DLP nedir? DLP (Data Loss Prevention, veri sızıntısı önleme), hassas verinin şirket dışına yetkisiz çıkmasını tespit eden ve gerektiğinde durduran politika, süreç ve teknoloji bütünüdür. Önce hangi verinin hassas olduğu sınıflandırılır, sonra e-posta, dosya paylaşımı, USB, bulut ve yapay zeka araçları gibi çıkış kanalları kurallarla izlenir; ihlalde uyarı, onay veya engelleme devreye girer.
Veri sızıntısı çoğu zaman bir saldırı değildir
Veri sızıntısı denince akla dışarıdan gelen bir saldırgan gelir. Oysa şirketlerde gördüğümüz vakaların önemli kısmı gündelik iş akışında olur: satış temsilcisi müşteri listesini kişisel e-postasına atar, muhasebe bordro dosyasını yanlış alıcıya gönderir, bir mühendis çizimleri "evde bakarım" diyerek USB belleğe kopyalar. Kimse kötü niyetli değildir; ama veri, şirketin kontrolünden çıkmıştır.
Son yıllarda buna yeni bir kanal eklendi: üretken yapay zeka araçları. Çalışan, bir teklifi özetletmek için metni kişisel hesabıyla açtığı bir sohbet aracına yapıştırır. Bu senaryonun ayrıntılarını ve kullanım politikasını ChatGPT'ye şirket verisi girmek yazısında ele aldık. DLP ise daha geniş bir soruya cevap verir: verinin hangi kanaldan çıktığı fark etmeksizin, hassas olanı nasıl tanır ve nasıl tutarsınız?
Veri sızıntısı neden bu kadar yaygın ve riski ne?
Veri ihlallerinin çoğunda insan unsuru var. Verizon 2026 Data Breach Investigations Report verisine göre veri ihlallerinin %62'sinde insan faktörü rol oynadı. Aynı rapora göre çalışanların %45'i kurumsal cihazlarında düzenli yapay zeka kullanıcısı (bir önceki yıl %15) ve kullanıcıların %67'si bu servislere kurumsal olmayan hesaplarla erişiyor. Yani veri, kurumun görmediği hesaplara akıyor.
Verizon 2026 DBIR'a göre onaysız üretken yapay zeka araçlarına en sık gönderilen veri türü kaynak kod oldu; DLP politika ihlallerinin %3,2'sinde araştırma ve teknik dokümanların bu araçlara yüklendiği görüldü. (Verizon 2026 Data Breach Investigations Report)
Türkiye'de işin hukuki boyutu da ağır. Kişisel Verileri Koruma Kurumu 2025 Yılı Faaliyet Raporu verisine göre Kuruma 2025'te yapılan ihbar ve şikâyetlerin 2.838'i (%22) kişisel verilerin üçüncü kişilerle hukuka aykırı paylaşılmasıyla ilgiliydi; bu, en büyük ikinci şikâyet konusu. Veriyi sizin adınıza işleyen tedarikçilerle ilişkinin çerçevesini veri işleyen sözleşmesi belirler. 6698 sayılı Kanun'un 12. maddesi veri sorumlusundan yetkisiz erişimi önleyecek teknik ve idari tedbirleri almasını ister; bir sızıntı olduğunda da KVKK veri ihlali bildirimi süreci başlar.
Temel korumaların bile eksik olduğu görülüyor. IBM Cost of a Data Breach 2026 basın bülteni verisine göre ihlal yaşayan kurumların yalnızca %37'si hassas veriyi hem saklamada hem aktarımda şifrelediğini söyledi. DLP'nin amacı, bu açıkları sızıntı yaşanmadan görünür kılmaktır.
DLP nedir ve neyi korur? Verinin üç hâli
Bir DLP programı veriyi üç durumda ele alır. Her durumda riskler ve kontroller farklıdır; tek bir ürün hepsini aynı ölçüde kapatmaz.
| Verinin hâli | Nerede bulunur? | Tipik sızıntı | Kontrol örneği |
|---|---|---|---|
| Hareket hâlinde (in motion) | E-posta, web yüklemesi, mesajlaşma | Yanlış alıcı, kişisel adrese iletme | Giden e-posta kuralı, gönderim onayı, alan adı kısıtı |
| Kullanımda (in use) | Çalışanın bilgisayarı, uygulamalar | USB'ye kopyalama, ekran görüntüsü, yapay zekaya yapıştırma | Uç nokta ajanı, USB politikası, kopyala-yapıştır kuralı |
| Durağan (at rest) | Dosya sunucusu, bulut depo, veritabanı | Herkese açık klasör, eski yedek, ayrılan çalışanın erişimi | Veri keşfi, yetki matrisi, şifreleme, saklama süresi |
Tabloyu okurken şuna dikkat edin: DLP ayrı bir yazılım satın almakla başlamaz. Durağan verideki sorunların çoğu yetkilendirmeyle çözülür; bunu dosya paylaşım yetkilendirme rehberinde anlattık. Hareket hâlindeki veri için şifreleme ayrı bir katmandır ve e-posta şifreleme yazısının konusudur; DLP ise "bu veri bu alıcıya gitmeli mi?" sorusunu sorar.
Şirketinizde DLP programını kurmanın 7 adımı
KOBİ'lerde işleyen yaklaşım, geniş bir kural setiyle başlamak yerine en kritik veriden ve en sık kullanılan kanaldan başlamaktır. Aşağıdaki sıra, KOBİ siber güvenlik kontrol listesi üzerine inşa edilir.
- Veri envanteri çıkarın. Müşteri listesi, fiyat ve teklif dosyaları, bordro, teknik çizim, kaynak kod, sağlık verisi: hangi veri nerede duruyor, kim erişiyor? KVKK envanteriniz varsa başlangıç noktası odur; yoksa KVKK uyum süreci ile birlikte ele alın.
- Sınıflandırma şeması belirleyin. Üç ya da dört düzey yeterlidir: genel, kurum içi, gizli, özel nitelikli. Karmaşık şemalar uygulanmaz; çalışan bir bakışta hangi düzeyi seçeceğini bilmelidir.
- Kanalları haritalayın. Veri hangi yollardan dışarı çıkabilir: kurumsal e-posta, kişisel e-posta, bulut paylaşım bağlantısı, USB, yazıcı, mesajlaşma, yapay zeka araçları. Her kanal için "izin, onay veya engel" kararı verin.
- Önce izleme modunda çalışın. İlk haftalarda kurallar yalnızca kayıt tutar. Böylece meşru iş akışlarını kesmeden gerçek riskin nerede olduğunu görürsünüz; yanlış alarm oranı düşmeden engellemeye geçmeyin.
- Kademeli yaptırım uygulayın. Düşük risk için kullanıcıya uyarı, orta risk için yönetici onayı, yüksek risk için engelleme. Kullanıcıya nedenini söyleyen bir uyarı, sessiz bir engelden daha çok şey öğretir.
- Kimlik ve yaşam döngüsünü bağlayın. Departman değiştiren ya da ayrılan çalışanın erişimi aynı gün kapanmalıdır; en sessiz sızıntılar buradan olur. İşten ayrılan çalışanın e-posta erişimi yazısı bu adımı ayrıntılandırır. Her erişim talebini yeniden doğrulayan sıfır güven (zero trust) yaklaşımı da bu adımın mimari karşılığıdır.
- Olayları gözden geçirin ve eğitin. Ayda bir DLP kayıtlarını inceleyin, tekrar eden hataları eğitime dönüştürün, kuralları güncelleyin. Saklama süresi dolan veriyi silmek de sızıntı yüzeyini küçültür; bkz. saklama ve imha politikası.
Kanal bazlı kontrol listesi
| Kanal | Soru | İlk yapılacak |
|---|---|---|
| Kurumsal e-posta | Hassas ek dış alıcıya kontrolsüz gidebiliyor mu? | Kritik kutularda gönderim onayı, dış alıcı uyarısı |
| Kişisel e-posta / web posta | Çalışan kurumsal dosyayı kişisel hesaba atabiliyor mu? | Web posta erişim politikası, uç nokta kuralı |
| Dosya paylaşımı | Paylaşım bağlantıları süresiz mi? | Süreli bağlantı, departman bazlı yetki |
| USB / harici disk | Her bilgisayarda yazma açık mı? | Varsayılan kapalı, istisna listesi |
| Yapay zeka araçları | Kurumsal olmayan hesaplar kullanılıyor mu? | Onaylı araç listesi, yapay zeka kullanım politikası |
| Ayrılan çalışan | Hesap ve paylaşımlar aynı gün kapanıyor mu? | Tek noktadan erişim kapatma |
DLP'de sık yapılan hatalar
En sık hata, ürünü kurup her şeyi engelleme moduna almaktır. İlk hafta satış ekibinin teklifleri gitmez, iş durur ve kurallar sessizce gevşetilir. İkinci hata sınıflandırmayı atlamaktır; neyin hassas olduğu tanımlanmadan yazılan kural ya her şeyi yakalar ya hiçbir şeyi.
Üçüncü hata, DLP'yi yalnızca bilgi işlem projesi saymaktır. Hangi verinin hangi alıcıya gidebileceği iş kararıdır; hukuk, insan kaynakları ve departman yöneticileri masada olmalıdır. Bu sahiplik sorusunu veri yönetişimi çerçevesiyle birlikte kurgulamak kalıcı sonuç verir.
Son olarak, çalışan izlemesi KVKK açısından da bir veri işleme faaliyetidir. DLP kayıtlarının ne amaçla tutulduğu, kimin gördüğü ve ne kadar saklandığı aydınlatma metninde yer almalı; ölçülülük ilkesi gözetilmelidir.
Digital Bridge'de bu işi nasıl yapıyoruz?
DLP projelerine ürün önererek değil, keşifle başlıyoruz. Siber güvenlik danışmanlığı kapsamında önce veri envanterinizi ve çıkış kanallarınızı birlikte çıkarıyor, hangi verinin hangi kanaldan ne sıklıkla çıktığını görünür hâle getiriyoruz. Bu çalışmayı KVKK uyum danışmanlığı ile bağlıyoruz; böylece teknik kurallar, işleme envanteri ve aydınlatma metinleriyle aynı dili konuşuyor.
İkinci aşama pilottur: bir departman ve bir ya da iki kanal (çoğunlukla e-posta ve dosya paylaşımı) seçilir, kurallar izleme modunda çalıştırılır, yanlış alarmlar ayıklanır. Pilot sonuçlarıyla yaptırım düzeyine ve kapsamın genişletilmesine birlikte karar veririz. Sınıflandırma şemasını ve veri sahipliğini veri yönetişimi ve kalite çalışmasıyla kalıcı hâle getiriyoruz.
Entegrasyon tarafında mevcut e-posta, dosya sunucusu ve belge sistemlerinizle çalışırız. Dağınık klasörlerde duran hassas belgeleri yetki tanımlı bir yapıya taşımak gerekiyorsa EBYS ve doküman yönetimi hizmetimiz devreye girer. Kimlik tarafında iki adımlı doğrulama ve erişim kapatma süreçlerini de aynı projede ele alırız; çünkü çalınan bir parola, en iyi DLP kuralını da boşa çıkarır.
Smart360 veri sızıntısı riskini nerede azaltır?
Smart360 bir DLP ürünü değildir; içerik tarayıp giden her veriyi engelleyen bir sistem olarak konumlanmaz. Ancak DLP programının en çok zorlandığı iki kanalı, e-posta ve dosya paylaşımını, daha kontrollü hâle getirir. SmartMail'de kurum adına çıkacak bir mesaj, yazan kişi tarafından gönderilmeden önce bir ya da birden çok kişinin onayına sunulabilir; onay, gerekçeli revizyon ve ret adımları tarih-saatle kayıt altına alınır. Örneğin teklif ve sözleşme gibi kritik yazışmaların yöneticiye onaya gönderilmesini iç kural hâline getirirseniz, onaylayan kişi alıcıyı ve eki mesaj çıkmadan görür; yanlış alıcı ya da yanlış ek hatasını gönderimden önce yakalama şansı doğar.
Kutu başına dokuz ayrı izin (görüntüleme, yazma-gönderme, silme, karantina ve diğerleri) sayesinde bir çalışan ortak kutuyu okuyabilir ama gönderemez. SmartFiles'ta sekiz bağımsız yetki kişiye ya da departmana tek matriste verilir; indirme ve önizleme bağlantıları dakikalar içinde geçersizleşir, dolayısıyla bir bağlantı başkasına iletilse bile uzun süre işe yaramaz. Üzerine yazma olmadığı için her dosyanın önceki sürümleri korunur.
Tek kimlik (SmartID) sayesinde ayrılan çalışanın tüm ürünlerdeki erişimi tek işlemle kapanır; departman değişince erişim her üründe birlikte değişir. Oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir. Her kurumun verisi ayrı veritabanında tutulur; birden çok şirketi yöneten gruplarda hiçbir şirket diğerinin verisini görmez.
Sonraki adım: veri sızıntısı haritanızı çıkaralım
DLP'ye başlamanın en hızlı yolu, bir departmanda veri envanteri ve kanal haritası çıkarmaktır. İlk görüşmede hangi verinin kritik olduğunu, hangi kanalların açık kaldığını ve pilot için hangi alanın uygun olduğunu birlikte belirleriz. Siber güvenlik ve KVKK rehberlerimizin tamamı için Siber Güvenlik ve KVKK konu sayfasına göz atabilirsiniz.
Görüşme planlamak için iletişim sayfamızdan bize yazın ya da 0 (552) 380 25 25 numaralı telefondan ulaşın.