KVKK Teknik Tedbirler Checklist: Uygulamaya Dönük Kurumsal Rehber
KVKK'nın kişisel veri güvenliği için beklediği teknik tedbirlerin uygulanabilir checklist'i: yetki ve erişim kontrolü, ağ güvenliği ve segmentasyon, log kayıtları, şifreleme, yedekleme, zafiyet yönetimi ve sızma testi. Her maddeyi sahadaki gerçek uygulamayla eşleştirdik.
KVKK'nın kişisel veri güvenliği için beklediği teknik tedbirlerin uygulanabilir checklist'i: yetki ve erişim kontrolü, ağ güvenliği ve segmentasyon, log kayıtları, şifreleme, yedekleme, zafiyet yönetimi ve sızma testi. Her maddeyi sahadaki gerçek uygulamayla eşleştirdik.
İçindekiler▾
- Teknik tedbir ile idari tedbir: neyin hangi tarafta olduğu
- KVKK teknik tedbirler checklist
- 1. Yetkilendirme ve erişim kontrolü
- 2. Ağ güvenliği ve segmentasyon
- 3. Log kayıtları ve izlenebilirlik
- 4. Şifreleme
- 5. Yedekleme ve kurtarma
- 6. Güncelleme ve zafiyet yönetimi
- 7. Sızma testi ve güvenlik denetimi
- 8. Veri minimizasyonu, maskeleme ve silme
- Nereden başlamalı: öncelik sırası
- Teknik tedbir tek başına yeterli mi?
Kısa cevap: KVKK’nın 12. maddesi, kişisel veri işleyen her kurumdan “uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri almasını” ister. Bu yazı, bu tedbirlerin teknik kısmını uygulanabilir bir checklist’e dönüştürüyor ve her maddeyi sahada gerçekte nasıl hayata geçirildiğiyle (güvenlik duvarı, ağ segmentasyonu, log yönetimi, yedekleme) eşleştiriyor. Amaç, “yaptık” denilen ama denetimde ya da bir ihlal anında karşılığı çıkmayan kâğıt üstü tedbirler yerine, gerçekten çalışan bir güvenlik zemini kurmak.
Önemli sınır: Bu içerik hukuki danışmanlık değildir; teknik uygulama rehberidir. KVKK yükümlülüğü veri sorumlusuna aittir ve tam uyumluluk, aşağıdaki teknik tedbirlerin yanında idari tedbirleri (envanter, politika, sözleşme, eğitim) ve hukuki değerlendirmeyi de gerektirir. Bağlayıcı kaynak, Kişisel Verileri Koruma Kurumu’nun yayımladığı Kişisel Veri Güvenliği Rehberi’dir.
Teknik tedbir ile idari tedbir: neyin hangi tarafta olduğu
KVKK’nın beklediği tedbirler iki başlıkta toplanır ve karıştırılmaları en sık yapılan hatadır:
- İdari tedbirler: Kişisel veri envanteri, veri işleme politikaları, gizlilik sözleşmeleri, personel farkındalık eğitimleri, rol ve sorumluluk tanımları. İnsan ve süreç odaklıdır.
- Teknik tedbirler: Erişim kontrolü, ağ güvenliği, şifreleme, log tutma, yedekleme, güncelleme yönetimi, sızma testi. Teknolojiyle uygulanır ve bu yazının konusudur.
İkisi birbirini tamamlar. En iyi güvenlik duvarı, yetkisiz personel kişisel veriye erişebiliyorsa işe yaramaz; en sıkı politika, sistemler teknik olarak açıksa kâğıtta kalır.
KVKK teknik tedbirler checklist
Aşağıdaki başlıklar Kurumun rehberindeki teknik tedbir alanlarını izler; her madde altında “ne beklenir” ve “sahada nasıl uygulanır” birlikte verilmiştir.
1. Yetkilendirme ve erişim kontrolü
- Kişisel veriye kim erişebilir açıkça tanımlı (yetki matrisi) ve “ihtiyaç kadar” ilkesine göre daraltılmış.
- Ortak/paylaşımlı hesaplar kaldırılmış; her kullanıcı ayrı kimlikle erişiyor.
- Kritik sistemlere çok faktörlü kimlik doğrulama (MFA) tanımlı.
- İşten ayrılan personelin erişimi aynı gün kapatılıyor.
Sahada uygulama: Yetki matrisi, güvenlik denetimimizin ilk adımıdır; çünkü fazla yetki, bir hesabın ele geçmesi durumunda hasarı katlar. Ağ tarafında yetkilendirme, cihaz ve servis erişimini kaynak IP/rol bazında kısıtlamakla desteklenir.
2. Ağ güvenliği ve segmentasyon
- Kurum ağı ile internet arasında düzgün yapılandırılmış bir güvenlik duvarı var.
- Kişisel veri tutan sistemler, genel kullanıcı ağından ve misafir ağından ayrılmış (VLAN segmentasyonu).
- Uzaktan erişim yalnızca VPN üzerinden ve şifreli.
- Gereksiz portlar ve servisler dışarıya kapalı.
Sahada uygulama: Segmentasyon, “içeri giren her yere gidebilir” düz ağların en büyük riskini kaldırır. Pratikte bunu MikroTik firewall kuralları ve VLAN yapılandırması ile kuruyoruz; misafir cihazların neden ayrı ağda olması gerektiğini ayrı bir yazıda ele aldık. Kurumsal uzaktan erişim için VPN çözümleri tarafına bakıyoruz.
3. Log kayıtları ve izlenebilirlik
- Kişisel veriye erişim ve kritik sistem olayları loglanıyor (kim, ne, ne zaman).
- Loglar, üzerinde oynanamayacak şekilde merkezi ve ayrı bir yerde tutuluyor.
- Anormal olaylar için uyarı (alerting) mekanizması var; log sadece “toplanıp unutulmuyor”.
Sahada uygulama: Bir ihlalde ilk sorulan soru “ne oldu, hangi veriye erişildi” olur; cevabı yalnızca düzgün tutulmuş loglar verir. Merkezi izleme ve loglama için Zabbix ile ağ izleme altyapısını ve network izleme hizmetini kullanıyoruz.
4. Şifreleme
- Kişisel veri, hem iletim sırasında (TLS/HTTPS, VPN) hem depolamada şifreli.
- Şifreleme anahtarları verinin tutulduğu yerden ayrı, güvenli biçimde yönetiliyor.
- Taşınabilir cihazlar (dizüstü, disk) tam disk şifreli.
Sahada uygulama: Şifreleme, cihaz çalınsa ya da yedek sızsa bile veriyi okunamaz kılan son savunma hattıdır. Anahtar yönetimi burada en kritik ve en sık ihmal edilen parçadır: anahtar veriyle aynı yerde duruyorsa şifreleme büyük ölçüde anlamsızdır.
5. Yedekleme ve kurtarma
- Kişisel veri düzenli yedekleniyor ve yedekten geri dönüş test ediliyor.
- En az bir yedek kopyası fidye yazılımına dayanıklı (immutable / değiştirilemez).
- Yedekler şifreli ve erişimi sınırlı.
Sahada uygulama: Veri kaybı da bir kişisel veri ihlalidir, sadece sızıntı değil. Fidye yazılımı çağında değiştirilemez yedek artık lüks değil zorunluluktur; bunu fidye yazılımına karşı immutable backup yazısında ayrıntılı anlattık. Kurumsal tarafta yedekleme hizmetimiz 3-2-1 ilkesini esas alır.
6. Güncelleme ve zafiyet yönetimi
- İşletim sistemleri, uygulamalar ve ağ cihazları güncel; kritik yamalar zamanında uygulanıyor.
- Bilinen zafiyetler için düzenli zafiyet taraması yapılıyor.
- Antivirüs/EDR güncel ve merkezi yönetiliyor.
Sahada uygulama: İhlallerin büyük kısmı, yaması aylar önce çıkmış bilinen açıklardan olur. Güncel tutma, en ucuz ve en etkili tedbirdir. Zafiyet tarama ve değerlendirmesini zafiyet analizi sürecimizle yürütüyoruz.
7. Sızma testi ve güvenlik denetimi
- Düzenli aralıklarla (ve önemli değişikliklerden sonra) sızma testi yapılıyor.
- Bulgular önceliklendirilip kapatılıyor, rapor rafta kalmıyor.
- Ağınızın dışarıdan görünen saldırı yüzeyi biliniyor.
Sahada uygulama: Sızma testinin değeri rapor üretmek değil, gerçek açıkları saldırgandan önce bulmaktır. Kendi ağınızın saldırıya ne kadar açık olduğunu bu değerlendirmeyle sorgulayabilir, kapsamlı denetim için siber güvenlik hizmetimize bakabilirsiniz.
8. Veri minimizasyonu, maskeleme ve silme
- Yalnızca gereken kişisel veri toplanıyor ve gereğinden uzun tutulmuyor.
- Test/geliştirme ortamlarında gerçek kişisel veri yerine maskelenmiş veri kullanılıyor.
- Saklama süresi dolan veri geri dönülemez biçimde siliniyor/anonimleştiriliyor.
Sahada uygulama: Tutmadığınız veri sızmaz. Minimizasyon ve zamanında silme, hem risk hem de yükümlülük yüzeyini küçültür; çoğu kurum gereğinden fazla veriyi gereğinden uzun tuttuğu için gereksiz risk taşır.
Nereden başlamalı: öncelik sırası
Hepsini aynı anda yapmak zorunda değilsiniz; ama sırayı doğru kurmak önemli. En yüksek etkiden başlayın:
- Erişim kontrolü + yetki matrisi: en düşük maliyet, en yüksek etki.
- Yedekleme (immutable dahil): veri kaybı da ihlaldir; kurtarılamayan veri en pahalı hatadır.
- Ağ segmentasyonu + güvenlik duvarı: yatay yayılmayı ve misafir/kullanıcı ağı sızıntısını keser.
- Log + izleme: göremediğiniz ihlali yönetemezsiniz.
- Güncelleme + zafiyet taraması, ardından sızma testi ile doğrulama.
Teknik tedbir tek başına yeterli mi?
Hayır. Bunu net söylemek gerekir: yukarıdaki checklist güçlü bir teknik zemin kurar, ama KVKK uyumluluğu bir bütündür: kişisel veri envanteri, işleme amaçlarının hukuki dayanağı, aydınlatma ve açık rıza süreçleri, veri işleyen sözleşmeleri, saklama ve imha politikası, personel eğitimi ve ihlal bildirim süreci de gerekir. Bu idari ve hukuki boyut, teknik tedbirlerle birlikte değerlendirilmelidir.
Bizim üstlendiğimiz kısım teknik taraftır: ağ güvenliği, segmentasyon, izleme, yedekleme ve güvenlik denetimi. Kurumunuzun teknik tedbir olgunluğunu ölçmek ve eksikleri kapatmak için siber güvenlik hizmetimizden yararlanabilir; KOBİ ölçeğinde hızlı bir öz-değerlendirme için KOBİ siber güvenlik kontrol listemize göz atabilirsiniz.
Kaynaklar
- Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) — Kişisel Verileri Koruma Kurumu (KVKK) (2026)
- 6698 sayılı Kişisel Verilerin Korunması Kanunu, md. 12 (Veri güvenliğine ilişkin yükümlülükler) — KVKK (2026)
Sıkça Sorulan Sorular
KVKK teknik tedbir ile idari tedbir arasındaki fark nedir?+
İdari tedbirler süreç, politika ve insan odaklıdır: veri envanteri, politikalar, sözleşmeler, personel eğitimi ve farkındalık. Teknik tedbirler ise sistem odaklıdır: erişim kontrolü, ağ güvenliği, şifreleme, log kayıtları, yedekleme, güncelleme ve sızma testi gibi teknolojiyle uygulanan önlemler. KVKK ikisini birlikte bekler; teknik tedbir tek başına uyumluluk sağlamaz.
KVKK için sızma testi (penetrasyon testi) zorunlu mu?+
KVKK metninde 'yılda bir sızma testi yaptır' gibi sayısal bir zorunluluk yoktur; kanun 'uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik tedbirler' der. Ancak Kurumun Kişisel Veri Güvenliği Rehberi düzenli sızma testi ve zafiyet taramasını açıkça önerir ve ihlal durumunda 'gerekli tedbiri aldınız mı' sorusunun cevabında bu testler belirleyici olur. Pratikte kişisel veri işleyen kurumlar için düzenli test fiilen beklenen bir tedbirdir.
Küçük bir işletme KVKK teknik tedbirlerine nereden başlamalı?+
En yüksek etkili üç maddeden başlayın: (1) erişim kontrolü ve yetki matrisi, yani kim hangi veriye erişebilir netleşsin ve gereksiz yetkiler kaldırılsın; (2) yedekleme, çünkü kişisel veriyi kaybetmek de bir ihlaldir ve fidye yazılımına dayanıklı yedek şarttır; (3) ağ güvenliği ve segmentasyon, yani kişisel veri tutan sistemleri misafir ağından ve genel kullanıcı ağından ayırın. Bu üçü, en sık yaşanan ihlallerin çoğunu kapatır.
Bulutta (cloud) tutulan kişisel veri KVKK'ya uygun mudur?+
Bulut kullanmak KVKK'ya aykırı değildir, ama sorumluluk veri sorumlusundadır. Kurumun rehberi bulutta tutulan verilerin şifrelenmesini, şifreleme anahtarlarının sağlayıcıdan ayrı yönetilmesini, hangi verinin nerede tutulduğunun bilinmesini ve sağlayıcıyla güvenlik sorumluluklarının netleştirilmesini bekler. Yurt dışı aktarım söz konusuysa ayrıca KVKK'nın aktarım kurallarına bakılmalıdır.
Profesyonel Destek mi Lazım?
Bu konuda yardıma ihtiyacın varsa yanındayız. Kurulum, konfigürasyon ve sorun giderme için ulaş.
