KVKK Uyumu ve Web Güvenliği: İşletmeler İçin 12 Maddelik Kontrol Listesi
Sitenizde ve yazılımlarınızda KVKK uyumu ile temel güvenlik önlemlerini tek tek kontrol edin. Ceza riskini düşüren, uygulanması kolay 12 somut madde.
Veri ihlali cezaları, itibar kaybı ve müşteri güveninin sarsılması — üçü de aynı yerden başlıyor: temel önlemlerin alınmamış olmasından. İyi haber şu ki, gerçek dünyadaki ihlallerin büyük kısmı karmaşık saldırılardan değil, basit ihmallerden kaynaklanıyor.
Bu kontrol listesi, bir işletmenin web sitesi ve yazılımları için KVKK uyumunu ve temel güvenliği kapsıyor. Her maddeyi "var / yok" diye işaretleyin; "yok" dediğiniz her madde bir eylem kalemidir.
Yasal Uyum Tarafı
1. Aydınlatma Metniniz Gerçeği Anlatıyor mu?
Aydınlatma metni, internetten kopyalanan genel bir şablon değil, sizin gerçekten topladığınız veriyi anlatan bir belge olmalıdır. İletişim formunda telefon topluyorsanız metinde telefon yazmalı; analiz aracı kullanıyorsanız bu da belirtilmelidir.
2. Açık Rıza ile Meşru Menfaati Karıştırmayın
Her veri işleme için açık rıza gerekmez. Sözleşmenin ifası, hukuki yükümlülük ve meşru menfaat de birer hukuki sebeptir. Ama pazarlama amaçlı e-posta göndermek için ayrı ve açık bir onay şarttır; bunu iletişim formunun genel onayına gizlemek geçersizdir.
3. Veri İşleme Envanteriniz Güncel mi?
Hangi veriyi, neden, ne kadar süre sakladığınızı ve kimlerle paylaştığınızı gösteren envanter. Denetimde ilk istenen belgedir ve hazırlaması bir günlük iştir.
4. Yurt Dışına Veri Aktarımını Biliyor musunuz?
Kullandığınız e-posta servisi, bulut barındırma, analiz aracı ya da yapay zeka API'si yurt dışındaysa, bu bir yurt dışı veri aktarımıdır ve mevzuatta ayrı bir rejime tabidir. Kullandığınız üçüncü taraf servislerin listesini çıkarın — çoğu şirket bu listeyi ilk kez yaptığında şaşırır.
5. Saklama Süreleriniz Tanımlı mı?
"Ne olur ne olmaz" diye sonsuza kadar veri saklamak uyumsuzluktur. Her veri kategorisi için bir saklama süresi belirleyin ve süresi dolanı otomatik silen bir mekanizma kurun.
6. İhlal Bildirim Planınız Var mı?
Bir ihlal fark edildiğinde kimin neyi ne kadar sürede yapacağını yazılı hale getirin. Kriz anında plan yazacak vakit olmaz.
Teknik Güvenlik Tarafı
7. HTTPS ve Güvenlik Başlıkları
Sertifika artık minimum şart. Bunun ötesinde HSTS, Content-Security-Policy, X-Frame-Options ve Referrer-Policy başlıklarını da ayarlayın. Bunlar tek seferlik ayarlardır ve XSS ile clickjacking saldırılarının önemli bir kısmını doğrudan engeller.
8. Formlara Hız Sınırı ve Bot Koruması
İletişim ve giriş formlarında hız sınırlama (rate limiting) yoksa, kaba kuvvet denemelerine ve spam bombardımanına açıksınız. IP başına dakikalık istek sınırı koymak, uygulaması yarım günlük bir iştir.
9. Şifreler Nasıl Saklanıyor?
Parolalar asla düz metin veya basit karma (MD5, SHA1) ile saklanmamalıdır. Modern standart: scrypt, bcrypt veya Argon2. Yönetici hesaplarında ayrıca çok faktörlü doğrulama açık olmalıdır.
10. Yedekleme Değil, Geri Yükleme Test Edin
Yedek almak yeterli değil; geri yükleyebildiğinizi test etmediyseniz yedeğiniz yok demektir. Üç aylık periyotlarla bir geri yükleme tatbikatı yapın. Yedekler ayrıca ana sistemden ayrı bir konumda ve şifreli tutulmalıdır.
11. Bağımlılıklar Güncel mi?
Web uygulamalarındaki açıkların çoğu kendi yazdığınız kodda değil, kullandığınız kütüphanelerde bulunur. Otomatik bağımlılık taraması kurun ve kritik güncellemeleri günler içinde uygulayın, aylar içinde değil.
12. Kim Neye Erişebiliyor?
Ayrılan çalışanın hesabı hâlâ açık mı? Herkes yönetici yetkisiyle mi giriyor? En az yetki ilkesini uygulayın: her kullanıcı yalnızca işini yapmak için gereken erişime sahip olsun. Erişim listesini altı ayda bir gözden geçirin.
Nereden Başlamalı?
Hepsini aynı anda yapmaya çalışmayın. Etki/çaba oranı en yüksek üç madde şunlar:
- Güvenlik başlıkları ve HTTPS (yarım gün, yüksek etki)
- Erişim yetkilerinin temizlenmesi (bir gün, çok yüksek etki)
- Geri yükleme tatbikatı (bir gün, felaket önleyici)
Bu üçü yapıldığında, tipik bir işletmenin risk yüzeyinin kayda değer bir bölümü kapanır. Sonra sırayla diğer maddelere geçin.
Sık Yapılan Üç Hata
- Uyumu tek seferlik proje sanmak: Yeni bir araç eklediğinizde envanter ve aydınlatma metni de güncellenmelidir.
- Güvenliği yalnızca dış saldırı olarak görmek: İhlallerin ciddi bir bölümü çalışan hatası ve yanlış yapılandırmadan kaynaklanır.
- Test ortamında gerçek müşteri verisi kullanmak: Yaygın, pratik ve son derece riskli. Test için anonimleştirilmiş veri kullanın.
Sitenizin ve yazılımlarınızın güvenlik ile KVKK durumunu gözden geçirmemizi ister misiniz? Ücretsiz keşif görüşmesinde mevcut durumu inceleyip önceliklendirilmiş bir eylem listesi çıkaralım.
Projenizi Konuşalım
Aklınızdaki projeyi ücretsiz keşif görüşmesiyle birlikte netleştirelim; kapsamı ve maliyeti yazılı olarak sunalım.
Ücretsiz Teklif Al