Veri Güvenliği ve Veri İhlali Yönetimi
Bir önceki derste kişisel verilerin hukuka uygun işlenme ilkelerini ve veri sorumlusunun temel yükümlülüklerini ele almıştık. Verinin doğru işlenmesi kadar, işlendiği süre boyunca güvenli tutulması da KVKK'nın merkezinde yer alır. Bu derste, veri güvenliğini sağlamak için alınması gereken tedbirleri ve bir ihlal yaşandığında izlenmesi gereken adımları öğreneceğiz.
Veri Güvenliğinde İki Boyut: Teknik ve İdari Tedbirler
KVKK, veri sorumlularını kişisel verilerin hukuka aykırı erişimini, kaybını veya ifşasını önlemek için uygun güvenlik düzeyini sağlamakla yükümlü kılar. Bu yükümlülük iki ana başlıkta somutlaşır.
Teknik Tedbirler
- Güçlü şifreleme ve erişim kontrolü uygulamaları
- Güncel antivirüs ve güvenlik duvarı yazılımları
- Düzenli veri yedekleme ve felaket kurtarma planları
- Sistem güvenlik açıklarının periyodik olarak taranması
- Log kayıtlarının tutulması ve izlenmesi
İdari Tedbirler
- Çalışanlara yönelik düzenli KVKK ve bilgi güvenliği eğitimleri
- Gizlilik taahhütnameleri ve erişim yetkilendirme politikaları
- Veri işleyenlerle (tedarikçilerle) yapılan sözleşmelerde güvenlik yükümlülüklerinin tanımlanması
- Kişisel veri envanterinin güncel tutulması
Bu iki boyut birbirini tamamlar: en gelişmiş teknik altyapı bile, çalışanların farkındalık eksikliği nedeniyle zayıflayabilir.
Veri İhlali Nedir?
Kişisel veri ihlali; işlenen verilerin kanuni olmayan yollarla üçüncü kişiler tarafından ele geçirilmesi durumudur. Bu durum bir siber saldırı, çalınan bir cihaz, yanlış kişiye gönderilen bir e-posta veya sistemsel bir hata sonucu ortaya çıkabilir.
İhlal Bildirim Süreci
Bir veri ihlali fark edildiğinde, veri sorumlusunun uyması gereken süreç net bir zaman çizelgesine bağlıdır.
| Adım | Yapılması Gereken | Süre |
|---|---|---|
| 1 | İhlalin tespiti ve etkisinin değerlendirilmesi | Derhal |
| 2 | Kişisel Verileri Koruma Kurulu'na bildirim | En geç 72 saat içinde |
| 3 | Etkilenen ilgili kişilere bildirim | Gecikmeksizin |
| 4 | İhlalin kayıt altına alınması ve önleyici tedbirlerin gözden geçirilmesi | Süreç devam eder |
Not: Bildirimde gecikme veya eksik bilgi, veri sorumlusu için ayrı bir uyumsuzluk riski oluşturur; bu nedenle şüpheli bir durum fark edildiğinde vakit kaybetmeden ilgili birimlere haber verilmelidir.
Çalışan Olarak Rolünüz
Şüpheli bir e-posta, kaybolan bir cihaz ya da yanlışlıkla paylaşılan bir belge fark ettiğinizde bunu derhal veri sorumlusu veya KVKK sorumlunuza bildirmek, ihlalin etkisini büyük ölçüde azaltabilir. Hız, bu süreçte en kritik unsurdur.
Bir sonraki ve son dersimizde, öğrendiklerimizi bir araya getirerek KVKK uyumunda çalışanın günlük iş akışındaki rolünü ve pratik öz değerlendirme adımlarını ele alacağız.
Bu dersi kayıt olmadan izleyebilirsin. İlerlemeni kaydetmek, sertifika almak ve puan tablosuna girmek için ücretsiz üye ol: Kayıt Ol