Bilgi teknolojileri alanında kurulan üniversite merkezleri, yazılım geliştirme, sistem barındırma, eğitim ve danışmanlık gibi hizmetleri bir arada yürütür. Bu faaliyetlerin ortak paydası veridir; dolayısıyla merkezin en önemli hukuki riski de veri üzerinde yoğunlaşır. Harran Üniversitesi Bilgi Teknolojileri Uygulama ve Araştırma Merkezi Yönetmeliği çerçevesindeki bu rehber, veri yönetimi ve erişim güvenliği başlıklarını ele alır.
Merkez Hangi Sıfatla Veri İşliyor?
Bir projede merkezin, veriyi kendi amaçları doğrultusunda mı işlediği yoksa başka bir kurum adına mı işlediği, yükümlülüklerin kapsamını belirler. Bu ayrım sözleşmede yazılı olarak yapılmadığında, bir güvenlik olayı yaşandığında sorumluluğun kime ait olduğu tartışmalı hâle gelir. Kişisel verilerin korunmasına ilişkin mevzuatın genel ilkeleri uyarınca; işleme amacının belirli olması, veri miktarının amaçla sınırlı tutulması ve saklama süresinin önceden tanımlanması beklenir.
Erişim Yetkilerinin Yönetimi
- Yetkilerin kişiye değil göreve bağlı olarak tanımlanması
- Proje bitiminde veya görev değişikliğinde yetkilerin süresinde kapatılması
- Ortak kullanılan hesapların kaldırılması, her erişimin kime ait olduğunun izlenebilmesi
- Yönetici düzeyindeki işlemlerin ayrı kayıt altına alınması
Kayıtların Saklanması
Sistem kayıtlarının tutulması ve bütünlüğünün korunması, bir olay sonrasında ne olduğunu ortaya koyabilmenin tek yoludur. Kayıtların ne kadar süreyle ve hangi ortamda saklanacağı, hem iç politikada hem de hizmet verilen kurumla yapılan sözleşmede belirtilmelidir. İnternet ortamındaki yayınlara ilişkin düzenlemeler kapsamında ayrı yükümlülükler doğabileceği de gözetilmelidir.
Yazılım Geliştirme Projelerinde Hak Sahipliği
Merkez tarafından geliştirilen yazılımın kaynak kodu üzerindeki haklar, sözleşmede aksi kararlaştırılmadıkça tartışma konusu olur. Teslim edilecek olanın çalışır ürün mü yoksa kaynak kod mu olduğu, kullanım lisansının süresi ve kapsamı, bakım desteğinin sınırları ve açık kaynak bileşen kullanılıp kullanılmadığı imza öncesinde yazılmalıdır. Açık kaynak bileşenlerin lisans koşulları, teslim edilen ürünün ticari kullanımını etkileyebilir.
Güvenlik Olayı Yaşandığında İlk Saatler
- Etkilenen sistemi izole edin ve mevcut kayıtları değiştirmeden yedekleyin.
- Olayı zaman çizelgesi hâlinde yazılı olarak kaydedin.
- Etkilenen veri türünü ve kişi sayısını tespit edin; bildirim yükümlülüğü buna göre değerlendirilir.
- Hizmet verilen kuruma bilgi verilmesini sözleşmedeki süreye uygun biçimde yapın.
Bu metin genel bilgilendirme amacıyla hazırlanmıştır. Veri güvenliği olaylarında bildirim süreleri kısa olduğundan, olayın ilk aşamasında teknik ekiple birlikte hukuki değerlendirmenin de başlatılması önem taşır.