7 Ekim 2026, ÇarşambaKünye · RSS
Dijital Güven HaberE-imza, mali mühür, siber güvenlik ve KVKK haberleri
Gündem
• 5070 sayılı Kanun m.5'e göre güvenli elektronik imza, elle atılan ıslak imza ile aynı hukuki sonucu doğurur. İmza süreçlerinizde inkar edile…• USB e-imza cihazınız kaybolur veya çalınırsa, derhal hizmet sağlayıcınızla (ESHS) iletişime geçerek sertifikanızı iptal ettirmeniz yasal sor…• E-imza alımlarında kimlik doğrulama işlemi yasal bir zorunluluktur. Sertifikanızı sadece BTK yetkili Elektronik Sertifika Hizmet Sağlayıcıla…• Tüzel kişilerin e-Fatura ve e-Defter işlemlerinde Mali Mühür kullanması Vergi Usul Kanunu kapsamında yasal bir zorunluluktur.• Mali mührünüzün PIN kodunu art arda 3 kez yanlış girerseniz kart bloke olur. PUK kodu ile açılmazsa yenisini sipariş etmeniz gerekir.• Şirketinizin nevi (örneğin LTD'den AŞ'ye) veya unvanı değişirse mevcut mali mührünüz geçersiz olur. Yeni unvanla sıfırdan başvuru yapmalısın…• SPF, DKIM ve DMARC kayıtlarınızı yapılandırarak şirketinizin alan adı kullanılarak sahte e-postalar gönderilmesini (oltalama) zorlaştırabili…• Fidye yazılımı (Ransomware) bulaşan bilgisayarları KESİNLİKLE fişten çekerek kapatmayın, RAM'deki adli bilişim kanıtlarını kaybedersiniz. Ağ…• Kurumunuzdaki en zayıf güvenlik halkası insan faktörüdür. Düzenli oltalama simülasyonları ile personel farkındalığını ölçümleyin ve geliştir…• Siber olaylara müdahalede kriz anı beklenmez. Kurumunuzun acil durumda kimin ne yapacağını belirten bir Olay Müdahale Planı (IRP) olmalıdır.• 5070 sayılı Kanun m.5'e göre güvenli elektronik imza, elle atılan ıslak imza ile aynı hukuki sonucu doğurur. İmza süreçlerinizde inkar edile…• USB e-imza cihazınız kaybolur veya çalınırsa, derhal hizmet sağlayıcınızla (ESHS) iletişime geçerek sertifikanızı iptal ettirmeniz yasal sor…• E-imza alımlarında kimlik doğrulama işlemi yasal bir zorunluluktur. Sertifikanızı sadece BTK yetkili Elektronik Sertifika Hizmet Sağlayıcıla…• Tüzel kişilerin e-Fatura ve e-Defter işlemlerinde Mali Mühür kullanması Vergi Usul Kanunu kapsamında yasal bir zorunluluktur.• Mali mührünüzün PIN kodunu art arda 3 kez yanlış girerseniz kart bloke olur. PUK kodu ile açılmazsa yenisini sipariş etmeniz gerekir.• Şirketinizin nevi (örneğin LTD'den AŞ'ye) veya unvanı değişirse mevcut mali mührünüz geçersiz olur. Yeni unvanla sıfırdan başvuru yapmalısın…• SPF, DKIM ve DMARC kayıtlarınızı yapılandırarak şirketinizin alan adı kullanılarak sahte e-postalar gönderilmesini (oltalama) zorlaştırabili…• Fidye yazılımı (Ransomware) bulaşan bilgisayarları KESİNLİKLE fişten çekerek kapatmayın, RAM'deki adli bilişim kanıtlarını kaybedersiniz. Ağ…• Kurumunuzdaki en zayıf güvenlik halkası insan faktörüdür. Düzenli oltalama simülasyonları ile personel farkındalığını ölçümleyin ve geliştir…• Siber olaylara müdahalede kriz anı beklenmez. Kurumunuzun acil durumda kimin ne yapacağını belirten bir Olay Müdahale Planı (IRP) olmalıdır.
Ana Sayfa › KVKK › Haber
KVKK

Kişisel Veri İhlali Durumunda Kurula Bildirim Süreci Nasıl İşler?

Siber saldırı veya sızıntı sonucu kişisel verilerin ele geçirilmesi durumunda, veri sorumlularının en geç 72 saat içinde Kurul'a yapması gereken yasal bildirim süreci.

KVKK

Kurumların siber güvenlik duvarları ne kadar sağlam olursa olsun, gelişen tehditler veya içeriden kaynaklanan (insan faktörü) hatalar nedeniyle kişisel veri ihlalleri (sızıntılar) yaşanabilmektedir. 6698 sayılı Kişisel Verilerin Korunması Kanunu, bir veri ihlali yaşandığında kurumların bunu gizlemesini yasaklamış, aksine şeffaflık ve hızlı bilgilendirme ilkesini benimsemiştir. KVKK m.12/5 hükmü, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusunun bu durumu "en kısa sürede" ilgilisine ve Kişisel Verileri Koruma Kurulu'na bildirmesini emreder. Kurul, aldığı ilke kararı ile maddedeki "en kısa sürede" ifadesini netleştirmiş ve veri sorumlusunun ihlali öğrendiği andan itibaren en geç 72 saat içinde bildirim yapmasını zorunlu kılmıştır.

Bildirim Sürecinin Aşamaları ve 72 Saat Kuralı

Veri ihlali tespit edildiğinde zamanla yarış başlar. Kuruma siber saldırı yapılması, taşınabilir belleğin kaybolması, verilerin yanlışlıkla alakasız üçüncü kişilere e-posta ile gönderilmesi gibi durumların tümü birer ihlaldir.

  • Tespiti ve Müdahale: İhlal anlaşıldığı an sistemlere müdahale edilmeli ve hasar büyümeyecek şekilde izole edilmelidir. Aynı anda kurumun KVKK komitesi toplanmalıdır.
  • Kurul'a Bildirim (72 Saat): Haklı bir gerekçe olmaksızın 72 saatlik sürenin aşılması durumunda, Kurul tarafından gecikme nedeniyle ayrıca yüksek idari para cezaları kesilmektedir. Bildirim, Kurul'un web sitesindeki "Kişisel Veri İhlal Bildirim Formu" kullanılarak yapılmalıdır.
  • Aşamalı Bildirim: 72 saat içinde tüm detaylar (kaç kişinin etkilendiği, hangi verilerin sızdığı) netleşmemiş olsa bile, ilk bildirim yapılmalı ve sonradan elde edilen bilgiler "aşamalı bildirim" yoluyla Kurul'a sunulmalıdır.

İlgili Kişilere (Veri Sahiplerine) Bildirim

İhlalin Kurul'a bildirilmesi tek başına yeterli değildir. İhlalden etkilenen ilgili kişilere (müşteriler, çalışanlar) de doğrudan ve açık bir dille, en kısa sürede bilgi verilmesi kanuni bir zorunluluktur. İlgili kişilere yapılacak bildirimde; ihlalin zamanı, hangi veri kategorilerinin etkilendiği, olası sonuçları ve olumsuz etkilerin azaltılması için veri sahibinin yapabilecekleri (örn: şifre değiştirme tavsiyesi) net bir şekilde belirtilmelidir.

Uzman Notu: "İhlali gizlemeye çalışmak, tespiti halinde cezai yaptırımların çarpan etkisiyle artmasına ve kurumun itibarının onarılamaz şekilde zedelenmesine neden olmaktadır. Şeffaflık, kriz iletişiminin temelidir."

Sonuç itibarıyla, bir veri ihlali yaşanması her kurumun başına gelebilecek bir durumken, bu ihlalin mevzuata uygun bir şekilde bildirilmemesi doğrudan veri sorumlusunun ağır ihmalidir. Kurumların, kriz anında kimin hangi adımı atacağını belirleyen bir "Veri İhlali Müdahale ve Bildirim Prosedürü"ne sahip olması kritik önem taşır.

veri ihlaliKVKK bildirimi72 saat kuralısiber saldırı

Bu haber genel bilgilendirme amaçlıdır. Parasal limitler, süreler ve uygulama detayları değişebilir; işlem yapmadan önce ilgili kurumun güncel duyurularını ve uzman görüşünü esas alınız.

Bu habere dair kısa notlar

Dijital Güven Haber@dijital-guven-haber ·FlaşKVKK

Kişisel veri ihlali yaşandığında, veri sorumlusu bu durumu en geç 72 SAAT içinde Kişisel Verileri Koruma Kurulu'na bildirmekle yükümlüdür.

Habere git →Paylaş
Dijital Güven Haber@dijital-guven-haber ·AnalizKVKK

Veri ihlalini gizlemek kurumu kurtarmaz. Kurul tarafından tespit edildiğinde idari para cezaları ihlali bildirmeme sebebiyle katlanarak artar.

Habere git →Paylaş
Dijital Güven Haber@dijital-guven-haber ·İpucuKVKK

İhlal anında tüm detaylar netleşmese bile 72 saati geçirmemek için Kurul'a 'aşamalı bildirim' yapabilirsiniz.

Habere git →Paylaş
Dijital Güven Haber@dijital-guven-haber ·Soru-CevapKVKK

Kişisel verilerimiz sızdı, sadece Kurula mı bildireceğiz? Hayır, ihlalden etkilenen ilgili kişilere de (müşteriler/çalışanlar) en kısa sürede bilgi vermelisiniz.

Habere git →Paylaş

İlgili Haberler

KVKK Madde 12 Kapsamında Veri Sorumlularının Veri Güvenliği Yükümlülükleri

KVKK m.12 uyarınca, kurumların kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek amacıyla almak zorunda olduğu idari ve teknik tedbirler.

· 2 dk okuma

Şirketlerde KVKK ve Veri Güvenliği Farkındalığı Yaratmanın Yolları

KVKK uyumu sadece hukuki bir prosedür değil, kurumsal kültürün parçası olmalıdır. Çalışanlarda veri güvenliği bilinci oluşturmak için atılması gereken adımlar.

· 2 dk okuma

Elektronik İmza Kullanımında Hukuki Sorumluluklar ve Güvenlik Adımları

5070 sayılı Kanun kapsamında güvenli elektronik imza, ıslak imza ile aynı hukuki sonucu doğurur. PIN güvenliği ve Nitelikli Elektronik Sertifika kullanım kuralları haberimizde.

· 2 dk okuma

Mobil İmza Nedir ve Klasik E-İmza ile Arasındaki Farklar Nelerdir?

USB donanımına ihtiyaç duymadan SIM kart üzerinden çalışan Mobil İmza, 5070 sayılı Kanun çerçevesinde e-imza ile aynı yasal statüye ve geçerliliğe sahiptir.

· 2 dk okuma