Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN

Digital Bridge Blog

Siber Güvenlik ve KVKK

DLP Nedir? Veri Sızıntısı Önleme (Data Loss Prevention) Şirketlerde Nasıl Kurulur?

DLP nedir, hangi kanallarda veri sızar? Veri sınıflandırmadan izleme ve engellemeye, şirketinizde DLP programını 7 adımda kurmanın yolunu anlatıyoruz.

8 dk okuma  · Digital Bridge Mühendislik Ekibi
DLP Nedir? Veri Sızıntısı Önleme (Data Loss Prevention) Şirketlerde Nasıl Kurulur?

DLP nedir? DLP (Data Loss Prevention, veri sızıntısı önleme), hassas verinin şirket dışına yetkisiz çıkmasını tespit eden ve gerektiğinde durduran politika, süreç ve teknoloji bütünüdür. Önce hangi verinin hassas olduğu sınıflandırılır, sonra e-posta, dosya paylaşımı, USB, bulut ve yapay zeka araçları gibi çıkış kanalları kurallarla izlenir; ihlalde uyarı, onay veya engelleme devreye girer.

Veri sızıntısı çoğu zaman bir saldırı değildir

Veri sızıntısı denince akla dışarıdan gelen bir saldırgan gelir. Oysa şirketlerde gördüğümüz vakaların önemli kısmı gündelik iş akışında olur: satış temsilcisi müşteri listesini kişisel e-postasına atar, muhasebe bordro dosyasını yanlış alıcıya gönderir, bir mühendis çizimleri "evde bakarım" diyerek USB belleğe kopyalar. Kimse kötü niyetli değildir; ama veri, şirketin kontrolünden çıkmıştır.

Son yıllarda buna yeni bir kanal eklendi: üretken yapay zeka araçları. Çalışan, bir teklifi özetletmek için metni kişisel hesabıyla açtığı bir sohbet aracına yapıştırır. Bu senaryonun ayrıntılarını ve kullanım politikasını ChatGPT'ye şirket verisi girmek yazısında ele aldık. DLP ise daha geniş bir soruya cevap verir: verinin hangi kanaldan çıktığı fark etmeksizin, hassas olanı nasıl tanır ve nasıl tutarsınız?

Veri sızıntısı neden bu kadar yaygın ve riski ne?

Veri ihlallerinin çoğunda insan unsuru var. Verizon 2026 Data Breach Investigations Report verisine göre veri ihlallerinin %62'sinde insan faktörü rol oynadı. Aynı rapora göre çalışanların %45'i kurumsal cihazlarında düzenli yapay zeka kullanıcısı (bir önceki yıl %15) ve kullanıcıların %67'si bu servislere kurumsal olmayan hesaplarla erişiyor. Yani veri, kurumun görmediği hesaplara akıyor.

Verizon 2026 DBIR'a göre onaysız üretken yapay zeka araçlarına en sık gönderilen veri türü kaynak kod oldu; DLP politika ihlallerinin %3,2'sinde araştırma ve teknik dokümanların bu araçlara yüklendiği görüldü. (Verizon 2026 Data Breach Investigations Report)

Türkiye'de işin hukuki boyutu da ağır. Kişisel Verileri Koruma Kurumu 2025 Yılı Faaliyet Raporu verisine göre Kuruma 2025'te yapılan ihbar ve şikâyetlerin 2.838'i (%22) kişisel verilerin üçüncü kişilerle hukuka aykırı paylaşılmasıyla ilgiliydi; bu, en büyük ikinci şikâyet konusu. Veriyi sizin adınıza işleyen tedarikçilerle ilişkinin çerçevesini veri işleyen sözleşmesi belirler. 6698 sayılı Kanun'un 12. maddesi veri sorumlusundan yetkisiz erişimi önleyecek teknik ve idari tedbirleri almasını ister; bir sızıntı olduğunda da KVKK veri ihlali bildirimi süreci başlar.

Temel korumaların bile eksik olduğu görülüyor. IBM Cost of a Data Breach 2026 basın bülteni verisine göre ihlal yaşayan kurumların yalnızca %37'si hassas veriyi hem saklamada hem aktarımda şifrelediğini söyledi. DLP'nin amacı, bu açıkları sızıntı yaşanmadan görünür kılmaktır.

DLP nedir ve neyi korur? Verinin üç hâli

Bir DLP programı veriyi üç durumda ele alır. Her durumda riskler ve kontroller farklıdır; tek bir ürün hepsini aynı ölçüde kapatmaz.

Verinin hâliNerede bulunur?Tipik sızıntıKontrol örneği
Hareket hâlinde (in motion)E-posta, web yüklemesi, mesajlaşmaYanlış alıcı, kişisel adrese iletmeGiden e-posta kuralı, gönderim onayı, alan adı kısıtı
Kullanımda (in use)Çalışanın bilgisayarı, uygulamalarUSB'ye kopyalama, ekran görüntüsü, yapay zekaya yapıştırmaUç nokta ajanı, USB politikası, kopyala-yapıştır kuralı
Durağan (at rest)Dosya sunucusu, bulut depo, veritabanıHerkese açık klasör, eski yedek, ayrılan çalışanın erişimiVeri keşfi, yetki matrisi, şifreleme, saklama süresi

Tabloyu okurken şuna dikkat edin: DLP ayrı bir yazılım satın almakla başlamaz. Durağan verideki sorunların çoğu yetkilendirmeyle çözülür; bunu dosya paylaşım yetkilendirme rehberinde anlattık. Hareket hâlindeki veri için şifreleme ayrı bir katmandır ve e-posta şifreleme yazısının konusudur; DLP ise "bu veri bu alıcıya gitmeli mi?" sorusunu sorar.

Şirketinizde DLP programını kurmanın 7 adımı

KOBİ'lerde işleyen yaklaşım, geniş bir kural setiyle başlamak yerine en kritik veriden ve en sık kullanılan kanaldan başlamaktır. Aşağıdaki sıra, KOBİ siber güvenlik kontrol listesi üzerine inşa edilir.

  1. Veri envanteri çıkarın. Müşteri listesi, fiyat ve teklif dosyaları, bordro, teknik çizim, kaynak kod, sağlık verisi: hangi veri nerede duruyor, kim erişiyor? KVKK envanteriniz varsa başlangıç noktası odur; yoksa KVKK uyum süreci ile birlikte ele alın.
  2. Sınıflandırma şeması belirleyin. Üç ya da dört düzey yeterlidir: genel, kurum içi, gizli, özel nitelikli. Karmaşık şemalar uygulanmaz; çalışan bir bakışta hangi düzeyi seçeceğini bilmelidir.
  3. Kanalları haritalayın. Veri hangi yollardan dışarı çıkabilir: kurumsal e-posta, kişisel e-posta, bulut paylaşım bağlantısı, USB, yazıcı, mesajlaşma, yapay zeka araçları. Her kanal için "izin, onay veya engel" kararı verin.
  4. Önce izleme modunda çalışın. İlk haftalarda kurallar yalnızca kayıt tutar. Böylece meşru iş akışlarını kesmeden gerçek riskin nerede olduğunu görürsünüz; yanlış alarm oranı düşmeden engellemeye geçmeyin.
  5. Kademeli yaptırım uygulayın. Düşük risk için kullanıcıya uyarı, orta risk için yönetici onayı, yüksek risk için engelleme. Kullanıcıya nedenini söyleyen bir uyarı, sessiz bir engelden daha çok şey öğretir.
  6. Kimlik ve yaşam döngüsünü bağlayın. Departman değiştiren ya da ayrılan çalışanın erişimi aynı gün kapanmalıdır; en sessiz sızıntılar buradan olur. İşten ayrılan çalışanın e-posta erişimi yazısı bu adımı ayrıntılandırır. Her erişim talebini yeniden doğrulayan sıfır güven (zero trust) yaklaşımı da bu adımın mimari karşılığıdır.
  7. Olayları gözden geçirin ve eğitin. Ayda bir DLP kayıtlarını inceleyin, tekrar eden hataları eğitime dönüştürün, kuralları güncelleyin. Saklama süresi dolan veriyi silmek de sızıntı yüzeyini küçültür; bkz. saklama ve imha politikası.

Kanal bazlı kontrol listesi

KanalSoruİlk yapılacak
Kurumsal e-postaHassas ek dış alıcıya kontrolsüz gidebiliyor mu?Kritik kutularda gönderim onayı, dış alıcı uyarısı
Kişisel e-posta / web postaÇalışan kurumsal dosyayı kişisel hesaba atabiliyor mu?Web posta erişim politikası, uç nokta kuralı
Dosya paylaşımıPaylaşım bağlantıları süresiz mi?Süreli bağlantı, departman bazlı yetki
USB / harici diskHer bilgisayarda yazma açık mı?Varsayılan kapalı, istisna listesi
Yapay zeka araçlarıKurumsal olmayan hesaplar kullanılıyor mu?Onaylı araç listesi, yapay zeka kullanım politikası
Ayrılan çalışanHesap ve paylaşımlar aynı gün kapanıyor mu?Tek noktadan erişim kapatma

DLP'de sık yapılan hatalar

En sık hata, ürünü kurup her şeyi engelleme moduna almaktır. İlk hafta satış ekibinin teklifleri gitmez, iş durur ve kurallar sessizce gevşetilir. İkinci hata sınıflandırmayı atlamaktır; neyin hassas olduğu tanımlanmadan yazılan kural ya her şeyi yakalar ya hiçbir şeyi.

Üçüncü hata, DLP'yi yalnızca bilgi işlem projesi saymaktır. Hangi verinin hangi alıcıya gidebileceği iş kararıdır; hukuk, insan kaynakları ve departman yöneticileri masada olmalıdır. Bu sahiplik sorusunu veri yönetişimi çerçevesiyle birlikte kurgulamak kalıcı sonuç verir.

Son olarak, çalışan izlemesi KVKK açısından da bir veri işleme faaliyetidir. DLP kayıtlarının ne amaçla tutulduğu, kimin gördüğü ve ne kadar saklandığı aydınlatma metninde yer almalı; ölçülülük ilkesi gözetilmelidir.

Digital Bridge'de bu işi nasıl yapıyoruz?

DLP projelerine ürün önererek değil, keşifle başlıyoruz. Siber güvenlik danışmanlığı kapsamında önce veri envanterinizi ve çıkış kanallarınızı birlikte çıkarıyor, hangi verinin hangi kanaldan ne sıklıkla çıktığını görünür hâle getiriyoruz. Bu çalışmayı KVKK uyum danışmanlığı ile bağlıyoruz; böylece teknik kurallar, işleme envanteri ve aydınlatma metinleriyle aynı dili konuşuyor.

İkinci aşama pilottur: bir departman ve bir ya da iki kanal (çoğunlukla e-posta ve dosya paylaşımı) seçilir, kurallar izleme modunda çalıştırılır, yanlış alarmlar ayıklanır. Pilot sonuçlarıyla yaptırım düzeyine ve kapsamın genişletilmesine birlikte karar veririz. Sınıflandırma şemasını ve veri sahipliğini veri yönetişimi ve kalite çalışmasıyla kalıcı hâle getiriyoruz.

Entegrasyon tarafında mevcut e-posta, dosya sunucusu ve belge sistemlerinizle çalışırız. Dağınık klasörlerde duran hassas belgeleri yetki tanımlı bir yapıya taşımak gerekiyorsa EBYS ve doküman yönetimi hizmetimiz devreye girer. Kimlik tarafında iki adımlı doğrulama ve erişim kapatma süreçlerini de aynı projede ele alırız; çünkü çalınan bir parola, en iyi DLP kuralını da boşa çıkarır.

Smart360 veri sızıntısı riskini nerede azaltır?

Smart360 bir DLP ürünü değildir; içerik tarayıp giden her veriyi engelleyen bir sistem olarak konumlanmaz. Ancak DLP programının en çok zorlandığı iki kanalı, e-posta ve dosya paylaşımını, daha kontrollü hâle getirir. SmartMail'de kurum adına çıkacak bir mesaj, yazan kişi tarafından gönderilmeden önce bir ya da birden çok kişinin onayına sunulabilir; onay, gerekçeli revizyon ve ret adımları tarih-saatle kayıt altına alınır. Örneğin teklif ve sözleşme gibi kritik yazışmaların yöneticiye onaya gönderilmesini iç kural hâline getirirseniz, onaylayan kişi alıcıyı ve eki mesaj çıkmadan görür; yanlış alıcı ya da yanlış ek hatasını gönderimden önce yakalama şansı doğar.

Kutu başına dokuz ayrı izin (görüntüleme, yazma-gönderme, silme, karantina ve diğerleri) sayesinde bir çalışan ortak kutuyu okuyabilir ama gönderemez. SmartFiles'ta sekiz bağımsız yetki kişiye ya da departmana tek matriste verilir; indirme ve önizleme bağlantıları dakikalar içinde geçersizleşir, dolayısıyla bir bağlantı başkasına iletilse bile uzun süre işe yaramaz. Üzerine yazma olmadığı için her dosyanın önceki sürümleri korunur.

Tek kimlik (SmartID) sayesinde ayrılan çalışanın tüm ürünlerdeki erişimi tek işlemle kapanır; departman değişince erişim her üründe birlikte değişir. Oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir. Her kurumun verisi ayrı veritabanında tutulur; birden çok şirketi yöneten gruplarda hiçbir şirket diğerinin verisini görmez.

Sonraki adım: veri sızıntısı haritanızı çıkaralım

DLP'ye başlamanın en hızlı yolu, bir departmanda veri envanteri ve kanal haritası çıkarmaktır. İlk görüşmede hangi verinin kritik olduğunu, hangi kanalların açık kaldığını ve pilot için hangi alanın uygun olduğunu birlikte belirleriz. Siber güvenlik ve KVKK rehberlerimizin tamamı için Siber Güvenlik ve KVKK konu sayfasına göz atabilirsiniz.

Görüşme planlamak için iletişim sayfamızdan bize yazın ya da 0 (552) 380 25 25 numaralı telefondan ulaşın.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

DLP nedir, kısaca ne işe yarar?

DLP (Data Loss Prevention, veri sızıntısı önleme), hassas verinin şirket dışına yetkisiz çıkmasını fark eden ve durduran politika, süreç ve araçların bütünüdür. Önce veriler sınıflandırılır, sonra e-posta, dosya paylaşımı, USB ve bulut gibi çıkış kanalları kurallarla izlenir. Kurala aykırı durumda kullanıcı uyarılır, işlem onaya gönderilir ya da engellenir.

DLP yazılımı almadan veri sızıntısı önlenebilir mi?

Büyük ölçüde evet. Veri envanteri, sınıflandırma, departman bazlı yetkilendirme, USB politikası, süreli paylaşım bağlantıları ve ayrılan çalışanın erişimini aynı gün kapatma, riskin büyük kısmını ayrı bir DLP ürünü olmadan azaltır. İçerik tarayan bir DLP aracı, bu temeller oturduktan sonra kalan riskleri kapatmak için anlamlıdır; temel olmadan alınan araç çoğunlukla yanlış alarm üretir.

DLP ile çalışan izlemek KVKK'ya aykırı mı?

DLP kayıtları çalışanlara ait kişisel veri içerdiği için KVKK kapsamında bir veri işleme faaliyetidir. Amacın bilgi güvenliği olduğu açıkça belirlenmeli, işlemenin hukuki dayanağı tespit edilmeli, çalışanlar aydınlatılmalı, yalnızca gerekli veri toplanmalı ve kayıtlara erişim sınırlanmalıdır. Ölçülülük gözetilerek kurulan ve saklama süresi tanımlanan bir DLP uygulaması, Kanun'un güvenlik tedbirleri yükümlülüğünü desteklemeye yardımcı olur; kurulumun ayrıntıları için hukuk danışmanınızın görüşünü almanız yerinde olur.

DLP maliyetini neler belirler?

DLP maliyeti tek bir lisans kaleminden oluşmaz. Korunacak kullanıcı ve cihaz sayısı, kapsanan kanallar (e-posta, uç nokta, bulut, web), içerik tarama derinliği, mevcut sistemlerle entegrasyon ve kural ayarlama için ayrılan danışmanlık emeği belirleyicidir. Genellikle en büyük gizli kalem, yanlış alarmları ayıklamak ve olayları düzenli incelemek için gereken iç ekip zamanıdır.

DLP ile e-posta şifreleme arasındaki fark nedir?

E-posta şifreleme, mesajın yolda veya sunucuda üçüncü kişilerce okunmasını engeller; mesajın kime gittiğine karışmaz. DLP ise mesajın gitmesi gerekip gerekmediğine bakar: içerik hassas mı, alıcı yetkili mi, bu kanal uygun mu? İkisi birbirinin yerine geçmez. Şifreleme doğru alıcıya giden veriyi korur, DLP yanlış alıcıya gidecek veriyi durdurur.

Küçük bir şirket DLP'ye nereden başlamalı?

En kritik bir veri türü ve en sık kullanılan bir kanal seçerek başlayın; çoğu şirkette bu, müşteri ya da fiyat verisi ile e-postadır. Verinin nerede durduğunu ve kimin eriştiğini çıkarın, kuralları önce yalnızca izleme modunda çalıştırın, birkaç hafta sonra sonuçlara bakarak uyarı veya onay adımı ekleyin. Kapsamı pilot sonuçlarına göre genişletin.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.