Hiçbir işletme "bize olmaz" diyemez. Siber güvenlikte iyimser varsayım değil, gerçekçi hazırlık kazandırır. Soru artık "ihlal olacak mı?" değil, "ihlal olduğunda ne yapacağız?" sorusudur. Ve bu sorunun cevabı, krizin başladığı anda değil, çok önceden hazırlanmış olmalıdır. Çünkü bir veri ihlalinin ilk saatlerinde atılan adımlar, olayın küçük bir aksaklık mı yoksa markayı yıllarca yıpratacak bir felaket mi olacağını belirler.

Bu yazıda, panik yerine planla hareket etmenin yolunu ele alacağız: Türkiye'de KVKK'nın getirdiği yasal bildirim yükümlülükleri, teknik müdahale sırası ve belki de en çok ihmal edilen konu olan kriz iletişimi.
İlk Saatler: Panik Değil, Plan
Bir ihlal tespit edildiğinde ilk içgüdü paniklemek ya da olayı örtbas etmektir. İkisi de felakete götürür. Bunun yerine önceden hazırlanmış bir olay müdahale planı devreye girmelidir. Bu planın olmaması, krizin en büyük çarpanıdır.
- Tespit ve doğrulama: Gerçekten bir ihlal mi var, kapsamı nedir? Yanlış alarm olabilir.
- Sınırlama (containment): Yayılmayı durdurmak; etkilenen sistemleri izole etmek.
- Delil koruma: Ne olduğunu anlamak ve yasal süreç için logları ve kanıtları korumak.
- Değerlendirme: Hangi veriler etkilendi, kaç kişi, ne tür veri?
- Bildirim: Yasal yükümlülükler ve etkilenenlerin bilgilendirilmesi.
- İyileştirme: Açığı kapatmak ve tekrarını önlemek.
Bir veri ihlalinde en büyük hata, sistemleri aceleyle temizleyip delilleri yok etmektir. Ne olduğunu anlamadan iyileşemez, yasal süreci yönetemez ve tekrarını önleyemezsiniz.
KVKK ve Bildirim Yükümlülüğü
Türkiye'de KVKK, kişisel verilere ilişkin bir ihlal yaşandığında bunun ilgili kuruma ve etkilenen kişilere bildirilmesini zorunlu kılar. Kurul düzenlemelerine göre, veri sorumlusu ihlali öğrendiği andan itibaren makul bir süre içinde (uygulamada 72 saat esas alınır) Kişisel Verileri Koruma Kurulu'na bildirimde bulunmalıdır. Ayrıca etkilenen ilgili kişilere de uygun bir yolla bildirim yapılması gerekir.
Bu yükümlülüğü göz ardı etmek, ihlalin kendisinden çok daha ağır yaptırımlar doğurabilir. Bildirimin şeffaf, zamanında ve doğru yapılması, hem yasal bir zorunluluk hem de güveni korumanın bir yoludur.
- Ne bildirilir: İhlalin niteliği, etkilenen veri kategorileri, olası sonuçlar ve alınan önlemler.
- Kime bildirilir: Kişisel Verileri Koruma Kurulu ve etkilenen ilgili kişiler.
- Ne zaman: Öğrenildikten sonra gecikmeksizin, makul en kısa sürede.
Kriz İletişimi: Nasıl Söylediğiniz, Ne Söylediğiniz Kadar Önemli
Teknik müdahale krizin bir yarısıdır; diğer yarısı iletişimdir. Müşterileriniz, çalışanlarınız ve iş ortaklarınız ne olduğunu bilmek ister. Burada sessizlik ya da savunmacılık güveni yok eder; şeffaflık ve sorumluluk ise güveni korur, hatta bazen güçlendirir.
İyi Kriz İletişiminin İlkeleri
- Hızlı olun: Boşluğu söylentiler doldurmadan önce siz konuşun.
- Dürüst olun: Bildiğinizi söyleyin, bilmediğinizi bilmediğinizi söyleyin; asla küçümsemeyin.
- Somut olun: Etkilenenlere ne yapmaları gerektiğini net anlatın (parola değiştirme gibi).
- Sorumluluk alın: Suçu başkasına atmak yerine durumu sahiplenin ve çözüm sunun.
- Tutarlı olun: Tüm kanallarda aynı, doğrulanmış mesajı verin.
Müşteriler bir markanın hata yapmasını affedebilir; ancak hatayı sakladığını ya da önemsemediğini hissettiklerinde affetmezler. Krizde markanızı belirleyen şey ihlal değil, ona verdiğiniz tepkidir.

Olay Müdahale Planını Önceden Hazırlamak
Kriz anında plan yazılmaz; plan kriz öncesinde hazırlanır ve prova edilir. İyi bir olay müdahale planı şunları içerir:
- Roller ve sorumluluklar: Kim karar verir, kim iletişim kurar, kim teknik müdahaleyi yönetir?
- İletişim listesi: Kritik kişiler, hukuk danışmanı, gerekirse dış uzmanlar.
- Bildirim şablonları: Önceden hazırlanmış, boşlukları doldurulacak metinler.
- Adım adım prosedürler: Sınırlama, delil koruma ve iyileştirme adımları.
- Prova: Planın masa başı senaryolarla düzenli test edilmesi.
Planı bir kez yazıp çekmeceye kaldırmak yeterli değildir. Yılda en az bir kez masa başı bir tatbikatla senaryoyu prova etmek, gerçek kriz anında ekibin ne yapacağını bilmesini sağlar.
Saldırı Sonrası: Dersleri Çıkarmak
Kriz atlatıldıktan sonra iş bitmez. En değerli aşama, olaydan öğrenmektir. İhlal nasıl gerçekleşti, hangi kontrol eksikti, hangi adım geç atıldı? Bu soruların dürüst yanıtları, bir sonraki saldırıya karşı en güçlü savunmayı oluşturur. Suçlu aramak yerine sistemi iyileştirmeye odaklanan bir "olay sonrası değerlendirme" kültürü kurmak, kurumu her krizde daha güçlü hale getirir.
- Zafiyet kapatıldı ve doğrulandı mı?
- Benzer açıklar başka yerlerde de var mı?
- Tespit süresi neden bu kadar uzundu?
- İletişim yeterince hızlı ve net miydi?
Kontrol Listesi: İhlal Müdahalesi
- Yazılı ve prova edilmiş bir olay müdahale planı var mı?
- İhlal anında roller ve sorumluluklar net mi?
- KVKK bildirim süresi ve prosedürü biliniyor mu?
- Hazır kriz iletişim şablonları var mı?
- Loglar delil olarak korunabiliyor mu?
- Etkilenenlere somut yönlendirme yapılabiliyor mu?
- Olay sonrası değerlendirme yapılıyor mu?
Sık Sorulan Sorular
İhlal küçükse yine de bildirmem gerekir mi? Kişisel veri etkilendiyse ve kişiler için risk oluşuyorsa, ölçekten bağımsız olarak KVKK bildirim yükümlülüğü doğabilir. Şüphe halinde hukuki görüş almak en güvenli yoldur.
İhlali örtbas etsem daha az zarar görmez miyim? Tam tersine. Örtbas edilen bir ihlal ortaya çıktığında hem yasal yaptırımlar hem de itibar kaybı katlanarak artar. Şeffaflık her zaman daha az maliyetlidir.
Küçük bir işletmenin olay müdahale planına gerçekten ihtiyacı var mı? Evet. Plan basit olabilir ama var olmalı. Kriz anında "şimdi ne yapacağız?" diye düşünmek için çok geç olur.
Bir veri ihlali, hiçbir işletmenin başına gelmesini istemeyeceği bir olay; ancak ona nasıl tepki verdiğiniz, olayın kendisinden çok daha belirleyici. Önceden hazırlanmış bir plan, doğru zamanlı bildirim ve dürüst bir iletişim, krizi bir yıkım olmaktan çıkarıp yönetilebilir bir sürece dönüştürür. İşletmenize özel bir olay müdahale ve KVKK uyum planı hazırlamak için projenizi konuşalım.
Bir sonraki projeniz için hazır mısınız?
Okuduklarınızı işinize uygulamak veya dijital dönüşümünüzü konuşmak isterseniz, ekibimiz bir mesaj uzağınızda.

Yorum Yap