Yazılım Geliştirme · 6 dk

KVKK'da 72 Saat Kuralı: Veri İhlali Bildirimini Sayılarla Planlamak

Veri ihlalinde 72 saatlik pencereyi; kanıt toplama, erişim kayıtları, etki analizi ve bildirim hazırlığı için somut kontrol noktalarına ayırın.

Yayın 17 Eyl 2026 · Güncelleme 17 Eyl 2026

BU SAYFADA

KVKK'da 72 saat kuralı, veri ihali hazırlığını yalnızca bir bildirim metni yazma işi olmaktan çıkarır. Bir güvenlik uyarısının değerlendirilmesi, kişisel verilerin etkilenip etkilenmediğinin anlaşılması, kanıtların korunması ve bildirim kararının verilmesi birlikte yönetilmelidir. Siz olayın kapsamını anlamaya çalışırken kayıtlar değişebilir, farklı ekipler aynı bilgiye farklı anlamlar verebilir ve kararların gerekçeleri kaybolabilir.

Bu nedenle kritik kaynak yalnızca teknik uzmanlık değil, zamandır. BT, yönetim ve hukuk ekiplerinin hangi bilgiyi ne zaman üreteceği önceden belirlenmelidir. Loglama, erişim kaydı ve veri saklama gereksinimleri de bu planın parçası olmalıdır. Kayıtların varlığı kadar, olay sırasında bulunabilir ve açıklanabilir olması önem taşır.

Aşağıdaki zaman çizelgesi, 72 saatlik pencere için önerilen yaklaşık iç kontrol noktalarıdır; mevzuatta tanımlanmış ara süreler veya bir hizmet taahhüdü değildir. Sürenin başlangıcı, bildirim yükümlülüğünün kapsamı ve ilgili kişilere yönelik adımlar somut olay için hukuk değerlendirmesiyle netleştirilmelidir. Bildirim, son saate bırakılacak bir iş olarak görülmemelidir. Hukuki çerçeveyi değerlendirmek için KVKK veri ihlali bildirim süreci rehberini inceleyebilirsiniz.

01KVKK'da 72 saat kuralı için başlangıç: Tespiti ve sorumluluğu kaydedin

İlk yaklaşık 6 saatlik planlama aralığında amaç, her soruya kesin yanıt bulmak değil, olayın yönetimini başlatmaktır. Güvenlik uyarısı, şüpheli erişim ve doğrulanmış veri ihlali aynı anlama gelmez. Bununla birlikte doğrulama çalışması sürerken ilk bulguların kaydı ertelenmemelidir. Olayın teknik başlangıcı, ilk uyarının görülmesi ve kurumun ihlalden haberdar olması ayrı zamanlar olabilir.

Bu zamanları tek bir tarih altında birleştirmek yerine ayrı ayrı kaydedin. Hukuk değerlendirmesinde kullanılacak başlangıç noktasını, teknik ekibin varsayımına bırakmayın. Olay koordinasyonundan sorumlu kişi; teknik inceleme, hukuki değerlendirme ve yönetim onayı arasındaki bilgi akışını takip etmelidir.

  • Uyarının kaynağını, ilk görülme zamanını ve değerlendiren kişiyi olay kaydına ekleyin.
  • Şüpheli sistemleri ve kişisel veriyle olası ilişkilerini listeleyin.
  • Teknik inceleme, bildirim hazırlığı ve karar onayı sorumlularını belirleyin.
  • Doğrulanmış bilgileri, varsayımları ve henüz yanıtlanmamış soruları ayırın.
  • Bir sonraki durum değerlendirmesinde hangi bulguların beklendiğini yazın.

Örneğin bir kurumsal uygulamada olağandışı erişim görüldüğünü varsayalım. İlk kayıt, yalnızca “şüpheli işlem gerçekleşti” dememelidir. Hangi hesabın, hangi uygulamada, hangi zaman aralığında inceleneceğini göstermelidir. Bu örnek bir müşteri vakası değil, hazırlık planının nasıl somutlaştırılabileceğine ilişkin bir senaryodur.

02Yaklaşık 6–24 saat: Logları ve erişim kayıtlarını koruyun

Bu aralıkta teknik incelemenin odağı, olayın izlerini korumak ve kayıt kaynaklarını eşleştirmektir. Loglama, sistemde gerçekleşen işlemlerin kaydedilmesini; erişim kaydı ise kimin hangi kaynağa ne zaman eriştiğinin izlenmesini sağlar. İnceleme için bu kayıtların hangi sistemde tutulduğunun önceden bilinmesi gerekir.

Koruma çalışması, müdahaleyi durdurmak anlamına gelmez. Erişimi sınırlandırma ve güvenlik açığını giderme kararlarıyla kanıt toplama faaliyetleri koordineli yürütülmelidir. Yapılan her müdahalenin zamanı ve gerekçesi kaydedilirse, olayın kendi etkileriyle müdahalenin oluşturduğu değişiklikleri ayırmak kolaylaşır.

  • Uygulama, altyapı ve güvenlik kayıtlarının sorumlularını belirleyin.
  • İlgili kayıtların kapsadığı zaman aralığını ve saat dilimini not edin.
  • İnceleme için alınan kopyanın kaynağını, alınma zamanını ve erişebilen kişileri kaydedin.
  • Eksik kayıtları ayrıca listeleyin; kayıt yokluğunu olay yaşanmadığının kanıtı saymayın.
  • Güvenlik müdahalelerini olay zaman çizelgesine ekleyin.

Burada veri saklama süresi somut bir kontrol konusudur. Her kayıt kaynağı için mevcut saklama süresi, otomatik silinme veya üzerine yazılma riski ve inceleme sorumlusu görünür olmalıdır. İhlal şüphesi, bütün kayıtların süresiz tutulması gerektiği anlamına gelmez. Koruma ihtiyacı ile kişisel veri saklama gereksinimleri birlikte değerlendirilmelidir.

03Yaklaşık 24–48 saat: Kapsamı ve belirsizlikleri görünür kılın

Bir sonraki kontrol noktasında hedef, teknik bulguları karar vericilerin anlayacağı bir etki değerlendirmesine dönüştürmektir. “Sisteme erişildi” ifadesi tek başına yeterli değildir. Hangi kişisel veri kategorilerinin etkilenmiş olabileceği, erişimin hangi işlemlere uzandığı ve incelemenin hangi alanlarda sürdüğü açıklanmalıdır.

Bu aşamada sayılar kullanılabilir; ancak her sayının nasıl elde edildiği belirtilmelidir. Kayıt sayısı ile etkilenen kişi sayısı aynı ölçüm değildir. Aynı kişiye ait birden fazla kayıt bulunabilir. Doğrulanmamış bir tahmini kesin toplam gibi sunmak yerine yaklaşık olduğunu ve dayandığı inceleme kapsamını açıkça yazın.

  • Etkilenen veya etkilenmiş olabilecek sistemleri ayrı başlıklarda gösterin.
  • Kişisel veri kategorilerini ve ilgili kişi gruplarını değerlendirin.
  • Erişim, değişiklik, silinme veya aktarım bulgularını birbirinden ayırın.
  • Her bulgunun dayandığı kayıt kaynağını belirtin.
  • Henüz doğrulanamayan alanlar için inceleme sorumlusu atayın.

Örneğin hesap hareketleri incelenmiş, ancak uygulama kayıtlarının bir bölümü henüz değerlendirilmemiş olabilir. Yönetim özetinde bu ayrım korunmalıdır. “İncelenen kayıtlarda aktarım bulgusu görülmedi” ifadesiyle “veri aktarımı olmadı” ifadesi aynı kesinlik düzeyinde değildir. Bildirim hazırlığının güvenilirliği, bu farkların açıkça ifade edilmesine bağlıdır.

04Yaklaşık 48–72 saat: Bildirim hazırlığını karar kaydıyla tamamlayın

Bu kontrol aralığı, bildirim hazırlığının ilk kez başladığı aşama olmamalıdır. Önceki çalışmalarda toplanan bilgiler burada tutarlı bir metne ve izlenebilir bir karar kaydına dönüştürülür. Bildirimin gerekip gerekmediği, muhatabı, içeriği ve zamanı hukuk ekibiyle değerlendirilirken teknik ekip bulguların doğruluğunu kontrol etmelidir.

İncelemenin bütün ayrıntıları henüz tamamlanmamış olabilir. Bu durumda belirsizlikleri gizlemek veya eksik alanları tahminle doldurmak yerine, bilinenlerle devam eden incelemeleri ayırın. Eksik bilgilerin nasıl ele alınacağını ve gerekiyorsa sonraki bilgilendirmenin nasıl yürütüleceğini hukuki değerlendirmeye bağlayın.

  • Olayın kısa açıklamasını teknik kayıtlarla karşılaştırın.
  • Tespit, değerlendirme ve müdahale zamanlarının tutarlılığını kontrol edin.
  • Alınan önlemleri, planlanan işlemlerden ayrı yazın.
  • Bildirim kararının sorumlusunu, gerekçesini ve onay kaydını saklayın.
  • Gönderilen metnin sürümünü ve gönderim kanıtını olay dosyasına ekleyin.

Kurula yönelik süreç ile ilgili kişilere yönelik iletişimi tek bir mesaj olarak düşünmeyin. Hedef kitle, içerik ve zamanlama gereksinimleri ayrı değerlendirilmelidir. Teknik ayrıntıları herkesle paylaşmak yerine, her muhataba gerekli ve doğrulanmış bilgiyi sunacak bir iletişim planı hazırlayın.

05Olay sonrasında: Saklama, izleme ve iyileştirmeyi plana bağlayın

Bildirim işlemi, olay yönetiminin tamamlandığı anlamına gelmez. Açık soruların sonuçlandırılması, güvenlik önlemlerinin doğrulanması ve kayıt eksiklerinin giderilmesi gerekir. Olay dosyasında her iyileştirme için sorumlu, kabul ölçütü ve takip durumu bulunmalıdır. Böylece inceleme, yalnızca arşivlenen bir rapora dönüşmez.

Hazırlık değerlendirmesinde üç konuyu birlikte ele alın: Kayıtlar gerekli bilgiyi içeriyor mu, ihtiyaç duyulduğunda erişilebiliyor mu, uygun saklama kurallarıyla yönetiliyor mu? Yalnızca daha fazla log üretmek yeterli değildir. Kimin inceleyeceği bilinmeyen veya olayla ilişkilendirilemeyen kayıtlar, karar sürecini zorlaştırabilir.

  • Eksik log alanlarını ve erişim kaydı ihtiyaçlarını güncelleyin.
  • Saklama sürelerini, erişim yetkilerini ve silme süreçlerini gözden geçirin.
  • Uyarıların doğru sorumlulara ulaşıp ulaşmadığını değerlendirin.
  • Bildirim hazırlığında geciken bilgi akışlarını belirleyin.
  • Örnek bir olay üzerinden planın uygulanabilirliğini kontrol edin.

OPEIS Teknoloji, loglama, erişim kayıtları, veri saklama süreleri ve raporlama gereksinimlerini analiz aşamasında ele alarak mimariye dâhil eder. Siber güvenlik hizmetleri kapsamında sızma testi, güvenlik açığı değerlendirmesi ve KVKK uyumluluk danışmanlığı sunar. Bu çalışmalar, teknik hazırlıkla kurumsal sorumlulukların birlikte değerlendirilmesine zemin oluşturur.

06Sık sorulan sorular

72 saat hangi andan itibaren hesaplanmalıdır?

Olayın gerçekleşme zamanı, teknik uyarının görülmesi ve ihlalden haberdar olunması farklı olabilir. Bu zamanları ayrı kaydedin. Bildirim süresinin başlangıcını, güncel düzenlemeler ve somut olayın öğrenilme koşulları üzerinden hukuk ekibinizle değerlendirin; otomatik olarak ilk log zamanını esas almayın.

İnceleme tamamlanmadan bildirim hazırlığı yapılabilir mi?

Evet, hazırlık doğrulanmış ilk bilgilerle başlayabilir. Bulguları, yaklaşık değerlendirmeleri ve bilinmeyenleri ayırın. İncelemenin tamamlanmasını beklemenin bildirim yükümlülüğü üzerindeki etkisini hukuk ekibinizle değerlendirin. Eksik alanları kesinmiş gibi doldurmayın; bildirim ve takip adımlarını kayıt altına alın.

Bütün loglar için aynı saklama süresi belirlenebilir mi?

Tek bir süreyi tüm kayıtlara uygulamak yerine kaydın amacı, kişisel veri içeriği, güvenlik ihtiyacı ve ilgili yükümlülükleri birlikte değerlendirin. Olay incelemesinde korunması gereken kayıtları ayrıca belirleyin. Saklama ve erişim kararlarının gerekçelerini yazılı hâle getirin.

Sonuç: 72 saatlik pencereyi yönetmek, son anda bildirim metni hazırlamaktan önce başlayan bir kurumsal hazırlıktır. Sorumluların belirlenmesi, kanıtların korunması ve belirsizliklerin açıkça kaydedilmesi sürecin temelidir. Kurumunuzun loglama, erişim kaydı ve KVKK uyum ihtiyaçlarını birlikte değerlendirmek için OPEIS Teknoloji Siber Güvenlik hizmetini inceleyebilirsiniz.

PAYLAŞ

DESTEK

Bu konuda destek alın

Yazıdaki yaklaşımı kendi altyapınıza uyarlamak için ekibimize yazın. 1 iş günü içinde dönüş yapıyoruz.

İletişime geçin

SONRAKİ ADIM

Yazıdaki yaklaşımı kendi projenize uyarlamak için bize yazın.

+90 544 201 60 12 · [email protected] · Pazartesi–Cuma 09:00–18:00 · Cumartesi 10:00–14:00