Bu konuda şirketlerin Veri sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Olası mağduriyetlerle karşı karşıya kalmamak adına firmalar aşağıdaki hususlara dikkat etmelidirler.
Siber Suçlara Veya Kötü Amaçlı Yazılımlara Maruz Kalan İşletmeler Ne Yapmalı
Bu durumun önüne geçebilmek için;
- Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi,
- Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi,
- Tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi),
- Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması,
- Çalışanların sistem ve servislerdeki güvenlik zaafiyetlerini ya da bunları kullanan tehditleri bildirmesi için resmi bir raporlama prosedürü oluşturulması,
gerekmektedir.
Söz konusu raporlama sürecinde oluşturulacak raporlar, sistem tarafından oluşturulacak otomatik raporlar olabilir. Bu raporların sistem yöneticisi tarafından en kısa sürede toplulaştırılarak veri sorumlusuna sunulması gerekmektedir.
Ayrıca güvenlik yazılımı mesajları, erişim kontrolü kayıtları ve diğer raporlama araçlarının düzenli olarak kontrol edilmesi, bu sistemlerden gelen uyarılar üzerine harekete geçilmesi, bilişim sistemlerinin bilinen zaafiyetlere karşı korunması için düzenli olarak zaafiyet taramaları ve sızma testlerinin yapılması ile ortaya çıkan güvenlik açıklarına dair testlerin sonucuna göre değerlendirmeler yapılması gerekmektedir.
Bilişim sisteminin çökmesi, kötü niyetli yazılım, servis dışı bırakma saldırısı, eksik veya hatalı veri girişi, gizlilik ve bütünlüğü bozan ihlaller, bilişim sisteminin kötüye kullanılması gibi istenmeyen olaylarda deliller toplanmalı ve güvenli bir şekilde saklanmalıdır.
Bir Diğer Konu KVKK Kapsamında Şirketlerin Yerine Getirmeleri Gereken Yükümlülükler
Yine geçmiş yazılarımızda da açıklamaya çalıştığımız gibi bugünlerde işletmelerimizde çok sayıda kurum denetim elemanları tarafından denetimler sıklaştırılmış olup bu denetimlerin bir kısmı rehberlik ve uyarı niteliği taşırken bir kısmı cezai müeyyidelerle işletmelerdeki yasalardan kaynaklanan eksikliklerin giderilmesi amacı taşımaktadır. 2016 yılında hayatımıza giren Kişisel Verileri Koruma Kanunu kapsamında da ihbar ve şikayetlere dayalı denetimler yapıldığı gibi sınırlı sayıda da olsa KVK Kurulununca planlanan denetimlerde başlamıştır.
İşletmelerimizin cezalı duruma düşmemeleri bakımından KVKK ve ilgili mevzuatta yer alan yükümlülüklerin yerine getirilmesi son derece önem arz etmektedir.
Özellikle ilgili kanunun 12 .maddesinde yer alan ve önemli bir ceza yükümlülüğü olan denetim yapmak veya yaptırmak yükümlülüğünün yerine getirilmesi büyük önem arz etmektedir.
KVKK Kapsamında Veri Sorumlusunun Yükümlülükleri
Veri sorumluları, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişileri ifade etmektedir. Tüzel kişiler, kişisel verileri işleme konusunda gerçekleştirdiği faaliyetler kapsamında bizatihi kendileri “veri sorumlusu” olup, ilgili düzenlemelerde belirtilen hukuki sorumluluk tüzel kişinin şahsında doğacaktır. Kanuna göre veri sorumlusu kişisel verilerin işlenme amacını ve yöntemini belirleyen kişidir. Yani işleme faaliyetinin “neden” ve “nasıl” yapılacağı sorularının cevabını verecek kişidir.
Kişisel Verilerin Korunması Kanunu’nun 12. maddesine göre, veri sorumlusu;
- Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
- Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
- Kişisel verilerin muhafazasını sağlamak,
amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.
Aynı maddeye göre ayrıca, veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır.
Kişisel Verilerin Korunması Kanunu’nda yukarıda belirtilen yükümlülüklerin yerine getirilmemesi halinde 17 milyon TL’ye kadar idari para cezası uygulanması hükmü yer almaktadır.
Bu itibarla şirketlerin, hem kayıt ve belgelerinin KVKK’ya uygun hale getirilerek kişisel verilerin doğru şekilde işlenmesini sağlamak hem de olası bir yaptırımla karşı karşı kalmamak adına gerekli denetimleri yaptırarak denetim raporlarını KVKK dosyalarında muhafaza etmeleri önem arz etmektedir.
Bu kapsamda yapılacak denetimlerin ehil kişilere yaptırılması, sadece durum tespiti niteliğinde olmaması, birinci ve ikinci seviye yönlendirme raporlarıyla desteklenmesi sağlıklı bir süreç yürütümü açısından gereklidir.





