İçeriğe geç
İMM Bilişim Teknolojileri ve Hukuk Kurulu Onaylı Rehber
SİBER GÜVENLİK VE KVKK UYUMU

Kurumsal Veri Güvenliği ve KVKK Teknik Tedbirler Rehberi (2026)

Mali verileriniz ve ticari sırlarınız güvende mi? İşletmenizi fidye yazılımlarına (Ransomware), dış ağ saldırılarına ve ağır KVKK idari para cezalarına karşı koruyacak profesyonel siber güvenlik mimarisi.

Kurumsal yönetim standartları gereği, bir işletmenin mali süreçlerinin kusursuz işlemesi kadar, bu verilerin saklandığı sunucuların siber saldırılara karşı dayanıklılığı da hayati önem taşır. İstanbul Mali Müşavirlik olarak, mükelleflerimizin yalnızca vergisel süreçlerini değil, kurumsal sürdürülebilirliklerini sağlayan bilişim altyapılarını da entegre bir yapıda değerlendiriyoruz.

Siber Tehlikenin Farkında Mısınız?

Türkiye'deki işletmelerin büyük bir kısmı her gün otomatik botların siber saldırılarına maruz kalmaktadır. Muhasebe kayıtlarınızın, müşteri listelerinizin veya ERP veritabanlarınızın şifrelenmesi (Fidye Yazılımı), ticari hayatınızı tek gecede durdurabilir. Üstelik bir veri sızıntısı durumunda Kişisel Verileri Koruma Kurulu (KVKK), yeterli "Teknik Tedbir" almadığınız gerekçesiyle şirketinize milyonlarca liralık idari para cezası uygular.

İşletmenizi Koruyacak 4 Temel IT Kalkanı

Veri hırsızlığını ve mali krizleri önlemek için şirket ağınızda profesyonel standartlarda konumlandırılması gereken teknik mimariler şunlardır:

Fortigate ve Sophos Firewall Ağ Güvenliği

1. Yeni Nesil Firewall Mimarisi

Ofis ağınızın dış dünyayla olan bağlantısına adeta bir çelik kapı kurmalısınız. Fortigate veya Sophos tabanlı yeni nesil donanımsal güvenlik duvarları (Firewall) kurularak, yetkisiz erişimler engellenmeli ve 5651 Sayılı Kanuna uygun IP log kayıtları donanımsal olarak mühürlenmelidir.

Penetrasyon Testi ve Sızma Testleri

2. Sızma Testleri (Pentest)

Güvenlik sistemlerinizin gerçekten çalışıp çalışmadığını test etmenin tek yolu, sistemi profesyonellere saldırtmaktır. Sertifikalı uzmanlarca yürütülen periyodik sızma testleri ve ağ analizi sayesinde, kötü niyetli hackerlardan önce açıklarınızı kapatır ve KVKK teknik uyumluluğunuzu tamamlarsınız.

Bulut Yedekleme ve Felaket Kurtarma

3. Bulut Yedekleme (Disaster Recovery)

Mali ve ticari verilerinizi yalnızca ofisteki fiziksel sunucuda (NAS) tutmak, donanım arızası veya hırsızlık durumunda iflas riski demektir. 3-2-1 Yedekleme Kuralı gereği verilerinizin şifrelenmiş, versiyonlu bir kopyası mutlaka güvenli bulut mimarilerinde anlık olarak saklanmalıdır.

E-Ticaret SSL ve WAF Koruması

4. E-Ticaret ve WAF Koruması

Bir e-ticaret siteniz varsa veya B2B tahsilat yapıyorsanız, gelişmiş SSL şifrelemesi ve Web Uygulama Güvenlik Duvarı (WAF) koruması entegre edilmelidir. Müşterilerin kredi kartı veya kişisel verilerinin sızması, firmanın hem hukuki hem de ticari itibarını geri döndürülemez şekilde yok eder.

KVKK Kapsamında Alınması Gereken "Teknik Tedbir" Adımları

Kişisel Verileri Koruma Kurumu (KVKK) yayımladığı rehberlerde, şirketlerin sadece hukuki sözleşmeler (Aydınlatma metinleri) yapmasını yeterli bulmaz. Aşağıdaki donanımsal adımların Bilişim (IT) altyapısına uygulanması şarttır:

Adım 1: Yetki Matrisi ve Erişim Kontrolü

Şirket ağında (Active Directory ortamında) her çalışanın sadece işiyle ilgili verilere erişebilmesini sağlayan bir yetki matrisi kurulmalı, ağ klasörlerindeki veriler sınıflandırılmalıdır.

Adım 2: Log Kayıtlarının 5651 Kanununa Uygun Tutulması

Ağ üzerinde kimin, saat kaçta, hangi dosyaya eriştiği veya hangi web sitesine girdiği değiştirilemez (zaman damgalı) şekilde loglanmalıdır. Olası bir sızıntıda, suçun şirket dışından (siber saldırı) geldiğini kanıtlamanın tek yolu bu loglardır.

Adım 3: Uç Nokta Güvenliği (Endpoint Security)

Şirketteki tüm bilgisayarlara standart bir antivirüs değil; USB portlarını denetleyen, şifreleme yapan ve anomali tespiti yapan gelişmiş EDR (Endpoint Detection and Response) çözümleri kurulmalıdır.

Bilişim İhlalleri ve Olası Kurumsal Yaptırımlar
Eksik Bilişim Altyapısı Oluşan Risk (Zafiyet) Kurumsal ve Yasal Sonucu
Firewall ve Log Sisteminin Olmaması Dışarıdan yetkisiz ağ erişimi ve veri sızıntısı KVKK İdari Para Cezası
Veri Yedekleme (Disaster Recovery) Eksikliği Fidye yazılımları (Ransomware) ile yasal defterlerin şifrelenmesi Vergi Denetiminde Defter İbraz Edememe Suçu
Açık Ağ (Güvensiz Wi-Fi / VPN Yokluğu) Ortadaki Adam (Man-in-the-Middle) saldırıları Ticari Sırların ve Şifrelerin Çalınması

Kişisel Veri Suçu (TCK 139) ve AYM Kararı

İdari para cezalarının (KVKK) ötesinde, şirketinizden sızan veya yetkisiz olarak paylaşılan müşteri verileri ağır hapis cezası riskini barındırmaktadır. Anayasa Mahkemesi'nin 16 Nisan 2026 tarihli (E.2026/34, K.2026/81) güncel kararı ile Türk Ceza Kanunu'nun (TCK) ilgili hükümleri onanmıştır.

Şikayet Şartı Yoktur: TCK 139. madde uyarınca; kişisel verileri hukuka aykırı olarak verme, yayma veya ele geçirme suçu (TCK 136) şikâyete bağlı değildir. Bu suç tespit edildiğinde mağdurun şikayeti aranmaksızın idarece resen (kendiliğinden) soruşturulur. Şirket yöneticilerini veya kusurlu personeli 2 yıldan 4 yıla kadar hapis cezası ile karşı karşıya bırakabilir.

Şirketinizin Dijital Hukuk Rehberleri

Siber Güvenlik ve KVKK Hakkında Sıkça Sorulan Sorular (SSS)

Güvenlik duvarı (Firewall) donanımları KVKK için neden zorunludur?
Kişisel Verileri Koruma Kanunu teknik tedbirler rehberinde, ağın dış tehditlere karşı korunması ve ağa giriş/çıkış yapan verilerin loglanması istenir. Fortigate veya Sophos gibi kurumsal donanımsal güvenlik duvarları olmadan bu veri akışını filtrelemek ve siber saldırıları bloklamak teknik olarak mümkün değildir.
Sızma Testi (Penetration Testing) nedir ve kimler yaptırmalıdır?
Sızma testi, şirketin ağ altyapısına ve yazılımlarına profesyonel siber güvenlik uzmanları tarafından (kontrollü şekilde) yapılan simüle edilmiş hacker saldırısıdır. E-ticaret siteleri, veri tabanında müşteri bilgisi tutan KOBİ'ler ve KVKK uyumluluğunu kanıtlamak isteyen her işletme yılda en az bir kez bu testi yaptırmalıdır.
Mali verilerimi buluta yedeklemek yasal mıdır?
Mali verilerin ve e-defterlerin yedeklenmesi ticari güvenliğiniz için şarttır. Ancak yurt dışı sunucularında (AWS, Google Cloud vb.) yedekleme yapıyorsanız, KVKK Madde 9 (Yurt Dışına Veri Aktarımı) kurallarına ve Açık Rıza/Aydınlatma yükümlülüklerine uyum sağlamanız gerekmektedir.
Müşteri verisinin sızdırılması durumunda hapis cezası var mıdır?
Evet. TCK madde 136'ya göre kişisel verileri hukuka aykırı olarak başkasına veren veya ele geçiren kişiler 2 yıldan 4 yıla kadar hapis cezası ile cezalandırılır. Üstelik Anayasa Mahkemesi kararı uyarınca bu suç şikayete tabi değildir, mağdurun şikayeti aranmaksızın devlet tarafından resen soruşturulur.
Uzmana Danışın
WhatsApp Destek