İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
KVKK idari tedbirler, kuruluşların kişisel verileri işlerken almak zorunda olduğu örgütsel ve yönetimsel önlemlerdir. Veri Sorumluları Sicil Bilgi Sistemi (VERBİS) kaydından veri envanterine, çalışan eğitimlerinden politika yayınlamaya kadar geniş bir yelpazede hukuki yükümlülükleri kapsar.
2026 itibarıyla Türkiye'de 140.000'in üzerinde kuruluş VERBİS'e kayıtlı olsa da sahada gözlemlediğimiz kadarıyla çoğu işletme teknik tedbirlere odaklanıp idari altyapıyı ihmal ediyor. Oysa KVKK'ya uyumun temelini oluşturan unsurlar tam da bu idari tedbirlerdir ve eksiklikleri 2 milyon TL'ye varan idari para cezalarına yol açabilir.
6698 sayılı Kanun'un 12. maddesine göre veri sorumluları, kişisel verilerin hukuka aykırı işlenmesini ve erişimini önlemek amacıyla uygun güvenlik düzeyini sağlamak zorundadır. Bu yükümlülük hem teknik hem de idari tedbirleri birlikte gerektirir. Ancak deneyimlerimizde sıkça görürüz: kuruluşlar firewall, endpoint koruma, log yönetimi gibi teknik altyapıyı kurar ama KVKK politikası hazırlamamış, veri saklama süreleri belirlenmemiş ya da aydınlatma metinleri eksik olur. Sonuç? Teknik açıdan güvenli ama hukuki açıdan savunmasız bir yapı.
KVKK'nın 15 ve 16. maddeleri, Kurul'a idari para cezası ve ihlali durdurma yetkisi verir. 2024-2026 döneminde verilen cezalarda en sık tespit edilen ihlal türleri arasında VERBİS'e kayıt yükümlülüğünün yerine getirilmemesi, aydınlatma yapılmaması ve veri envanteri eksikliği yer alır. Bunların hepsi idari tedbirlerin aksatılması sonucudur. Dolayısıyla idari tedbirler sadece "kağıt üzerinde" bir gereklilik değil, denetimlerde ilk kontrol edilen ve cezaların önüne geçmenizi sağlayan temel unsurlardır.
Veri Sorumluları Sicil Bilgi Sistemi (VERBİS), KVKK'nın 16. maddesine dayanarak kurulmuş zorunlu bir sicil sistemidir. Kanunda belirtilen istisnalar dışında kalan her veri sorumlusu, faaliyete başlamadan önce veya Kanun'un yürürlüğe girdiği tarihten itibaren VERBİS'e kayıt yaptırmak zorundadır. Kayıt, ilk adım gibi görünse de süreç dinamiktir: veri kategorilerinde, işleme amaçlarında veya alıcı gruplarında değişiklik olduğunda 30 gün içinde güncelleme yapmanız gerekir.
Sahada gördüğümüz en yaygın hata, kayıt yaptırıp "bir kez oldu bitti" düşüncesiyle unutmaktır. Örneğin e-ticaret sitesi açan bir müşterimiz başlangıçta yalnızca müşteri verilerini bildirmişti; ardından pazarlama çalışmaları için anket başlatınca "pazarlama verisi" kategorisini VERBİS'e eklemek zorunda kaldı ancak bunu bilmiyordu. Kurul denetiminde bu eksiklik tespit edilirse idari para cezası söz konusu olur. VERBİS kayıt sürecinde KVKK danışmanlık hizmeti almanız, özellikle karmaşık veri akışları olan kuruluşlarda zaman ve maliyet tasarrufu sağlar.
Kayıt formunda belirlediğiniz veri saklama süreleri, daha sonra güncellemeniz çok zor olacağından dikkatle belirleyin. Yasal süre bitiminde veriyi imha etme yükümlülüğü başlar; yanlış süre yazarsanız operasyonel zorluk çıkar. Ayrıca alıcı grup listesinde "yurtiçi-yurtdışı" ayrımını net yapın; GDPR entegrasyonu olan şirketlerde bu kritik öneme sahiptir.
Veri envanteri, kuruluşunuzda hangi kişisel verilerin, hangi amaçla, nerede, ne kadar süre saklandığını gösteren sistematik bir haritadır. KVKK uyumunun can damarıdır çünkü tüm diğer tedbirler (teknik önlemler, aydınlatma metinleri, silme/anonim hale getirme) bu envantere dayanır. Envanter olmadan hangi veriye hangi korumayı uygulayacağınızı bilemezsiniz. Genelde Excel veya özel yazılımlarla yönetilir; önemli olan güncel tutulmasıdır.
Politika dokümantasyonu ise kuruluşun KVKK uyum süreçlerini yazılı hale getirdiği belgelerdir. Kişisel Verilerin İşlenmesi ve Korunması Politikası, veri saklama ve imha politikası, çalışan gizlilik taahhütnamesi, veri işleyen sözleşmesi gibi dokümanlar bu kapsamdadır. Müşterilerimizde sık rastladığımız sorun, internetten indirilen şablon politikaları kendi iş süreçlerine uyarlamadan kullanmalarıdır. Oysa her kuruluşun veri işleme amacı, kategorisi ve risk profili farklıdır; politikalar özelleştirilmiş olmalıdır. Örneğin sağlık sektöründe "özel nitelikli veri" işleme prosedürleri, e-ticarete göre çok daha katı kurallara tabidir.
| Doküman Türü | Zorunluluk | Güncelleme Sıklığı | Saklama Yeri |
|---|---|---|---|
| Veri Envanteri | Zorunlu | En az yılda bir / değişiklik olduğunda | Güvenli sunucu, yedekli |
| KVKK Politikası | Zorunlu | Kanun/yönetmelik değişikliklerinde | Web sitesinde yayınlanmalı |
| Veri İşleyen Sözleşmesi | Veri aktarımı varsa zorunlu | Sözleşme yenilemelerinde | Hukuk arşivi |
| Çalışan Gizlilik Taahhütnamesi | Zorunlu | Her yeni işe alımda | İK arşivi |
KVKK'nın 10. maddesi, veri sorumlusuna ilgili kişiyi aydınlatma yükümlülüğü getirir. Kişisel veri toplamadan önce kişiye; veri sorumlusunun kimliği, işleme amacı, veriyi kimlere aktarabileceği, toplama yöntemi ve hukuki sebep gibi bilgilerin aktarılması şarttır. Aydınlatma metni web sitesinde, formda, mobil uygulamada verilecek; karmaşık hukuki dil yerine sade Türkçe kullanılmalıdır. Örneğin "meşru menfaat" hukuki sebebini kullanıyorsanız, menfaatin ne olduğunu somut cümlelerle açıklamalısınız.
Açık rıza ise KVKK'nın 3. maddesinde tanımlanmış, belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle verilen onay demektir. Sadece hukuki sebebin "açık rıza" olduğu durumlarda gereklidir; sözleşmenin ifası veya yasal yükümlülük gibi sebeplerle veri işleniyorsa rıza alınmasına gerek yoktur. Müşterilerimizde en çok karıştırılan konu budur: her veri için ayrı rıza formu hazırlamaya çalışıyorlar. Oysa siber güvenlik danışmanlığı süreçlerimizde gördüğümüz en iyi uygulama, veri envanterinde her veri kategorisi için hukuki sebebi belirlemek ve yalnızca açık rıza gereken noktalar için checkbox veya e-imza tabanlı rıza mekanizması kurmaktır.
Açık rızayı aldığınızı ispat yükü sizdedir. E-posta onayı, checkbox işaretleme zamanı, IP adresi gibi kayıtları log olarak saklamanız ve rıza geri alındığında işlemeyi durdurmanız gerekir. Kurul denetiminde bu kayıtlar talep edilir; yoksa ceza riski yüksektir.
KVKK uyumunda en zayıf halka genellikle insan faktörüdür. Firewall ve DLP sistemi kursanız bile bir çalışan kişisel verileri kişisel e-postasına gönderirse veya kağıt belgeleri çöpe atarsa tüm teknik önlemler boşa gider. Bu yüzden idari tedbirlerin en kritik ayağı düzenli, dokümante edilmiş eğitim programlarıdır. Yılda en az bir kez tüm personele KVKK temel ilkeleri, veri sınıflandırma kuralları, güvenli veri işleme prosedürleri, olay bildirimi süreçleri anlatılmalıdır.
Eğitim kayıtlarını mutlaka saklayın: katılımcı listesi, tarih, içerik özeti, sınav/anket sonuçları. Denetimde "eğitim verdik" demeniz yetmez, ispat gerekir. Deneyimlerimizde en etkili yöntem e-öğrenme platformları kullanıp çalışanların modül tamamlama ve test sonuçlarını otomatik kaydetmektir. Ayrıca yeni işe alımlarda ilk hafta mutlaka KVKK oryantasyonu yapılmalı, personel gizlilik taahhütnamesini bu aşamada imzalamalıdır. Yüksek riskli pozisyonlarda (IT, İK, hukuk) ileri seviye eğitim ve periyodik güncelleme şarttır.
KVKK uyarınca, kişisel verilerin yetkisiz erişime, kayba veya ifşaya uğraması durumunda veri sorumlusu hem Kurulu hem ilgili kişileri bilgilendirmekle yükümlüdür. İhlali öğrendiğiniz andan itibaren 72 saat içinde Kurul'a bildirim yapmanız gerekir. Bu dar süreyi tutturabilmek için önceden hazırlanmış bir Veri İhlali Müdahale Planı (Incident Response Plan) olmalıdır: ihlal tespiti, sınıflandırma, etki analizi, bildirim formatı, iletişim matrisi gibi adımları içeren dokümante bir süreç.
Sahada karşılaştığımız en büyük zafiyet, ihlal olduğunda kimin ne yapacağını bilmemesidir. Bir e-ticaret müşterimizde veritabanı yedeği yanlışlıkla açık bir bulut depolama alanına yüklenmiş, haftalarca fark edilmemiş. İhlal tespit edildiğinde ilk soru "kime bildireceğiz?" olmuş, süreç gecikmiş. Oysa düzenli siber güvenlik eğitimi ve yıllık masa başı tatbikatlarla ekipler hazır tutulabilir. Müdahale planında IT, hukuk, üst yönetim ve halkla ilişkiler birimlerinin rolleri net tanımlanmalı, iletişim ağacı güncel olmalıdır.
KVKK uyumu "bir kerelik proje" değil, sürekli iyileştirme gerektiren bir süreçtir. Yeni veri işleme faaliyeti başlattığınızda, teknolojinizi değiştirdiğinizde, yasal düzenlemeler güncellendiğinde idari tedbirlerinizi de revize etmelisiniz. Bunun için en az yılda bir kez kapsamlı iç denetim yapılması, veri envanterinin gözden geçirilmesi, politikaların güncellenmesi önerilir. Kurul her an denetim yapma yetkisine sahip olduğundan, hazırlıklı olmak idari para cezalarından korunmanın anahtarıdır.
İç denetimde kontrol listesi şunları içermeli: VERBİS kaydı güncel mi, aydınlatma metinleri web sitesinde yayında mı, veri işleyen sözleşmeleri aktif mi, çalışan eğitim kayıtları tam mı, saklama süreleri dolmuş veriler imha edilmiş mi, log kayıtları düzenli tutuluyor mu. Denetim raporunu dokümante edin ve aksiyonları takip edin. Deneyimlerimizde bu düzenli kontrol döngüsüne sahip kuruluşlar, hem yasal riskleri minimize ediyor hem de olası siber saldırılarda çok daha hızlı toparlanıyor. İdari ve teknik tedbirlerin birlikte ele alındığı bütüncül bir yaklaşım için siber güvenlik denetimi hizmetlerimizden faydalanabilirsiniz.
6698 sayılı Kanun kapsamında kişisel veri işleyen tüm gerçek ve tüzel kişi veri sorumluları için zorunludur. İstisna kapsamında kalmadığınız sürece kuruluş büyüklüğü fark etmez.
Veri işlemeye başlamadan önce veya Kanun'un yürürlük tarihinden itibaren VERBİS'e kayıt yaptırmanız gerekir. Kayıt sonrası her değişikliği 30 gün içinde güncellemelisiniz.
Tüm iş süreçlerinizi inceleyerek hangi kişisel verileri topladığınızı, işleme amacını, hukuki sebebi, saklama süresini, aktarım bilgilerini sistematik bir tabloda veya yazılımda kaydedin ve düzenli güncelleyin.
Hayır. Aydınlatma her durumda zorunlu bilgilendirmedir; açık rıza ise yalnızca hukuki sebebin rıza olduğu durumlarda alınır. Her veri işleme için rıza gerekmez.
İhlali öğrendiğiniz andan itibaren en geç 72 saat içinde KVKK Kurulu'na bildirim yapmalısınız. İlgili kişilere de geciktirilmeksizin haber verilmelidir.
KVKK idari tedbirler, yasal uyumun temel taşlarıdır ve teknik önlemlerle birlikte ele alınmadığında kuruluşunuz hem hukuki hem operasyonel risklere açık hale gelir. VERBİS kaydından veri envanterine, aydınlatmadan çalışan eğitimine kadar tüm adımlar disiplinli ve dokümante bir şekilde yürütülmelidir. Sahada gördüğümüz en başarılı uyum örnekleri, idari ve teknik tedbirleri bütünleşik bir strateji içinde yöneten, sürekli denetim ve iyileştirme kültürü oluşturan kuruluşlardır.
Eğer KVKK uyum sürecinizde nereden başlayacağınızı bilmiyorsanız, veri envanteriniz eksikse veya mevcut politikalarınızın yeterliliğinden emin değilseniz profesyonel destek almanız zaman ve maliyet açısından en doğru adımdır. invekor.com.tr olarak KVKK danışmanlığı ve siber güvenlik danışmanlığı hizmetlerimizle kuruluşunuzun ihtiyaçlarına özel, uygulanabilir çözümler sunuyoruz. İdari tedbirlerinizi eksiksiz tamamlayarak hem yasal yükümlülüklerinizi yerine getirin hem de veri güvenliğinizi sağlam temellere oturtun.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 23 Haziran 2026 tarihinde güncellenmiştir.