Kişisel veri güvenliği, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ile verilerin muhafazasını sağlamak için alınan teknik ve idari tedbirlerin bütünüdür. 6698 sayılı Kanun'un 12. maddesi, veri sorumlusuna uygun güvenlik düzeyini sağlama yükümlülüğü yükler.

Bu rehberde alınması gereken teknik ve idari tedbirleri, iki adımlı doğrulama (2FA) gibi pratik önlemleri açıklıyoruz.

Veri Güvenliği Yükümlülüğü Nedir?

Kanun'un 12. maddesine göre veri sorumlusu; kişisel verilerin hukuka aykırı işlenmesini önlemek, verilere hukuka aykırı erişimi önlemek ve verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almakla yükümlüdür. Bir veri işleyenle çalışılıyorsa, bu yükümlülüğe uyulmasında veri sorumlusu ile veri işleyen müştereken sorumludur.

Teknik Tedbirler Nelerdir?

  • Erişim kontrolü ve yetkilendirme: Her kullanıcıya yalnızca işi için gereken veriye erişim (en az yetki ilkesi).
  • Kimlik doğrulama ve 2FA: Güçlü parola politikası ve kritik sistemlerde iki adımlı doğrulama (2FA), çalınmış parolaların tek başına yeterli olmasını engeller.
  • Şifreleme: Verilerin aktarımda (TLS) ve saklamada şifrelenmesi.
  • Loglama ve izleme: Erişim ve işlem kayıtlarının tutulması, anomali tespiti.
  • Yedekleme: Düzenli, erişim korumalı yedekler ve geri yükleme testleri.
  • Güncel yazılım ve zafiyet yönetimi: Yamalar, güvenlik testleri, sızma testleri.
  • Ağ güvenliği: Güvenlik duvarı, saldırı tespiti, ağ ayrıştırma.

İdari Tedbirler Nelerdir?

  • Kişisel veri işleme envanteri ve saklama-imha politikası,
  • Çalışanlar için gizlilik taahhütleri ve düzenli farkındalık eğitimi,
  • Veri işleyenlerle veri işleme sözleşmeleri,
  • Veri ihlali müdahale ve bildirim prosedürü,
  • Rol ve sorumlulukların tanımlanması, erişim yetkilerinin periyodik gözden geçirilmesi.
2FA neden önemli? Kimlik avı (phishing) veya sızıntı yoluyla parolalar ele geçtiğinde, ikinci bir doğrulama faktörü (uygulama kodu, donanım anahtarı) hesabın ele geçirilmesini büyük ölçüde engeller. E-posta, yönetim panelleri ve veri tabanı erişimlerinde 2FA güçlü biçimde tavsiye edilir.

Veri İhlali Olursa Ne Yapılmalı?

Bir kişisel veri ihlali (sızıntı, yetkisiz erişim, kayıp) öğrenildiğinde, veri sorumlusu en kısa sürede Kurul'a ve gerektiğinde etkilenen ilgili kişilere bildirimde bulunmalıdır. Kurul'un ilke kararlarında bu bildirim için öngörülen süre ve usule uyulmalıdır. İhlal müdahale planının önceden hazır olması, süreye uymayı kolaylaştırır.

Sıkça Sorulan Sorular

Küçük şirketler de teknik tedbir almak zorunda mı?

Evet. Md. 12 tüm veri sorumluları için geçerlidir; tedbirlerin ölçeği veri hacmi ve riske göre belirlenir.

2FA yasal olarak zorunlu mu?

Kanun tek tek teknoloji saymaz ama "uygun güvenlik düzeyi" gereği kritik sistemlerde 2FA, iyi uygulama olarak beklenir ve Kurul rehberlerinde önerilir.

Şifreleme her veri için gerekli mi?

Özellikle özel nitelikli veriler ve aktarım kanalları için şifreleme kritik bir tedbirdir; genel olarak da güçlü biçimde tavsiye edilir.

Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. Kaynak: 6698 sayılı Kanun md. 12 ve Kişisel Verileri Koruma Kurumu veri güvenliği rehberi (kvkk.gov.tr).