
Veri ihlalinde ilk 72 saat: Bildirimden önce kanıtı kaybetmeyin

Kurulun ihlal bildirimi kararı uyarınca, işlenen kişisel verilerin kanuni olmayan yollarla başkalarınca elde edildiğini öğrenen veri sorumlusu durumu gecikmeden ve en geç 72 saat içinde Kurula bildirmelidir; etkilenen kişiler belirlendiğinde onlara da makul olan en kısa sürede haber vermelidir. Kurula bildirim süresi, olayın gerçekleştiği andan değil veri sorumlusunun ihlali öğrendiği andan itibaren değerlendirilir.
Bildirim için incelemenin bitmesini beklemek gerekmez: aynı anda sağlanamayan bilgiler gecikmeden aşamalı olarak iletilebilir. Bu nedenle küçük bir ekip, ilk bulgunun öğrenildiği zamanı kaydedip süren yetkisiz erişimi sınırlarken olay kayıtlarını korumalı, etkilenen verileri araştırmalı ve bildirimi hazırlayacak kişiyi belirlemelidir. İlk formda doğrulanmış bulgularla henüz araştırılan noktalar açıkça ayrılmalıdır.
İlk saat: Erişimi sınırlarken olayın izlerini koruyun
İlk uyarıyı alan çalışan, bulguyu olaydan sorumlu kişiye aktarmalıdır. Olay kaydına uyarının kaynağı, fark edilme zamanı, etkilendiği düşünülen sistem ve ilk müdahaleyi yapan kişiler yazılmalıdır. Böyle bir zaman çizelgesi, daha sonra formda istenen tespit zamanı ile alınan önlemleri birbirine bağlar.
Yetkisiz erişim sürüyorsa hesabı askıya almak, bağlantıyı kesmek veya parolayı değiştirmek gerekebilir. Müdahaleyi geciktirmeden, mümkün olan erişim günlükleri, güvenlik uyarıları ve ilgili yapılandırma bilgileri korunmalı; hangi işlemin ne zaman yapıldığı kaydedilmelidir. Bir hesabın kapatılması ya da günlüklerin üzerine yeni kayıt yazılması, olayın kapsamını anlamak için gerekli izleri değiştirebilir. Korunan kopyalara erişimi inceleme görevi olan kişilerle sınırlamak da ayrı bir güvenlik tedbiridir.
Kurumun veri güvenliği açıklaması, tedbirlerin veri sorumlusunun yapısına, faaliyetlerine, risklerine ve işlenen verinin niteliğine göre seçilmesi gerektiğini belirtir. Bu yüzden müdahale, örneğin ele geçirilmiş bir kullanıcı hesabı ile kaybolmuş bir veri taşıyıcısında aynı teknik adımlardan oluşmaz. Her iki durumda da hangi veriye erişilmiş olabileceğini gösterecek mevcut kayıtların korunması, sonraki bildirimin dayanağını güçlendirir.
İlk gün: Kimlerin hangi verileri etkilenmiş olabilir?
Teknik görevli, erişim izlerinden etkilenen hesapları, sistemleri ve veri kümelerini belirlemeye çalışırken veri süreçlerini bilen çalışan kişi gruplarını ayırmalıdır. Müşteriler, çalışanlar ve diğer ilgili kişiler için olası veri kategorileri ayrı yazılmalıdır. Yetkisiz erişimin ne zaman başladığı, ne zaman sona erdiği ve hâlâ sürüp sürmediği de aynı kayıtta izlenmelidir.
Kesin kişi veya kayıt sayısı henüz çıkarılamıyorsa tahmini kapsamı ve tahminin dayanağını belirtin. Doğrulanmış erişim ile yalnızca araştırılan veri aktarımını aynı kesinlikte anlatmayın. Koşullu bir örnekte, bir müşteri hesabına yetkisiz giriş doğrulanmış fakat dosya indirilip indirilmediği bilinmiyorsa, bu iki bulgu ayrı kaydedilmelidir. Böylece ilk bildirim, belirsizliği gizlemeden hazırlanabilir.
Olay bir veri işleyenin sisteminde yaşandıysa veri işleyenin veri sorumlusunu gecikmeden haberdar etmesi gerekir. Küçük ekip, hizmet sağlayıcısından tespit ve haber verme zamanlarını, etkilenen sistemleri ve elindeki teknik bulguları istemelidir. Bildirim süresini izlemek ve Kurula gönderilecek bilgiyi bir araya getirmek veri sorumlusunun müdahale planında açıkça sahiplenilmelidir.
Kurula hangi form ve bilgiler gönderilir?
Kurumun kişisel veri ihlali bildirim formu, ilk bildirimin doldurulmuş formun e-posta eki olarak [email protected] adresine gönderilmesini tarif eder ve ihlale konu kişisel verilerin kendisinin forma eklenmemesini ister. Formu veri sorumlusu adına başka biri gönderiyorsa yetkisini gösteren belgeler de istenir. Gönderilen formun ve gönderim zamanının kopyasını olay kaydında tutun.
Form; veri sorumlusunun ve bildirimi hazırlayan kişinin bilgilerini, ihlalin başlangıç, bitiş ve tespit zamanlarını, olayın kaynağını ve nasıl fark edildiğini sorar. Etkilenen veri kategorileri, ilgili kişi grupları, kişi ve kayıt sayıları ile kişiler üzerindeki olası etkiler de hazırlanmalıdır. Sayılar tahminiyse kesin sayıların neden henüz belirlenemediği açıklanır. İhlal öncesindeki tedbirlerle olaydan sonra alınan veya planlanan önlemler ayrı anlatılır.
İlk gönderimde bilinmeyen bir alanı kesinmiş gibi doldurmak yerine incelemenin durumunu açıkça belirtin. Sonradan elde edilen bilgileri takip bildirimiyle gecikmeden iletin; aşamalı bildirim olanağı ilk gönderimi erteleme gerekçesi değildir. Süre haklı bir nedenle aşılmışsa gecikmenin nedenleri bildirimle birlikte Kurula açıklanmalıdır. Olayın etkileri ve alınan önlemler ayrıca kayıt altında tutulmalı, Kurulun incelemesine hazır bulundurulmalıdır.
Etkilenen kişilere nasıl haber verilir?
Etkilenen kişiler belirlendikten sonra bildirim makul olan en kısa sürede yapılmalıdır. İletişim adreslerine ulaşılabiliyorsa doğrudan haber verilir; ulaşılamıyorsa şirketin internet sitesinde yayımlama gibi uygun bir yöntem kullanılabilir. Kişilere gönderilecek açıklama, bilinen olay kapsamını, etkilenmiş olabilecek veri türlerini, alınan önlemleri ve bilgi alabilecekleri iletişim yolunu anlaşılır biçimde sunmalıdır.
Teknik inceleme sürüyorsa doğrulanan bulgularla araştırılan olasılıklar ayrı ifade edilmelidir. Kime, hangi yöntemle ve ne zaman haber verildiğini kaydetmek önemlidir; bildirim formu da ilgili kişilere yapılan veya planlanan bildirimin tarihini, yöntemini ve bilgi alabilecekleri iletişim kanallarını sorar. Etkilenen kişi grubu daha sonra değişirse bu kayıt, ek bilginin kimlere ulaştırılması gerektiğini gösterir.
Küçük ekip için müdahale şablonu
Aşağıdaki zaman dilimleri ekip içi çalışma hedefleridir. Her aşamada bir sorumlu, korunacak kayıt, hazırlanacak bilgi ve bildirimin alıcısı ayrı gösterilmiştir; Kurula bildirim için yasal eşik, veri sorumlusunun ihlali öğrenmesiyle işlemeye başlar.
- İlk saat: Sorumlu, olayı yöneten şirket yetkilisi ve teknik görevlidir. Korunacak kayıt, ilk uyarı, öğrenme zamanı, erişim izleri ve müdahale saatleridir. Hazırlanacak bilgi, etkilenen sistem ve kişisel veriye ilişkin ilk bulgudur. Alıcı, şirket içindeki bildirim sorumlusudur; olayı veri işleyen tespit ettiyse veri sorumlusu da gecikmeden haberdar edilir.
- İlk gün: Sorumlu, teknik görevliyle veri süreçlerini bilen çalışan ve formu hazırlayan kişidir. Korunacak kayıt, erişim izlerinin kopyaları ile hizmet sağlayıcının teknik açıklamalarıdır. Hazırlanacak bilgi, ilgili kişi grupları, veri kategorileri, tahmini kapsam, belirsizlikler ve alınan önlemlerdir. Alıcı, Kurula gönderilecek bildirimi tamamlayan yetkilidir; belirlenen etkilenen kişiler için iletişim hazırlığı da başlar.
- En geç 72 saat: Sorumlu, veri sorumlusu adına bildirimi göndermeye yetkili kişidir. Korunacak kayıt, gönderilen form, ekleri, gönderim zamanı ve açık kalan inceleme konularıdır. Hazırlanacak bilgi, doğrulanmış olay özeti, olası etkiler, önlemler ve sonradan tamamlanacak alanlardır. Alıcı Kuruldur; etkilenen kişiler de belirlendikten sonra makul olan en kısa sürede bilgilendirilir.
Ayrıca okuyun:
İlgili makaleler


AB’de siber açık sayacı başladı: İlk bildirim için yalnızca 24 saat var

PodGround iki podcast üreticisine 500 dolar verecek: Son gün 12 Eylül

Marka sınıfını yanlış seçmeyin: Eksik ücret başvuruyu daraltabilir

ChatGPT, Claude ve Grok aynı anda aksadı: Ortak neden kanıtlanmadı

Kiteworks dokuz saat kapanıyor: Uyarı doğrulanmış ihlal anlamına gelmiyor
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.