Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN

Digital Bridge Blog

Siber Güvenlik ve KVKK

KVKK Veri İhlali Bildirimi: 72 Saatte Ne Yapılmalı? Saat Saat Müdahale Planı

KVKK veri ihlali bildirimi 72 saat içinde nasıl yapılır? Kurul'a ve ilgili kişilere bildirim, delil koruma ve saat saat müdahale planı tek rehberde.

7 dk okuma  · Digital Bridge Mühendislik Ekibi
KVKK Veri İhlali Bildirimi: 72 Saatte Ne Yapılmalı? Saat Saat Müdahale Planı

KVKK veri ihlali bildirimi, kişisel verilerin hukuka aykırı biçimde başkalarınca elde edildiğini öğrenen veri sorumlusunun bunu gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na, ardından makul en kısa sürede etkilenen kişilere bildirmesidir. Süre, ihlalin öğrenildiği andan başlar; bu yüzden müdahale planı olaydan önce yazılmış olmalıdır.

Sorun: 72 saat, hazırlıksız bir şirket için çok kısa

Veri ihlali çoğu zaman sessiz başlar. Bir çalışan tanımadığı bir oturum uyarısı görür, müşteri "sizden geldiği söylenen" bir mail iletir, dosya sunucusundaki belgeler bir sabah açılamaz hâle gelir. İlk saatlerde kimse olayın kişisel veriyi etkileyip etkilemediğini bilmez; bilgi işlem sistemi kurtarmaya, yönetim itibar riskine, hukuk birimi sözleşmelere odaklanır. Bu arada saat işler.

Kurul'un 24.01.2019 tarihli ve 2019/10 sayılı kararı, KVKK'nın 12. maddesindeki "en kısa sürede" ifadesini 72 saat olarak yorumlar. Karara göre veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurul'a bildirmelidir (KVKK 2025 Yılı Faaliyet Raporu). Bu süre hafta sonunu, bayramı ya da yılbaşını beklemez.

Avrupa'daki GDPR ile benzer görünse de önemli bir fark vardır: KVKK'da düşük riskli ihlalleri bildirimden muaf tutan bir düzenleme bulunmaz. Kişisel veri hukuka aykırı biçimde başkalarınca elde edildiyse bildirim değerlendirmesi yapılmalıdır.

Geç ya da eksik bildirimin maliyeti

Türkiye'de ihlal bildirimleri artık olağan bir iş akışı:

KVKK 2025 Yılı Faaliyet Raporu'na göre Kurum'a 2025'te 328 veri ihlali bildirimi yapıldı; aynı yıl 51 ihlal Kurum internet sitesinde kamuoyuna ilan edildi.

Bildirim sonrası inceleme de yaptırıma dönüşebiliyor. Aynı faaliyet raporuna göre Kurul'un 2025'te idari para cezası uyguladığı 876 veri sorumlusundan 142'si veri ihlali bildirimleriyle ilgiliydi. Kurul'un sitesinde ilan edilen bir ihlal ise ceza kadar, bazen ondan daha fazla itibar maliyeti taşır.

İhlalin kendisi de pahalı. IBM Cost of a Data Breach Report 2026 verisine göre bir veri ihlalinin küresel ortalama maliyeti rekor seviye olan 4,99 milyon dolara ulaştı.

Saldırganların hedefi de çoğunlukla doğrudan veridir: Microsoft Digital Defense Report 2025'e göre Microsoft ekiplerinin incelediği siber olayların %80'inde saldırganlar veri çalmaya çalıştı. Verizon 2026 Data Breach Investigations Report ise fidye yazılımının tüm ihlallerin %48'inde yer aldığını gösteriyor. Yani fidye yazılımı olayı, çoğu zaman aynı zamanda bir kişisel veri ihlalidir.

KVKK veri ihlali bildirimi için ilk 72 saat: saat saat müdahale planı

Aşağıdaki zaman çizelgesi, ihlalin fark edildiği ana göre düzenlenmiştir. Süreler üst sınırdır; daha erken bitirebildiğiniz her adım bildirimin kalitesini artırır.

ZamanNe yapılır?Sorumlu
0–4. saatOlayı kayda al, "öğrenme anını" yaz, müdahale ekibini topla, yayılmayı durdurBilgi işlem + ekip lideri
4–24. saatDelilleri koru, etkilenen sistemleri ve veri kategorilerini belirle, kişi sayısını tahmin etBilgi işlem + güvenlik desteği
24–48. saatHukuki değerlendirme, bildirim formunun taslağı, ilgili kişi bildirim metniKVKK sorumlusu + hukuk
48–72. saatKurul'a bildirimi gönder, eksik bilgiyi aşamalı tamamlama planını yazYönetim onayıyla KVKK sorumlusu
72. saat sonrasıİlgili kişilere bildirim, kök neden analizi, kalıcı önlemler, kayıt dosyasıTüm ekip

Bu tabloyu uygulanabilir kılan adımlar şunlardır:

  1. Öğrenme anını yazılı hâle getirin. 72 saatlik süre, ihlalin öğrenildiği andan başlar. Kimin, ne zaman, hangi bulguyla fark ettiğini ilk dakikadan kaydedin.
  2. Yayılmayı durdurun, delili silmeyin. Ele geçirilen hesabın parolasını değiştirin, oturumları kapatın, etkilenen cihazı ağdan ayırın. Ancak sistemi yeniden kurmadan önce kayıtların ve disk görüntüsünün kopyasını alın; kök neden analizi bunlara dayanır.
  3. Kapsamı belirleyin. Hangi sistemler, hangi veri kategorileri, yaklaşık kaç kişi etkilendi? Kişisel veri envanteri bu soruyu saatler yerine dakikalar içinde yanıtlamanızı sağlar.
  4. Kurul'a bildirimi yapın. Bildirim, Kurum'un internet sitesindeki Kişisel Veri İhlal Bildirim Formu ile yapılır. Tüm bilgiyi aynı anda vermek mümkün değilse, bilgiler gecikmeksizin aşamalı olarak tamamlanabilir. 72 saat aşılırsa gecikmenin gerekçesi bildirime eklenmelidir.
  5. İlgili kişileri bilgilendirin. Etkilenen kişiler belirlendikten sonra makul en kısa sürede, ulaşılabiliyorsa doğrudan, değilse uygun yöntemlerle bildirim yapılır. Metinde ihlalin zamanı, etkilenen veriler, olası sonuçlar, alınan tedbirler ve iletişim bilgisi yer almalıdır.
  6. Veri işleyeni sürece katın. Olay bir yazılım, bordro ya da bulut hizmeti sağlayıcısında yaşandıysa veri işleyen bunu gecikmeksizin size bildirmekle yükümlüdür; sözleşmenizde bu yükümlülüğün ve iletişim kanalının yazılı olduğundan emin olun. Yazılım tedarikçileriyle sözleşmede hangi maddelerin bulunması gerektiğini yazılım sözleşmesi ve kaynak kodu yazımızda ele aldık.
  7. Her şeyi kayda geçirin. Kurul kararı, ihlale ilişkin olguların, etkilerinin ve alınan önlemlerin kayıt altına alınmasını ve Kurul incelemesine hazır tutulmasını ister.

Olaydan önce hazır olması gerekenler

  • Adı, telefonu ve yedeği belli bir müdahale ekibi listesi
  • Güncel kişisel veri envanteri ve sistem haritası
  • Merkezi tutulan erişim ve oturum kayıtları (SIEM ve log yönetimi; misafir ya da çalışanlara internet sunuyorsanız 5651 kapsamındaki log kayıtları)
  • Yedeklerin çevrim dışı bir kopyası ve düzenli geri yükleme testi
  • Doldurulmuş taslak bildirim şablonu ve ilgili kişi bildirim metni
  • Yılda en az bir kez masa başı tatbikat ve çalışanlar için düzenli siber güvenlik farkındalık eğitimi

Hazırlığın her parçası için ayrı bir rehberimiz var:

  • Temel önlemler: KOBİ siber güvenlik kontrol listesi ve kategorinin tamamı için Siber Güvenlik ve KVKK rehberimiz.
  • Geri dönüş: Denenmiş ve saldırgandan ayrı tutulan yedek için fidye yazılımı ve 3-2-1 yedekleme.
  • Giriş kapıları: İhlallerin önemli bir kısmı çalıntı kimlik bilgileri ve oltalamayla başlar; kurumsal parola güvenliği ve oltalama maillerini tanıma rehberleri önleme tarafının parçasıdır.
  • Veri çıkışını sınırlamak: Hassas dosyaların e-posta, bulut ya da USB bellekle kontrolsüz biçimde dışarı çıkmasını DLP ile veri sızıntısı önleme kurallarıyla sınırlayın.
  • Zayıf noktaları önceden görmek: Sızma testi nedir yazımız kapsamdan rapora süreci anlatıyor.
  • Yapay zeka araçları: Hangi kişisel verinin hangi yapay zeka hizmetine gittiğini olaydan önce listelemek için yapay zeka ve KVKK rehberimize bakın.

İhlal anında en sık yapılan hatalar

Sahada gördüğümüz hatalar, çoğunlukla bilgi eksikliğinden değil, plansızlıktan kaynaklanıyor:

  • "Önce emin olalım" diye beklemek. Kapsam netleşmeden bildirim yapılmaz sanılır; oysa bilgiler aşamalı tamamlanabilir. Beklemek, 72 saatin sessizce dolması demektir.
  • Sistemi hemen sıfırdan kurmak. Hızlı geri dönüş için sunucuyu silip yeniden kurmak, ihlalin nasıl gerçekleştiğini ve hangi verinin çıktığını gösterecek kayıtları da yok eder. Önce kopya, sonra kurulum.
  • Yalnızca bilgi işleme bırakmak. Teknik ekip sistemi kurtarırken bildirim kararını verecek, metni yazacak ve yönetimden onay alacak kişi ayrıca belirlenmelidir.
  • Tedarikçiyi sonradan hatırlamak. Bordro, muhasebe ya da bulut sağlayıcısında yaşanan olay, sözleşmede bildirim yükümlülüğü yazılı değilse günler sonra öğrenilir.
  • Çalışanlara ve müşterilere çelişkili bilgi vermek. Tek bir onaylı metin olmadan her birimin kendi açıklamasını yapması, güveni ihlalin kendisinden daha çok zedeleyebilir.
  • Olay kapandıktan sonra dosyayı kapatmak. Kök neden analizi yapılmadan ve kalıcı önlem alınmadan kapatılan olay, çoğu zaman aynı yoldan tekrarlanır.

Digital Bridge'de ihlal hazırlığını ve müdahaleyi nasıl yürütüyoruz?

İhlal yönetimi hem hukuki hem teknik bir iştir; iki tarafı da aynı plan içinde ele alıyoruz.

  • Müdahale planını yazıyoruz. KVKK uyum danışmanlığı kapsamında kişisel veri envanterini, rol dağılımını, bildirim şablonlarını ve karar ağacını şirketinize göre hazırlıyoruz.
  • Teknik hazırlığı kuruyoruz. Siber güvenlik danışmanlığı ekibimiz merkezi kayıt tutma, erişim kontrolü, yedekleme ve sızma testi çalışmalarını yürütüyor; olay anında kapsam belirleme ve delil koruma adımlarına destek veriyoruz.
  • Kayıtları okunur hâle getiriyoruz. Farklı sistemlerden gelen erişim ve olay kayıtlarını sistem entegrasyonları ile tek yerde topluyor, olağandışı davranışları yakalamak için anomali tespiti çözümleri kuruyoruz. Güvenlik kayıtlarındaki olağandışı örüntülerin nasıl yakalandığını anomali tespiti rehberimizde anlattık.
  • Altyapıyı sağlamlaştırıyoruz. Yedekleme ve felaket kurtarma mimarisini bulut geçiş ve altyapı danışmanlığı kapsamında tasarlıyoruz.

Hazır paket satmıyoruz; ihtiyaç analizinden sonra kapsamı, aşamaları ve bedeli yazılı teklifle sunuyoruz. Teknik destek ekibimize 7/24 ulaşılabilir.

Sonraki adım

Bu hafta kendinize tek bir soru sorun: "Cuma akşamı 18:00'de bir ihlal fark edilse, ilk kimi aranır ve o kişi pazar gecesine kadar Kurul'a ne gönderir?" Cevap belirsizse iletişim sayfamızdan bize ulaşın; müdahale planınızı ve bildirim şablonlarınızı birlikte hazırlayalım, ardından masa başı tatbikatla sınayalım. Uyumun geri kalanı için KVKK uyum süreci rehberimize göz atabilirsiniz.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

KVKK'da 72 saat ne zaman başlar?

Süre, veri sorumlusunun ihlali öğrendiği andan itibaren başlar; ihlalin gerçekleştiği andan değil. Bu nedenle ihlalin fark edildiği saat, kimin fark ettiği ve hangi bulguya dayandığı ilk dakikadan yazılı olarak kaydedilmelidir. Hafta sonu ve resmî tatiller süreyi durdurmaz; müdahale planında tatil günleri için de sorumlu ve yedek kişi belirlenmelidir.

Tüm bilgiler hazır değilse bildirim yapılabilir mi?

Evet. Kurul kararına göre bilgilerin aynı anda sağlanması mümkün değilse, bunlar gecikmeksizin aşamalı olarak sağlanabilir. Eksik bilgi yüzünden 72 saati kaçırmak yerine, bilinenleri bildirip hangi bilgilerin sonradan, hangi tahmini tarihte tamamlanacağını belirtmek daha doğru yaklaşımdır; ek bilgiler aynı bildirime bağlı olarak iletilir. 72 saat aşılırsa gecikmenin gerekçesi de bildirimde açıklanmalıdır.

Etkilenen kişilere de bildirim yapmak zorunlu mu?

Evet. Veri sorumlusu, etkilenen kişileri belirledikten sonra makul olan en kısa sürede onlara bildirim yapar. Kişiye ulaşılabiliyorsa doğrudan, ulaşılamıyorsa internet sitesi gibi uygun yöntemlerle bilgilendirme yapılır. Bildirimde ihlalin zamanı, etkilenen veri kategorileri, olası sonuçlar, alınan tedbirler ve bilgi alınabilecek iletişim kanalı yer almalıdır.

Fidye yazılımı saldırısı da veri ihlali sayılır mı?

Çoğu durumda evet. Fidye yazılımı gruplarının önemli bir kısmı dosyaları şifrelemeden önce veriyi dışarı çıkarır; bu da kişisel verinin hukuka aykırı biçimde başkalarınca elde edilmesi anlamına gelebilir. Verinin dışarı çıkıp çıkmadığı kısa sürede kanıtlanamıyorsa, olayı ihlal olarak değerlendirip bildirim sürecini başlatmak ve bulguları aşamalı olarak tamamlamak daha güvenli yaklaşımdır.

İhlal bir tedarikçide yaşandıysa bildirimi kim yapar?

Veri sorumlusu sizseniz Kurul'a ve ilgili kişilere bildirim yükümlülüğü sizde kalır. Veri işleyen konumundaki yazılım, bordro veya bulut sağlayıcısı, ihlali öğrendiğinde gecikmeksizin size bildirmek zorundadır. Bu nedenle veri işleyen sözleşmelerinde bildirim süresini, iletişim kişisini ve paylaşılacak bilgileri önceden yazılı hâle getirmek gerekir.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.