Kişisel Veri İhlali Yönetimi: KVKK ve GDPR İçin İlk 72 Saat

Kişisel veri ihlali, kurumların yalnızca bilgi güvenliği ekiplerini ilgilendiren teknik bir olay değildir. Hukuk, KVKK/GDPR uyumu, yönetim, iletişim, müşteri operasyonları ve gerektiğinde adli bilişim ekiplerinin aynı kriz planı içinde çalışması gerekir.

En kritik hata ise bütün veri ihlallerini tek bir “72 saat kuralı” cümlesine indirgemektir. KVKK ve GDPR’ın bildirim sistemleri benzer görünse de hukuki dayanakları ve risk değerlendirme mekanizmaları aynı değildir.

KVKK’da Veri İhlali Bildirimi Nasıl Düzenleniyor?

6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 12’nci maddesinin beşinci fıkrası, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde veri sorumlusunun durumu en kısa sürede ilgili kişiye ve Kişisel Verileri Koruma Kuruluna bildirmesini öngörür.

Kişisel Verileri Koruma Kurulunun 24.01.2019 tarih ve 2019/10 sayılı kararıyla, Kanundaki “en kısa sürede” ifadesi Kurula bildirim açısından, veri ihlalinin öğrenilmesinden itibaren gecikmeksizin ve en geç 72 saat olarak yorumlanmıştır.

Haklı bir gerekçeyle bu süre içinde bildirim yapılamıyorsa gecikmenin nedenlerinin bildirimle birlikte açıklanması gerekir.

İlgili Kişilere Bildirim İçin Aynı 72 Saat Kuralı mı Var?

Hayır. KVKK Kurulunun aynı yaklaşımında, ihlalden etkilenen kişilerin belirlenmesinden sonra ilgili kişilere makul olan en kısa süre içinde bildirim yapılması öngörülür.

İlgili kişinin iletişim adresine ulaşılabiliyorsa doğrudan; ulaşılamıyorsa veri sorumlusunun kendi internet sitesi üzerinden duyuru gibi uygun yöntemler değerlendirilebilir.

Bu nedenle “Kurula bildirim” ile “ilgili kişiye bildirim” operasyonu aynı zaman çizelgesi içinde yönetilse de aynı hukuki süre ifadesine sahip değildir.

GDPR’da 72 Saat Kuralı

GDPR’ın 33’üncü maddesinde veri sorumlusu, kişisel veri ihlalini öğrendikten sonra, kişilerin hak ve özgürlükleri açısından risk doğurmasının muhtemel olmadığı durumlar hariç olmak üzere, yetkili denetim makamına gecikmeksizin ve mümkünse en geç 72 saat içinde bildirimde bulunur.

72 saat aşılmışsa gecikmenin nedenleri de bildirimde açıklanmalıdır.

Veri işleyen ise ihlali öğrendikten sonra veri sorumlusunu gecikmeksizin bilgilendirmelidir.

GDPR’da İlgili Kişiye Bildirim

GDPR’ın 34’üncü maddesi uyarınca ihlalin gerçek kişilerin hak ve özgürlükleri bakımından yüksek risk doğurmasının muhtemel olduğu durumlarda veri sorumlusu ilgili kişiyi gecikmeksizin bilgilendirmelidir.

Dolayısıyla GDPR’da da denetim makamına yapılan bildirim ile ilgili kişiye yapılan iletişim aynı değerlendirme değildir.

İlk 15 Dakika: Olayı Durdurun, Delili Yok Etmeyin

İlk refleks sistemi tamamen kapatmak veya logları temizlemek olmamalıdır. Amaç ihlalin devamını sınırlandırırken olayın nasıl gerçekleştiğini anlamaya yarayacak kayıtları korumaktır.

  • Etkilenen sistemleri belirleyin.
  • Yetkisiz erişimi sınırlandırın.
  • Gerekli erişim anahtarlarını kontrollü biçimde değiştirin.
  • Log ve olay kayıtlarının silinmesini önleyin.
  • Olay başlangıç ve öğrenme zamanını kayıt altına alın.

İlk Saat: Veri İhlali Ekibini Aktive Edin

İyi tasarlanmış incident response yapısında yalnızca IT ekibi bulunmaz. Olayın niteliğine göre şu fonksiyonlar devreye girebilir:

  • Bilgi güvenliği / IT,
  • KVKK veya veri koruma sorumluları,
  • hukuk,
  • yönetim,
  • kurumsal iletişim,
  • müşteri operasyonları,
  • dış siber güvenlik veya adli bilişim uzmanları.

“İhlali Öğrenme Zamanı” Neden Kritik?

72 saatlik süreç olayın teknik olarak ilk gerçekleştiği zamandan değil, veri sorumlusunun ihlali öğrendiği zamandan hareketle değerlendirilir. Bu nedenle kurum içindeki ilk tespit, escalation ve karar kayıtlarının tutulması önemlidir.

Bir güvenlik alarmının günlerce incelenmeden bekletilmesi de süreç yönetimi açısından ayrıca risk yaratabilir.

İhlal Envanteri Oluşturun

Bildirim kararı verilmeden önce olayın kapsamı mümkün olduğunca hızlı biçimde çıkarılmalıdır:

  • Hangi sistem etkilendi?
  • Hangi veri kategorileri etkilendi?
  • Kaç kişinin etkilenmiş olabileceği tahmin ediliyor?
  • Veriler görüntülendi mi, dışarı aktarıldı mı veya değiştirildi mi?
  • Özel nitelikli kişisel veri var mı?
  • Veri şifreli veya başka koruyucu tedbirlerle korunuyor muydu?
  • Yetkisiz erişim devam ediyor mu?
  • Olayın ilgili kişiler açısından muhtemel sonuçları neler?

Eksik Bilgi Varsa Bildirim Bekletilmeli mi?

İhlal araştırmasının bütün teknik ayrıntıları 72 saat içinde tamamlanamayabilir. Bu nedenle süreç, “bütün soruşturma bitsin sonra bildirelim” şeklinde yönetilmemelidir.

Mevcut bilgilerle gerekli bildirim süreci başlatılır; olay analizi ilerledikçe ek bilgiler ve teknik bulgular ilgili prosedür kapsamında tamamlanabilir. Gecikme oluşmuşsa nedenleri ayrıca belgelenmelidir.

Risk Analizi Nasıl Yapılmalı?

Her olay aynı seviyede değildir. Yanlış kişiye gönderilmiş tek bir ileti ile binlerce kişinin kimlik ve finansal verisinin dışarı sızması aynı operasyon planıyla yönetilemez.

Risk analizinde şu faktörler dikkate alınabilir:

  • verinin niteliği ve hassasiyeti,
  • etkilenen kişi sayısı,
  • kimlik hırsızlığı veya dolandırıcılık riski,
  • sağlık veya diğer özel nitelikli verilerin bulunması,
  • verinin kamuya açık hale gelip gelmediği,
  • şifreleme veya pseudonymisation gibi koruma tedbirleri,
  • ihlalin devam edip etmediği,
  • kişiler açısından maddi veya manevi olası zararlar.

Teknik Olay Kaydı Nasıl Tutulmalı?

İhlal dosyasında yalnızca sonuç raporu değil, olay kronolojisi de bulunmalıdır.

  • ilk alarm zamanı,
  • ihlalin öğrenilme zamanı,
  • ilk müdahale,
  • etkilenen sistemlerin tespiti,
  • yapılan teknik değişiklikler,
  • bildirim kararının zamanı,
  • Kurul/otorite bildirimi,
  • ilgili kişi iletişimleri,
  • olayın kapanış tarihi

gibi aşamalar zaman damgalı olarak kaydedilebilir.

İlgili Kişiye Ne Söylenmeli?

İlgili kişi iletişimi yalnızca “verileriniz sızdı” şeklinde korkutucu veya belirsiz bir mesaj olmamalıdır. Olayın niteliği, etkilenen veri kategorileri, olası sonuçlar, şirketin aldığı tedbirler ve kişinin kendisini korumak için yapabileceği işlemler açık ve anlaşılır biçimde aktarılmalıdır.

İhlal Sonrası Kök Neden Analizi

Bildirim yapmak olay yönetiminin sonu değildir. Kurum olayın neden gerçekleştiğini ve tekrarını önlemek için hangi kontrollerin değişmesi gerektiğini belirlemelidir.

  • yetki fazlalığı,
  • zayıf kimlik doğrulama,
  • yanlış yapılandırılmış bulut servisi,
  • phishing,
  • güncel olmayan yazılım,
  • insan hatası,
  • tedarikçi güvenliği

gibi nedenler ayrı aksiyonlara dönüştürülmelidir.

72 Saatlik Operasyon Planı

0–4 saat

Olayı sınırlandırın, delilleri koruyun, ilk kapsamı çıkarın ve ihlalin öğrenilme zamanını kaydedin.

4–24 saat

Veri kategorilerini, etkilenen kişi gruplarını, teknik nedeni ve olası sonuçları belirleyin. Hukuk/KVKK ve yönetim ekiplerini sürece dahil edin.

24–48 saat

Bildirim dosyasını hazırlayın, eksik bilgileri listeleyin, ilgili kişi iletişim planını oluşturun ve düzeltici tedbirleri başlatın.

48–72 saat

Uygulanabilir mevzuat kapsamında gerekli otorite/Kurul bildirimlerini tamamlayın. Gecikme varsa gerekçesini belgeleyin. İlgili kişi bildirimlerini ilgili hukuki rejimin şartlarına göre yürütün.

B10 Yaklaşımı

B10 Digital Agency, veri ihlali süreçlerini yalnızca hukuki metin olarak ele almaz. Veri akışları, erişim yetkileri, loglama, teknik güvenlik, olay kayıtları ve KVKK uyum süreçlerinin birlikte çalışmasını hedefler.

Sonuç

Kişisel veri ihlalinde ilk 72 saat yalnızca bir son tarih değildir; olayın tespiti, kapsam analizi, delil korunması, bildirim, iletişim ve teknik müdahalenin koordineli yürütüldüğü kritik dönemdir. KVKK ve GDPR benzer operasyon disiplinleri gerektirse de bildirim yükümlülükleri kendi hukuki hükümleri içinde ayrı ayrı değerlendirilmelidir.

Not: Bu içerik genel bilgilendirme amaçlıdır. Somut veri ihlalinde uygulanacak hukuki yükümlülükler olayın özellikleri ve uygulanabilir mevzuata göre ayrıca değerlendirilmelidir.

Leave a Reply

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

İletişim

İstiklal Mh. M.Kemal Atatürk Cd No:122 K:1 D:2 Odunpazarı-Eskişehir

+90 850 532 3309
[email protected]

Copyright © 2026 B10 Digital Agency