İçeriğe geç
XEN BİLİŞİM — SOPHOS İŞ ORTAĞI PROJESİ 0850 259 5949
Mevzuat

KVKK Teknik Tedbirler: Kişisel Veri Güvenliği İçin Hangi Kontroller Zorunlu?

KVKK Kişisel Veri Güvenliği Rehberi'nin istediği teknik tedbirleri güvenlik duvarı, EDR, log takibi, şifreleme ve erişim yetkisi başlıklarında somut kontrollere ve Sophos katmanlarına eşleyen kurumsal rehber. 2026 ceza tutarları dahil.

KVKK, kişisel veri işleyen her kurumdan “yeterli güvenlik tedbirlerini” almasını ister ama Kanun metni bu tedbirleri tek tek saymaz. Somut liste, Kişisel Verileri Koruma Kurumu’nun yayımladığı Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) içindedir. Rehber, teknik tarafta altı temel başlık tanımlar: güvenlik duvarı ile saldırı önleme, güncel uç nokta koruması, erişim yetkilerinin sınırlandırılması, log kayıtlarının tutulup izlenmesi, şifreleme ve düzenli yedekleme. Bir veri ihlali sonrası Kurul denetiminde ilk sorulan da tam olarak bu kontrollerin uygulanıp uygulanmadığıdır.

Bu yazı, rehberdeki teknik tedbirleri somut ürün ve süreç karşılıklarına eşler; hangi Sophos katmanının hangi yükümlülüğü karşıladığını gösterir. İdari tedbirler (politika, sözleşme, çalışan eğitimi) ayrı bir konu; burada odak teknik kontroller.

Teknik tedbirler neden ihmal edilemez?

Yükümlülüğün ekonomik ağırlığı 2026’da belirginleşti. 27 Kasım 2025 tarihli Resmî Gazete’de yayımlanan yeniden değerleme oranı (%25,49) sonrası, veri güvenliği yükümlülüğünü yerine getirmeyen kurumlar için idari para cezasının üst sınırı hukuk bürolarının hesabına göre yaklaşık 17 milyon TL’ye ulaştı. Alt sınır ise birkaç bin TL düzeyinde; tutar ihlalin ağırlığına ve kurumun büyüklüğüne göre belirleniyor.

Ceza, tek başına ihlalin gerçekleşmesinden değil, kurumun makul teknik tedbirleri almış olup olmamasından doğuyor. Kurul kararlarında tekrar eden çerçeve şudur: veri sızsa bile, kurum güncel güvenlik kontrollerini uyguladığını ve ihlali öğrenmesinden itibaren 72 saat içinde Kurul’a bildirdiğini kanıtlayabilirse sorumluluğu sınırlanır. Kontrolleri kanıtlayamayan kurum ise ihmalden sorumlu tutulur. Bu yüzden mesele yalnızca bir güvenlik ürünü kurmak değil; uygulandığını denetimde belgeleyebilmek.

KVKK teknik tedbirleri hangi başlıkları kapsıyor?

Rehberdeki teknik tedbirler, kurumsal bir güvenlik mimarisinin bileşenleriyle birebir örtüşür. Aşağıdaki tablo, her rehber başlığını karşılayan somut kontrolü ve ilgili katmanı özetliyor.

Rehber başlığıBeklenen kontrolİlgili katman
Siber güvenlik / ağGüvenlik duvarı, saldırı önleme, segmentasyonSophos Firewall
Uç nokta güvenliğiGüncel anti-virüs, davranışsal tespit, EDRSophos Endpoint / EDR
Güvenliğin takibiLog kaydı, 7/24 izleme, olay tespitiSophos MDR / XDR
Erişim yetkisiYetki matrisi, çok faktörlü kimlik doğrulamaZTNA / Workspace Protection
ŞifrelemeDisk şifreleme, anahtar yönetimiSophos Central Device Encryption
YedeklemeDüzenli, izole yedek ve geri dönüş testiYedekleme çözümü + süreç

Ağ ve uç nokta: ilk savunma hattı

Rehber, sistemlere yetkisiz erişimi engellemek için güvenlik duvarı ve saldırı önleme sistemlerini açıkça sayar. Kurumsal tarafta bu, portlar arası trafiği denetleyen, IPS imzalarını güncel tutan ve ağ segmentasyonu yapan bir cihaz anlamına gelir. Sophos Firewall bu katmanı karşılar; XGS serisi donanımlar KOBİ’den orta ölçekli kuruma kadar farklı boyutlarda konumlanır.

Ağ tek başına yetmez. Kişisel verinin tutulduğu asıl nokta çalışanın bilgisayarı, sunucu ve mobil cihazdır. Rehberin “güncel anti-virüs” ifadesi bugün davranışsal analiz ve fidye yazılımı koruması içeren bir uç nokta çözümüne karşılık gelir. Sophos Endpoint ve üstündeki EDR katmanı, hem bilinen zararlıyı durdurur hem de şüpheli davranışın izini sürer. Bu iki katmanın birlikte çalışması, tek bir cihazdaki bir olayın tüm ağa yayılmasını sınırlar.

Erişim, şifreleme ve izleme: denetimin sorduğu kalem

Rehberin en sık atlanan başlığı erişim yetkilerinin sınırlandırılması. Her çalışanın her veriye erişmesi, bir hesabın ele geçirilmesi durumunda ihlalin kapsamını büyütür. Yetki matrisi kurmak, çok faktörlü kimlik doğrulama uygulamak ve uzaktan erişimi kimlik temelli hale getirmek bu tedbirin karşılığıdır. Sophos ZTNA ve Workspace Protection, kaynağa erişimi kullanıcı ve cihaz doğrulamasına bağlayarak bu gereksinimi karşılar.

Şifreleme, rehberde özellikle hassas verilerin hem depolamada hem iletimde korunması olarak geçer. Kaybolan ya da çalınan bir dizüstü bilgisayar, diski şifreliyse bir ihlal olmaktan çıkar. Sophos Central Device Encryption, Windows BitLocker ve macOS FileVault disk şifrelemesini merkezden yönetir ve denetimde işe yarayan uyumluluk raporlarını üretir.

Son olarak rehber, güvenliğin takibini yani log kayıtlarının tutulmasını ve izlenmesini ister. Küçük ekipler için 7/24 log izlemeyi kurum içinde sürdürmek çoğu zaman gerçekçi değildir. Sophos MDR bu boşluğu kapatır: uzman bir ekip olayları sürekli izler, gerçek bir tehdidi bildirim beklemeden durdurur ve denetimde gösterilecek kayıt zincirini oluşturur. Kurum içi güvenlik ekibi olanlar için aynı görünürlüğü Sophos XDR sağlar.

Denetimde ne kanıtlamanız gerekir?

Kontrolleri kurmak sürecin yarısı. Diğer yarısı, bir Kurul incelemesinde bunların çalıştığını belgelemek. Pratikte denetimde istenenler şunlardır: erişim yetki matrisi ve son gözden geçirme tarihi, log saklama süresi ve örnek kayıtlar, şifreleme uyumluluk raporu, yedekleme ve geri dönüş testi kayıtları, olay müdahale prosedürü. Bu belgeleri olay anında değil önceden hazırlamış olmak, cezanın ağırlığını doğrudan etkiler.

Lisans süresi biten bir güvenlik ürünü, bu tabloda “alınmamış tedbir” sayılır. Süresi dolmuş bir EDR ya da firewall aboneliği imza güncellemesi almaz ve rehberin “güncel” şartını karşılamaz. Bu nedenle lisans yenileme takibi, teknik bir detay değil bir uyumluluk gerekliliğidir. Yenileme ve boyutlandırma için teklif alın.

Konunun mevzuat tarafındaki tamamlayıcı çerçevesi için 7545 sayılı Siber Güvenlik Kanunu yükümlülükleri yazısına bakılabilir.

Sık sorulan sorular

KVKK teknik tedbirler için tek bir ürün yeterli mi? Hayır. Rehber ağ, uç nokta, erişim, şifreleme, izleme ve yedekleme başlıklarını ayrı ayrı sayar. Katmanlı bir yapı beklenir; tek bir antivirüs bu başlıkların çoğunu karşılamaz.

Ceza, ihlal yaşanınca otomatik mi kesilir? Ceza, ihlalin kendisinden çok makul tedbirlerin alınıp alınmadığından doğar. Güncel kontrolleri uyguladığını ve ihlali 72 saat içinde bildirdiğini kanıtlayan kurumun sorumluluğu sınırlanır.

Küçük bir ekiple 7/24 log izlemeyi nasıl sağlarım? Kurum içi bir güvenlik ekibi kurmak yerine yönetilen bir hizmet (MDR) bu izlemeyi devralır. Bu, hem rehberin takip şartını karşılar hem de denetimde gösterilecek kayıt zincirini üretir.

Lisansı biten bir güvenlik ürünü uyumluluğu bozar mı? Evet. Güncelleme almayan bir çözüm rehberin “güncel tedbir” şartını karşılamaz ve denetimde eksik kabul edilir. Lisans bitiş tarihlerinin takibi uyumluluğun parçasıdır.

Kurumunuzun mevcut kontrollerini KVKK rehber başlıklarıyla karşılaştıran bir değerlendirme için teklif alın; teknik değerlendirme görüşmeleri ön taahhüt gerektirmez.

Kaynaklar: Kişisel Verileri Koruma Kurumu, Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler); 2026 idari para cezası tutarları, 585 Sıra No’lu VUK Genel Tebliği (yeniden değerleme oranı %25,49).

Paylaş

Size özel güncel teklif, 24 saat içinde.

Cihaz modelinizi, kullanıcı sayınızı veya mevcut lisans bilginizi iletin; doğru ürün ve süre önerisiyle dönelim.