KVKK Denetiminde İstenen "Teknik Tedbirler" Nelerdir?
Yayın: 27 Eylül 2026 · Okuma süresi: 7 dakika
Kişisel Verileri Koruma Kurulu denetimlerinde iki tür tedbir sorulur: idari ve teknik. İdari taraf politikalar, aydınlatma metinleri ve görevlendirmelerdir. Teknik taraf ise sistemin gerçekten o politikaya uygun çalışıp çalışmadığıdır. Bu yazı ikinci kısım üzerine.
Kritik nokta şu: politika yazmak yetmez, kanıt gerekir. "Veriler şifrelenmektedir" yazan bir politika ile "veritabanında şu alanlar AES-256 ile şifreli, anahtar şu şekilde saklanıyor" diyen teknik kanıt aynı şey değildir.
Denetimde sorulan başlıca teknik tedbirler
1. Veri güvenliği ve erişim kontrolü
Kim hangi veriye erişebiliyor? Yetkiler role göre mi verilmiş, kişiye özel mi? Ayrılan çalışanın erişimi kapatılıyor mu? En sık eksik çıkan kalem budur — çalışan ayrılıyor ama hesabı açık kalıyor.
2. Erişim yetkilerinin düzenli kontrolü
Yetki gözden geçirmesinin yapıldığına dair tarih ve imza. Yılda en az bir kez yapılması beklenir.
3. Yetki matrisi ve rol tanımları
Hangi rolün hangi veriye ne yapabildiği tablo halinde. Denetimde ilk istenen belgelerden.
4. Veri aktarımının güvenliği
Dışarıya veri giderken şifreli kanal (TLS) kullanılıyor mu? E-posta ile kişisel veri gönderiliyor mu? Bu çok yaygın bir bulgu.
5. Log kayıtları ve izlenebilirlik
Kimin ne zaman hangi veriye eriştiği kaydediliyor mu? Loglar ne kadar saklanıyor? Log dosyası tutmak yetmez — düzenli incelendiğini de göster.
6. Yedekleme ve geri yükleme testi
Yedek alındığına dair kayıt ve geri yüklemenin test edildiğine dair kayıt. Alınan ama geri yüklenemeyen yedek, yedek değildir.
7. Şifreleme ve anahtar yönetimi
Hangi veri şifreli, hangi algoritma, anahtar nerede saklanıyor? Anahtarın kod içinde sabit yazılması (hardcoded) yaygın ve ciddi bir bulgudur.
8. Zafiyet ve sızma testi
Sistemin gerçekten test edildiğine dair rapor. İşte bu noktada sızma testi raporu doğrudan kanıt işlevi görür.
Sızma testi raporu denetimde nasıl kullanılır?
Sızma testi raporu, "teknik tedbirler alınmıştır" iddiasının en güçlü kanıtıdır. Çünkü üçüncü tarafça, bağımsız olarak yapılmış bir değerlendirmedir. Ancak her rapor denetime uygun değildir. Aranan özellikler:
- Tarih ve kapsam netliği — hangi sistemler, hangi dönemde test edildi
- Metodoloji belirtilmesi — OWASP WSTG gibi bilinen bir standart
- Bulgu–çözüm–doğrulama zinciri — bulundu, düzeltildi, kontrol edildi
- Kapanma durumu — hangi bulgular kapatıldı, hangileri devam ediyor
- Kişisel veri içermemesi — raporda maskelenmiş örnekler olmalı
Sık yapılan beş hata
| Hata | Sonuç |
|---|---|
| Politika var, teknik kanıt yok | "Uygulamada karşılığı görülmemiş" |
| Ayrılan çalışanın hesabı açık | Erişim kontrolü zaafiyeti |
| Log var ama incelendiğine dair kayıt yok | İzleme yetersiz |
| Yedek alınıyor, geri yükleme test edilmemiş | Süreklilik kanıtlanamıyor |
| Test raporu 2 yıldan eski | Güncel değerlendirme sayılmaz |
Denetime hazırlanma sırası
- Envanter çıkar — hangi sistemde hangi kişisel veri var
- Yetki matrisini yaz — kim neye erişiyor
- Erişimleri temizle — ayrılan çalışan, kullanılmayan hesap, paylaşılan şifre
- Log ve yedek kanıtını topla — tarih, imza, kontrol kaydı
- Sızma testi yaptır — denetimden 1-2 ay önce, rapor yetişsin
- Bulguları kapat ve doğrulat — kapanan her bulgu için doğrulama kaydı
Denetime hazır mısınız?
Kurumunuzun yüzeyini çıkarıp teknik tedbir boşluklarını raporlayalım. Denetimde kullanabileceğiniz formatta.
Ücretsiz Ön DeğerlendirmeBu yazı genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Kurumunuza özel değerlendirme için bir hukuk danışmanıyla birlikte çalışmanızı öneririz.