Kodlu veya kriptolu haberleşme, sıradan bir iletişim tercihinden farklı olarak izne ve kayda bağlı bir faaliyettir. Kamu kurum ve kuruluşları ile gerçek ve tüzel kişilerin elektronik haberleşme hizmeti içinde kodlu veya kriptolu haberleşme yapmasına ilişkin usul ve esasları belirleyen yönetmelik; hangi hâllerde önceden izin alınacağını, izin başvurusunda nelerin bildirileceğini ve düzenleyici otoritenin denetim yetkisini çerçeveler. Aşağıdaki başlıklar, düzenlemeyi kurumsal uyum ve olası yaptırım riski açısından ele alır.
İzne Tabi Faaliyetin Sınırı Nerede Başlar
Uygulamadaki ilk tartışma, kullanılan yöntemin gerçekten kodlu ya da kriptolu haberleşme sayılıp sayılmadığıdır. Ticari yazılımların standart olarak sunduğu uçtan uca şifreleme ile kuruma özgü anahtar altyapısıyla kurulan kapalı devre haberleşme aynı kategoride değerlendirilmez. Bu nedenle uyum çalışmasına, kullanılan sistemin teknik tanımını yazılı hâle getirmekle başlanmalıdır: şifreleme yöntemi, anahtar üretim ve dağıtım biçimi, sistemin hangi şebeke üzerinden çalıştığı ve kullanıcı kütlesi.
Başvuru Dosyasında Aranan Bilgiler
- Talep sahibinin kimlik ve yetki belgeleri ile temsil ilişkisini gösteren evrak
- Kullanılacak cihaz, yazılım ve sistemin teknik özellikleri
- Haberleşmenin amacı, kapsamı ve öngörülen kullanım süresi
- Anahtar yönetiminden sorumlu birim ya da kişinin belirlenmesi
Başvuruların en sık takıldığı nokta, teknik açıklamanın idarenin sorduğu ayrıntı düzeyini karşılamamasıdır. Eksik bilgi istemi süreci uzatır; bu nedenle dosya baştan eksiksiz kurgulanmalıdır.
İzin Sonrası Süreklilik Yükümlülükleri
İzin, bir defalık bir işlem gibi görülmemelidir. Sistemde yapılan değişiklikler, kullanıcı sayısındaki artış, cihaz değişimi veya faaliyetin sona ermesi gibi durumlar bildirim gerektirebilir. Kurum içinde bu bildirimleri takip edecek bir sorumlu belirlenmemişse, izin verilen kapsamın dışına çıkma riski zamanla kendiliğinden büyür.
Denetim, Yaptırım ve Savunma Hazırlığı
Denetimlerde çoğunlukla iznin kapsamı ile fiilî kullanım karşılaştırılır. Kapsam aşımı ya da izinsiz kullanım iddiasıyla karşılaşıldığında savunmanın gücü, kurumun kendi kayıtlarına dayanır: kurulum tarihleri, yetkilendirme kararları, sistem envanteri ve yazışmalar. İdari yaptırım uygulanması hâlinde, tebliğ edilen kararda gösterilen itiraz mercii ve süre esas alınmalı; süre kaçırıldığında esasa ilişkin haklı savunmaların dinlenme imkânı büyük ölçüde ortadan kalkar.
Kurum İçi Kontrol Listesi
- Kullanılan şifreleme çözümlerinin envanterini çıkarın ve izin gerektirenleri ayırın.
- İzin ve bildirim yazışmalarını tek bir dosyada, tarih sırasıyla saklayın.
- Anahtar erişim yetkilerini kişi bazında kayıt altına alın.
- Sistem değişikliklerinde bildirim gerekip gerekmediğini önceden değerlendirin.
Buradaki açıklamalar genel nitelikte bilgilendirmedir. Şifreleme altyapısının hukuki durumu kullanılan teknolojiye ve kurumun konumuna göre değiştiğinden, somut bir başvuru veya denetim öncesinde dosyanızın ayrıntılarıyla birlikte hukuki değerlendirme alınması yerinde olur.