Bir yükseköğretim kurumunda kurulan siber güvenlik uygulama ve araştırma merkezi, yönetmelikle belirlenen organları ve faaliyet alanları itibarıyla idari bir yapı olmakla birlikte, yürüttüğü işin doğası gereği kişisel veri işleme ve gizlilik boyutu en ağır basan merkez türlerinden biridir. Merkezin dış kurumlarla yaptığı zafiyet analizi, sızma testi ya da adli bilişim destekli projeler, akademik faaliyet görünümü altında ciddi hukuki yükümlülük doğurur.
Merkezin Organları ve Karar Yetkisinin Sınırı
Bu tür yönetmelikler tipik olarak müdür, yönetim kurulu ve danışma kurulu yapısını kurar. Yetki karmaşasının en sık yaşandığı nokta, dış kurumla imzalanacak protokolün kim tarafından imzalanacağıdır. Merkezin kendi başına taahhüt altına giremeyeceği, üniversite tüzel kişiliğini temsil yetkisinin rektörlükte olduğu hallerde, yetkisiz imzalanan protokol sonradan geçerlilik tartışmasına yol açar.
KVKK Boyutu: Sızma Testi ve Log İncelemesi
Bir kurumun sistemleri üzerinde yapılan test sırasında çalışan e-postaları, oturum kayıtları ve trafik verisi görülebilir. 6698 sayılı Kişisel Verilerin Korunması Kanunu bakımından burada merkez çoğu zaman veri işleyen sıfatını taşır; veri sorumlusu ise testin yapıldığı kurumdur. Bu ayrım netleştirilmeden başlanan projelerde, bir ihlal yaşandığında sorumluluğun kimde olduğu tartışmalı hale gelir.
- Yazılı veri işleyen sözleşmesi olmadan test başlatılmaması
- Test kapsamının IP ve sistem bazında sınırlandırılması
- Elde edilen verinin proje bitiminde imhası ve imha tutanağı
- Bulguların üçüncü kişilerle paylaşılmasının yasaklanması
Yetkisiz Erişim Sınırının Aşılması Riski
Kapsam dışı bir sisteme erişildiğinde, yapılan işin akademik amaçlı olması tek başına koruma sağlamaz. Türk Ceza Kanunu'nun bilişim sistemlerine ilişkin hükümleri, rızanın sınırı aşıldığında devreye girebilir. Bu nedenle test yetkisi belgesinin (izin mektubunun) kapsamı, tarihi ve imza yetkisi projenin en kritik evrakıdır.
Fikri Hak ve Yayın Çatışması
Merkezin ürettiği araç, yazılım veya metodoloji üzerindeki hak sahipliği ile araştırmacının yayın yapma isteği çoğu kez çatışır. Protokolde yayın ambargosu süresi, anonimleştirme koşulu ve hak paylaşımı belirlenmezse, uyuşmazlık proje bittikten sonra ortaya çıkar.
- Protokol taslağını imza öncesi hukuk müşavirliğine gönderin.
- Test izin belgesini ıslak imzalı olarak dosyada saklayın.
- Öğrenci ve bursiyerlerden ayrı gizlilik taahhüdü alın.
- Bulgu raporunun dağıtım listesini sınırlı tutun ve kaydedin.
Bu metin yönlendirici bir çerçeve sunar; merkezinizin kuruluş yönetmeliğindeki organ ve yetki düzeni ile yapılacak projenin teknik kapsamı birlikte incelenmeden nihai bir değerlendirme yapılmamalıdır.