Yasal Yükümlülükler ve Kişisel Veri
BGT 201 — Bilgi Güvenliği Yönetimi I
Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: Ders İzlence Merkezi
Yasal Yükümlülükler ve Kişisel Veri
Yönetim Sorusu Olarak Kişisel Veri
- “Kişisel veri” soyut bir dosya adı değil, bir bağlam terimidir.
- Kapsam şunların birleşimidir:
- Kişi ve kayıt bağlamı
- Kaydı kullanan kurum rolleri
- Yapılan işlemler ve kararlar
- Uygulamayı gösteren kanıtlar
- Sınır: Kapsamlı bir yasal tanım değildir; özel kategoriler, istisnalar ve hukukî sonuçlar güncel yetkili metin olmadan çıkarılamaz.
- Bir hizmet sürecinde işlenen bir kayıtta kişisel veri bulunduğunu söylemek, tek başına hangi kuralın uygulanacağını göstermez.
- Öğrenci kaydı, personel belgesi gibi kayıtlar yalnız teknik koruma nesneleri değildir. Bunları işleyen bir hizmet süreci vardır.
- Kurumun öncelikle veriyi soyut bir kavram olmaktan çıkarıp, süreciyle birlikte bir bağlama oturtması gerekir.
- Sınır cümlesi kasıtlı: bu terimi burada resmî bir hukuk tanımı gibi kullanırsak öğrenci madde/ceza/istisna uydurmaya başlar; oysa bu dersin sınırı yalnız “hangi kayıt bu bağlama girer, hangi süreç ve kanıt buna bağlanır” sorusudur.
Dış Gereksinim vs. Kurum Belgesi
- Dış kaynak adayları (tek tür değil): KVKK, GDPR, Cumhurbaşkanlığı Rehberi — birlikte anılmaları aynı kapsamda ve her sürece eş zamanlı uygulanabilir oldukları anlamına gelmez.
- Kurum politikası/prosedürü: Doğrulanmış gereksinimin sürece uyarlanması
- Hatalı varsayımlar:
- Yalnız kaynak adını anarak uyumlu olduğunu varsaymak.
- Kurum içi belgeyi dış kaynağın kendisi sanmak.
- Dış gereksinimler, kurum içi politikalardan farklıdır. İkisini birbirine karıştırmamak gerekir.
- Üç ad aynı cümlede geçse bile hangisinin hangi sürece uygulanacağı otomatik değildir; her biri ayrı ayrı, güncel yetkili metinden doğrulanmalıdır.
- Bir kurumun prosedüründe kuralların yazması, o kuralların güncel yetkili dış kaynakla uyumlu olduğunu otomatik olarak kanıtlamaz.
- “Biz KVKK uyumluyuz” demek veya prosedüre adını yazmak yetmez; dış kaynaktan kurum kararına uzanan doğrulanabilir bir karar izine ihtiyaç vardır.
Uyum Gereksiniminin Yönetim Zinciri
- Süreç ve veri bağlamı: Hangi hizmet, hangi kayıt?
- Kaynak adayı: Hangi dış kaynaklar araştırılmalı?
- Doğrulama sorusu: Yetkili metinden ne doğrulanacak?
- Sorumluluk: Hangi yetkili rol/birim üstlenecek?
- Karar ve kanıt: Sonuç hangi kanıta dönüşecek?
- Uyum gereksinimi BGYS’ye soyut bir etiket olarak değil, somut bir mekanizma ile girer.
- Zincirin amacı sizin bir hukukçu gibi kesin yasal karar vermeniz değildir. Aksine, kararın nerede ve kim tarafından doğrulanması gerektiğini açık etmektir.
- Örneğin bir güvenlik sorumlusu teknik etkileri belirler ama kurumun hukukî değerlendirmesinin yerini alamaz.
Güvenlik Uyumu Otomatik Üretmez
Kontrol çerçevesi: Teknik/Yönetsel Kontrol + Doğrulanmış Gereksinim + Kurum Kararı + Uygun Kanıt
- Güvenlik işlemleri uyumu destekler.
- Erişim sınırlandırmak tek başına hukukî sonuç doğurmaz.
- Güvenlik kontrolleri uyumu tek başına sağlamaz. Örneğin erişim yetkisini tanımlamak yalnızca teknik bir izindir.
- Bu iznin doğru kişiye, doğru kapsamda verildiğini kanıtlamak için kurumun bağlamı, sorumlusu ve dayanağı gereklidir.
- Bu çerçeve bir matematik formülü değildir; bir güvenlik önleminin uyum kanıtı sayılabilmesi için dış gereksinim ve iç karar ile ilişkilendirilmesi gerektiğini gösteren bir okuma aracıdır.
Neden Güncel ve Yetkili Kaynak?
- Mevzuat ve rehberler değişebilir.
- İkincil kaynaklar güncel veya doğru olmayabilir.
- Doğrulama unsurları:
- Yetkili kurum
- Sürüm/tarih bilgisi
- Sürece uygulanabilirliği
- Başvurulacak sorumlu rol
- Karar kaydı
- İnternetteki özetler veya eski sunumlar konuyu anlamak için iyi olabilir ancak bir uyum kararı için bağlayıcı değildir.
- Bir gereksinim iddia ediliyorsa bunun kaynağının ve sürümünün yetkili metinden gösterilebilmesi gerekir.
- Bu doğrulama olmadan ezbere ceza, süre veya madde numarası kullanmak kurum kararları için güvenilir bir yöntem değildir.
Uygulama: Doğrulama Kaydı — Kayıt İskeleti
| Kayıt Bağlamı | Araştırılacak Kaynak Adayı | Doğrulama Sorusu | Süreç Sahibi | Hukuk/Uyum Rolü | Karar / Dayanak |
|---|---|---|---|---|---|
| Hizmet başvurusu (kişi + kayıt) | KVKK / GDPR / Rehber — hangisi uygulanır, araştırılır | Bu kayıt için güncel metin ne diyor? | Başvuru süreci sahibi | Doğrulayan/onaylayan rol | Uygulanabilirlik kararı + dayanak (gerekirse prosedür) |
Beş sütun kanonik zincirin beş halkasına karşılık gelir: kayıt bağlamı, kaynak adayı, doğrulama sorusu, sorumluluk, karar/kanıt. Kaynak adayı sütunu kasıtlı olarak “araştırılır” diyor — KVKK/GDPR/Rehber’den biri otomatik seçilmez, hangisinin bu sürece uygulanacağı ayrıca doğrulanır. Süreç sahibi ile hukuk/uyum rolü ayrı sütunlarda: süreci yürüten kişi ile doğrulamayı yapan/onaylayan kişi aynı olmayabilir. Geçiş: “Peki bu kaydın ‘iyi doldurulmuş’ sayılması için ne gerekir?”
Uygulama: Başarı ve Sınır Ölçütleri
- Uygun olmayan soru: “Saklama süresi kaç gündür?” — güncel kaynak yokken kesin cevap ister.
- Uygun soru: “Bu kayıt için hangi kaynağın uygulanabilirliği araştırılmalı, kim doğrulamalı?” — doğrulama işini ve sorumluluğu görünür kılar.
- Sınır: Bu kayıt resmî hukukî görüş, onaylanmış kurum uyum kaydı veya sertifikasyon kanıtı değildir.
Sınıfta yapılacak uygulamada beklenen kesin yasal süre, ceza veya madde bulmak değildir. İki soru örneği bu farkı somutlaştırır: “kaç gün” sorusu güncel kaynak olmadan cevaplanamayacak bir hukuk hükmü ister; “kim araştırmalı, kim doğrulamalı” sorusu ise kurumun bugün, kaynak elinde olmasa bile cevaplayabileceği bir sorumluluk sorusudur. Bu ayrım öğrencinin ileride gerçek bir kurumda karşılaşacağı asıl beceridir. Son sınır cümlesi önemli: bu kayıt bir hukuk danışmanlığı ürünü değil, kurumun doğrulama disiplinini izlenebilir kılan bir yönetim aracıdır.
Envanter ve Sınıflandırmaya Geçiş
Yönetim Akışı: Dış Kaynak → Doğrulama → Süreç/Rol → Karar/Kanıt → Envanter Girdisi
- Doğrulanan gereksinim varlıkları etkiler.
- İşleme kararları envanterle görünür olur.
- Sınıflandırma ve koruma ayrı bir adımdır.
- Doğrulama kaydının çıktısı, varlık envanteri ve sınıflandırma kararları için önemli bir girdidir.
- Kurum hangi gereksinimin hangi sürece uygulandığını bildiğinde, o sürecin bilgi varlıklarını ve koruma kurallarını çok daha sağlıklı belirleyebilir.
- Önce gereksinim doğrulanır, ardından bilgi varlıkları ve koruma gerekçeleri belirlenir; bunlar birbirini besleyen ancak ayrı işletilmesi gereken yönetim adımlarıdır.