Veri Güvenliği Denetimi (Data Audit) Nasıl Yapılır: Adım Adım Kurumsal Rehber

Veri Güvenliği Denetimi (Data Audit) Nasıl Yapılır: Adım Adım Kurumsal Rehber

2024 yılında Türkiye’de KVKK’ya bildirilen veri ihlallerinin yüzde kırk yedisi, ihlalden ortalama 287 gün sonra fark edildi. Bu gecikmenin başlıca nedeni düzenli iç denetim yapılmamasıdır. Bir veri denetimi ne kadar karmaşık bir operasyon gerektirir? Orta ölçekli bir şirket için altı haftada tamamlanabilir.

\n\n

Adım 1 — Veri Varlığı Envanteri Çıkarın

\n

Denetim, neyin nerede olduğunu bilmeden başlayamaz. Her departmandan veri sahibi atanır ve şu sorular yanıtlanır: Hangi kişisel veri kategorileri işleniyor (isim, TC, sağlık, finansal)? Bu veriler nerede depolanıyor (şirket sunucusu, bulut, yerel bilgisayar, e-posta)? Kim erişiyor? Saklama süresi nedir? Bu adımın çıktısı bir veri akış diyagramıdır. Microsoft Visio veya draw.io ile görselleştirilebilir; tablo formatı yeterliyse basit bir Google Sheets de işe yarar.

\n\n

Adım 2 — Erişim Haritası ve Yetki Analizi

\n

En sık atlanan adım budur. Active Directory veya IAM sisteminizden şu raporu alın: Hangi kullanıcı hesapları artık aktif çalışanlara ait değil? Hangi hesaplar 90 günden uzun süredir giriş yapmamış? Hangi roller gerçek iş ihtiyacının ötesinde izne sahip (aşırı yetkilendirme)? Ortalama bir kurumda çalışanların yüzde on beşi son 90 günde şirketine geri dönen veya ayrılan kişileri içerir. Bu hesaplar açık kaldıkça risk kapısı açık demektir.

\n\n

Adım 3 — Log ve İzleme Altyapısını Değerlendirin

\n

    \n

  • SIEM (Security Information and Event Management) sistemi var mı? Varsa log’lar ne kadar geriye gidiyor? En az 90 gün önerilir; KVKK ihlal bildirim süresi 72 saat olduğundan gerçek zamanlı izleme kritiktir.
  • \n

  • Başarısız giriş denemelerinde otomatik uyarı tetikleniyor mu?
  • \n

  • Büyük miktarda veri dışa aktarımı (toplu indirme, USB kopyalama) kayıt altına alınıyor mu?
  • \n

  • Üçüncü taraf hizmet sağlayıcıların erişimleri ayrı log’lanıyor mu?
  • \n

\n\n

Adım 4 — Şifreleme ve Aktarım Güvenliğini Test Edin

\n

Depolanan verinin şifreleme durumunu kontrol etmek için basit bir test yeterli: yedek dosyalarını sahibi olmayan bir sistemde açmayı deneyin. Şifreleme yoksa veri düz metin olarak okunabilir. Aktarım güvenliği için SSL Labs’ın ssllabs.com/ssltest aracını kullanın; A+ skoru TLS 1.3 ve güçlü cipher suite kombinasyonu gerektirir. E-posta üzerinden kişisel veri gönderimi varsa S/MIME veya şifreli e-posta politikası oluşturun.

\n\n

Adım 5 — Üçüncü Taraf Riskini Haritalayın

\n

Müşteri verinize erişen her harici tedarikçi için şu üç belgeyi isteyin: Veri işleme sözleşmesi (DPA), ISO 27001 veya SOC 2 sertifikası ve son 12 ay içinde ihlal yaşayıp yaşamadıklarına dair yazılı beyan. Bu belgeleri sistemli tutmak için basit bir tablo yeterli; satır başına tedarikçi adı, veri kategorisi, sözleşme tarihi ve sertifika bitiş tarihi.

\n\n

Adım 6 — KVKK Uyum Kontrol Listesi

\n

    \n

  • VERBİS kaydı güncel mi? (500+ çalışan veya yıllık 1 milyon+ kişisel veri işleme)
  • \n

  • Açık rıza metinleri mevcut ve belgelenmiş mi?
  • \n

  • İlgili kişi başvuru süreci (erişim, silme, itiraz) işler mi?
  • \n

  • 72 saatlik ihlal bildirim süreci yazılı prosedürde tanımlı mı?
  • \n

  • Çalışanlara yılda en az bir kez farkındalık eğitimi veriliyor mu?
  • \n

\n\n

Denetim Raporunu Nasıl Belgeleyin?

\n

Denetim sonuçları öncelik sırasıyla raporlanır: Kritik (hemen aksiyon), Yüksek (30 gün), Orta (90 gün), Düşük (6 ay). Her bulgu için şu dört alan doldurun: tespit, risk açıklaması, önerilen aksiyon ve sorumlu departman. Rapor yönetim kuruluna sunulur ve sonuçların kapatılması takip edilir. Yıllık denetim bir takvim etkinliği haline gelene kadar kapatma oranı genellikle yüzde otuzun altında kalır — bu oran izleme olmadan önce, izlemeyle birlikte yüzde yetmişin üzerine çıkar.

Scroll to Top