Başarı Hikayesi · KVKK ve Veri Güvenliği

Şahinler Holding Veri Gizliliği Dönüşümü

Çok sayıda iştirak, farklı sektörler ve geniş bir veri ekosistemi tek bir yönetişim modeli altında buluşturuldu. Hukuki uyum, teknik güvenlik ve kurum kültürü birlikte ele alınarak sürdürülebilir bir KVKK programı kuruldu.

Şahinler Holding × Nesil Teknoloji

Holding genelinde ortak veri yönetişimi

Her iştirak kendi işleme faaliyetleri bakımından ayrı bir veri sorumlusu niteliği taşırken; politika, kontrol, ölçüm ve koordinasyon yapısı holding seviyesinde ortaklaştırıldı.

Müşteri
Şahinler Holding ve bağlı iştirakler
Sektörler
Üretim, perakende, enerji, finans ve lojistik
Kapsam
Hukuki uyum, veri yönetişimi ve teknik güvenlik
Yaklaşım
KVKK + ISO/IEC 27001 + ISO/IEC 27701

Tek şirket değil, çok katmanlı bir ekosistem

Farklı ERP sistemleri, insan kaynakları süreçleri, müşteri kanalları, üretim tesisleri ve tedarikçi ilişkileri; kişisel verinin kurum içinde dağınık ve farklı olgunluk seviyelerinde yönetilmesine neden oluyordu.

Temel ihtiyaçlar

Mevcut belgelerin güncellenmesinden daha fazlasına; sahadaki gerçek veri akışını ortaya çıkaran ve iştirakler arasında uygulanabilen bir modele ihtiyaç vardı.

  • İştirak bazında doğrulanmış veri işleme envanteri
  • VERBİS kayıtlarıyla fiilî süreçlerin tutarlılığı
  • Özel nitelikli kişisel veriler için güçlendirilmiş kontroller
  • Saklama, imha ve ilgili kişi başvuru süreçleri
  • Yurt içi ve yurt dışı veri aktarımlarının yönetimi

Program tasarımı

Hukuki gerekliliklerin teknik karşılığı, teknik kontrollerin ise açık bir hukuki dayanağı olacak şekilde iki disiplin aynı çalışma modelinde birleştirildi.

  • Departman bazlı veri keşif ve GAP toplantıları
  • Risk temelli önceliklendirme ve olgunluk puanlaması
  • İştirak irtibat ağı ve merkezi yürütme yapısı
  • Politika, prosedür ve teknik kontrol eşleştirmesi
  • Ölçülebilir kabul kriterleri ve düzenli takip

Altı temel çalışma alanı

Program, mevzuat belgelerinden altyapı güvenliğine kadar birbirini tamamlayan çalışma alanları üzerinden yürütüldü.

01

Veri keşfi ve envanter

Verinin kaynağı, amacı, hukuki sebebi, saklandığı sistem, aktarım noktası ve saklama süresi süreç sahipleriyle birlikte doğrulandı.

02

VERBİS ve hukuki uyum

Her tüzel kişi için kayıt yükümlülükleri değerlendirildi; beyanlarla sahadaki gerçek süreçlerin aynı kalması sağlandı.

03

Rıza ve aydınlatma mimarisi

Açık rıza gereken faaliyetler diğer hukuki sebeplerden ayrıştırıldı; metinler süreç ve temas noktası bazında yeniden tasarlandı.

04

Saklama ve güvenli imha

Yasal yükümlülükler, iş ihtiyacı ve zamanaşımı süreleri birlikte değerlendirilerek kayıt bazlı saklama-imha kuralları oluşturuldu.

05

Tedarikçi ve aktarım yönetimi

Veri işleyen sözleşmeleri, denetim hakları, ihlal bildirim hükümleri ve yurt dışı aktarım mekanizmaları yeniden ele alındı.

06

İhlal müdahalesi

Olay tespitinden hukuki değerlendirme ve bildirime kadar roller, kanıt toplama adımları ve karar mekanizması önceden tanımlandı.

KVKK gerekliliklerini çalışan kontrollere dönüştürmek

Kanun’un veri güvenliğine ilişkin yükümlülükleri, ISO/IEC 27001 yaklaşımıyla erişimden izlemeye, şifrelemeden iş sürekliliğine uzanan teknik bir kontrol mimarisine dönüştürüldü.

Kimlik ve erişim yönetimi

Rol bazlı yetkilendirme, görev ayrılığı, ayrıcalıklı hesap kontrolü, çok faktörlü doğrulama ve düzenli erişim gözden geçirmeleri uygulandı.

Loglama ve merkezi izleme

Kritik sistem kayıtları merkezi olarak toplandı; olay korelasyonu, alarm üretimi ve denetim izi oluşturacak izleme yapısı kuruldu.

Veri sızıntısı önleme

E-posta, uç nokta ve taşınabilir medya kanallarındaki hassas veri hareketleri izlenerek riskli aktarımlar için önleyici kurallar tanımlandı.

Şifreleme ve maskeleme

Hassas veriler aktarımda ve saklamada korundu; test ve raporlama ortamlarında gerçek veri kullanımını azaltan maskeleme uygulandı.

Sertleştirme ve zafiyet yönetimi

Sunucu, uç nokta ve uygulamalar için güvenli yapılandırma standartları oluşturuldu; zafiyetler risk seviyesine göre takip edildi.

Yedekleme ve iş sürekliliği

Yedeklerin erişim ve şifreleme kontrolleri güçlendirildi; geri dönüş testleri ve kritik sistemler için kurtarma öncelikleri tanımlandı.

Tehdit istihbaratı ve güvenli geliştirme

Sektörel tehditler ve sızdırılmış hesaplar izlenirken kurum içi uygulamalar için güvenli geliştirme ve kod gözden geçirme adımları kuruldu.

Sızma testi ve doğrulama

Web uygulamaları ve altyapı test edilerek bulgular yalnızca teknik açık değil, kişisel veri ihlali riski açısından da önceliklendirildi.

Bulgudan doğrulanmış düzeltmeye

Teknik test sonuçları sahip, hedef tarih ve yeniden test adımlarıyla yönetilen bir iyileştirme döngüsüne dönüştürüldü.

Risk alanı Kişisel veri etkisi Kontrol yaklaşımı Öncelik
Web uygulaması zafiyetleri Müşteri ve kullanıcı verisine yetkisiz erişim riski Geçici koruma, kalıcı kod düzeltmesi ve yeniden test Kritik
Kimlik doğrulamasız servisler Çalışan verisinin ağ içinden açığa çıkması Erişim sınırlandırma ve servisler arası kimlik doğrulama Yüksek
Uzak erişim yüzeyi Hesap ve sistem ele geçirme riski Güvenli kanal, MFA ve dış erişimin daraltılması Yüksek
Zayıf yapılandırmalar Yetkisiz erişim ve iz bırakmadan işlem riski Hardening standardı, parola politikası ve periyodik kontrol Orta

Uyumu günlük işin parçası haline getirmek

Politika ve teknik kontrolün kalıcı olması için çalışanların, süreç sahiplerinin ve yöneticilerin sorumlulukları rol bazlı eğitim ve uygulamalı çalışmalarla desteklendi.

Rol bazlı eğitim

Genel farkındalık, uzman departman eğitimi ve yönetici brifingleri ayrıştırıldı.

İştirak irtibat ağı

Her şirkette yerel soruların ve değişikliklerin sahiplenileceği irtibat rolleri kuruldu.

Phishing simülasyonları

İnsan kaynaklı risk, düzenli simülasyon ve hedefli mikro eğitimlerle ölçüldü.

İhlal tatbikatı

Karar, iletişim ve bildirim zinciri gerçek olaydan önce masa başında prova edildi.

Projeden işletim modeline geçiş

Dönüşüm, danışmanlık tamamlandığında sona eren bir belge teslimi olarak değil; kurumun kendi ekibiyle sürdürebildiği ölçülebilir bir yönetim sistemi olarak tasarlandı.

Güncel veri envanteri

Yeni sistem ve süreç değişiklikleriyle güncellenen, iştirak bazlı sahipliği tanımlı yapı.

Periyodik iç denetim

Yüksek riskli iştirak ve süreçleri önceleyen denetim ve bulgu takip döngüsü.

Ölçülebilir performans

Başvuru, imha, eğitim, güvenlik olayı ve bulgu kapama göstergelerinin izlenmesi.

Değişiklik kontrolü

Yeni sistem ve önemli süreçler için devreye alım öncesi gizlilik etki değerlendirmesi.

72 saatlik müdahale hazırlığı

İhlalin öğrenilmesinden itibaren Kurula bildirim sürecini destekleyen görev ve karar akışı.

Kurumsal yetkinlik devri

Politika, prosedür ve teknik runbook’ların kurum içi ekiplerle birlikte işletilmesi.

Hukuki ve teknik icra

Hukuki tasarım ve teknik uygulama aynı program yönetimi içinde yürütülerek her yükümlülüğün sahada çalışan bir karşılığı oluşturuldu.

Avukat İrem Genç Gül

Av. İrem Genç Gül

Hukuki uyum ve süreç tasarımı

Uygar Y. Aydın

Uygar Y. Aydın

Teknik güvenlik ve altyapı dönüşümü

Bu içerik bir referans projeyi anlatan başarı hikâyesidir; hukuki danışmanlık niteliği taşımaz. Kuruma özel teknik ayrıntılar ve güvenlik yapılandırmaları gizlilik gereği genel çerçevede aktarılmıştır.