ÖZ-DEĞERLENDİRME

Kurumunuz bir veri ihlaline bugün ne kadar hazır?

14 soru, üç eksen: hukuki zemin, teknik tedbir, olay hazırlığı. Her maddenin yanında hangi mevzuata dayandığı yazıyor — cevabınızı kendi hukuk danışmanınıza götürebilesiniz diye.

Cevaplarınız veritabanımıza yazılmaz. Puanlama bilgisayarınızda yapılır. Kişiye özel raporu e-postanıza isterseniz, hangi maddelere «hayır» ve «emin değilim» dediğiniz yalnız o e-postayı oluşturmak için bir kez sunucumuza iletilir. İstemezseniz cevaplarınız tarayıcınızdan hiç çıkmaz; bize yalnız e-posta adresiniz ve üç eksenin sayıları ulaşır. Toplamadığımız veri, sızdıramayacağımız veridir.

Bu test bir hukuki görüş, uygunluk beyanı ya da denetim raporu değildir.

Hukuki zemin

Kâğıt üzerinde durmanız gerekenler. Teknik olarak kusursuz bir sistem bile bu zemin yoksa uyumlu sayılmaz.

  • VERBİS (Veri Sorumluları Sicili) kaydınız yapıldı mı?

    KVKK md. 16

  • Çalışanlarınıza ve müşterilerinize aydınlatma metni sunuyor musunuz?

    KVKK md. 10

  • Yazılı bir kişisel veri saklama ve imha politikanız var mı?

    Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik

  • Veri işleyenlerinizle (bulut, muhasebe, bordro, yazılım sağlayıcısı) yazılı veri işleme sözleşmeniz var mı?

    KVKK md. 12/1

  • Yurt dışında tutulan verileriniz için hukuki zemin (standart sözleşme ya da taahhütname) kurulu mu?

    KVKK md. 9

Teknik tedbir

Verinin fiilen nasıl korunduğu. KVKK md. 12 bunları «uygun güvenlik düzeyi» başlığı altında ister.

  • Yönetici hesaplarında iki adımlı doğrulama (2FA) zorunlu mu?

    Kurul, Kişisel Veri Güvenliği Rehberi — kimlik doğrulama

  • Personel yalnız işi için gereken veriye mi erişiyor — yazılı bir yetki matrisiniz var mı?

    Kurul rehberi — erişim yetkileri

  • İşten ayrılan personelin tüm sistem erişimleri ayrılış günü kapanıyor mu?

    Kurul rehberi — yetki kontrolü

  • Kişisel veri içeren yedekleriniz şifreli mi ve son 12 ayda bir geri dönüş provası yaptınız mı?

    Kurul rehberi — yedekleme

  • Kimin hangi kişisel veriye eriştiği kayıt altına alınıyor mu?

    Kurul rehberi — log kayıtları

  • Personel ve müşteri verisi yalnız yetkili sistemlerde mi tutuluyor — masaüstü Excel dosyaları, WhatsApp ve kişisel e-posta dışında?

    Kurul rehberi — siber güvenlik tedbirleri

Olay hazırlığı

Bir şey ters gittiğinde ne olacağı. Bu eksendeki tedbirler ancak bir olay anında sınanır; denenmemiş bir plan yalnız kâğıt üzerinde vardır.

  • Bir veri ihlalini 72 saat içinde Kurul’a bildirecek yazılı bir planınız ve adı belli bir sorumlunuz var mı?

    KVKK md. 12/5

  • Son 12 ayda sızma testi ya da bağımsız bir güvenlik denetimi yaptırdınız mı?

    Kurul rehberi — sızma testi

  • Personeliniz son 12 ayda kişisel veri güvenliği eğitimi aldı mı?

    Kurul rehberi — çalışanların farkındalığı

0 / 14 soru cevaplandı