Yükseköğretim kurumları bünyesinde kurulan uygulama ve araştırma merkezleri, kuruluş yönetmelikleriyle görev alanı, organları ve çalışma usulleri belirlenen birimlerdir. Siber güvenlik alanında kurulan bir merkez ise, kuruluş yönetmeliğinin ötesinde veri koruma ve internet mevzuatının doğrudan muhatabı hâline gelir. Bu rehber, böyle bir merkezin faaliyete geçerken karşılaşacağı hukuki uyum başlıklarını ele alır.
Merkezin Görev Alanı ile Hukuki Sınır Nerede Kesişir
Kuruluş yönetmelikleri tipik olarak merkezin amacını, faaliyet alanlarını, müdür ve yönetim kurulunun görevlerini düzenler. Siber güvenlik merkezlerinde faaliyet alanı çoğu zaman eğitim, danışmanlık, test ve araştırma başlıklarını içerir. Sorun şuradan doğar: yönetmelik bir faaliyeti merkezin görev alanına sokar, ancak o faaliyetin nasıl yürütüleceğini genel mevzuat belirler. Örneğin bir sızma testi faaliyeti, yönetmelikte yazılı olsa dahi hedef sistem sahibinin yazılı yetkilendirmesi olmadan yürütülemez.
Kişisel Verilerin Korunması Boyutu
Siber güvenlik araştırmaları neredeyse her zaman kişisel veri işlemeyi içerir. 6698 sayılı Kişisel Verilerin Korunması Kanunu çerçevesinde merkezin dikkat etmesi gereken başlıklar şunlardır:
- Her faaliyet için işleme amacının ve hukuki sebebinin önceden belirlenmesi
- Veri minimizasyonu: araştırma sorusuna cevap vermeyecek verinin hiç toplanmaması
- Log ve trafik verilerinin saklama sürelerinin yazılı bir politikaya bağlanması
- Üniversitenin veri sorumlusu sıfatı ile merkezin konumu arasındaki ilişkinin netleştirilmesi
- Dış kurumlarla yürütülen projelerde veri aktarımının sözleşmeyle çerçevelenmesi
5651 Sayılı Kanun Kapsamında Yer Sağlayıcı ve Erişim Sağlayıcı Sorumlulukları
Merkez kendi laboratuvar altyapısını, test ortamını veya kampüs ağını yönetiyorsa, 5651 sayılı Kanun kapsamındaki yükümlülükler gündeme gelir. Trafik bilgisinin kanunun öngördüğü şekilde tutulması ve bütünlüğünün korunması, hem idari yaptırım riskini azaltır hem de bir olay yaşandığında merkezin kendi konumunu ispat etmesini sağlar.
Ceza Hukuku Riskinin Yönetimi
Bilişim sistemlerine yönelik teknik faaliyetler, yetki sınırının aşılması hâlinde Türk Ceza Kanunu'nun bilişim suçlarına ilişkin hükümleriyle karşılaşabilir. Bu riski yönetmenin yolu, her teknik çalışma öncesinde kapsam belgesi düzenlemektir. Kapsam belgesinde hedef sistemler, izin verilen teknikler, çalışma zaman aralığı ve iletişim noktası açıkça yazılmalıdır. Sözlü izin, uyuşmazlık çıktığında ispat edilemez.
Kuruluş Aşamasında Hazırlanacak Belgeler
- Faaliyet türlerine göre ayrılmış aydınlatma metinleri
- Veri saklama ve imha politikası
- Test/araştırma yetkilendirme (kapsam) şablonu
- Üçüncü kurumlarla gizlilik ve veri işleme sözleşmesi taslağı
- Olay müdahale ve ihlal bildirimi akış şeması
Buradaki değerlendirmeler genel çerçeveyi göstermek içindir. Merkezinizin fiilî faaliyet türüne göre yükümlülükler değişebileceğinden, kuruluş belgelerinizi bir hukukçuyla birlikte hazırlamanız faydalı olacaktır.