KVKK Veri Güvenliği: Teknik ve İdari Tedbirler Rehberi
6698 sayılı KVKK madde 12 kapsamında veri sorumlusunun alması gereken teknik ve idari tedbirler, denetim yükümlülüğü ve 72 saatlik veri ihlali bildirimi.
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi, veri sorumlusuna üç temel yükümlülük getirir: kişisel verilerin hukuka aykırı işlenmesini önlemek, verilere hukuka aykırı erişilmesini önlemek ve verilerin muhafazasını sağlamak. Bu yükümlülükleri yerine getirmek için veri sorumlusu, uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak zorundadır. Kanun tedbirleri tek tek saymaz; hangi tedbirlerin uygun olduğunu Kurumun yayımladığı Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) somutlaştırır. Bu yazı, madde 12 ile Kurul rehberi ve ilke kararları esas alınarak alınması beklenen tedbirleri idari ve teknik olmak üzere iki başlıkta ele alır.
İdari tedbirler, güvenliğin organizasyonel ve süreç boyutunu oluşturur. Rehberin çizdiği çerçevede ilk adım, mevcut riskin ve tehdidin belirlenmesidir: veri sorumlusu, işlediği kişisel verinin niteliğine, miktarına ve olası zarar ihtimaline göre bir risk analizi yapar. Bunu çalışanların eğitilmesi ve farkındalığın artırılması, kişisel veri güvenliği politika ve prosedürlerinin yazılı hale getirilmesi, verilerin mümkün olduğunca azaltılması ve gereksiz verinin işlenmemesi ilkesi izler. Veri işleyenlerle yapılan sözleşmelerin, işleyeni de aynı güvenlik seviyesine bağlayacak hükümler içermesi de idari tedbirlerin ayrılmaz parçasıdır.
Teknik tedbirler ise güvenliğin sistem ve altyapı boyutunu kapsar. Rehberde öne çıkan başlıklar şunlardır: siber güvenliğin sağlanması (güvenlik duvarları, güncel antivirüs ve saldırı tespit ve önleme sistemleri), kişisel veri güvenliğinin sürekli takibi ve loglama, kişisel veri içeren fiziksel ortamların güvenliği, yetki matrisi ve erişim kontrolleri, güçlü parola yönetimi, düzenli yedekleme, kullanıcı hesaplarının ve yetkilerinin sınırlanması, ağ güvenliği ve verilerin şifrelenmesi. Teknik tedbirlerin yeterliliği, kullanılan yazılım ve donanımın güncel tutulmasıyla doğrudan bağlantılıdır; eski ve yaması yapılmamış sistemler tek başına bir güvenlik açığı sayılabilir.
Özel nitelikli kişisel veriler için tedbir eşiği daha yüksektir. Sağlık, cinsel hayat, din, etnik köken, biyometrik ve genetik veriler gibi özel nitelikli veriler işlendiğinde, Kurulun 31/01/2018 tarihli ve 2018/10 sayılı kararında belirtilen ek önlemler devreye girer. Bu kararda bu verileri işleyen çalışanlara düzenli eğitim verilmesi, gizlilik sözleşmeleri imzalanması, verilere erişen kişilerin yetkilerinin net tanımlanması, verilerin kriptografik yöntemlerle şifrelenerek saklanması ve şifre anahtarlarının güvenli ve farklı ortamlarda tutulması gibi somut yükümlülükler sayılır. Özel nitelikli veri işleyen bir kurum genel tedbirlerle yetinemez.
Erişim kontrolü ve yetkilendirme, hem idari hem teknik tarafı olan merkezi bir tedbirdir. Her çalışanın yalnızca görevini yerine getirmesi için gereken veriye erişebildiği bir yetki matrisi kurulmalı, işten ayrılan personelin erişim yetkileri gecikmeden kaldırılmalı ve kritik sistemlerde iki faktörlü kimlik doğrulama tercih edilmelidir. Erişim kayıtlarının tutulması, bir ihlal anında hangi verinin kim tarafından ele geçirildiğinin tespiti için gereklidir. Bu kayıtlar aynı zamanda Kurul denetimlerinde ispat aracı işlevi görür.
Veri sorumlusunun yükümlülüğü tedbir almakla sınırlı değildir; madde 12 aynı zamanda denetim yükümlülüğü getirir. Veri sorumlusu, kendi kurumunda Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır. Bu denetim doğrudan kurum içinde yürütülebileceği gibi bağımsız bir üçüncü kişi eliyle de gerçekleştirilebilir. Denetimin periyodik olması ve bulguların kayıt altına alınması, hem uyumun sürekliliğini hem de olası bir ihlalde gerekli özenin gösterildiğinin belgelenmesini sağlar.
Tedbir yükümlülüğü dışarıdan hizmet alımıyla devredilemez. Bulut hizmeti, bordro, çağrı merkezi veya arşiv gibi işlemlerde bir veri işleyenle çalışılsa dahi, madde 12 uyarınca veri sorumlusu güvenliğin sağlanması bakımından işleyenle birlikte müştereken sorumludur. Bu nedenle veri işleyenin de aynı güvenlik düzeyini sağladığının sözleşmeyle güvence altına alınması ve fiilen denetlenmesi gerekir. Yurt dışında konumlanan bir hizmet sağlayıcı kullanılıyorsa, verilerin yurt dışına aktarımına ilişkin ayrı KVKK kuralları da dikkate alınmalıdır.
Tedbirlerin yetersiz kaldığı ve bir veri ihlali gerçekleştiği durumda bildirim süreci başlar. Kurulun 24/01/2019 tarihli ve 2019/10 sayılı kararına göre veri sorumlusu, ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kuruluna bildirimde bulunmak zorundadır. Bu süre içinde bildirim yapılamazsa, gecikmenin gerekçesi bildirimle birlikte Kurula açıklanır. Etkilenen ilgili kişilere de makul olan en kısa sürede, mümkünse doğrudan, değilse veri sorumlusunun internet sitesi üzerinden bilgi verilmesi gerekir. İhlalin veri işleyende yaşanması halinde işleyen, sorumlunun süresinde bildirim yapabilmesi için durumu gecikmeksizin veri sorumlusuna iletmelidir.
Bu tedbirlerin alınmaması veya ihlal bildiriminin usulüne uygun yapılmaması idari yaptırıma yol açar. KVKK, veri güvenliğine ilişkin yükümlülükleri yerine getirmeyen veri sorumluları hakkında idari para cezası uygulayabilir; ceza tutarları her yıl yeniden değerleme oranına göre güncellenir ve güncel tutarlar Kanun'un 18. maddesindeki idari yaptırım hükümleri çerçevesinde belirlenir. Cezanın ötesinde, tedbir yetersizliği nedeniyle yaşanan ihlaller kurumun itibarına zarar verebilir ve ilgili kişilerin uğradığı zarardan doğacak tazminat taleplerine de kapı açar.
Uygulamada güvenlik, bir kereye mahsus bir proje değil, sürekli güncellenen bir döngüdür. Risk analizinin belirli aralıklarla tekrarlanması, envanterin güncel tutulması, personel eğitiminin yenilenmesi, sistem yamalarının zamanında uygulanması ve ihlal müdahale planının önceden hazırlanıp test edilmesi, madde 12'nin öngördüğü gerekli özenin somut karşılığıdır. Kurul, ihlal incelemelerinde tedbirin yalnızca varlığından çok riske uygunluğunu ve fiilen uygulanıp uygulanmadığını değerlendirir.
Kurumunuzun teknik ve idari tedbirlerinin madde 12 ve KVKK rehberiyle uyumunu görmek isterseniz, KVKK Danışman'ın ücretsiz ön değerlendirmesiyle mevcut durumunuzdaki eksik başlıkları ve öncelikli aksiyonları kısaca çıkarabilirsiniz.