Üniversitelerin bilgisayar ve bilişim sistemleri merkezleri, akademik bir birim olmanın ötesinde kurumun tüm dijital altyapısını işleten yapılardır. Bu nedenle merkeze ilişkin yönetmelik, teknik bir görev tanımı kadar hukuki bir sorumluluk haritası da çizer: sistemde tutulan kayıtların statüsü, erişim yetkilerinin sınırı ve bir güvenlik olayında kimin ne yapacağı bu çerçevede belirlenir.
Merkezin görev alanı ve iç düzenleme ihtiyacı
Yönetmelik genel görevleri sayar; ancak günlük işleyiş için yeterli değildir. Sağlıklı bir yapı için merkezin ayrıca yazılı kullanım politikası, yetkilendirme matrisi ve olay müdahale prosedürü oluşturması gerekir. Bu belgeler olmadan, bir ihlal sonrasında kimin hangi yetkiyle işlem yaptığını göstermek güçleşir.
Trafik ve erişim kayıtlarının hukuki değeri
Kurum ağı üzerinden yapılan erişimlere ilişkin kayıtlar, hem iç soruşturmalarda hem adli süreçlerde delil olarak kullanılır. Kayıtların delil değeri şu unsurlara bağlıdır:
- Zaman damgasının doğruluğu ve saat sunucusuyla senkronizasyon
- Kaydın sonradan değiştirilmediğini gösteren bütünlük kontrolü
- Kayda kimin, hangi yetkiyle eriştiğinin izlenebilmesi
- Saklama süresinin ve imha usulünün önceden belirlenmiş olması
Bütünlüğü gösterilemeyen bir kayıt, teknik olarak doğru olsa bile hukuki tartışmaya açık hâle gelir.
Kişisel veri boyutu
Öğrenci ve personel hesapları, akademik veriler ve ağ kayıtları kişisel veri niteliğindedir. Merkez, veri sorumlusu olan üniversite adına teknik tedbirleri uygular. Yetki devrinin yazılı olmaması, bir ihlal hâlinde sorumluluğun kişiselleşmesine yol açabilir. Dış hizmet alımlarında ise sağlayıcıyla imzalanan sözleşmenin gizlilik, alt yüklenici ve veri iadesi hükümleri kritik önemdedir.
Güvenlik olayında ilk 24 saat
- Etkilenen sistemi izole edin, ancak kanıtları yok edecek müdahalelerden kaçının.
- Olay anına ait kayıtları ayrı bir ortama, imza değeriyle birlikte kopyalayın.
- Kimlerin bilgilendirildiğini ve hangi kararın kim tarafından alındığını tarihli tutanağa bağlayın.
- Kişisel veri ihlali ihtimali varsa bildirim yükümlülüğünü ayrıca değerlendirin.
Kullanıcı disiplin süreçlerinde ölçülülük
Ağ kaynaklarının kötüye kullanımı iddiasıyla yürütülen süreçlerde, teknik tespitin tek başına kişiye bağlanamayabileceği unutulmamalıdır. Paylaşımlı cihazlar, kablosuz ağ üzerinden yapılan erişimler ve ortak hesap kullanımı, kaydı kişiye bağlamayı zorlaştırır. Bu belirsizlik giderilmeden verilen kararlar, itiraz aşamasında zayıf kalır.
Yukarıdaki başlıklar genel bir yol haritası sunar. Bir güvenlik olayı ya da disiplin süreci gündeme geldiğinde, teknik ekip ile hukuki değerlendirmenin eş zamanlı yürütülmesi hem delil kaybını hem hatalı işlemi önler.