İçeriğe geç
AC

Üniversite Siber Güvenlik Araştırma Merkezi Yönetmeliği: Veri İşleme ve Proje Sözleşmelerinde Hukuki Çerçeve

9 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 78 görüntülenme Son güncelleme: 20 Ağustos 2026

Bir yükseköğretim kurumunda kurulan siber güvenlik uygulama ve araştırma merkezi, yönetmelikle belirlenen organları ve faaliyet alanları itibarıyla idari bir yapı olmakla birlikte, yürüttüğü işin doğası gereği kişisel veri işleme ve gizlilik boyutu en ağır basan merkez türlerinden biridir. Merkezin dış kurumlarla yaptığı zafiyet analizi, sızma testi ya da adli bilişim destekli projeler, akademik faaliyet görünümü altında ciddi hukuki yükümlülük doğurur.

Merkezin Organları ve Karar Yetkisinin Sınırı

Bu tür yönetmelikler tipik olarak müdür, yönetim kurulu ve danışma kurulu yapısını kurar. Yetki karmaşasının en sık yaşandığı nokta, dış kurumla imzalanacak protokolün kim tarafından imzalanacağıdır. Merkezin kendi başına taahhüt altına giremeyeceği, üniversite tüzel kişiliğini temsil yetkisinin rektörlükte olduğu hallerde, yetkisiz imzalanan protokol sonradan geçerlilik tartışmasına yol açar.

KVKK Boyutu: Sızma Testi ve Log İncelemesi

Bir kurumun sistemleri üzerinde yapılan test sırasında çalışan e-postaları, oturum kayıtları ve trafik verisi görülebilir. 6698 sayılı Kişisel Verilerin Korunması Kanunu bakımından burada merkez çoğu zaman veri işleyen sıfatını taşır; veri sorumlusu ise testin yapıldığı kurumdur. Bu ayrım netleştirilmeden başlanan projelerde, bir ihlal yaşandığında sorumluluğun kimde olduğu tartışmalı hale gelir.

  • Yazılı veri işleyen sözleşmesi olmadan test başlatılmaması
  • Test kapsamının IP ve sistem bazında sınırlandırılması
  • Elde edilen verinin proje bitiminde imhası ve imha tutanağı
  • Bulguların üçüncü kişilerle paylaşılmasının yasaklanması

Yetkisiz Erişim Sınırının Aşılması Riski

Kapsam dışı bir sisteme erişildiğinde, yapılan işin akademik amaçlı olması tek başına koruma sağlamaz. Türk Ceza Kanunu'nun bilişim sistemlerine ilişkin hükümleri, rızanın sınırı aşıldığında devreye girebilir. Bu nedenle test yetkisi belgesinin (izin mektubunun) kapsamı, tarihi ve imza yetkisi projenin en kritik evrakıdır.

Fikri Hak ve Yayın Çatışması

Merkezin ürettiği araç, yazılım veya metodoloji üzerindeki hak sahipliği ile araştırmacının yayın yapma isteği çoğu kez çatışır. Protokolde yayın ambargosu süresi, anonimleştirme koşulu ve hak paylaşımı belirlenmezse, uyuşmazlık proje bittikten sonra ortaya çıkar.

  1. Protokol taslağını imza öncesi hukuk müşavirliğine gönderin.
  2. Test izin belgesini ıslak imzalı olarak dosyada saklayın.
  3. Öğrenci ve bursiyerlerden ayrı gizlilik taahhüdü alın.
  4. Bulgu raporunun dağıtım listesini sınırlı tutun ve kaydedin.

Bu metin yönlendirici bir çerçeve sunar; merkezinizin kuruluş yönetmeliğindeki organ ve yetki düzeni ile yapılacak projenin teknik kapsamı birlikte incelenmeden nihai bir değerlendirme yapılmamalıdır.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla