İçeriğe atla
0 XP 0
← Blog
Uyum ve Mevzuat

KVKK Veri İhlali Bildirimi: 72 Saat Kuralı ve Bildirim Süreci

KVKK veri ihlali bildirimi sürecini anlatır: 72 saat kuralı nereden gelir, Kurula ve ilgili kişilere bildirim nasıl yapılır, ekip hangi adımları izlemeli.

AltaySec Akademi7 dk okuma

Bir siber olay ekibinin masasına bir sızıntı düştüğü an, saat işlemeye başlar. Kapsamı anlamak, etkilenen sistemleri izole etmek, yönetime durumu bildirmek, hepsi aynı anda olur. Bu karmaşanın ortasında bir de hukuki bir saat vardır: KVKK veri ihlali bildirimi süresi. Kişisel veri işleyen her kurum, bir ihlal yaşadığında Kişisel Verileri Koruma Kurulu'na belirli bir süre içinde bildirim yapmakla yükümlüdür. Bu yazıda bu sürenin nereden geldiğini, bildirim sürecinin adımlarını ve ekibinin bu sürece nasıl hazırlanacağını anlatıyorum.

KVKK Veri İhlali Bildirimi Nedir?

2016 yılında yürürlüğe giren 6698 sayılı Kişisel Verilerin Korunması Kanunu, kişisel veri işleyen kurumlara "veri sorumlusu" sıfatıyla belirli yükümlülükler getirir. Bunlardan biri, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi durumunda bunu bildirmektir. Veri ihlali burada geniş bir kavramdır: bir veri tabanının sızması, bir çalışan hesabının ele geçirilmesi, yanlış yapılandırılmış bir sunucudan verinin dışarı açık kalması, hatta bir yedeklemenin kaybolması da bu tanıma girebilir. Önemli olan, kişisel verinin yetkisiz biri tarafından erişilebilir hale gelip gelmediğidir.

Bildirim yükümlülüğünün iki muhatabı vardır. Birincisi Kişisel Verileri Koruma Kurulu, ikincisi ihlalden etkilenen ilgili kişilerin kendisi. İkisinin süresi ve biçimi farklıdır, aşağıda ayrı ayrı ele alıyorum.

İhlaller genelde üç başlıkta sınıflandırılır: gizliliğin ihlali (verinin yetkisiz biri tarafından görülmesi), bütünlüğün ihlali (verinin izinsiz değiştirilmesi) ve erişilebilirliğin ihlali (verinin kalıcı ya da geçici olarak kaybolması, örneğin fidye yazılımı saldırısında olduğu gibi). Bir kurumun karşılaştığı olay bu üç türden birine, bazen ikisine birden girebilir; bildirim kararı verirken hangi türde olduğunu net tanımlamak, Kurul'a yapılacak açıklamanın da netliğini belirler.

72 Saatlik Süre Nereden Geliyor?

Kurul'un 2019/10 sayılı kararı, veri sorumlusunun ihlali öğrendiği andan itibaren en geç 72 saat içinde Kurul'a bildirim yapması gerektiğini belirler. "Öğrenme anı" burada kritik bir kavramdır: saat, ihlalin gerçekleştiği andan değil, kurumun ihlali fark ettiği andan başlar. Bu yüzden bir kurumun tespit yeteneği, yani izleme sistemlerinin ne kadar hızlı uyarı verdiği, bu 72 saatlik pencerenin ne kadarının analiz için, ne kadarının bildirim hazırlığı için kaldığını doğrudan belirler.

Kurul'un kararı, 72 saat içinde ihlalin tüm detaylarının netleşmiş olmasını şart koşmaz. Eldeki bilgiyle ilk bildirimin yapılması, eksik kalan bilgilerin gerekçesiyle birlikte sonradan tamamlanması beklenir. Bu ayrım önemlidir çünkü ekipler sık sık "her şeyi netleştirmeden bildirim yapmayalım" diye süreci geciktirir; oysa beklenen tam tersidir, mevcut bilgiyle zamanında başlamak.

İlgili kişilere bildirim için Kurul sabit bir saat sayısı vermez, bunun yerine "makul en kısa sürede" ifadesini kullanır. Bu, ihlalin büyüklüğüne, etkilenen kişi sayısına ve iletişim kanallarının hazır olup olmadığına göre değişir ama pratikte Kurul'a yapılan bildirimle aynı hafta içinde tamamlanması beklenen bir süreçtir.

Bildirim Sürecinin Adımları

Bir ihlal bildirimi, tek bir formu doldurmaktan ibaret değildir. Süreç genelde şu sırayı izler:

  • Tespit ve doğrulama: uyarının gerçek bir ihlal olduğunu teyit etme, yanlış pozitifi eleme
  • Kapsam belirleme: hangi sistemler, hangi veri kategorileri, tahmini kaç kişi etkilendi
  • İç eskalasyon: BT, hukuk, GRC ve üst yönetimin aynı anda haberdar edilmesi
  • 72 saat sayacının başlaması: öğrenme anının belgelenmesi, bu tarih sonraki tüm adımların referansı olur
  • Kurul'a bildirim: kvkk.gov.tr üzerinden ilgili form ile
  • İlgili kişilere bildirim: doğrudan iletişim veya kamuya açık duyuru
  • Belgeleme: her adımın, kararın ve zaman damgasının kayıt altına alınması

Bu adımların çoğu, olay müdahale sürecinin doğal bir uzantısıdır. Teknik ekip olayı sınırlarken, GRC ve hukuk ekibi paralel olarak bildirim metnini hazırlar. İki ekibin birbirinden habersiz çalışması, sürecin en sık görülen aksama noktasıdır.

Kurul'a Bildirimde Neler Yer Almalı

Bildirimde genel olarak şu bilgiler beklenir:

  • İhlalin niteliği ve nasıl gerçekleştiği
  • Etkilenen veri kategorileri (kimlik, iletişim, finansal, özel nitelikli veri gibi)
  • Etkilenen kişi ve kayıt sayısına dair tahmin
  • İhlalin olası sonuçları
  • Alınan ve alınması planlanan önlemler
  • Kurul ile iletişim kuracak kişinin bilgileri

Bu bilgilerin bir kısmı 72 saatte netleşmeyebilir. O durumda bildirimde hangi bilgilerin eksik olduğu ve ne zaman tamamlanacağı açıkça belirtilir.

Bildirim gönderildikten sonra süreç bitmiş sayılmaz. Kurul, bildirimi inceler ve gerekli görürse kurumdan ek bilgi ve belge talep edebilir. Bu yüzden bildirim sürecinde kullanılan tüm kayıtların, log çıktılarının ve karar gerekçelerinin düzenli saklanması, olası bir sonraki talebe hızlı cevap vermeni sağlar. Bildirimi geç yapmak veya hiç yapmamak, kurumun sorumluluğunu artıran ayrı bir husustur; bu yüzden şüpheli bir durumda "belki gerek yoktur" diye beklemek yerine GRC ve hukuk ekibiyle birlikte hızlıca değerlendirme yapmak daha güvenli bir yaklaşımdır.

İlgili Kişilere Bildirim

İlgili kişilere bildirim, Kurul'a yapılan bildirimden bağımsız bir yükümlülüktür ve atlanması sık görülen bir hatadır. Kurumlar çoğu zaman Kurul'a bildirim yapıp süreci kapanmış sayar, oysa ihlalden etkilenen bireylerin de haberdar edilmesi gerekir. Bildirim kanalı kurumun büyüklüğüne ve elindeki iletişim bilgisine göre değişir: doğrudan e-posta veya SMS, mümkün değilse kurumun web sitesinde kamuya açık bir duyuru. Bildirim metninde ne olduğu, hangi verinin etkilendiği ve kişinin ne yapması gerektiği (parola değişikliği gibi) sade bir dille anlatılır.

Altay Kargo Örneği: Bir İhlal Senaryosu

Somutlaştırmak için kurgu bir örnek verelim. Altay Kargo'nun müşteri hizmetleri CRM'i bir kimlik avı saldırısıyla ele geçirilir, saldırgan destek temsilcisinin hesabından ad-soyad, telefon, adres ve kargo takip numaralarına erişir. SOC ekibi, olağan dışı bir dışa veri aktarımı (exfiltration) uyarısı alır ve olayı doğrular. Bu an, 72 saatlik sayacın başladığı andır.

İlk saatlerde olay müdahale ekibi hesabı kilitler, erişim loglarını inceler ve etkilenen kayıt sayısını tahmin etmeye başlar. Aynı anda GRC ekibi devreye girer, Kurul'a yapılacak bildirimin taslağını hazırlar ve hukuk ekibiyle etkilenen kişilere gönderilecek metni gözden geçirir. Altay Kargo'da bu koordinasyonu yürüten kişi genelde GRC ve mevzuat yolunda uzmanlaşmış bir uyum sorumlusudur; teknik detayı bilmese de olay müdahale ekibiyle aynı dili konuşabilmesi gerekir.

  1. saate gelmeden Kurul'a ilk bildirim yapılır, eksik kalan etkilenen kişi sayısı "tahmini X, kesinleşince güncellenecek" notuyla belirtilir. Aynı hafta içinde etkilenen müşterilere e-posta ile bilgilendirme gönderilir.

Bu örnekte dikkat çeken nokta, teknik ekip ile GRC ekibinin aynı zaman çizelgesi üzerinde, ama farklı işler yaparak ilerlemesidir. Olay müdahale ekibi hâlâ etkilenen kayıt sayısını netleştirmeye çalışırken, GRC ekibi elindeki bilgiyle bildirimi zaten göndermiştir. İki sürecin birbirini beklemeden, ama sürekli bilgi paylaşarak ilerlemesi, 72 saatlik pencerenin gerçekçi biçimde kullanılmasının anahtarıdır.

Kim Neyi Yapar: Rollerin Dağılımı

Bir ihlal anında kimin ne yapacağının önceden netleşmiş olması, sürecin en çok zaman kazandıran parçasıdır. Genel dağılım şöyledir:

  • SOC ve olay müdahale ekibi: tespiti doğrular, kapsamı teknik olarak belirler, etkilenen sistemleri izole eder, kanıt toplar
  • GRC ve uyum ekibi: 72 saatlik sayacı takip eder, Kurul'a bildirim taslağını hazırlar, ilgili kişilere gönderilecek metni koordine eder
  • Hukuk ekibi: bildirim metninin hukuki riskini değerlendirir, üçüncü taraflarla (sigorta, tedarikçi) olan sözleşmesel yükümlülükleri kontrol eder
  • Üst yönetim: kaynağı önceliklendirir, kurum dışı iletişimi (basın, müşteri) onaylar

Bu dağılım küçük bir kurumda tek kişinin birden fazla rolü üstlenmesi anlamına gelebilir, ama rollerin kağıt üzerinde net olması, kriz anında kimin karar vereceği tartışmasını ortadan kaldırır.

Sık Yapılan Hatalar

  • Süreci sıraya koymak: teknik ekip olayı tamamen kapatmadan bildirim sürecinin başlamasını beklemek; oysa olay müdahalesi ile bildirim hazırlığı paralel yürümeli, birbirini beklememeli
  • Öğrenme anını belirsiz bırakmak: hangi tarih ve saatte kurumun ihlali fark ettiği net belgelenmezse, 72 saatin ne zaman başladığı da tartışmalı hale gelir
  • İlgili kişi bildirimini unutmak: kurumlar çoğu zaman Kurul'a bildirim yapıp süreci kapanmış sayar, oysa etkilenen bireylerin ayrıca haberdar edilmesi gerekir
  • Jargonla yazmak: bildirim metnini teknik terimlerle yazmak, etkilenen kişinin ne olduğunu ve ne yapması gerektiğini anlamamasına yol açar
  • Tek kişiye bırakmak: süreci sadece bir kişinin sorumluluğuna bırakmak; oysa BT, hukuk, GRC ve üst yönetimin ortak ve hızlı çalışması gerekir
  • Kanıtı kaybetmek: olay sırasında alınan loglar ve ekran görüntüleri düzenli saklanmazsa, hem kapsamı doğru tahmin etmek hem Kurul'un olası ek soru taleplerine cevap vermek zorlaşır

Ekibini Nasıl Hazırlarsın

Bu süreç, tatbikat yapılmadan ilk gerçek ihlalde öğrenilecek bir süreç olmamalı. Kurumun GRC ve olay müdahale ekiplerinin birlikte bir masaüstü tatbikatı (tabletop exercise) yapması, 72 saatlik sayacın nerede tıkandığını gerçek bir olaydan önce göstermenin en ucuz yoludur. Bu alanda kariyer yapmak isteyenler için GRC ve mevzuat yolu temel kavramları sırayla öğretir, mülakat hazırlığı sayfası GRC uzmanı rolüne özel soruları listeler, kariyer sayfası bu rolün günlük iş tanımını gösterir, sertifika hazırlık ise ISO 27001 ve benzeri sertifikalara hazırlanan içerikleri barındırır.

Kaynaklar

Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Kurumunun somut durumu için KVKK alanında uzman bir hukukçuya danış.

  • kvkk
  • veri ihlali
  • grc
  • uyum
  • kişisel veri

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla