Veri İhlalinde İlk 72 Saat: KVKK Bildirimi ve Müdahale Matrisi
Türkiye'de veri ihlali en geç 72 saat içinde KVKK'ya bildirilir. İlk 72 saatin adım adım karar matrisi, sistemi silmenin neden en sık ve en zararlı hata olduğu, adli bilişim ile hukukun paralel yürütülmesi ve KAOS ile hızlı kapsam belirleme.
Hızlı cevap: Türkiye'de bir veri ihlali fark edildiğinde, KVKK'nın belirlediği ilkeye göre veri sorumlusu, ihlali öğrendiği andan itibaren en kısa sürede ve makul olmayan gecikme olmaksızın, en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirmelidir. İlk 72 saatte doğru sıra şudur: önce olayı sınırla ve delili koru, sonra kapsamı belirle (hangi veri, kaç kişi), ardından Kurul'a ve etkilenen ilgili kişilere bildir. En sık yapılan hata, panikle sistemleri hemen silip yeniden kurmak ve böylece hem delili yok etmek hem kapsamı belirsiz bırakmaktır. Doğru müdahale, hızlı ama delil koruyan bir sıra izler; bu da adli bilişim ve hukuk sürecini aynı anda yürütmeyi gerektirir.
Veri ihlali bir olasılık değil, bir zaman meselesidir. Kritik olan, ihlal olduğunda ilk 72 saatte ne yapacağınızı önceden planlamış olmaktır. Bu yazı, KVKK bildirim yükümlülüğünü, ilk 72 saatin doğru sırasını ve bir karar matrisini sunar.
KVKK bildirim yükümlülüğü
Kişisel Verileri Koruma Kurulu, veri ihlallerinde veri sorumlusuna bildirim yükümlülüğü getirmiştir. Temel ilkeler:
- Süre. İhlalin öğrenildiği andan itibaren en kısa sürede, en geç 72 saat içinde Kurul'a bildirim yapılır.
- İlgili kişiye bildirim. Etkilenen kişilere de makul en kısa sürede, uygun yöntemle bilgi verilir.
- İçerik. Bildirim, ihlalin niteliğini, etkilenen veri ve kişi sayısını, olası sonuçları ve alınan önlemleri içermelidir.
- Belgeleme. İhlal ve müdahale süreci belgelenmelidir.
Bu yükümlülük, VERBİS kaydı ve genel KVKK uyum çerçevesinin bir parçasıdır.
İlk 72 saat karar matrisi
| Zaman | Adım | Amaç |
|---|---|---|
| 0 ile 4 saat | Olayı sınırla, sistemi yalıt | Yayılmayı durdur, delili koru |
| 4 ile 24 saat | Kapsamı belirle, adli inceleme başlat | Hangi veri, kaç kişi etkilendi |
| 24 ile 48 saat | Hukuk ve yönetim değerlendirmesi | Bildirim gerekliliği ve içerik |
| 48 ile 72 saat | Kurul'a bildirim, ilgili kişilere iletişim | Yasal yükümlülüğü karşıla |
| 72 saat sonrası | İyileştirme, kök neden, ders | Tekrarı önle, süreci belgele |
Bu matrisin özü, hız ile delil korumayı aynı anda yürütmektir. Delili yok eden bir hızlanma, hem hukuki hem teknik olarak zarar verir.
En sık yapılan hata
İhlal fark edildiğinde en yaygın refleks, etkilenen sistemi hemen silip yeniden kurmaktır. Bu, olayı durdurur gibi görünse de iki büyük zarar verir: ihlalin nasıl olduğunu gösteren dijital delil yok olur ve hangi verinin etkilendiği belirsizleşir. Bildirim, kapsam bilinmeden doğru yapılamaz. Doğru yaklaşım, sistemi silmek değil yalıtmak ve önce delili korumaktır.
Adli bilişim ve hukuk aynı anda
İlk 72 saat, teknik ve hukuki iki sürecin paralel yürütülmesini gerektirir. Adli bilişim, ihlalin kapsamını ve nasıl olduğunu delil değeriyle ortaya koyar; bu bilgi olmadan hukuki bildirim eksik kalır. Fidye yazılımı gibi durumlarda ayrıca kurtarma boyutu da eklenir. Bu yüzden ihlal müdahalesi, teknik ekip, hukuk ve yönetimin aynı masada olmasını gerektirir.
DSET ile veri ihlali müdahalesi
DSET, veri ihlali durumunda ilk 72 saati teknik ve hukuki boyutuyla birlikte yönetir. Olayı delili koruyarak sınırlar, yerel yapay zekâ motoru KAOS ile kapsamı hızlı biçimde belirler ve KVKK bildirim sürecini içerikle destekler. KAOS tümüyle çevrim dışı çalıştığı için hassas ihlal verileri dış servislere gönderilmez, bu da inceleme sırasında ek bir sızıntı riski oluşturmaz. Sonuç, hem yasal yükümlülüğü karşılayan hem tekrarı önleyen bir müdahaledir.
Sık sorulan sorular
KVKK'ya 72 saat içinde bildirmezsem ne olur? Bildirim yükümlülüğünün süresinde yerine getirilmemesi, idari yaptırım riski doğurur. Ayrıca geç ve eksik bildirim, ilgili kişilerin zararının büyümesine ve itibar kaybına yol açar. Bu yüzden süre ve kapsam kritiktir.
Her veri ihlali Kurul'a bildirilmeli mi? Kişisel veri içeren ve ilgili kişiler açısından risk oluşturan ihlaller bildirilir. Kapsamın doğru belirlenmesi, adli inceleme gerektirir. Şüphe varsa, kapsamı netleştirmek için uzman değerlendirmesi alınmalıdır.
Sistemi hemen silip temizlemek yanlış mı? Evet, ilk refleks olarak yanlıştır. Sistemi silmek delili yok eder ve kapsamı belirsiz bırakır. Doğru yol, sistemi yalıtmak, delili korumak ve kapsamı belirledikten sonra iyileştirmeye geçmektir.
Kaynaklar
- Kişisel Verileri Koruma Kurumu, veri ihlali bildirimi: https://www.kvkk.gov.tr
- DSET KVKK ve Adli Bilişim Hizmetleri: https://dset.com.tr/hizmetler
Bir veri ihlalinde ilk 72 saati delil koruyarak ve KVKK yükümlülüğünü karşılayarak yönetmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan 7/24 acil olay müdahalesi sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.