Bu liste hukuki görüş değil, altyapı tarafındaki pratik bir kontrol listesi. KVKK teknik ve idari tedbirlerin alınmasını istiyor ama belirli bir yöntemi şart koşmuyor; aşağıdakiler, denetim ve tedarikçi değerlendirmelerinde en sık sorulan noktalar. Hukuki değerlendirme için kendi hukuk danışmanınıza başvurun.
1. Veri envanteri
Uyum çalışması buradan başlıyor. Hangi kişisel verinin nerede tutulduğu, kimin eriştiği ve nereye aktarıldığı çıkarılmadan yapılan her adım tahmine dayanıyor.
- Hangi kişisel veri kategorileri işleniyor, listelendi mi
- Her kategori hangi sistemde duruyor, yazılı mı
- Özel nitelikli veri var mı, ayrı işaretlendi mi
- Veri yedeklerde de duruyor mu, envantere girdi mi
- Log'larda kişisel veri var mı, kontrol edildi mi
- Üretimden kopyalanmış test ortamı var mı, içindeki veri maskelendi mi
- Üçüncü taraflara aktarım yapılıyor mu, hangi veri
- VERBİS kaydı gerekiyorsa beyanlar envanterle tutarlı mı
Son üç madde en çok sürpriz üreten yerler. Çoğu kurum verinin üretim veri tabanı dışında yedeklerde, log'larda ve üretimden kopyalanmış test ortamlarında da durduğunu bu çalışmada ilk kez görüyor.
2. Erişim yönetimi
- Erişimler kişiye bağlı mı, paylaşılan hesap var mı
- Yetkilendirme en az yetki ilkesine göre mi yapılıyor
- Yönetim arayüzlerinde çok faktörlü doğrulama zorunlu mu
- Ayrıcalıklı erişimler ayrı bir seviyede mi tutuluyor
- Ayrıcalıklı oturumlar kayıt altına alınıyor mu
- Yetkiler düzenli gözden geçiriliyor mu, kaydı var mı
- Ayrılan personelin erişimi kapatıldı mı, ne kadar sürede
- Ortamlar arası erişim ayrımı var mı (üretim, test, geliştirme)
3. Şifreleme ve veri konumu
- Veri taşınırken şifreleniyor mu, hangi sürüm
- Veri beklerken şifreleniyor mu, hangi yöntem
- Anahtarlar nerede duruyor, kim erişebiliyor
- Anahtar döngüsü tanımlı mı
- Veri fiziksel olarak hangi ülkede duruyor
- Yurt dışına aktarım var mı, hukuki dayanağı yazılı mı
Verinin yurt içinde durması tek başına uyum sağlamıyor ama uyum çalışmasını belirgin biçimde kolaylaştırıyor. Neyi çözüp neyi çözmediğini veri egemenliği yazımızda ele aldık.
4. Yedekleme ve kurtarma
- Yedekler ayrı bir sistemde mi tutuluyor
- Yedekler değiştirilemez mi, silinmeye karşı korunuyor mu
- Yedekler şifreli mi
- Geri yükleme son ne zaman denendi, süresi ölçüldü mü
- Kabul edilebilir veri kaybı tanımlı mı
- Kurtarma süresi hedefi tanımlı mı
- Yedeklere kimler erişebiliyor
Dördüncü madde en sık atlanan. Yedeğin alınmış olması ondan dönülebileceğini garanti etmiyor; ayrıntısını RTO ve RPO nedir sayfasında yazdık.
5. Saklama ve imha
- Her veri kategorisi için saklama süresi tanımlı mı
- Süre dolduğunda imha yapılıyor mu, otomatik mi elle mi
- İmha yedekleri de kapsıyor mu
- Log saklama süresi mevzuatla uyumlu mu
- İmha turunun çalıştığına dair kayıt üretiliyor mu
Değiştirilemez yedek politikası ile imha yükümlülüğü ilk bakışta çelişiyor gibi görünüyor. Çözüm, saklama süresinin veri kategorisine göre baştan tanımlanması ve yedek saklama süresinin bununla uyumlu kurulması.
6. Tedarikçi ve dış hizmet
- Altyapı sağlayıcısıyla veri işleyen sözleşmesi var mı
- Sağlayıcının alt yüklenicileri biliniyor mu
- Sağlayıcının bilgi güvenliği belgeleri güncel mi
- Hizmet seviyesi taahhüdü yazılı mı
- Sorumluluk sınırı katman katman tanımlı mı
- Sözleşme bitiminde verinin iadesi ve imhası düzenlenmiş mi
Bizimle çalışıyorsanız bu maddelerin karşılıkları güven merkezinde, sorumluluk paylaşımı ve SLA politikası sayfalarında.
7. Denetim kanıtı
Bu bölüm listenin en önemlisi. Denetçi politikayı değil, politikanın uygulandığına dair kanıtı arıyor. Kanıt üretmeyen bir süreç denetimde yok sayılıyor.
- Erişim gözden geçirmelerinin kaydı var mı
- İmha turlarının kaydı var mı
- Geri yükleme denemelerinin kaydı var mı
- Olay müdahalelerinin kaydı var mı
- Zafiyet taramalarının ve kapatılan bulguların kaydı var mı
- Yetki değişikliklerinin kaydı var mı
Uyum çalışmasında destek almak isterseniz kapsam uyumluluk yönetimi sayfasında. Diğer kontrol listesi için Kubernetes üretim hazırlık listesine, tüm kaynaklar için kaynaklar sayfasına bakabilirsiniz.
