Blog25 Mayıs 20263 dk okuma708 kelime

Veri İhlali Bildirimi: KVKK 72 Saat Kuralı ve Aksiyon Planı

Bir veri ihlali yaşandı. Şimdi ne yapacaksınız? KVKK m. 12/5 gereği 72 saat içinde Kurul'a bildirim zorunlu. Adım adım aksiyon planı.

#kvkk#veri ihlali#ihlal bildirimi#olay müdahale

Kötü senaryolar gerçek olur: bir çalışanın laptopu çalındı, bir sunucu hacklendi, bir veritabanı yanlışlıkla halka açıldı, bir e-posta yanlış alıcıya gitti. Hepsi kişisel veri ihlali kabul edilir. KVKK m. 12/5 uyarınca bu durumlarda 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim zorunludur.

Veri İhlali Nedir?

KVKK Kurulu kararına göre veri ihlali; kişisel verilerin yetkisiz olarak ifşa edilmesi, kaybedilmesi, değiştirilmesi, silinmesi veya bunlara hukuka aykırı erişimdir. Örnekler:

  • Sunucuya yapılan siber saldırı sonucu veri sızıntısı
  • Çalışan kasıtlı veya kazara veriyi açığa çıkarması
  • Üçüncü taraf hizmet sağlayıcı kanalıyla sızıntı
  • Fidye yazılımı (ransomware) saldırısı
  • Yanlış alıcıya toplu e-posta gönderimi
  • Kayıp / çalıntı laptop / USB / akıllı telefon
  • Bulut yapılandırma hatası ile veri açığa çıkması

72 Saat Sayacı Ne Zaman Başlar?

İhlalin öğrenildiği andan itibaren başlar. "Bilmiyordum" mazereti geçerli değildir — makul özen yükümlülüğü gereği şüpheli bir olayı araştırma sorumluluğunuz vardır.

İhlal Anı Aksiyon Planı (İlk 24 Saat)

1. Olayı Doğrula ve İzole Et

  • Güvenlik ekibi olay müdahale prosedürünü çalıştırır;
  • Etkilenen sistem ağdan izole edilir;
  • Kanıtlar korunur (log, disk imajı, ağ trafiği);
  • Saldırı devam ediyorsa kanal kesilir.

2. Ekibi Topla

  • Olay Müdahale Ekibi (IRT): IT, hukuk, KVKK uzmanı, yönetim, iletişim;
  • Açık iletişim kanalı (Slack / WhatsApp grubu) kurulur;
  • Sorumlular ve zaman çizelgesi belirlenir.

3. Etki Analizi Başlat

  • Hangi veri etkilendi? (kategori, kayıt sayısı, hassasiyet)
  • Kaç kişi etkilendi?
  • Olası sonuçlar nelerdir? (kimlik hırsızlığı, finansal zarar, itibar)
  • İhlal devam ediyor mu?

24-72 Saat: Resmi Bildirim Hazırlığı

Kurul'a Bildirim İçeriği

Kurum'un "Veri İhlali Bildirim Formu" doldurulur. İçerik:

  1. Veri sorumlusu bilgileri
  2. İhlal tarihi ve süresi
  3. Öğrenilme tarihi
  4. İhlalin niteliği (kayıp / sızıntı / izinsiz erişim)
  5. Etkilenen kişisel veri kategorileri
  6. Etkilenen ilgili kişi sayısı
  7. Olası sonuçlar
  8. Alınan ve alınacak tedbirler
  9. İrtibat kişisi

Bildirim Yöntemi

VERBİS üzerinden veya Kurul'un e-Devlet entegrasyonu üzerinden. Acil durumlarda kvkk.gov.tr/veri-ihlali-bildirimi üzerinden.

Etkilenen İlgili Kişilere Bildirim

KVKK m. 12/5 gereği veri sorumlusu, ihlalin sonuçlarını ağırlaştırmamak şartıyla ilgili kişilere de "makul en kısa sürede" bildirim yapmalıdır. Bildirim:

  • E-posta, SMS veya posta yoluyla;
  • İhlalin niteliği, alınan tedbirler, kişinin koruyucu adımları;
  • İletişim noktası (KVKK irtibat kişisi) bilgisi;
  • Türkçe ve sade dil kullanılmalı.

72 Saat Aşıldığında

72 saat içinde bildirim yapılamadıysa Kurul'a gerekçesi açıklanmalıdır. Geçerli gerekçeler dahi olsa cezai yaptırım riski artar. 2026 ceza aralığı: 40.000 – 6.000.000 TL.

SignLogger ile İhlal Tespit ve Hazırlığı

Veri ihlalini hızla tespit etmek için somut altyapı gerekir:

Anomali Tespit

  • Olağandışı saatlerde / yerlerden giriş denemeleri;
  • Olağandışı sorgu hacmi;
  • Başarısız 2FA / kaba kuvvet desenleri.

Audit Trail

  • Her erişim kayıt altında — kim, ne zaman, hangi veriye;
  • Hash zinciri ile değiştirilemez;
  • İhlal sonrası kök sebep analizini hızlandırır.

Bildirim Şablonları

SignLogger ile entegre ihlal bildirim formu şablonu; Kurul'a sunulan ilk taslak otomatik hazırlanır. İlgili kişilere bildirim toplu e-posta ile gönderilebilir.

Detaylar için güvenlik politikamızı ve SignLogger özelliklerini inceleyin.

72 Saatlik Aksiyon Planı: Saat Saat

  1. 0–4 saat — Tespit ve müdahale: Etkilenen sistemi izole edin, erişim anahtarlarını değiştirin, kanıtları (loglar, imajlar) koruma altına alın. Logları bu aşamada silmek/değiştirmek en büyük hatadır.
  2. 4–24 saat — Kapsam analizi: Hangi veriler, kaç kişi, hangi zaman aralığı? Bu soruların yanıtı log kayıtlarından çıkar: kim, ne zaman, hangi sisteme erişti.
  3. 24–48 saat — Değerlendirme ve karar: Olayın "kişisel veri ihlali" tanımına girip girmediğini, risk düzeyini ve bildirim gerekliliğini belirleyin; hukuk desteği alın.
  4. 48–72 saat — Bildirim: KVKK Kurulu'na ihlal bildirim formuyla başvurun; etkilenen kişilere makul sürede bilgilendirme yapın. Bilgi eksikse "aşamalı bildirim" yapılabilir — süreyi kaçırmayın.

Loglar İhlal Yönetiminin Omurgasıdır

İhlal anında en kritik soru "ne oldu, ne kadar yayıldı?" sorusudur — ve yanıtı yalnızca loglar verebilir. Erişim logları saldırganın girdiği sistemleri, ağ logları veri çıkışının boyutunu gösterir. Bu kayıtların değiştirilemez olması ayrıca önemlidir: saldırgan izlerini silmeye çalışır, e-imzalı ve zaman damgalı arşiv ise oynanamaz. Altyapı için E-İmzalı Log ve 5651 Log Alma Zorunluluğu rehberlerine bakın.

İhlale Hazırlık Kontrol Listesi

  • ☐ İhlal müdahale ekibi ve iletişim zinciri tanımlı (BT + hukuk + yönetim)
  • ☐ Kurul bildirim formunun güncel hali ve gerekli bilgiler biliniyor
  • ☐ Sistem ve ağ logları merkezî, imzalı ve en az yasal süre kadar saklanıyor
  • ☐ Yedeklerden geri dönüş prosedürü test edilmiş
  • ☐ Senede bir masabaşı tatbikat yapılıyor

Sık Sorulan Sorular

Her güvenlik olayı bildirim gerektirir mi?

Hayır — kişisel veriye yetkisiz erişim/ifşa/kayıp yoksa (örn. başarısız saldırı denemesi) bildirim gerekmez; yine de olay kaydı tutun.

72 saat neyden itibaren başlar?

İhlalin öğrenildiği andan itibaren. "Öğrenme"yi geciktirmemek için izleme ve alarm altyapısı (log izleme dahil) kritik önemdedir.

Son güncelleme: 21 Ağustos 2026

SignLogger ile ilgili sorularınız mı var?

İletişime geçin