Üniversiteler bünyesinde kurulan siber güvenlik uygulama ve araştırma merkezlerinin yönetmelikleri; merkezin amacını, organlarını, görev alanını ve çalışma usullerini belirler. Bu merkezler yalnızca akademik faaliyet yürütmez; danışmanlık, eğitim, sızma testi ve adli bilişim desteği gibi doğrudan hukuki sonuç doğuran işlere de girebilir. Dolayısıyla yönetmeliğin en kritik hükümleri, merkezin ne yapabileceği kadar ne yapamayacağını çizen sınırlardır.
Merkezin Organları ve Karar Sorumluluğu
Tipik yapıda müdür, yönetim kurulu ve danışma kurulu bulunur. Bir projenin yürütülmesine ilişkin kararın yetkili organca alınmamış olması, sonradan hem idari hem mali sorumluluk doğurur. Özellikle üçüncü kişilerle yapılan protokollerde imza yetkisinin yönetmelikteki dağılıma uygun olup olmadığı denetlenmelidir.
Veri İşlemenin Hukuki Zemini
Siber güvenlik faaliyetleri doğası gereği kişisel veri ve trafik verisiyle temas eder. Bu noktada 6698 sayılı Kişisel Verilerin Korunması Kanunu ile internet ortamındaki yayınlara ilişkin 5651 sayılı Kanun birlikte gündeme gelir. Merkez, bir kurum adına test yaparken veri sorumlusu mu yoksa veri işleyen mi olduğunu baştan netleştirmelidir; bu ayrım, aydınlatma yükümlülüğü ve ihlal bildirimi sorumluluğunun kime ait olduğunu belirler.
Sızma Testi ve Yetkilendirme Belgesi
- Test kapsamı, hedef sistemler ve zaman aralığı yazılı olarak sınırlandırılmalıdır
- Test sırasında elde edilen verilerin saklanma süresi ve imha yöntemi belirlenmelidir
- Kapsam dışı bir sisteme erişilmesi hâlinde derhal durdurma yükümlülüğü öngörülmelidir
- Yetkilendirmeyi veren kişinin, sistem üzerinde tasarruf yetkisi bulunduğu teyit edilmelidir
Yazılı ve kapsamı belirli bir yetkilendirme olmadan yürütülen teknik faaliyet, iyi niyetli olsa dahi Türk Ceza Kanunundaki bilişim sistemine hukuka aykırı erişim hükümleri bakımından risk taşır. Bu nedenle yetkilendirme belgesi, akademik bir formalite değil hukuki koruma aracıdır.
Fikri Ürün ve Yayın
- Proje çıktılarının hak sahipliği protokolde açıkça düzenlenmelidir.
- Tespit edilen zafiyetlerin sorumlu açıklama takvimi kararlaştırılmalıdır.
- Yayın öncesinde ilgili kurumun onayı alınmalı, kurum kimliği gizlenmelidir.
- Öğrenci katkısının nasıl yansıtılacağı baştan belirlenmelidir.
Bu yazı genel bilgilendirme amaçlıdır. Merkez faaliyetlerinin hukuki risk analizi, yürütülen projenin teknik kapsamına göre farklılaşır; protokol imzalanmadan önce metnin hukuki incelemeden geçirilmesi tavsiye edilir.