İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
KVKK teknik tedbirler, kişisel verilerin hukuka aykırı işlenmesi ve erişimini önlemek için alınması gereken teknolojik ve organizasyonel güvenlik önlemlerinin tümüdür. Kanun'un 12. maddesi, veri sorumlularını şifreleme, erişim kontrolü, kayıt tutma ve yedekleme gibi tedbirleri almakla yükümlü kılar.
2026 itibariyle Kişisel Verileri Koruma Kurulu'nun yayımladığı rehberlerde minimum teknik gereksinimler netleşmiştir. Kurum büyüklüğü ve risk düzeyine göre bu tedbirlerin kapsamı değişir; ancak tüm veri sorumlularının belgelendirilebilir bir güvenlik çerçevesi kurması zorunludur.
Kanun metni "veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır" der. Bu ifade bilinçli olarak geneldir; her sektörün ve kurumun risk değerlendirmesine göre özelleştirmesi gerekir.
Kurul'un yayımladığı "Kişisel Verilerin Güvenliğine İlişkin Rehber" (2023 güncel sürümü, 2026'da hâlâ geçerli) tedbirleri dört ana grupta toplar: erişim yönetimi, kriptografik kontroller, kayıt ve izleme, altyapı güvenliği. Müşterilerimizde sıkça gördüğümüz hata, bu başlıkları yalnızca bilgi güvenliği departmanına havale edip KVKK ekibinin teknik detayları bilmemesi. Oysa denetimde sorumlu, veri sorumlusu olarak kayıtlı kişi veya kuruldur.
Kurul rehberi ve yerleşik uygulama, en küçük veri sorumlusu bile aşağıdaki asgari tedbirleri almak zorunda olduğunu gösterir. Liste uzun görünebilir; ama çoğu küçük ve orta ölçekli işletme için mevcut bulut hizmetleri veya paket yazılımlar bu gereksinimleri karşılar.
Bu listeyi bir kontrol formu olarak kullanabilirsiniz. Deneyimlerimizde en zayıf halka genellikle log tutma ve yedeklerin düzenli test edilmemesidir.
KVKK tek tip çözüm dayatmaz; aksine risk tabanlı yaklaşımı benimser. Bir e-ticaret sitesiyle bir hastane aynı tedbir setini uygulamak zorunda değil. Risk değerlendirmesinde dikkate alınacak kriterler:
Veri türü: Özel nitelikli (sağlık, biyometri, adli sicil) → yüksek risk. Veri hacmi: 10 bin+ kayıt → orta-yüksek. İşleme süresi: Uzun saklama → yüksek. Üçüncü taraflara aktarım: Çok sayıda tedarikçi → yüksek. Teknolojik ortam: Bulut, mobil, IoT → risk çarpanı.
| Risk Seviyesi | Örnek Sektör / Veri | Ek Teknik Önlemler |
|---|---|---|
| Yüksek | Sağlık, finans, biyometrik kimlik doğrulama | Veri tabanı şifrelemesi (TDE), DLP (veri sızıntı önleme), SIEM, penetrasyon testleri (yıllık), ISO 27001 sertifikası |
| Orta | İnsan kaynakları yazılımı, CRM (genel müşteri), lojistik | Uygulama güvenlik duvarı (WAF), log merkezi, otomatik yedek doğrulama, yıllık güvenlik denetimi |
| Düşük | Pazarlama e-posta listeleri (yalnızca ad-soyad, e-posta) | Temel erişim kontrolü, parola politikası, haftalık yedek, güncel antivirüs |
Sahada bir hukuk bürosu müvekkil dosyalarını bulutta saklıyordu; veri hacmi küçük ama mahremiyeti kritikti. Bulut sağlayıcının sunduğu varsayılan şifrelemeyi etkinleştirip iki faktörlü doğrulama açtıklarında risk seviyesi kabul edilebilir hâle geldi. Maliyet de ihmal edilecek düzeydeydi.
Şifreleme, KVKK teknik tedbirler içinde en etkili ve aynı zamanda en az anlaşılan başlıklardan biri. İki aşamada düşünmeliyiz: iletimde ve depolamada.
Şifreleme anahtarlarının güvenli saklanması ve döngüsel yenilenmesi kritik. Müşterilerimizden biri veritabanını şifrelemiş ama anahtarı aynı sunucuya metin dosyası olarak kaydetmişti; bu şifrelemeyi anlamsız kılar. Anahtar yönetim sistemi (KMS) veya donanım güvenlik modülü (HSM) kullanın.
Pratik bir ipucu: Eğer bulut hizmeti kullanıyorsanız (AWS, Azure, Google Cloud), varsayılan şifreleme seçeneklerini mutlaka aktif edin. Çoğu durumda bu tek tıkla yapılabilir ve performans kaybı ihmal edilebilir düzeyde.
Kişisel verilere kimlerin hangi amaçla eriştiğinin kayıt altına alınması, hem KVKK 12. madde hem de ilgili kişi hakları (15. madde) açısından zorunlu. Erişim matrisi oluşturup her kullanıcıya en az yetkiyi vermek (principle of least privilege) temeldir.
Bir danışmanlık projesinde müşterinin ERP sisteminde tüm kullanıcılar "admin" yetkisiyle çalışıyordu. Rolleri ayrıştırıp log mekanizması kurduktan sonra, içeriden veri sızıntısına yol açabilecek bir hesap faaliyetini hemen tespit edebildik. Bu uygulama aynı zamanda sızıntı anında kimin sorumlu olduğunu belirlemeyi kolaylaştırır.
KVKK 12. madde "kişisel verilerin muhafazasını sağlamak" der. Muhafaza yalnızca güvenlik duvarı değil; veri kaybına karşı korunmayı da içerir. Ransomware saldırıları 2025–2026'da artış gösterdi; yedekleme stratejisi olmayan kurumlar kritik kayıplar yaşadı.
Gerçek vakamızdan: Bir üretim firmasında yedeklerin 6 aydır başarısız olduğu uyarıları görmezden gelinmişti. Bir donanım arızası sonucu 2 yıllık çalışan bordro verileri kayboldu; KVKK ihlâli ve iş hukuku sorunu birlikte ortaya çıktı. Düzenli test yapmak, teknik tedbirlerin "belgede değil, pratikte" çalıştığını kanıtlar.
Tüm bu tedbirleri uyguladıktan sonra, dokümante etmek ve izlenebilir kılmak zorunludur. KVKK denetimlerinde Kurul, "bu tedbiri aldınız mı?" sorusundan çok "kanıtlayabilir misiniz?" diye sorar.
2026'da birçok kurum, log analizi ve politika uyumsuzluklarını tespit için yapay zeka destekli SIEM veya uyumluluk platformları kullanıyor. Bu araçlar anormal erişimleri gerçek zamanlı bildirir ve raporlama süresini %70 kısaltabilir. invekor.com.tr olarak Siber Güvenlik Yönetimi hizmetimizde benzer teknolojileri entegre ediyoruz.
Bir danışmanlık sürecinde müşteri tüm tedbirleri uygulamıştı ama hiçbir yazılı politikası yoktu. İki hafta içinde politika şablonlarımızı kullanarak belgelendirdik ve Kurul talebi geldiğinde dosya hazırdı. Belgelendirme, sadece mevzuat değil kurumsal hafıza için de kritik.
Evet, 6698 sayılı Kanun'un 12. maddesi tüm veri sorumlularını kişisel verilerin güvenliğini sağlamak için gerekli teknik ve idari tedbirleri almakla yükümlü kılar. Bu yasal zorunluluktur.
Risk düzeyine bakılmaksızın erişim kontrolü, güçlü parola, TLS ile şifreli iletişim, düzenli yedekleme ve log tutma asgari tedbir setidir. Bulut hizmetleri bu gereksinimleri genelde karşılar.
ISO 27001 daha geniş kapsamlı bir bilgi güvenliği standardıdır; KVKK teknik tedbirler onun bir alt kümesi sayılabilir. ISO 27001 sertifikalı olmak KVKK uyumunu büyük ölçüde kolaylaştırır ama tek başına yeterli değildir.
Veri değişim hızına bağlıdır. Genel öneri günlük artımlı, haftalık tam yedektir. Kritik sistemlerde RPO (kabul edilebilir veri kaybı süresi) değerine göre daha sık yedek alınabilir.
Evet. Kanun'un 12. maddesine aykırılık durumunda Kurul 1 milyon TL'ye kadar (2026 güncel tarifede daha yüksek) idari para cezası uygulayabilir. Veri ihlâli varsa ceza katlanır.
KVKK teknik tedbirler listesini baştan sona okuyunca bunaltıcı görünebilir. Ama deneyimlerimizde gördük ki, adım adım ilerleyen, risk odaklı ve belgeli bir yaklaşım orta ölçekli bir kurum için 60 gün içinde hayata geçirilebilir. Önemli olan, tedbirleri yalnızca "denetim geçmek" için değil, gerçek veri güvenliği kültürü yaratmak için uygulamak.
2026 ve sonrasında KVKK Kurulu denetimleri teknolojik yetkinlik odaklı hâle geliyor; yüzeysel politika metinleri artık kabul görmüyor. Kurumunuzda log tutma, şifreleme veya yedekleme süreçlerinde eksiklik olduğunu düşünüyorsanız, KVKK Danışmanlığı veya Siber Güvenlik Denetimi hizmetlerimizle hızlı bir saha değerlendirmesi yapabiliriz. İlk adımı atmak için bize ulaşın; deneyimli ekibimiz sizinle birlikte hareket eder.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 22 Haziran 2026 tarihinde güncellenmiştir.