Furkan KapukayaYazılım geliştirme
Güvenlik ve KVKK2 dk okuma

KVKK Veri İhlali Bildirimi: 72 Saatte Ne Yapılmalı?

Kişisel veri ihlali yaşandığında KVKK kapsamında Kurul'a 72 saat içinde bildirim, ilgili kişilerin bilgilendirilmesi, ihlal müdahale planı ve yazılım tarafında alınacak önlemler.

Bir siber saldırı, kaybolan bir dizüstü bilgisayar veya yanlış kişiye gönderilen bir e-posta... Kişisel verilerin yetkisiz kişilerin eline geçmesi, işletmeler için ciddi bir hukuki ve itibar riskidir. KVKK, bu durumda ne yapılacağını düzenler.

Yasal çerçeve

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde veri sorumlusunun bu durumu en kısa sürede ilgilisine ve Kurul'a bildirmesini öngörür. Kişisel Verileri Koruma Kurulu'nun kararıyla bu "en kısa süre", ihlalin öğrenilmesinden itibaren 72 saat olarak yorumlanmaktadır.

Bildirim süreci

  1. Tespit: İhlalin ne zaman, nasıl öğrenildiği kayıt altına alınır.
  2. Değerlendirme: Hangi veriler, kaç kişi, hangi riskler?
  3. Kurul'a bildirim: Kurum'un yayımladığı ihlal bildirim formu ile. Tüm bilgiler henüz netleşmediyse eldeki bilgilerle bildirim yapılır, sonra tamamlanır.
  4. İlgili kişilere bildirim: Etkilenen kişilere makul en kısa sürede, anlaşılır bir dille bilgi verilir.
  5. Kayıt: İhlalle ilgili tüm adımlar belgelendirilir.

Güncel form ve usuller için Kişisel Verileri Koruma Kurumu'nun resmî sitesini kontrol edin.

Müdahale planı önceden hazır olmalı

Kriz anında plan yazmak zordur. Önceden belirlenmesi gerekenler:

  • İhlali kimin değerlendireceği ve karar vereceği.
  • Hukuk ve teknik destek iletişim bilgileri.
  • Sistemlerin nasıl izole edileceği.
  • Bildirim metni taslakları.
  • Yedeklerden geri dönüş prosedürü. Bkz. veritabanı yedekleme.

Yazılım tarafında önlemler

  1. Erişim kayıtları: Kim, hangi veriye, ne zaman erişti? Kayıt yoksa ihlalin kapsamını belirlemek imkânsızlaşır.
  2. Yetkilendirme: Her kullanıcı yalnızca işi için gereken veriye erişmeli.
  3. Şifreleme: Hassas veriler veritabanında ve yedeklerde şifrelenmeli.
  4. Veri minimizasyonu: Gerekmeyen veri hiç toplanmamalı; saklama süresi dolan veri silinmeli.
  5. Güncellemeler ve güvenli kodlama: Bkz. OWASP Top 10.

Siber Güvenlik Kanunu ile ilişkisi

7545 sayılı Siber Güvenlik Kanunu kapsamındaki kuruluşlar için siber olayların Siber Güvenlik Başkanlığı'na bildirimi ayrı bir yükümlülük olabilir. İki bildirim sürecinin tutarlı yönetilmesi gerekir. Bkz. Siber Güvenlik Kanunu.

Sık sorulan sorular

Küçük bir işletme de bildirim yapmak zorunda mı?

Bildirim yükümlülüğü, VERBİS kaydı yükümlülüğünden bağımsızdır. Kişisel veri işleyen ve ihlal yaşayan veri sorumluları için geçerlidir.

Saldırgan veriyi kullanmadıysa yine bildirim gerekir mi?

İhlalin niteliğine göre değerlendirme yapılmalıdır. Şüphe durumunda hukuki destek alınması önerilir.

Sonuç

Veri ihlali yaşanmadan önce hazırlık yapmak, kriz anında doğru ve zamanında hareket etmeyi sağlar. Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık yerine geçmez. Yazılımlarınızda güvenlik ve kayıt altyapısı için destek alabilirsiniz.