---|---|
| 1 | Yetki Matrisi ve Yetki Kontrolü | ERP ve dosya sunucularında departman bazlı kısıtlama |
| 2 | Ağ Güvenliği ve Güvenlik Duvarı | Ofis, fabrika ve misafir ağlarının ayrılması |
| 3 | Web Uygulama Güvenliği | Müşteri sipariş portalları ve web sitelerinde güvenlik testleri |
| 4 | Şifreleme (Kriptografi) | Veritabanı ve yedekleme dosyalarının AES-256 ile şifrelenmesi |
| 5 | Sızma Testi (Pentest) | Yılda en az bir kez bağımsız TSE onaylı güvenlik testi yaptırılması |
| 6 | Saldırı Tespit ve Önleme (IDS/IPS) | Ağ trafiğinde kötü niyetli aktivitelerin otomatik engellenmesi |
| 7 | Log Kayıtları | Kullanıcı işlem hareketlerinin silinemez şekilde loglanması |
| 8 | Veri Sızıntısı Önleme (DLP) | Müşteri ve çalışan verilerinin USB/mail ile kaçırılmasının engellenmesi |
| 9 | Güncel Antivirüs / EDR | Tüm bilgisayar ve sunucularda uç nokta güvenliğinin sağlanması |
| 10 | Silme, Yok Etme ve Anonim Hale Getirme | Saklama süresi dolan kayıtların yazılımsal olarak yok edilmesi |
| 11 | Güvenlik Duvarları ve Yama Yönetimi | İşletim sistemi ve yazılım açıklarının düzenli kapatılması |
| 12 | Kullanıcı Hesap Yönetimi | Ayrılan personelin hesaplarının anında askıya alınması |
| 13 | İki Faktörlü Kimlik Doğrulama | VPN ve uzak sunucu erişimlerinde SMS/OTP zorunluluğu |
| 14 | Fiziksel Ortam Güvenliği | Sistem odasına girişlerin yetkilendirilmesi ve kayıt altına alınması |
| 15 | Veri Kaybı Önleme ve Yedekleme | Fidye yazılımlarına karşı izole edilmiş yedekleme havuzu |
Olası Veri İhlalinde 72 Saat Kuralı
Bir siber saldırı veya sızıntı yaşandığında, kanun gereğince durumun en geç 72 saat içinde Kurul’a bildirilmesi zorunludur. Eğer şirket yukarıdaki teknik tedbirleri almadığını teftiş sırasında ortaya koyarsa, cirosuyla orantılı milyonlarca liralık idari para cezasıyla karşılaşır.
KVKK uyumlu teknik tedbirleri devreye almak için KVKK ve 5651 Yasal Loglama ve DLP Veri Güvenliği sayfalarımızı inceleyebilirsiniz.