Kategori: Bilişim

KVKK ve IT Süreçleri

Uzun zamandır gündemden düşmeyen konulardan biri olan Kişisel Verilerin Korunması Kanununun (KVKK) Veri Güvenliği Rehberi Ocak 2018 tarihinde yayınlandı, ancak rehber incelendiğinde bazı gri noktalar kaldığını altını çizerek söylemek gerek, rehber sürekli olarak Bilişim Sektörü ile beraber güncellenerek gelişip genişleyecektir.

Kişisel Verilerin Korunması Kanunu sadece yasaklardan bahsetmemekte genel bakış açısı itibari ile temelinde risk olan her şeyden uzak durulmasını önermektedir.

Şirket içerisinde herhangi bir aksiyon almadan önce veri sınıflandırma yoluna gidilmelidir. Kişisel veriler KVKK kapsamında iki ayrı sınıfta açıklanmaktadırlar.

  • Kişisel Veriler
  • Özel Nitelikli Kişisel Veriler

Şirketinize ait olan web siteleri eğer içerisinde kişisel veri barındırıyorsa, güvenlik mekanizmalarını tekrar bir gözden geçirmekte fayda görülmektedir. Unutulmaması gereken durum şu ki; web sitesi içerisinde barındırdığınız kişisel veriler, Kişisel Veri ve Özel Nitelikli Kişisel Veri olarak ayrılmalı, Özel Nitelikli Kişisel Veriler daha yüksek encryption (şifreleme) modelleri ile saklanmalıdır.

Şirket içerisinde ya da şirket dışından (VPN, RDP vb.) kişisel verilere ulaşan kişilerin şifrelerinin güvenlik kapsamında yüksek şifreleme modellemesini kullandıklarından emin olunmalıdır.

Bilgi güvenliği söz konusu olduğunda zincirin en zayıf halkası insandır. İnsanlar verilere ulaşabilmek için şifre kullanmak zorunda kaldıklarında hatırlayabilecekleri, tahmini kolay şifreler kullanmaktadırlar. Aslında hayat standartları ve gelişen sosyal medya, kişilerin çocuklarının isimleri, tuttukları takımlar, en sevdiği şarkıcılar vb. şifreler için saldırganlara fikir vermektedir. Özellikle sosyal medya üzerinde bu kadar fazla kişisel veri paylaşılırken şifre denemeleri yapmak çokta zor değildir. Bundan dolayı kişisel verilere ulaşabilen, işleyebilen kişilerin şifrelerini 3 kere yanlış girdiklerinde hesaplarının kitlendiğinden emin olması gerekmektedir. (Daha çok kez gerçekleşen denemelerde bu süre uzatılmalıdır.)

Yasaklı olmadıkça her şey serbesttir mantığını bir kenara bırakıp KVKK güvenlik rehberinde yazdığı gibi İzin Verilmedikçe Her şey Yasaktır mantığını uygulamak (need to know)  bir şeyin sadece bilmesi gereken kişi tarafından öğrenilmesi (Gerektiği Kadar Bilgi – Gerektiği Kadar Yetki) mantığında hareket etmek şirket IT departmanlarının vazgeçilmez kurallarından biri olmalıdır. Temelinde insan olan ve temel noktasında gene insana ait kişisel veri olan yapılara ulaşanlara KVKK (Kişisel Verilerin Koruma Kanunu) kapsamında farkındalık eğitimleri düzenlenmelidir. Konuyu basit bir örnek ile sonlandırmak gerekirse, bankalar tarafından sorulan annenizin evlenmeden önceki soyadı bilgisi,  Instagram ya da Facebook gibi sosyal medya hesapları aracılığıyla dayınız ile paylaştığınız bir resimde çok rahatlıkla ortaya çıkmaktadır. Bu gibi detaylarla ve kişisel veri tarafındaki güvenlik açıklarıyla sosyal medya kullanımı artarak devam ettiği sürece çokça karşılaşacağız gibi durmaktadır.

Erdem Gönenç

Geçerli Gönderi

384 Bin Web Sitesini Etkileyen Tedarik Zinciri Saldırısı: Polyfill Vakası

Siber güvenlik dünyasında son dönemin en dikkat çekici olaylarından biri, yüz binlerce web sitesini etkileyen…

6 gün -

Özlük Dosyasında Bulunması Gereken Bilgi ve Belgeler

İşe girişte her çalışandan istenilen bazı belgeler söz konusudur. Bu belgeler firmalara, işçinin özelliğine ve…

1 hafta -

Whatsapp Yazışmaları ve E- postaların Takibi

İş hayatında iletişimin önemli bir bölümü e-posta, anlık mesajlaşma uygulamaları ve sosyal medya üzerinden yapılıyor.…

2 ay -

Kısa Çalışma Uygulamasına İlişkin İŞKUR Genelgesi

16.07.2024 tarihli ve 2024/04 sayılı İŞKUR Genelgesi ile 4447 sayılı İşsizlik Sigortası Kanunu’nun ek 2.…

2 ay -

Dikkat: Kişisel Verilerinizin de Bir Son Kullanma Tarihi Var!

Kişisel Verileri Koruma Kanunu (KVKK) kapsamında, her belgenin bir son kullanma tarihi olduğunu biliyor muydunuz?…

3 ay -

İSG-KATİP Uygulamasında Yapılan Yeni Güncellemeler

OSGB’ler ile işyerleri arasında veya bireysel olarak yapılan iş sağlığı ve güvenliği (İSG) profesyoneli sözleşmelerinin…

3 ay -