KVKK Madde 12 uyarınca, veri sorumluları kişisel verilerin hukuka aykırı erişimini önlemek için uygun teknik ve idari tedbirleri almak zorundadır.
KVKK Madde 12 Kapsamında Veri Sorumlularının Veri Güvenliği Yükümlülükleri
KVKK m.12 uyarınca, kurumların kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek amacıyla almak zorunda olduğu idari ve teknik tedbirler.
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kişisel veri işleyen gerçek ve tüzel kişilere (veri sorumlularına) verilerin işlenmesi aşamasında hukuki prosedürlerin yanı sıra çok ciddi güvenlik yükümlülükleri getirmektedir. Kanunun "Veri Güvenliğine İlişkin Yükümlülükler" başlıklı 12. maddesi bu konunun temelini oluşturur. KVKK m.12'ye göre veri sorumlusu; kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik her türlü teknik ve idari tedbiri almak zorundadır. Bu madde, siber güvenliğin şirketler için artık bir IT (Bilgi İşlem) inisiyatifi olmaktan çıkıp kanuni bir mecburiyet haline geldiğinin en net göstergesidir. İhlal yaşanması ve bu tedbirlerin alınmadığının Kurul tarafından tespit edilmesi halinde, veri sorumluları milyonlarca lirayı bulan idari para cezaları ile karşı karşıya kalmaktadır.
Teknik ve İdari Tedbirler Nelerdir?
Kişisel Verileri Koruma Kurulu (Kurul), veri sorumlularına rehberlik etmek amacıyla Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) yayımlamıştır. Bu rehberde güvenlik tedbirleri iki ana başlık altında toplanmıştır:
- İdari Tedbirler: Kurum içi erişim yetki matrislerinin oluşturulması, gizlilik taahhütnamelerinin imzalatılması, çalışanlara KVKK ve veri güvenliği farkındalık eğitimlerinin verilmesi, kişisel veri işleme envanterinin güncel tutulması ve risk analizlerinin yapılması idari adımlardır.
- Teknik Tedbirler: Siber güvenlik donanım ve yazılımlarının (Firewall, IPS/IDS, Anti-Virüs) kullanılması, düzenli sızma (pentest) testleri yaptırılması, log (iz/kayıt) yönetim sistemlerinin işletilmesi, veri maskeleme, şifreleme ve güvenli yedekleme çözümlerinin devreye alınması teknik zorunluluklardır.
Birlikte Çalışılan Üçüncü Taraflar ve Denetim
Veri sorumlusunun sorumluluğu sadece kendi kurum içi sistemleriyle sınırlı değildir. KVKK m.12/2 uyarınca, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi (veri işleyen, örn: bulut hizmet sağlayıcısı, muhasebe şirketi, çağrı merkezi) tarafından işlenmesi halinde, veri sorumlusu bu tedbirlerin alınması hususunda diğer taraf ile müştereken sorumludur.
Uzman Notu: "Veri sorumluları, hizmet aldıkları ve veri paylaştıkları tedarikçilerinin KVKK uyumlarını sözleşmelerle güvence altına almalı ve düzenli olarak onların da güvenlik seviyelerini denetlemelidir."
Veri güvenliğini sağlamak bir kerelik bir proje değil, yaşayan ve sürekli iyileştirilmesi gereken bir döngüdür. Kurumların teknolojik altyapılarını güncel tehditlere karşı sürekli modernize etmeleri ve çalışanlarının farkındalığını yüksek tutmaları, 12. madde kapsamındaki yükümlülüklerin yerine getirilmesinin tek geçerli yoludur.
Bu haber genel bilgilendirme amaçlıdır. Parasal limitler, süreler ve uygulama detayları değişebilir; işlem yapmadan önce ilgili kurumun güncel duyurularını ve uzman görüşünü esas alınız.

