SlideShare une entreprise Scribd logo
1  sur  3
KVKK kapsamında yapılan ilk çalışmaların tamamı şirket
evraklarının, doküman ve sözleşmelerinin KVKK ya göre
güncellenmesi şeklinde oluyor.
Bilindiği gibi KVKK kapsamında hazırlanan veri envanteri
dokümanı Excel olarak hazırlanıyor; şu sözleşme, bu doküman
içinde kişisel veri var gibi kayıtlar olup bu sözleşme ve
dokümanın nerede olduğu bile yazılmıyor. Daha vahimi ise
 Hangi file server da hangi dizinde kişisel veri var?, bu kişisel
verilerin tipi ne?
 Hangi veri tabanında hangi tabloda kişisel veri var?, bu
kişisel verilerin tipi ne?
 Sistemde dijital ortamda başka yerlerde kişisel veri var mı?
gibi bilgiler eksik.
Diğer kritik eksiklik ise bu veri envanterini hazırlayan ekip
teknik tedbirler dokümanını ve oradaki gereksinimleri hiç
dikkate almıyor.
Dolayısı ile bu veri envanterinin yetki matrisi ve yetki kontrolü
için ana girdi olacağını da hiç hesaba katmıyor.
Dolayısı ile bu aşamadan sonra
 Erişim Logları
 Yetki Kontrolü
teknik tedbirler maddeleri için aşağıdaki gibi politikaların
 Finans departmanındaki bir çalışan dosya sunucusunda
sadece finans departmanı için ayrılan alana erişebilmeli.
 Aynı şekilde IK deki bir çalışma yine benzer şekilde IK için
ayrılan dizine erişmeli.
 Aksi olursa sadece loglama ile yetinme yeterli olmayacağı gibi
eğer bu yetki mekanizması yok ise kesinlikle alarm oluşmalı
ve hızlıca müdahale edilmeli.
yine bu veri envanterinden türeyen yetki matrislerine göre
çıkarılabileceğinden bu veri envanterini hazırlayan ekibin haberi
bile yok.
Ayrıca yine teknik tedbirler dokümanında erişim logları ile ifade
edilen madde erişim kontrolü politikası gerektirir. İlgili kişilerin
erişim hakkı yine veri envanteri baz alınarak düzenlenir. Ayrıca
erişim kontrolü ISO 27001 ve benzeri diğer güvenlik yönetim
politikalarınca da düzenlenmiştir.
Dolayısı ile düğme baştan yanlış iliklenince diğer düğmeler de
yanlış oluyor
Kişisel verileri tutuyorum ama nerede ve kime ait olduğuna dair
detaylı envanterini de çıkarmadan nasıl yetkilendirme ve
takibini yapabilirim?.
Nerede ve kime ait olduğuna dair detaylı envanter çıkarmadan
aşağıdaki adımları sistematik bir şekilde ilerletebilecek düzenli
bir yapı kurulabilir mi?
 Erişim yetkisine sahip kişileri belirledim mi? Bir erişim yetki
matrisim var mı?
 Veriyi sakladığım alanlar(File Server, Sunucular,
Veritabanları, vs..) neresi?
KVKK çalışması yapan her kurum Kişisel Veri Envanteri
çıkardım sanıyor. Ancak elinde Excel tablosundan başka bir şey
yok. Bu tablo da yukarıda bahsedilen en temel eksikliklerle
teknik tarafa hiç bulaşmadan oluşuyor. Bundan sonra ya ben her
şeyi bitirdim KVKK ya uyumluyum sanılıyor ya da sürecin nasıl
yönetileceği bilinmiyor. KVKK uyum süreçlerinin gerçek
uygulamaları olan teknik tedbirler ise havada kalıyor.

Contenu connexe

Tendances

Tendances (7)

SAP KVKK Personal Data Protector (PDP)
SAP KVKK Personal Data Protector (PDP) SAP KVKK Personal Data Protector (PDP)
SAP KVKK Personal Data Protector (PDP)
 
Kişisel Verileri Koruma Kanunu (KVKK) - BT Uyumu
Kişisel Verileri Koruma Kanunu (KVKK) - BT UyumuKişisel Verileri Koruma Kanunu (KVKK) - BT Uyumu
Kişisel Verileri Koruma Kanunu (KVKK) - BT Uyumu
 
Biznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin KorunmasıBiznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin Korunması
 
Kişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme Yazılımı
Kişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme YazılımıKişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme Yazılımı
Kişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme Yazılımı
 
Kişisel Verilerin Korunması Kanunu SSS
Kişisel Verilerin Korunması Kanunu SSSKişisel Verilerin Korunması Kanunu SSS
Kişisel Verilerin Korunması Kanunu SSS
 
Emakin - KVKK BS 2020
Emakin - KVKK BS 2020Emakin - KVKK BS 2020
Emakin - KVKK BS 2020
 
Dlp Nedir?
Dlp Nedir?Dlp Nedir?
Dlp Nedir?
 

Similaire à KVKK

BÖLÜM-1-Veri-Tabanı-Yönetim-Sistemleri.pptx
BÖLÜM-1-Veri-Tabanı-Yönetim-Sistemleri.pptxBÖLÜM-1-Veri-Tabanı-Yönetim-Sistemleri.pptx
BÖLÜM-1-Veri-Tabanı-Yönetim-Sistemleri.pptx
zealcoco2
 
YARDIM MASASI YAZILIMLARININ ANALIZI
YARDIM MASASI YAZILIMLARININ ANALIZIYARDIM MASASI YAZILIMLARININ ANALIZI
YARDIM MASASI YAZILIMLARININ ANALIZI
Tuğba Aydın
 

Similaire à KVKK (13)

Veri Madenciliği (Data Mining)
Veri Madenciliği (Data Mining)Veri Madenciliği (Data Mining)
Veri Madenciliği (Data Mining)
 
İlişkisel Veritabanı Sistemleri ve NoSQL
İlişkisel Veritabanı Sistemleri ve NoSQLİlişkisel Veritabanı Sistemleri ve NoSQL
İlişkisel Veritabanı Sistemleri ve NoSQL
 
BÖLÜM-1-Veri-Tabanı-Yönetim-Sistemleri.pptx
BÖLÜM-1-Veri-Tabanı-Yönetim-Sistemleri.pptxBÖLÜM-1-Veri-Tabanı-Yönetim-Sistemleri.pptx
BÖLÜM-1-Veri-Tabanı-Yönetim-Sistemleri.pptx
 
KAOS: KİMLİK KİRLİLİĞİ
KAOS: KİMLİK KİRLİLİĞİKAOS: KİMLİK KİRLİLİĞİ
KAOS: KİMLİK KİRLİLİĞİ
 
KOBİ'ler için Bilgi Yönetimi ve Yönetim Bilgi Sistemleri
KOBİ'ler için Bilgi Yönetimi ve Yönetim Bilgi SistemleriKOBİ'ler için Bilgi Yönetimi ve Yönetim Bilgi Sistemleri
KOBİ'ler için Bilgi Yönetimi ve Yönetim Bilgi Sistemleri
 
Yonetim bilişim sistemleri
Yonetim bilişim sistemleri Yonetim bilişim sistemleri
Yonetim bilişim sistemleri
 
Dokuman Yonetim Sistemi CubeBox-SAYS
Dokuman Yonetim Sistemi CubeBox-SAYSDokuman Yonetim Sistemi CubeBox-SAYS
Dokuman Yonetim Sistemi CubeBox-SAYS
 
Icollectplus
IcollectplusIcollectplus
Icollectplus
 
Log yonetimi
Log yonetimiLog yonetimi
Log yonetimi
 
Kurumsal Bilgi Portali - Knowledge Management
Kurumsal Bilgi Portali - Knowledge ManagementKurumsal Bilgi Portali - Knowledge Management
Kurumsal Bilgi Portali - Knowledge Management
 
Dokuman Yonetimi Sistemi CubeBox-SAYS (Sayisal Arsiv Yonetimi)
Dokuman Yonetimi Sistemi CubeBox-SAYS (Sayisal Arsiv Yonetimi)Dokuman Yonetimi Sistemi CubeBox-SAYS (Sayisal Arsiv Yonetimi)
Dokuman Yonetimi Sistemi CubeBox-SAYS (Sayisal Arsiv Yonetimi)
 
KolayOfis Hukuk Otomasyon Sistemi - Tanıtım Dokümanı
KolayOfis Hukuk Otomasyon Sistemi - Tanıtım DokümanıKolayOfis Hukuk Otomasyon Sistemi - Tanıtım Dokümanı
KolayOfis Hukuk Otomasyon Sistemi - Tanıtım Dokümanı
 
YARDIM MASASI YAZILIMLARININ ANALIZI
YARDIM MASASI YAZILIMLARININ ANALIZIYARDIM MASASI YAZILIMLARININ ANALIZI
YARDIM MASASI YAZILIMLARININ ANALIZI
 

Plus de Ertugrul Akbas

Olay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
Olay Müdahale İçin Canlı Kayıtların Saklanmasının ÖnemiOlay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
Olay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
Ertugrul Akbas
 
SureLog SIEM Fast Edition
SureLog SIEM Fast EditionSureLog SIEM Fast Edition
SureLog SIEM Fast Edition
Ertugrul Akbas
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
Ertugrul Akbas
 

Plus de Ertugrul Akbas (20)

BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve ISO27001 Denetiml...
BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve  ISO27001 Denetiml...BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve  ISO27001 Denetiml...
BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve ISO27001 Denetiml...
 
Olay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
Olay Müdahale İçin Canlı Kayıtların Saklanmasının ÖnemiOlay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
Olay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
 
SOC ve SIEM Çözümlerinde Korelasyon
SOC ve SIEM Çözümlerinde KorelasyonSOC ve SIEM Çözümlerinde Korelasyon
SOC ve SIEM Çözümlerinde Korelasyon
 
SIEM den Maksimum Fayda Almak
SIEM den Maksimum Fayda AlmakSIEM den Maksimum Fayda Almak
SIEM den Maksimum Fayda Almak
 
SureLog SIEM Fast Edition Özellikleri ve Fiyatı
SureLog SIEM Fast Edition Özellikleri ve FiyatıSureLog SIEM Fast Edition Özellikleri ve Fiyatı
SureLog SIEM Fast Edition Özellikleri ve Fiyatı
 
Neden SureLog?
Neden SureLog?Neden SureLog?
Neden SureLog?
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog SIEM Fast Edition
SureLog SIEM Fast EditionSureLog SIEM Fast Edition
SureLog SIEM Fast Edition
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog intelligent response
SureLog intelligent responseSureLog intelligent response
SureLog intelligent response
 
SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).
SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).
SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).
 
Detecting attacks with SureLog SIEM
Detecting attacks with SureLog SIEMDetecting attacks with SureLog SIEM
Detecting attacks with SureLog SIEM
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
Siem tools
Siem toolsSiem tools
Siem tools
 
SIEM ve KVKK Teknik Tedbirlerinin ANET SureLog SIEM ile uygulanması
SIEM ve KVKK Teknik Tedbirlerinin  ANET SureLog SIEM  ile uygulanması SIEM ve KVKK Teknik Tedbirlerinin  ANET SureLog SIEM  ile uygulanması
SIEM ve KVKK Teknik Tedbirlerinin ANET SureLog SIEM ile uygulanması
 
KVKK Siperium Data Analyzer & Data Discovery
KVKK Siperium Data Analyzer & Data DiscoveryKVKK Siperium Data Analyzer & Data Discovery
KVKK Siperium Data Analyzer & Data Discovery
 

KVKK

  • 1. KVKK kapsamında yapılan ilk çalışmaların tamamı şirket evraklarının, doküman ve sözleşmelerinin KVKK ya göre güncellenmesi şeklinde oluyor. Bilindiği gibi KVKK kapsamında hazırlanan veri envanteri dokümanı Excel olarak hazırlanıyor; şu sözleşme, bu doküman içinde kişisel veri var gibi kayıtlar olup bu sözleşme ve dokümanın nerede olduğu bile yazılmıyor. Daha vahimi ise  Hangi file server da hangi dizinde kişisel veri var?, bu kişisel verilerin tipi ne?  Hangi veri tabanında hangi tabloda kişisel veri var?, bu kişisel verilerin tipi ne?  Sistemde dijital ortamda başka yerlerde kişisel veri var mı? gibi bilgiler eksik. Diğer kritik eksiklik ise bu veri envanterini hazırlayan ekip teknik tedbirler dokümanını ve oradaki gereksinimleri hiç dikkate almıyor.
  • 2. Dolayısı ile bu veri envanterinin yetki matrisi ve yetki kontrolü için ana girdi olacağını da hiç hesaba katmıyor. Dolayısı ile bu aşamadan sonra  Erişim Logları  Yetki Kontrolü teknik tedbirler maddeleri için aşağıdaki gibi politikaların  Finans departmanındaki bir çalışan dosya sunucusunda sadece finans departmanı için ayrılan alana erişebilmeli.  Aynı şekilde IK deki bir çalışma yine benzer şekilde IK için ayrılan dizine erişmeli.  Aksi olursa sadece loglama ile yetinme yeterli olmayacağı gibi eğer bu yetki mekanizması yok ise kesinlikle alarm oluşmalı ve hızlıca müdahale edilmeli. yine bu veri envanterinden türeyen yetki matrislerine göre çıkarılabileceğinden bu veri envanterini hazırlayan ekibin haberi bile yok. Ayrıca yine teknik tedbirler dokümanında erişim logları ile ifade edilen madde erişim kontrolü politikası gerektirir. İlgili kişilerin erişim hakkı yine veri envanteri baz alınarak düzenlenir. Ayrıca erişim kontrolü ISO 27001 ve benzeri diğer güvenlik yönetim politikalarınca da düzenlenmiştir. Dolayısı ile düğme baştan yanlış iliklenince diğer düğmeler de yanlış oluyor Kişisel verileri tutuyorum ama nerede ve kime ait olduğuna dair detaylı envanterini de çıkarmadan nasıl yetkilendirme ve takibini yapabilirim?.
  • 3. Nerede ve kime ait olduğuna dair detaylı envanter çıkarmadan aşağıdaki adımları sistematik bir şekilde ilerletebilecek düzenli bir yapı kurulabilir mi?  Erişim yetkisine sahip kişileri belirledim mi? Bir erişim yetki matrisim var mı?  Veriyi sakladığım alanlar(File Server, Sunucular, Veritabanları, vs..) neresi? KVKK çalışması yapan her kurum Kişisel Veri Envanteri çıkardım sanıyor. Ancak elinde Excel tablosundan başka bir şey yok. Bu tablo da yukarıda bahsedilen en temel eksikliklerle teknik tarafa hiç bulaşmadan oluşuyor. Bundan sonra ya ben her şeyi bitirdim KVKK ya uyumluyum sanılıyor ya da sürecin nasıl yönetileceği bilinmiyor. KVKK uyum süreçlerinin gerçek uygulamaları olan teknik tedbirler ise havada kalıyor.