Uyum
KVKK'nın aradığı teknik tedbirler
6698 sayılı Kanun'un 12. maddesi teknik ve idari tedbirleri birlikte ister. NornGuard teknik tarafı destekler; idari taraf kurumun politika ve süreç işidir. Bu sayfa ikisinin sınırını açıkça çizer.
Teknik tedbir nedir, idari tedbir nedir?
Kanun ikisini ayırmaz, birlikte ister — ama sorumluları farklıdır. Teknik tedbir, verinin hareketini sistemle sınırlamaktır: kanal kontrolü, şifreleme, erişim yetkisi, izlenebilirlik. Bir yazılım bunları uygulayabilir ve ölçebilir. İdari tedbir ise kurumun kendi kararıdır: saklama ve imha politikası, aydınlatma metni, ihlal bildirimi süreci, personel eğitimi. Hiçbir yazılım bunları kurumun yerine üstlenemez.
NornGuard bu ayrımı gizlemez: uyum panosu, teknik olarak karşılanan maddeleri yeşil gösterirken kurumsal süreç gerektirenleri bilerek Kısmi bırakır.
Uyum panosu ne gösterir
KVKK (6698) ve ISO/IEC 27001:2022 Annex A kontrolleri platform yetenekleriyle eşlenir ve canlı metrikle gösterilir. Ekran dürüsttür: kurumsal süreç gerektiren maddeler "Kısmi" kalır.
| Kontrol | Platform bunu nasıl destekler | Pano durumu |
|---|---|---|
| Md. 12/1 — veri güvenliği tedbirleri | Altı kanalda aktif politika sayısı ve kapsanan uç nokta oranı | Karşılanıyor |
| Md. 12 — izlenebilirlik · A.8.15 günlük kaydı | Hash zincirine bağlı denetim kaydı ve zincir geçerlilik göstergesi | Karşılanıyor |
| Md. 12 — şifreleme · A.8.24 kriptografi | Disk şifreleme durumu envanteri, BitLocker To Go zorlaması, anahtar emaneti | Karşılanıyor |
| A.8.5 — güvenli kimlik doğrulama | Panelde çok faktörlü doğrulama kullanan yönetici oranı | Karşılanıyor |
| Md. 12 — aktarım kanalı kontrolü | USB, e-posta, web/bulut, yazıcı, pano, dosya paylaşımı | Karşılanıyor |
| Md. 16 — VERBİS ve kişisel veri envanteri | Duran veri keşfi bulgularından birleşik envanter ve kanıt dışa aktarımı | Girdi üretir |
| Md. 7 — saklama ve imha | Verinin nerede durduğunu gösterir; imha politikası kurumundur | Kısmi |
| Md. 12/5 — ihlal bildirimi | Olayı ve kanıtını üretir; 72 saatlik bildirim süreci kurumundur | Kısmi |
| Md. 9 — yurt dışına aktarım | Veri kurum ağının dışına çıkmaz; konu doğmaz | Konu dışı |
Denetimde "envanterimiz var" demek yerine gösterin
Tarayın
Duran veri keşfi SMB ve NFS paylaşımlarını zamanlanmış olarak tarar; uç noktalarda yerel tarama da yapılabilir. Dosya içeriği sınıflandırma motorundan geçer, görseller OCR ile okunur.
Envanteri görün
Bulgular tek birleşik envanterde toplanır: hangi veri türü, hangi paylaşımda, kaç dosyada, hangi maskeli örnekle. Ham hassas metin saklanmaz.
Kanıtı dışa aktarın
Envanter ve denetim kaydı raporlanabilir çıktıya dönüşür. Denetçiye sunulan belge, panelde canlı duran veriyle aynı kaynaktan üretilir.
Çalışan izlemede ölçülülük
Çalışan izleme, KVKK açısından en hassas başlıktır. Platform bu veriyi diğer verilerden ayrı tutar.
- Çalışan izleme verisine erişim ayrı yetkiyle korunur — DLP yöneticisi olmak yetmez.
- Bu veriye her erişim ayrıca denetim kaydına yazılır.
- Ekran kaydı sürekli değil, yalnız kural tetiklendiğinde alınır.
- Pano izlemede içerik saklanmaz; yalnız eşleşme sinyali kaydedilir.
Hukuki feragat: NornGuard KVKK uyumu için hukuki garanti vermez. Kanunun aradığı teknik ve idari tedbirlerin bir bölümünü teknolojik olarak destekler; uyumun tamamlanması kurumun kendi politika, süreç ve dokümantasyonunu gerektirir.