Dijitalleşmenin hız kazandığı günümüzde işletmeler, hem yasal yükümlülükleri yerine getirmek hem de siber güvenliklerini sağlamak amacıyla çeşitli teknik tedbirler almak zorunda kalmaktadır. Bu tedbirlerin başında ise log kayıt yönetimi gelmektedir. Peki KVKK kapsamında loglama neden zorunludur, 5651 Sayılı Kanun bu süreçte nasıl bir rol oynuyor?
5651 Sayılı Kanun ve Loglama Yükümlülüğü
5651 Sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun, Türkiye'de internet erişimi sağlayan tüm işletmeleri doğrudan ilgilendirmektedir. Kanun kapsamında şunlar zorunlu tutulmaktadır:
Toplu Kullanım Sağlayıcılar (kafeler, oteller, AVM'ler, okul kampüsleri vb.) internet erişim loglarını en az 2 yıl saklamakla yükümlüdür.
Yer Sağlayıcılar ve Erişim Sağlayıcılar da benzer şekilde 2 yıl logları saklamak zorundalar.
Kanun yalnızca log tutmayı değil, bu logların yetkili makamlara istendiğinde eksiksiz ve bütünlüklü biçimde sunulabilmesini de şart koşmaktadır. Logların silinmesi, değiştirilmesi ya da erişilemez hale gelmesi durumunda ağır idari ve cezai yaptırımlar devreye girmektedir.
KVKK Çerçevesinde Log Yönetimi
6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kişisel verilerin güvenliğini sağlamak amacıyla veri sorumlularına bir dizi teknik ve idari tedbir alma zorunluluğu getirmektedir. Bu tedbirler arasında log kaydı tutmak kritik bir yer tutmaktadır.
KVKK'nın 12. maddesi uyarınca veri sorumluları; kişisel verilere yetkisiz erişimi engellemek, veri ihlallerini tespit etmek ve gerektiğinde ispat yükümlülüğünü yerine getirebilmek için uygun siber güvenlik önlemlerini almak zorundadır. Kişisel Verileri Koruma Kurumu (KVKK Kurumu) tarafından yayımlanan teknik tedbirler listesinde aşağıdaki başlıklar açıkça vurgulanmaktadır:
- Kullanıcı erişim loglarının düzenli olarak tutulması
- Yetki dışı erişim girişimlerinin kayıt altına alınması
- Log kayıtlarının bütünlüğünün korunması ve yetkisiz değişikliklere karşı güvence altına alınması
- Log verilerinin belirli periyotlarla incelenmesi ve raporlanması
Logların yalnızca tutulması yetmez; bu kayıtların bütünlüğü de kritik önem taşır. Aksi takdirde bir veri ihlali yaşandığında, kurum hem güvenliği sağlayamadığı hem de bunu ispat edemediği gerekçesiyle çifte yaptırımla karşı karşıya kalabilir.
Hangi Log Türleri Tutulmalıdır?
KVKK ve 5651 Sayılı Kanun bütünü değerlendirildiğinde işletmelerin şu log kategorilerini kayıt altına alması beklenmektedir:
Ağ Trafiği Logları: Gelen ve giden internet trafiğinin kayıt edilmesi, özellikle toplu kullanım sağlayıcılar için zorunludur.
Kimlik Doğrulama Logları: Sisteme giriş ve çıkış işlemleri, başarısız oturum açma girişimleri.
Veri Erişim Logları: Hangi kullanıcının, hangi kişisel veriye, ne zaman eriştiğine dair izler.
Yönetici İşlem Logları: Sistem yöneticilerinin yaptığı konfigürasyon değişiklikleri ve yetki güncellemeleri.
Log Saklama Süreleri ve Dikkat Edilmesi Gerekenler
KVKK mevzuatı, log saklama süresi 2 yıl olarak belirtilmiş durumdadır. 5651 loglama kapsamındaki yükümlülüklerle birleştirildiğinde kurumların şu ilkelere uyması beklenmektedir:
- Loglar değiştirilemez ve silinemez biçimde arşivlenmelidir (log bütünlüğü).
- Depolama altyapısı yetkisiz erişime karşı şifrelenmiş olmalıdır.
- Logların düzenli olarak yedeklenmesi sağlanmalıdır.
- Log yönetimi süreci bir politika belgesine bağlanmalı ve personel bu konuda bilinçlendirilmelidir.
Uyumsuzluğun Bedeli
KVKK kapsamındaki ihlallerde Kişisel Verileri Koruma Kurumu, kurumun büyüklüğüne ve ihlalin niteliğine bağlı olarak 17 milyon TL’ye kadar idari para cezası uygulayabilmektedir. 5651 ihlallerinde ise savcılık süreçleri dahil çok daha ağır yaptırımlar söz konusu olabilir. Savcılık süreçlerinde işletme log tutmadığı için (5651 ihlali) ağından işlenen bir siber suçun (örneğin dolandırıcılık veya hakaret) faili bulunamazsa, mağdurun maddi/manevi zararları işletmeye fatura edilebilir. Yani sadece devlete ceza ödemekle kalmaz, suçun tazminatını da üstlenmek zorunda kalabilirler.
Bu karmaşık uyumluluk sürecini doğru yönetmek için Berqnet gibi yerli güvenlik çözümleri; firewall, log yönetimi ve internet erişim denetimini tek çatı altında sunarak işletmelerin hem 5651 hem de KVKK gerekliliklerini karşılamasına yardımcı olmaktadır.
Loglama yükümlülüğü, artık yalnızca büyük kurumları değil internet bağlantısı bulunan her ölçekteki işletmeyi kapsamaktadır. Hem 5651 Sayılı Kanun hem de KVKK'nın getirdiği teknik gereksinimler bir arada değerlendirildiğinde, log kaydı yönetiminin bir tercih değil yasal bir zorunluluk olduğu açıkça ortaya çıkmaktadır. Kurumların bu süreci proaktif biçimde ele alması, hem hukuki riskleri azaltacak hem de veri güvenliği kültürünü güçlendirecektir.
.
.
v
.