Üniversitelerde kurulan siber güvenlik uygulama ve araştırma merkezlerine ilişkin yönetmelikler, merkezin araştırma, eğitim ve danışmanlık faaliyetlerinin çerçevesini belirler. Bu alanda faaliyetin kendisi, hukuka uygunluk sınırının çok yakınında yürür: yetkiye dayanmayan bir test, teknik olarak aynı olsa da hukuken suç tipine girebilir. Bu nedenle merkezin akademik çalışması ile ceza hukuku arasındaki sınır önceden çizilmelidir.
Yetki Belgesi Olmadan Test Yapmanın Sonucu
Bir sistem üzerinde güvenlik testi yapmak, sistemin sahibinden alınmış açık ve kapsamı belirli bir yetkiye dayanmadığında, Türk Ceza Kanunu'nun bilişim sistemine hukuka aykırı erişim ve sistemi engelleme, bozma, verileri yok etme veya değiştirme suçlarına ilişkin hükümleri kapsamında değerlendirilebilir. Akademik amaç, tek başına hukuka uygunluk sebebi oluşturmaz. Yetkinin kim tarafından, hangi sistemler için ve hangi tarih aralığında verildiği yazılı olmalıdır.
Sızma Testi Yetkilendirmesinde Bulunması Gerekenler
- Test kapsamına giren IP aralıkları, alan adları ve uygulamaların tek tek sayılması.
- Kapsam dışı sistemlerin açıkça belirtilmesi ve yan etki riskinin yönetimi.
- Test penceresinin tarih ve saat olarak sınırlandırılması.
- Elde edilen verinin saklanma süresi, şifreleme ve imha yükümlülüğü.
- Yetkiyi verenin sistem üzerinde tasarruf ehliyetinin bulunduğunun teyidi.
Araştırma Sırasında Kişisel Veriye Temas
Güvenlik araştırmaları sırasında sızdırılmış veri kümeleri, log kayıtları veya kullanıcı bilgileri ile karşılaşılması olağandır. Bu tür veriler 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında değerlendirilir; işleme faaliyetinin hukuki dayanağı, veri minimizasyonu ve saklama süresi araştırmanın başında planlanmalıdır. Verinin sadece ele geçirilmiş olması bile, TCK'nın verileri hukuka aykırı olarak ele geçirme ve yayma hükümleri bakımından risk doğurabilir.
Açık Bildiriminde İzlenecek Yol
- Bulgu, kapsamı genişletmeden ve zarar doğurmadan doğrulanır.
- Sistem sahibine yazılı bildirim yapılır, teknik ayrıntı yalnızca yetkili birime iletilir.
- Kamuya açıklama için makul bir süre tanınır ve bu süre bildirimde belirtilir.
- Kanıt olarak alınan ekran görüntüsü ve loglar sınırlı tutulur, dış sistemlere aktarılmaz.
Kurumsal Danışmanlık Hizmetinde Sözleşme Boyutu
Merkezin dış kurumlara verdiği danışmanlık ve eğitim hizmetlerinde gizlilik, raporun üçüncü kişilerle paylaşılamaması ve tespit edilen açıkların ifşa yasağı ayrı maddelerle düzenlenmelidir. Rapor sonrası açığın kapatılmaması nedeniyle doğan zararda sorumluluğun kime ait olacağı da sözleşmede netleşmelidir.
Bu yazı genel bilgilendirme amaçlıdır. Güvenlik testi, açık bildirimi veya veri içeren araştırma söz konusuysa, faaliyete başlamadan önce yetkilendirme metinlerinizin hukuki incelemeden geçirilmesi güçlü şekilde önerilir.