AYIN KVKK KARARI: VERİ ENGELEME VE ERİŞİM KONTROLÜ

31.07.2026

Kişisel Verileri Koruma Kurulu (KVKK), her ay iş dünyasını ve teknik ekipleri yakından ilgilendiren kritik kararlara imza atıyor. Bu ay, özellikle şirketlerin "çalışan verilerinin yönetimi" ve "yetkisiz erişim/sızıntı" süreçlerindeki sorumluluklarını netleştiren emsal bir kararı masaya yatırıyoruz.

📝 Vaka Özeti: Eski Çalışanın Sistem Verilerine Erişimi

Bir şirket, işten ayrılan eski bir bilişim personelinin, şirketin aktif müşteri veri tabanına ve kaynak kodlarına (source code) dışarıdan erişmeye devam ettiğini ve bu verileri kendi yerel bilgisayarına indirdiğini tespit etmiştir. İlgili veri sorumlusu (şirket) durumu Kurul'a bildirmiş, verileri ihlal edilen ilgili kişiler de şikayette bulunmuştur.

🏛️ Hukuki Analiz

Kurul, olayı KVKK'nın 12. maddesinde yer alan "Veri Güvenliğine İlişkin Yükümlülükler" kapsamında değerlendirmiştir.

  • Veri Sorumlusunun Kusuru: Şirket her ne kadar ihlali kendisi tespit edip bildirse de, iş sözleşmesi sonlanan bir personelin şirketin kritik sistemlerine erişim yetkisinin anında iptal edilmemiş olması, kanunun aradığı "verilerin hukuka aykırı olarak erişilmesini önlemek" yükümlülüğünün ihlali olarak kabul edilmiştir.
  • İdari Para Cezası: Kurul, teknik tedbirlerin zamanında ve eksiksiz alınmaması nedeniyle veri sorumlusu şirkete ciddi bir idari para cezası uygulamış, aynı zamanda verileri izinsiz kopyalayan eski çalışan hakkında Türk Ceza Kanunu (TCK) Madde 136 (Verileri Hukuka Aykırı Olarak Verme veya Ele Geçirme) uyarınca adli sürecin başlatılmasına dikkat çekmiştir.

💻 Teknik Analiz & Çıkarılması Gereken Dersler

Bu karar, siber güvenlik dünyasında sıklıkla dile getirilen ancak uygulamada gözden kaçabilen hayati bir teknik eksikliği gözler önüne sermektedir: Kimlik ve Erişim Yönetimi (Identity and Access Management - IAM) süreçlerinin işletilmemesi.

Şirketlerin teknik altyapılarında bu tür ihlalleri önlemek için şu adımları atması kritik önem taşır:

[İşten Ayrılma Süreci] ➔ [Yetki Matrisinin Güncellenmesi] ➔ [Hesapların Kapatılması] ➔ [Log Analizi]

  • Zaman Senkronizasyonu ve Hesap Kapatma: İK (İnsan Kaynakları) ve BT (Bilgi Teknolojileri) departmanları entegre çalışmalıdır. Personelin ilişiği kesildiği an; VPN, e-posta, veri tabanı ve bulut sistemlerindeki tüm yetkileri (mümkünse otomatik betikler/skriptler aracılığıyla) anında askıya alınmalıdır.
  • Log (Günlük) Yönetimi ve SIEM Entegrasyonu: Eski çalışanın sistemde aktif kalmasının ötesinde, hangi verilere eriştiğinin tam olarak tespit edilebilmesi için veri tabanı loglarının geriye dönük olarak düzenli tutulması gerekir. Bir SIEM sistemi yardımıyla, olağan dışı saatlerde yapılan büyük boyutlu veri indirme (data exfiltration) hareketleri anında alarm üretmelidir.
  • Sıfır Güven (Zero Trust) Yaklaşımı: Personel içeride veya dışarıda olsun, "asla güvenme, her zaman doğrula" prensibiyle hareket edilmeli ve kritik veri tabanlarına erişimler mutlaka İki Kademeli Doğrulama (2FA/MFA) ile sınırlandırılmalıdır.

💡 Kurumsal İtibar Notu: KVKK uyumu sadece kağıt üzerinde kalan aydınlatma metinlerinden ibaret değildir. Bu karar; teknik taraftaki bir saniyelik bir gecikmenin ya da unutulan bir kullanıcı hesabının, kurumsal itibarı ve finansal yapıyı doğrudan sarsabileceğini bir kez daha kanıtlamıştır.

İpek Naz Mert

Share