Siber Güvenlik

Veri İhlalinde 72 Saat: Kurul Kararları, Bildirim İçeriği ve Önceden Kurulacak Üç Yetenek

13 Feb 2026
11 dakika okuma
Ininia Teknoloji
25

Veri ihlalinde asıl soru "nasıl oldu" değil, "72 saati nasıl yöneteceksiniz". Türkiye'de Kişisel Verileri Koruma Kurulu'nun 24 Ocak 2019 tarih ve 2019/10 sayılı kararı, Kanun'un 12/5. maddesindeki "en kısa süre" ifadesini, veri sorumlusunun ihlali öğrendiği andan itibaren en geç 72 saat olarak yorumluyor. Bu sürenin içine tespit, kapsam belirleme, etkilenen kişi sayısını çıkarma ve form doldurma sığmak zorunda. Bu yazı, o 72 saatin saat saat nasıl planlanacağını, ilgili kişiye yapılacak bildirimin zorunlu beş unsurunu ve yazılım tarafında önceden kurulması gereken üç şeyi anlatıyor.

İki ayrı bildirim, iki ayrı karar: 2019/10 ve 2019/271

Bunlar sık karıştırılıyor ve ayrı şeyleri düzenliyorlar.

Kurul kararı 2019/10 (24.01.2019): Kurul'a bildirim. "En kısa sürede" ifadesi en geç 72 saat olarak yorumlanıyor. Bildirim Kişisel Veri İhlali Bildirim Formu ile yapılıyor; tüm bilgiler aynı anda sağlanamıyorsa kademeli bildirim mümkün.

Veri sorumlusu ihlalleri, etkilerini ve alınan tedbirleri kayıt altına almak ve Kurul'un incelemesine hazır tutmakla yükümlü. İhlal veri işleyen nezdinde gerçekleştiyse veri işleyen, veri sorumlusuna gecikmeksizin bildiriyor. Yurt dışında yerleşik veri sorumluları da, Türkiye'deki ilgili kişileri etkileyen ihlallerde aynı usule tabi.

Kurul kararı 2019/271 (18.09.2019): ilgili kişiye bildirim. Bu karar, bildirimin içeriğini belirliyor (bkz. KVKK Kurulu 18.09.2019 tarih ve 2019/271 sayılı Karar). Açık ve sade bir dille yapılacak bildirim şu beş unsuru içermeli:

  1. İhlalin ne zaman gerçekleştiği
  2. Kişisel veri kategorileri bazında, kişisel veri / özel nitelikli kişisel veri ayrımı yapılarak hangi verilerin etkilendiği
  3. İhlalin olası sonuçları
  4. Olumsuz etkilerin azaltılması için alınan veya alınması önerilen tedbirler
  5. İlgili kişilerin bilgi almasını sağlayacak irtibat kişilerinin isim ve iletişim bilgileri ya da veri sorumlusunun web sayfasının tam adresi, çağrı merkezi gibi iletişim yolları

İkinci madde en çok atlananı ve en çok iş çıkaranı. "Kullanıcı bilgileri sızdı" demek yetmiyor; hangi kategorilerin etkilendiğini ayrıştırarak yazmanız gerekiyor. Bunu 72 saat içinde yapabilmenizin tek yolu, veri envanterinizin önceden kategori bazında çıkarılmış olması.

Kademeli bildirim hakkınızı kullanın. Kapsamı tam belirleyememiş olmak, 72 saati aşmanın gerekçesi değil. Önce bildiğinizi bildirin, sonra tamamlayın. GDPR tarafında da mantık aynı: md. 33, 72 saati aşan bildirimlerde gecikmenin gerekçesinin verilmesini istiyor ve bilgilerin aşamalı sunulmasına izin veriyor.

72 saatin saat saat planı

Bu planı bir olay müdahale prosedürü olarak yazın ve tatbikat yapın. Kurul'un beklentisi de bu yönde: veri sorumlularının bir ihlal müdahale planı hazırlaması ve periyodik olarak gözden geçirmesi bekleniyor.

Saat Yapılacak Kim
0–2Erişimi kes, kanıtı koru. Sunucuyu yeniden kurmayın; imaj alın. Log rotasyonunu durdurun.Altyapı
2–8Kapsam: hangi tablolar, hangi sütunlar, hangi tarih aralığı. Sorgu loglarından okunan kayıt sayısını çıkarın.Geliştirme + altyapı
8–24Etkilenen kişi sayısı ve veri kategorileri. Özel nitelikli veri var mı, ayrı işaretleyin.Veri sorumlusu irtibat kişisi
24–48Formu doldurun, hukuk onayını alın. Eksik alan varsa kademeli bildirim notu düşün.Hukuk + yönetim
48–72Kurul'a bildirim; ilgili kişilere bildirim metnini hazırlayın (beş unsur).Hukuk + iletişim

İlk satır teknik ekiplerin en çok hata yaptığı yer. Sorunu hızlı çözme refleksiyle sunucuyu yeniden kurmak, ihlalin kapsamını belirlemeyi imkânsız hâle getiriyor. Kapsamı belirleyemediğinizde formu dolduramıyorsunuz, form dolmadan bildirim tamamlanmıyor.

Kurul bildirimleri kamuya açık; kendi sektörünüzdeki örnekleri okuyun

KVKK, veri ihlali bildirimlerini kendi sitesinde kamuoyu duyurusu olarak yayımlıyor ve bu sayfa çoğu kurumun görmezden geldiği bir öğrenme kaynağı. 23 Eylül 2026'da tek günde en az on iki ayrı bildirim yayımlandı. İki somut örnek:

  • El Ayakkabı İmalat San. ve Tic. A.Ş.: ihlal tespit tarihi 10.09.2026, duyuru 23.09.2026. Sebep: üçüncü taraf yazılım kütüphanesindeki güvenlik açığından sunucuya yetkisiz erişim. Etkilenen veriler ad, soyad, adres, e-posta ve saklanan parola değerleri; 270.524 son kullanıcı müşteri ve 37 yönetim paneli hesabı.
  • Ege Çağdaş Eğitim Vakfı İktisadi İşletmesi: tespit 12.09.2026, duyuru 23.09.2026. Etkilenen veriler ad, soyad, telefon, e-posta, adres ve hash'lenmiş parola; 68 kişi.

Birinci örnekteki sebep dikkate değer: üçüncü taraf yazılım kütüphanesindeki güvenlik açığı. Bu, kendi kodunuzda hata olmadan ihlal yaşayabileceğiniz anlamına geliyor. Bağımlılık taraması ve yama takibi bir güvenlik lüksü değil, bildirim yükümlülüğünüzün ön koşulu.

Yazılım tarafında önceden kurulması gereken üç şey

72 saat içinde form doldurabilmek, ihlal anında yapılacak bir iş değil; öncesinde kurulmuş üç yeteneğin sonucu.

1. Kategori etiketli veri envanteri. Her tabloda hangi sütunun hangi kişisel veri kategorisine girdiği makine okunur biçimde yazılı olsun. Migration dosyalarına yorum olarak değil, ayrı bir eşleme dosyasında; çünkü form bunu kategori bazında istiyor. Özel nitelikli veriler ayrıca işaretlenmeli.

2. Okuma erişimi logu. Kim, hangi kayda, ne zaman erişti. Çoğu uygulama yalnızca yazma işlemini logluyor; ihlalde asıl soru ne okundu. En azından toplu sorgu ve dışa aktarma işlemlerini loglayın: kim, hangi filtreyle, kaç satır çekti.

3. Değiştirilemez log saklama. Uygulama sunucusundaki log dosyası, saldırganın silebileceği bir dosya. Logları ayrı bir hesapta, yalnızca ekleme yapılabilen bir depoya gönderin. İhlal sonrası kanıt değeri buradan geliyor.

Bu üçü aynı zamanda API tasarımını da etkiliyor. Aşırı veri dönen bir uç, ihlal anında "hangi veriler etkilendi" sorusunu kötüleştiriyor; bu konudaki somut önlemler API güvenliği yazısında.

Ceza tarafı: yasal çerçeve ve neyin cezalandırıldığı

6698 sayılı Kanun'un 18. maddesindeki idari para cezaları, 5326 sayılı Kabahatler Kanunu md. 17 ve Vergi Usul Kanunu mükerrer md. 298 uyarınca her takvim yılı başında yeniden değerleme oranıyla güncelleniyor. Kanundaki 2016 tarihli orijinal tutarlar aydınlatma yükümlülüğü için 5.000–100.000 TL, veri güvenliği yükümlülüğü için 15.000–1.000.000 TL; güncel tutarlar KVKK'nın kendi yayımladığı tabloda bulunuyor ve her yıl değişiyor.

Dikkat edilmesi gereken nokta şu: ceza kalemleri arasında "veri ihlali yaşamak" yok. Cezalandırılan şey md. 12'deki veri güvenliği yükümlülüğüne aykırılık ve bildirim yükümlülüğünün yerine getirilmemesi. Yani ihlal yaşamış olmanız tek başına ceza sebebi değil; gerekli teknik ve idari tedbirleri almamış olmanız ve süresinde bildirmemiş olmanız ceza sebebi.

Karşılaştırma için GDPR tarafı: md. 33, ihlalin yetkili denetim otoritesine "without undue delay and, where feasible, not later than 72 hours after having become aware of it" bildirilmesini istiyor; md. 34, yüksek risk doğuran ihlallerde veri sahibine gecikmeksizin bildirim öngörüyor. Ceza tavanları iki kademeli: md. 83(4) kapsamındaki ihlaller için 10 milyon avro veya küresel yıllık cironun %2'si, md. 83(5) kapsamındakiler için 20 milyon avro veya %4 (bkz. GDPR md. 33 ve md. 34). Bildirim yükümlülüğü ihlalleri birinci kademede.

Standart tarafı: hangi çerçeveyi kullanmalı

Olay müdahale prosedürünü sıfırdan yazmak gerekmiyor. İki güncel referans:

  • NIST SP 800-61 Revision 3, "Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile", Nisan 2025'te nihai hâline geldi. Önemli nokta: SP 800-61r2 "Computer Security Incident Handling Guide" (2012) artık geçersiz. Rev.3, önerileri CSF 2.0'ın altı fonksiyonuna (Govern, Identify, Protect, Detect, Respond, Recover) eşliyor (bkz. NIST SP 800-61 Rev. 3). 2012 tarihli dört fazlı döngüye dayanan iç dokümanınız varsa güncelleyin.
  • ISO/IEC 27001:2022, tam adıyla "Information security, cybersecurity and privacy protection. Information security management systems. Requirements", Ekim 2022'de yayımlandı. Annex A'da dört tema altında 93 kontrol var. Şubat 2024'te "Climate action changes" başlıklı Amd 1 ile güncellendi (bkz. ISO/IEC 27001:2022).

Belgelendirme almasanız bile Annex A kontrol listesi, bildirim hazırlığınızın ne kadar eksik olduğunu bir öğleden sonrada gösteriyor.

Sırada ne var

Bir tatbikat yapın. Bir tabloyu seçin, "bu tablo sızdı" varsayın ve şu üç soruyu cevaplamayı deneyin: kaç kişi etkilendi, hangi veri kategorileri, ve bunu ne kadar sürede çıkarabildiniz. Üçüncü sorunun cevabı 24 saati aşıyorsa, 72 saatlik yükümlülüğü karşılayamazsınız. Eksik olan şey genellikle veri envanteri.

Güvenlik tarafındaki başlıklarımızı güvenlik merkezi sayfasında topladık. Sızma testi bulgularını önceliklendirmek için pentest raporundaki açıklar yazısına, sağlık verisi özelindeki kontrol listesi için KVKK özel nitelikli sağlık verisi rehberine bakabilirsiniz. Mevcut sisteminizin değerlendirilmesi için iletişim sayfasından yazabilirsiniz.

Atıflar 25 Eylül 2026 tarihinde doğrulanmıştır: KVKK Veri İhlali Bildirimi sayfası (Kurul kararı 24.01.2019 / 2019/10), Kurul kararı 18.09.2019 / 2019/271, KVKK veri ihlali kamuoyu duyuruları (23.09.2026 tarihli örnekler), 6698 sayılı Kanun md. 12 ve 18, GDPR md. 33, 34 ve 83, NIST SP 800-61 Rev.3 duyurusu ve ISO/IEC 27001:2022 standart kaydı. Güncel idari para cezası tutarları her yıl değişiyor; rakam gerektiğinde KVKK'nın kendi tablosundan teyit edin. Bu yazı hukuki görüş yerine geçmez.

Bu konuda bir yazılım projesi mi planlıyorsunuz?

Projenizi birlikte analiz edip teknik yol haritasını çıkarabiliriz. Ücretsiz keşif görüşmesi için hemen yazın.

İlgili Hizmetlerimiz

Ininia Teknoloji

İstanbul Teknik Üniversitesi ARI Teknokent'te kurulu Ininia Teknoloji, 12+ yıllık deneyimle AR/VR, yapay zeka ve mobil uygulama alanlarında yenilikçi çözümler sunmaktadır.

Projeniz için profesyonel destek mi arıyorsunuz?

12+ yıllık deneyimimizle dijital dönüşümünüzü hızlandıralım.

Ücretsiz Görüşme Talep Et