Kamu kurumlarının bilgi sistemlerinin güvenli bir ağ altyapısı üzerinden haberleşmesini amaçlayan düzenleme, bağlantı şartlarını ve denetim usullerini belirler. Kurumlar açısından bu, yalnızca teknik bir entegrasyon projesi değil; kişisel verilerin korunması ve elektronik kayıtların hukuka uygunluğu ile iç içe geçmiş bir uyum yükümlülüğüdür.
Üç Ayrı Mevzuatın Kesişimi
Kurumsal ağ güvenliğinde uygulamada şu düzenlemeler bir arada gözetilir: 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun veri güvenliğine ilişkin yükümlülükleri, 5651 sayılı Kanun kapsamındaki erişim ve trafik kaydı düzenlemeleri ve kurumun tabi olduğu bilgi güvenliği rehberleri. Bu üç katman farklı amaçlara hizmet eder; birinin gereğini yerine getirmek diğerini karşılamaz. En sık yapılan hata, log tutulmasının tek başına veri güvenliği yükümlülüğünü karşıladığı varsayımıdır.
Veri Sorumlusunun Konumu
- Kamu kurumu, işlediği kişisel veriler bakımından veri sorumlusu sıfatını taşır; teknik altyapının bir başka kurum tarafından sağlanması bu sıfatı ortadan kaldırmaz.
- Altyapı ve hizmet sağlayan taraflarla kurulan ilişkide, veri işleyen sıfatının doğup doğmadığı ve buna bağlı yükümlülükler yazılı olarak belirlenmelidir.
- Yetkisiz erişim tespit edildiğinde, mevzuatın öngördüğü bildirim yükümlülükleri gecikmeden değerlendirilmelidir.
Denetim Sürecinde Ne İstenir?
Ağ denetimlerinde tipik olarak yetkilendirme matrisi, erişim kayıtları, güncelleme ve yama yönetimi kayıtları ile olay müdahale prosedürleri sorulur. Belgelenmemiş bir uygulama, denetim raporunda mevcut sayılmaz. Bu nedenle politikaların yalnızca yazılı olması değil, uygulandığının kayıtla gösterilebilmesi gerekir.
Uyum Adımları
- Envanter çıkarın: hangi sistemde hangi veri kategorisinin bulunduğunu belirleyin.
- Yetki matrisini rol bazlı kurun ve periyodik olarak gözden geçirdiğinizi kayıt altına alın.
- Kayıtların bütünlüğünü koruyacak, sonradan değiştirilmelerini engelleyecek bir düzen oluşturun.
- İhlal senaryoları için müdahale planı yazın ve tatbikat kayıtlarını saklayın.
- Tedarikçi sözleşmelerine güvenlik ve bildirim yükümlülüklerini ekleyin.
Aykırılığın Sonuçları
Bilgi güvenliği ihlallerinde sonuçlar çok katmanlıdır. İdari yaptırım riski yanında, sisteme hukuka aykırı erişim fiilleri bakımından Türk Ceza Kanunu'nun bilişim sistemlerine ilişkin hükümleri ve kişisel verilere ilişkin suç tipleri gündeme gelebilir. Ayrıca zarar gören ilgililerin tazminat talepleri ayrı bir cephe oluşturur. Bu süreçlerin her biri kendi usulüne tabidir ve birinde alınan sonuç diğerini otomatik olarak belirlemez.
Bu yazı genel bilgilendirme amacı taşır. Kurumunuzun altyapısı, veri kategorileri ve tabi olduğu özel düzenlemeler farklılık göstereceğinden, uyum çalışması öncesinde kuruma özgü bir hukuki ve teknik değerlendirme yapılması gerekir.