Kurumsal yönetim standartları gereği, bir işletmenin mali süreçlerinin kusursuz işlemesi kadar, bu verilerin saklandığı sunucuların siber saldırılara karşı dayanıklılığı da hayati önem taşır. İstanbul Mali Müşavirlik olarak, mükelleflerimizin yalnızca vergisel süreçlerini değil, kurumsal sürdürülebilirliklerini sağlayan bilişim altyapılarını da entegre bir yapıda değerlendiriyoruz.
Siber Tehlikenin Farkında Mısınız?
Türkiye'deki işletmelerin büyük bir kısmı her gün otomatik botların siber saldırılarına maruz kalmaktadır. Muhasebe kayıtlarınızın, müşteri listelerinizin veya ERP veritabanlarınızın şifrelenmesi (Fidye Yazılımı), ticari hayatınızı tek gecede durdurabilir. Üstelik bir veri sızıntısı durumunda Kişisel Verileri Koruma Kurulu (KVKK), yeterli "Teknik Tedbir" almadığınız gerekçesiyle şirketinize milyonlarca liralık idari para cezası uygular.
İşletmenizi Koruyacak 4 Temel IT Kalkanı
Veri hırsızlığını ve mali krizleri önlemek için şirket ağınızda profesyonel standartlarda konumlandırılması gereken teknik mimariler şunlardır:
Ofis ağınızın dış dünyayla olan bağlantısına adeta bir çelik kapı kurmalısınız. Fortigate veya Sophos tabanlı yeni nesil donanımsal güvenlik duvarları (Firewall) kurularak, yetkisiz erişimler engellenmeli ve 5651 Sayılı Kanuna uygun IP log kayıtları donanımsal olarak mühürlenmelidir.
Güvenlik sistemlerinizin gerçekten çalışıp çalışmadığını test etmenin tek yolu, sistemi profesyonellere saldırtmaktır. Sertifikalı uzmanlarca yürütülen periyodik sızma testleri ve ağ analizi sayesinde, kötü niyetli hackerlardan önce açıklarınızı kapatır ve KVKK teknik uyumluluğunuzu tamamlarsınız.
Mali ve ticari verilerinizi yalnızca ofisteki fiziksel sunucuda (NAS) tutmak, donanım arızası veya hırsızlık durumunda iflas riski demektir. 3-2-1 Yedekleme Kuralı gereği verilerinizin şifrelenmiş, versiyonlu bir kopyası mutlaka güvenli bulut mimarilerinde anlık olarak saklanmalıdır.
Bir e-ticaret siteniz varsa veya B2B tahsilat yapıyorsanız, gelişmiş SSL şifrelemesi ve Web Uygulama Güvenlik Duvarı (WAF) koruması entegre edilmelidir. Müşterilerin kredi kartı veya kişisel verilerinin sızması, firmanın hem hukuki hem de ticari itibarını geri döndürülemez şekilde yok eder.
KVKK Kapsamında Alınması Gereken "Teknik Tedbir" Adımları
Kişisel Verileri Koruma Kurumu (KVKK) yayımladığı rehberlerde, şirketlerin sadece hukuki sözleşmeler (Aydınlatma metinleri) yapmasını yeterli bulmaz. Aşağıdaki donanımsal adımların Bilişim (IT) altyapısına uygulanması şarttır:
Adım 1: Yetki Matrisi ve Erişim Kontrolü
Şirket ağında (Active Directory ortamında) her çalışanın sadece işiyle ilgili verilere erişebilmesini sağlayan bir yetki matrisi kurulmalı, ağ klasörlerindeki veriler sınıflandırılmalıdır.
Adım 2: Log Kayıtlarının 5651 Kanununa Uygun Tutulması
Ağ üzerinde kimin, saat kaçta, hangi dosyaya eriştiği veya hangi web sitesine girdiği değiştirilemez (zaman damgalı) şekilde loglanmalıdır. Olası bir sızıntıda, suçun şirket dışından (siber saldırı) geldiğini kanıtlamanın tek yolu bu loglardır.
Adım 3: Uç Nokta Güvenliği (Endpoint Security)
Şirketteki tüm bilgisayarlara standart bir antivirüs değil; USB portlarını denetleyen, şifreleme yapan ve anomali tespiti yapan gelişmiş EDR (Endpoint Detection and Response) çözümleri kurulmalıdır.
| Eksik Bilişim Altyapısı | Oluşan Risk (Zafiyet) | Kurumsal ve Yasal Sonucu |
|---|---|---|
| Firewall ve Log Sisteminin Olmaması | Dışarıdan yetkisiz ağ erişimi ve veri sızıntısı | KVKK İdari Para Cezası |
| Veri Yedekleme (Disaster Recovery) Eksikliği | Fidye yazılımları (Ransomware) ile yasal defterlerin şifrelenmesi | Vergi Denetiminde Defter İbraz Edememe Suçu |
| Açık Ağ (Güvensiz Wi-Fi / VPN Yokluğu) | Ortadaki Adam (Man-in-the-Middle) saldırıları | Ticari Sırların ve Şifrelerin Çalınması |
Kişisel Veri Suçu (TCK 139) ve AYM Kararı
İdari para cezalarının (KVKK) ötesinde, şirketinizden sızan veya yetkisiz olarak paylaşılan müşteri verileri ağır hapis cezası riskini barındırmaktadır. Anayasa Mahkemesi'nin 16 Nisan 2026 tarihli (E.2026/34, K.2026/81) güncel kararı ile Türk Ceza Kanunu'nun (TCK) ilgili hükümleri onanmıştır.
Şikayet Şartı Yoktur: TCK 139. madde uyarınca; kişisel verileri hukuka aykırı olarak verme, yayma veya ele geçirme suçu (TCK 136) şikâyete bağlı değildir. Bu suç tespit edildiğinde mağdurun şikayeti aranmaksızın idarece resen (kendiliğinden) soruşturulur. Şirket yöneticilerini veya kusurlu personeli 2 yıldan 4 yıla kadar hapis cezası ile karşı karşıya bırakabilir.