Kötü senaryolar gerçek olur: bir çalışanın laptopu çalındı, bir sunucu hacklendi, bir veritabanı yanlışlıkla halka açıldı, bir e-posta yanlış alıcıya gitti. Hepsi kişisel veri ihlali kabul edilir. KVKK m. 12/5 uyarınca bu durumlarda 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim zorunludur.
Veri İhlali Nedir?
KVKK Kurulu kararına göre veri ihlali; kişisel verilerin yetkisiz olarak ifşa edilmesi, kaybedilmesi, değiştirilmesi, silinmesi veya bunlara hukuka aykırı erişimdir. Örnekler:
- Sunucuya yapılan siber saldırı sonucu veri sızıntısı
- Çalışan kasıtlı veya kazara veriyi açığa çıkarması
- Üçüncü taraf hizmet sağlayıcı kanalıyla sızıntı
- Fidye yazılımı (ransomware) saldırısı
- Yanlış alıcıya toplu e-posta gönderimi
- Kayıp / çalıntı laptop / USB / akıllı telefon
- Bulut yapılandırma hatası ile veri açığa çıkması
72 Saat Sayacı Ne Zaman Başlar?
İhlalin öğrenildiği andan itibaren başlar. "Bilmiyordum" mazereti geçerli değildir — makul özen yükümlülüğü gereği şüpheli bir olayı araştırma sorumluluğunuz vardır.
İhlal Anı Aksiyon Planı (İlk 24 Saat)
1. Olayı Doğrula ve İzole Et
- Güvenlik ekibi olay müdahale prosedürünü çalıştırır;
- Etkilenen sistem ağdan izole edilir;
- Kanıtlar korunur (log, disk imajı, ağ trafiği);
- Saldırı devam ediyorsa kanal kesilir.
2. Ekibi Topla
- Olay Müdahale Ekibi (IRT): IT, hukuk, KVKK uzmanı, yönetim, iletişim;
- Açık iletişim kanalı (Slack / WhatsApp grubu) kurulur;
- Sorumlular ve zaman çizelgesi belirlenir.
3. Etki Analizi Başlat
- Hangi veri etkilendi? (kategori, kayıt sayısı, hassasiyet)
- Kaç kişi etkilendi?
- Olası sonuçlar nelerdir? (kimlik hırsızlığı, finansal zarar, itibar)
- İhlal devam ediyor mu?
24-72 Saat: Resmi Bildirim Hazırlığı
Kurul'a Bildirim İçeriği
Kurum'un "Veri İhlali Bildirim Formu" doldurulur. İçerik:
- Veri sorumlusu bilgileri
- İhlal tarihi ve süresi
- Öğrenilme tarihi
- İhlalin niteliği (kayıp / sızıntı / izinsiz erişim)
- Etkilenen kişisel veri kategorileri
- Etkilenen ilgili kişi sayısı
- Olası sonuçlar
- Alınan ve alınacak tedbirler
- İrtibat kişisi
Bildirim Yöntemi
VERBİS üzerinden veya Kurul'un e-Devlet entegrasyonu üzerinden. Acil durumlarda kvkk.gov.tr/veri-ihlali-bildirimi üzerinden.
Etkilenen İlgili Kişilere Bildirim
KVKK m. 12/5 gereği veri sorumlusu, ihlalin sonuçlarını ağırlaştırmamak şartıyla ilgili kişilere de "makul en kısa sürede" bildirim yapmalıdır. Bildirim:
- E-posta, SMS veya posta yoluyla;
- İhlalin niteliği, alınan tedbirler, kişinin koruyucu adımları;
- İletişim noktası (KVKK irtibat kişisi) bilgisi;
- Türkçe ve sade dil kullanılmalı.
72 Saat Aşıldığında
72 saat içinde bildirim yapılamadıysa Kurul'a gerekçesi açıklanmalıdır. Geçerli gerekçeler dahi olsa cezai yaptırım riski artar. 2026 ceza aralığı: 40.000 – 6.000.000 TL.
SignLogger ile İhlal Tespit ve Hazırlığı
Veri ihlalini hızla tespit etmek için somut altyapı gerekir:
Anomali Tespit
- Olağandışı saatlerde / yerlerden giriş denemeleri;
- Olağandışı sorgu hacmi;
- Başarısız 2FA / kaba kuvvet desenleri.
Audit Trail
- Her erişim kayıt altında — kim, ne zaman, hangi veriye;
- Hash zinciri ile değiştirilemez;
- İhlal sonrası kök sebep analizini hızlandırır.
Bildirim Şablonları
SignLogger ile entegre ihlal bildirim formu şablonu; Kurul'a sunulan ilk taslak otomatik hazırlanır. İlgili kişilere bildirim toplu e-posta ile gönderilebilir.
Detaylar için güvenlik politikamızı ve SignLogger özelliklerini inceleyin.
72 Saatlik Aksiyon Planı: Saat Saat
- 0–4 saat — Tespit ve müdahale: Etkilenen sistemi izole edin, erişim anahtarlarını değiştirin, kanıtları (loglar, imajlar) koruma altına alın. Logları bu aşamada silmek/değiştirmek en büyük hatadır.
- 4–24 saat — Kapsam analizi: Hangi veriler, kaç kişi, hangi zaman aralığı? Bu soruların yanıtı log kayıtlarından çıkar: kim, ne zaman, hangi sisteme erişti.
- 24–48 saat — Değerlendirme ve karar: Olayın "kişisel veri ihlali" tanımına girip girmediğini, risk düzeyini ve bildirim gerekliliğini belirleyin; hukuk desteği alın.
- 48–72 saat — Bildirim: KVKK Kurulu'na ihlal bildirim formuyla başvurun; etkilenen kişilere makul sürede bilgilendirme yapın. Bilgi eksikse "aşamalı bildirim" yapılabilir — süreyi kaçırmayın.
Loglar İhlal Yönetiminin Omurgasıdır
İhlal anında en kritik soru "ne oldu, ne kadar yayıldı?" sorusudur — ve yanıtı yalnızca loglar verebilir. Erişim logları saldırganın girdiği sistemleri, ağ logları veri çıkışının boyutunu gösterir. Bu kayıtların değiştirilemez olması ayrıca önemlidir: saldırgan izlerini silmeye çalışır, e-imzalı ve zaman damgalı arşiv ise oynanamaz. Altyapı için E-İmzalı Log ve 5651 Log Alma Zorunluluğu rehberlerine bakın.
İhlale Hazırlık Kontrol Listesi
- ☐ İhlal müdahale ekibi ve iletişim zinciri tanımlı (BT + hukuk + yönetim)
- ☐ Kurul bildirim formunun güncel hali ve gerekli bilgiler biliniyor
- ☐ Sistem ve ağ logları merkezî, imzalı ve en az yasal süre kadar saklanıyor
- ☐ Yedeklerden geri dönüş prosedürü test edilmiş
- ☐ Senede bir masabaşı tatbikat yapılıyor
Sık Sorulan Sorular
Her güvenlik olayı bildirim gerektirir mi?
Hayır — kişisel veriye yetkisiz erişim/ifşa/kayıp yoksa (örn. başarısız saldırı denemesi) bildirim gerekmez; yine de olay kaydı tutun.
72 saat neyden itibaren başlar?
İhlalin öğrenildiği andan itibaren. "Öğrenme"yi geciktirmemek için izleme ve alarm altyapısı (log izleme dahil) kritik önemdedir.