Türkiye’deki veri ihlali gündemini değerlendirirken farklı şirket duyurularındaki etkilenen kişi sayılarını toplayıp tek bir “2025 toplamı” üretmek güvenilir metodoloji değildir. Aynı olayın farklı tarihlerde güncellenmesi, kapsamın sonradan değişmesi ve kamuya açıklanan bildirimlerin bütün ihlalleri temsil etmemesi sonuçları yanıltabilir.
Bu nedenle bu rehber, kamuya açık resmî kaynaklarla doğrulanamayan ulusal toplam etkilenen kişi sayısı, sektör bazlı toplamlar veya ortalama ihlal tespit süreleri üretmemektedir.
2025 Veri İhlali Gündemini Nasıl Okumalı?
Kişisel Verileri Koruma Kurumu kamuoyuna açıklanmasına karar verilen veri ihlallerini kendi Veri İhlali Bildirimleri bölümünde yayımlar.
Bu duyurular olay bazında:
- veri sorumlusunu,
- ihlalin gerçekleşme ve tespit tarihlerini,
- etkilenen kişi veya kayıt kapsamını,
- etkilenen veri kategorilerini
içerebilir.
Ancak duyuru arşivindeki rakamların mekanik biçimde toplanması ulusal toplam veri ihlali istatistiği olarak sunulmamalıdır.
KVKK’da 72 Saat
24.01.2019 tarihli ve 2019/10 sayılı Kurul Kararı uyarınca veri sorumlusunun ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapması gerekir.
Öğrenme Zamanı Neden Kritik?
İhlalin teknik olarak başladığı tarih ile veri sorumlusunun olayı öğrendiği tarih aynı olmayabilir.
Olay yönetim sisteminde:
- ilk alarm,
- ilk doğrulama,
- olayın veri ihlali olduğunun öğrenildiği zaman,
- Kurula bildirim
ayrı zaman damgalarıyla kayıt altına alınmalıdır.
İhlal Müdahalesinde Temel Kontroller
Kimlik ve Erişim
MFA, minimum yetki ve yetkili hesapların düzenli kontrolü kritik güvenlik katmanlarıdır.
Loglama
Olayın ne zaman ve nasıl gerçekleştiğini anlayabilmek için yeterli logların bulunması gerekir.
Endpoint ve Sunucu Güvenliği
Yetkisiz erişim sinyalleri merkezi olarak izlenmelidir.
Tedarikçi Riski
İhlal şirketin doğrudan sisteminden değil SaaS, hosting veya başka veri işleyen üzerinden de kaynaklanabilir.
İlgili Kişilere Bildirim
Kurula yapılan bildirim ile ilgili kişilere yapılan iletişim aynı işlem değildir.
Etkilenen kişiler belirlendikten sonra kişilere makul olan en kısa sürede uygun yöntemlerle bilgi verilmesi gerekir.
Incident Register
Her güvenlik olayı veri ihlali olmayabilir. Ancak olay kayıtları merkezi biçimde tutulmalıdır.
| Alan | Örnek |
|---|---|
| Olay zamanı | İlk teknik sinyal |
| Öğrenme zamanı | Veri ihlalinin doğrulandığı an |
| Veri kategorileri | İletişim, kimlik, işlem vb. |
| Etkilenen sistem | CRM / SaaS / sunucu |
| Aksiyon | Containment / bildirim / parola reset |
2025’ten Çıkarılabilecek Sağlıklı Ders
Sağlıklı çıkarım belirli bir toplam kişi sayısını ilan etmek değil; kurumların olay tespit, escalation, teknik delil, bildirim ve ilgili kişi iletişimi süreçlerini önceden kurması gerektiğidir.
Veri İhlali Olay Müdahale Kontrol Listesi
- Incident response sorumluları belli mi?
- Öğrenme zamanı kanıtlanabiliyor mu?
- 72 saat takibi otomatik mi?
- Loglar yeterli süre saklanıyor mu?
- Tedarikçiler escalation zincirinde mi?
- İlgili kişilere bildirim şablonu var mı?
- Post-incident review yapılıyor mu?
B10 Yaklaşımı
B10 Digital Agency, veri ihlali yönetimini yalnız bildirim formu doldurmak olarak değil; loglama, güvenlik kontrolleri, teknik envanter ve hukuki süreçlerin ortak iş akışı olarak değerlendirir.
Resmî Kaynaklar
Sonuç
Veri ihlali analizinde doğrulanmamış toplamlar yerine olay bazlı resmî bildirimler, teknik zaman çizelgesi ve gerçek operasyon verisi kullanılmalıdır.