Ana Sayfa › Sorular › Üretim yazılımında veri güvenliği ve KVKK nasıl sağlanır?
Proje, Ekip ve Maliyet

Üretim yazılımında veri güvenliği ve KVKK nasıl sağlanır?

Kısa cevap

Veri güvenliğinin temeli dört başlıktır: yetki (kim neyi görebiliyor), iz (kim ne zaman ne yaptı), yedek (düzenli ve test edilmiş) ve sözleşme (verinin kime ait olduğu, nerede durduğu, ne zaman silineceği). KVKK tarafında ise kişisel veri içeren her alan için envanter, aydınlatma ve veri işleyen sözleşmesi gerekir. Teknoloji tercihinden önce bu dördü konuşulmalıdır.

Yetkirol bazında erişim sınırıİzkim ne zaman ne yaptıYedekdüzenli ve geri yükleme testliSözleşmemülkiyet · konum · silme
Güvenliğin dört katmanı — biri eksikse diğerleri yeterli olmaz.

Yetkilendirme: en çok gözden kaçan başlık

Sızıntıların önemli bir kısmı dışarıdan saldırıyla değil, gereğinden geniş iç yetkilerle oluşuyor. Herkesin her rapora ve her ekrana erişebildiği bir sistemde diğer önlemlerin etkisi azalıyor.

Doğru kurgu rol bazındadır: operatör kendi tezgahının kaydını girer, vardiya amiri hattını görür, planlamacı çizelgeyi yönetir, muhasebe maliyeti görür. Herkesin her şeyi görmesi gerekmiyor.

  • Roller yazılı tanımlansın, kişiye göre değil göreve göre
  • İşten ayrılanların erişimi aynı gün kapansın
  • Yetki değişiklikleri iz bıraksın
  • Toplu veri dışa aktarma yetkisi sınırlı kişide olsun
  • Paylaşılan ortak hesaplar kullanılmasın

Yedekleme ve geri yükleme testi

Yedek alındığını herkes söyler; yedeğin geri yüklenebildiğini test eden çok azdır. Uygulamada karşılaştığımız en kötü senaryolar, yedeğin var sanılıp bozuk çıktığı durumlar oldu.

Yapılması gereken basit: ayda bir yedeği farklı bir ortama geri yükleyin. Çalışıyorsa yedeğiniz var demektir; çalışmıyorsa zaten yoktur.

Yedeğin en az bir kopyası farklı bir fiziksel konumda dursun. Aynı binadaki yedek, yangın ve su baskınında işe yaramaz.

KVKK tarafında yapılması gerekenler

Üretim yazılımı da kişisel veri içerir: personel kayıtları, vardiya bilgileri, operatör performansı, ziyaretçi ve araç kayıtları. Bunlar KVKK kapsamındadır.

  1. Kişisel veri envanterini güncelleyin — hangi veri, hangi amaçla, ne kadar süre
  2. Çalışan aydınlatma metinlerini sisteme göre güncelleyin
  3. Yazılım sağlayıcısıyla veri işleyen sözleşmesi imzalayın (alt işleyenler dahil)
  4. Saklama ve imha sürelerini tanımlayın, süresi dolanı silin
  5. Yurt dışına aktarım varsa şartlarını sağlayın

Operatör performansı özel bir başlık

Kişi bazlı performans ölçümü hem hukuken hem de insan ilişkileri açısından hassastır. Verinin toplanması çoğu durumda meşrudur ancak kullanımının şeffaf olması gerekir.

Bizim önerimiz, sahaya gösterilen ekranların hat ve vardiya bazlı olması. Kişi bazlı sıralama, hem kaydın çarpıtılmasına hem de ekip içi gerginliğe yol açıyor; elde edilen fayda genelde buna değmiyor.

Peki vRobot bunu nasıl yapıyor?

Erişim rol bazında sınırlandırılır ve iz bırakır. Kimlik ve parola bilgileri hiçbir log, mesaj ya da rapora açık yazılmaz.

Veri konumu, yedekleme sıklığı ve erişim yetkileri sözleşmede yazılıdır; sözlü geçmez. Veriniz sizindir; talep ettiğinizde okunabilir biçimde teslim edilir. Kritik ve geri dönülemez işlemlerde (veri silme, dışa gönderim) önce yazılı onay alınır.

Sık sorulanlar

Yedeklerimizi siz mi alıyorsunuz?

Kurulum biçimine göre değişir; kendi sunucunuzdaysa sorumluluk paylaşımı sözleşmede yazılır. Her durumda geri yükleme testinin kim tarafından, hangi sıklıkta yapılacağı tanımlanır.

Denetime girersek ne sunmamız gerekir?

Kişisel veri envanteri, aydınlatma metinleri, veri işleyen sözleşmeleri, yetki tanımları ve saklama süreleri. Bunlar yazılıysa denetim süreci sorunsuz ilerler.

Eski çalışanların kayıtlarını silmeli miyiz?

Saklama süresi dolan kişisel veriler silinmelidir; ancak bazı kayıtlar için yasal saklama süreleri vardır. Hangi verinin ne kadar tutulacağını hukuk danışmanınızla belirleyip sisteme tanımlamak gerekir.

Bunu okuyanlar şunu da sordu

Bu soruyu sizin işiniz üzerinden konuşalım

Keşif görüşmesi ücretsizdir, bir şey satın almanızı gerektirmez. Mevcut durumunuzu dinler, yapılabileni ve yapılamayanı açıkça söyleriz.