kisiselverilerim.com logosu kişiselverilerim.com
Tüm makaleler
Veri güvenliği

Veri ihlaline hazırlık: müdahale planı nasıl kurulur?

72 saatin operasyonel karşılığı: roller, eskalasyon, delil koruma, bildirim eşiği değerlendirmesi, ihlal kayıt defteri ve tatbikat.

Veri ihlali bildirimindeki 72 saatlik süre kâğıt üzerinde geniş görünür. Gerçekte ise bu sürenin önemli bölümü, olayın kime söyleneceğinin aranmasıyla, yetkili kişinin izinde olmasıyla ve "bu gerçekten ihlal mi?" tartışmasıyla harcanır. Süreyi kurtaran şey hızlı karar değil, önceden verilmiş kararlardır — müdahale planı tam olarak budur.

Planın çekirdeği: roller ve eskalasyon

Planın ilk sayfası soyut ilkelerle değil, isimlerle başlamalıdır:

  • Olayı kim alır? Çalışanın bir şüpheyi bildireceği tek ve net bir kanal (telefon/e-posta) tanımlanır. Kanal tek olmalıdır; "yöneticinize söyleyin" ifadesi kanal değildir.
  • Kim değerlendirir? Hukuk, bilgi işlem ve ilgili birimden oluşan küçük bir ekip; her rol için yedeği ile birlikte.
  • Kim karar verir? Bildirim yapılıp yapılmayacağına karar verecek kişi önceden belirlenir. Bu karar, yetkisi tartışmalı bir kişiye bırakılmamalıdır.
  • Mesai dışı akış. İhlaller mesai saatlerini beklemez; cuma akşamı başlayan bir olayda 72 saat pazartesiye kalmadan dolar. Nöbet listesi ve ulaşılabilir numaralar plana yazılır.

Adım adım müdahale

1. Tespit ve kayıt. Olayın öğrenildiği tarih ve saat derhal kayda geçer. 72 saatin başlangıcı bu andır; sonradan tartışma çıkmaması için ilk yapılacak iş budur.

2. Sınırlama. Yayılmayı durdurma: erişim iptali, şifre değişimi, sistemin ağdan ayrılması, yanlış gönderilen e-postanın geri çağrılması.

3. Delil koruma. Sınırlama yaparken log kayıtlarının silinmemesi veya üzerine yazılmaması gerekir. Sunucuyu aceleyle yeniden kurmak, hem incelemeyi hem savunmayı imkânsızlaştırır.

4. Kapsam tespiti. Hangi veri kategorileri, kaç kişi, hangi dönem? Bu sorulara hızlı cevap verebilmek, güncel bir kişisel veri envanterine bağlıdır. Envanteri olmayan şirket, süresinin çoğunu ne kaybettiğini anlamaya harcar.

5. Bildirim eşiği değerlendirmesi. Olayın bildirim gerektirip gerektirmediği, gerekçesiyle birlikte yazılı olarak değerlendirilir. Sonuç "bildirim gerekmiyor" olsa bile bu değerlendirme saklanır.

6. Bildirimler. Kurul'a bildirim ve gerekiyorsa ilgili kişilere bildirim; eksik bilgi varsa aşamalı bildirim yolu kullanılır.

7. Kapanış ve ders çıkarma. Kök neden analizi, alınan kalıcı tedbirler ve plana yansıtılacak değişiklikler yazılır.

İhlal kayıt defteri

Planın en çok atlanan parçası, bildirim eşiğine ulaşmayan olayların da kaydedilmesidir. Küçük olaylar (yanlış alıcıya gönderilen tek bir e-posta, kısa süreli yetki hatası) kayda geçmediğinde iki şey kaybedilir:

  • Tekrarlayan bir zaafiyetin görülmesi imkânı — aynı hatanın ayda üç kez yaşandığı ancak kayıtla fark edilir.
  • Denetimde, olayı fark ettiğinizi ve değerlendirdiğinizi gösterme imkânı. Değerlendirilip bildirim eşiğinin altında kaldığı sonucuna varılmış bir olay, hiç fark edilmemiş bir olaydan çok farklı bir tabloya işaret eder.

Tedarikçi zincirini plana dahil edin

İhlallerin önemli bir kısmı şirketin kendi sistemlerinde değil, tedarikçide yaşanır. Planın işleyebilmesi için tedarikçilerin irtibat kişileri plana yazılmalı ve sözleşmelerde gecikmeksizin bildirim yükümlülüğü kurulmalıdır; bu hükümleri veri işleyen sözleşmesi yazımızda ele aldık. Tedarikçi size üç gün sonra haber veriyorsa, planınız ne kadar iyi olursa olsun süre dolmuştur.

Sık yapılan hatalar

  1. Planı yazıp tatbikat yapmamak. Masabaşı bir senaryo tatbikatı (yılda bir kez, iki saat) planın çalışmayan yerlerini ortaya çıkarır.
  2. Öğrenme anını kayda geçmemek. Süre tartışması sonradan çözülemez.
  3. Delili sınırlama telaşıyla yok etmek.
  4. Çalışanın bildirmekten çekinmesi. Hatayı bildirenin cezalandırıldığı bir kültürde olaylar gizlenir ve süre kaçar; bu, teknik değil kültürel bir tedbirdir ve farkındalık eğitiminin doğrudan konusudur.
  5. İletişim metinlerini olay anında yazmaya çalışmak. İlgili kişilere ve gerekirse kamuoyuna yapılacak bildirimlerin taslakları önceden hazırlanır.
  6. Planı bir kez yazıp güncellememek. Ekip değişir, sistem değişir, telefon numaraları değişir.

Bütüncül gözden geçirme

Müdahale planı, tek başına duran bir belge değildir; uyum yapısının geri kalanından beslenir ve bir ihlal yaşandığında onu geri besler. Plan kurulurken: kişisel veri envanteri kapsam tespitini mümkün kılacak güncellikte olmalı, teknik ve idari tedbirler VERBİS'te beyan edilenlerle tutarlı olmalı, veri işleyen sözleşmeleri bildirim süresi içermeli, saklama ve imha politikası işletiliyor olmalı (süresi dolmuş veri imha edilmişse ihlalin kapsamı daralır) ve aydınlatma metinleri ilgili kişilere bildirim yapılacak iletişim kanallarını doğru göstermelidir.

Bir ihlalden sonra ise bu zincirin tamamı yeniden gözden geçirilir. Sürecin hem teknik hem hukuki tarafı olduğu için planın hukuki destek alınarak kurgulanmasını öneririz; özellikle bildirim eşiği değerlendirmesi ve Kurul'a yapılacak bildirimin içeriği deneyim gerektirir ve Genç Partners bu aşamada yol gösterir.

Özet

  • 72 saati kurtaran şey hız değil, önceden verilmiş kararlardır.
  • Planda roller, yedekleri ve mesai dışı akış isimle yer almalıdır.
  • Öğrenme anı derhal kayda geçer; sınırlama yapılırken deliller korunur.
  • Bildirim eşiğine ulaşmayan olaylar da ihlal kayıt defterine işlenir.
  • Tedarikçiler plana ve sözleşmesel bildirim yükümlülüğüne dahil edilir.
  • Tatbikat yapılmayan plan, kâğıt üzerinde kalır.

Bu yazı bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Müdahale planınızın hazırlanması ve somut bir ihlal durumunda hukuki destek alınız.

KVKK uyumu parça parça yürümez

Bir süreçte yapılan değişiklik tek başına kalmaz: aydınlatma metinleriniz, açık rıza yapınız, veri işleme politikalarınız, kişisel veri envanteriniz ve VERBİS kaydınız birbirine bağlıdır. Birini güncelleyip diğerlerini olduğu yerde bırakmak, denetimde çelişki olarak karşınıza çıkar.

Bu nedenle değişiklikleri bütüncül bir gözden geçirmeyle yürütmenizi ve hukuki destek almanızı öneririz. Genç Partners, 2016'dan bu yana yürüttüğü KVKK uyum projelerindeki deneyimiyle bu süreci kolaylaştırır; kisiselverilerim.com ise eğitim, belge yayını, aydınlatma gönderimi ve açık rıza yönetimini ispatlanabilir kayıtlarla tek panelde toplar.

Sitemizin çalışması için zorunlu çerezleri kullanıyoruz. Bunların dışındaki çerezler yalnızca izin vermeniz hâlinde çalıştırılır. Ayrıntı için Çerezler Aydınlatma Metni.

Ayarlar