Yasal Yükümlülükler ve Kişisel Veri

BGT 201 — Bilgi Güvenliği Yönetimi I

Öğr. Gör. Oktay Cesur

2026-09-23

Taslak Çalışma Notu

Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: [[crs-bgt201|Ders İzlence Merkezi]]

Yasal Yükümlülükler ve Kişisel Veri

Yönetim Sorusu Olarak Kişisel Veri

  • “Kişisel veri” soyut bir dosya adı değil, bir bağlam terimidir.
  • Kapsam şunların birleşimidir:
    • Kişi ve kayıt bağlamı
    • Kaydı kullanan kurum rolleri
    • Yapılan işlemler ve kararlar
    • Uygulamayı gösteren kanıtlar
  • Sınır: Kapsamlı bir yasal tanım değildir; özel kategoriler, istisnalar ve hukukî sonuçlar güncel yetkili metin olmadan çıkarılamaz.

Dış Gereksinim vs. Kurum Belgesi

  • Dış kaynak adayları (tek tür değil): KVKK, GDPR, Cumhurbaşkanlığı Rehberi — birlikte anılmaları aynı kapsamda ve her sürece eş zamanlı uygulanabilir oldukları anlamına gelmez.
  • Kurum politikası/prosedürü: Doğrulanmış gereksinimin sürece uyarlanması
  • Hatalı varsayımlar:
    • Yalnız kaynak adını anarak uyumlu olduğunu varsaymak.
    • Kurum içi belgeyi dış kaynağın kendisi sanmak.

Uyum Gereksiniminin Yönetim Zinciri

  1. Süreç ve veri bağlamı: Hangi hizmet, hangi kayıt?
  2. Kaynak adayı: Hangi dış kaynaklar araştırılmalı?
  3. Doğrulama sorusu: Yetkili metinden ne doğrulanacak?
  4. Sorumluluk: Hangi yetkili rol/birim üstlenecek?
  5. Karar ve kanıt: Sonuç hangi kanıta dönüşecek?

Güvenlik Uyumu Otomatik Üretmez

Kontrol çerçevesi: Teknik/Yönetsel Kontrol + Doğrulanmış Gereksinim + Kurum Kararı + Uygun Kanıt

  • Güvenlik işlemleri uyumu destekler.
  • Erişim sınırlandırmak tek başına hukukî sonuç doğurmaz.

Neden Güncel ve Yetkili Kaynak?

  • Mevzuat ve rehberler değişebilir.
  • İkincil kaynaklar güncel veya doğru olmayabilir.
  • Doğrulama unsurları:
    • Yetkili kurum
    • Sürüm/tarih bilgisi
    • Sürece uygulanabilirliği
    • Başvurulacak sorumlu rol
    • Karar kaydı

Uygulama: Doğrulama Kaydı — Kayıt İskeleti

Kayıt Bağlamı Araştırılacak Kaynak Adayı Doğrulama Sorusu Süreç Sahibi Hukuk/Uyum Rolü Karar / Dayanak
Hizmet başvurusu (kişi + kayıt) KVKK / GDPR / Rehber — hangisi uygulanır, araştırılır Bu kayıt için güncel metin ne diyor? Başvuru süreci sahibi Doğrulayan/onaylayan rol Uygulanabilirlik kararı + dayanak (gerekirse prosedür)

Uygulama: Başarı ve Sınır Ölçütleri

  • Uygun olmayan soru: “Saklama süresi kaç gündür?” — güncel kaynak yokken kesin cevap ister.
  • Uygun soru: “Bu kayıt için hangi kaynağın uygulanabilirliği araştırılmalı, kim doğrulamalı?” — doğrulama işini ve sorumluluğu görünür kılar.
  • Sınır: Bu kayıt resmî hukukî görüş, onaylanmış kurum uyum kaydı veya sertifikasyon kanıtı değildir.

Envanter ve Sınıflandırmaya Geçiş

Yönetim Akışı: Dış Kaynak → Doğrulama → Süreç/Rol → Karar/Kanıt → Envanter Girdisi

  • Doğrulanan gereksinim varlıkları etkiler.
  • İşleme kararları envanterle görünür olur.
  • Sınıflandırma ve koruma ayrı bir adımdır.