Periyodik KVKK Teknik Sağlık Kontrolü: Internal Audit ve Otomatik Kontrol Listeleri

Periyodik KVKK Teknik Sağlık Kontrolü: Internal Audit ve Otomatik Kontrol Listeleri

10 dk okuma24 Temmuz 2026DGTLFACE Editorial

KVKK uyumunu bir kereye mahsus proje gibi ele almak, 1–2 yıl içinde altyapının ve ayarların dağılmasına yol açar: yeni bir vendor eklenir, script/tag artar, erişim rolleri şişer, loglar bozulur, yedekler hiç restore edilmeden “var sanılır”. Sonuçta KVKK dokümanları “kağıtta doğru” görünürken, gerçek ortam sessizce risk üretir. Bu yüzden periyodik teknik sağlık kontrolü; KVKK’yı sürdürülebilir kılan temel operasyondur. Bu rehber; otomatik kontroller (vulnerability scan, misconfig check, log review otomasyonu) ile manuel kontrolleri (rol listesi, script envanteri, backup testleri) aynı internal audit döngüsüne bağlar. Otel ve B2B kurumlarda hedef; zayıf halkaları erken yakalamak, bulguları ticket’laştırmak ve kapanış kanıtı üretmektir.

Öne Çıkan Cevap

KVKK teknik tedbirleri “bir kez kuruldu” diye bırakılırsa, ayarlar ve entegrasyonlar zamanla dağılır. Periyodik KVKK teknik sağlık kontrolü; yılda en az 1 kez (tercihen 6 ayda bir) vulnerability scan, misconfig kontrolü, rol/erişim review, log çalışırlık testi, script/tag envanteri kontrolü ve yedekleme restore provası gibi adımları kapsar. Otel ve B2B kurumlarda bu internal audit döngüsü, zayıf halkaları erken yakalayıp denetim/olayda hazırlıksız yakalanma riskini düşürür.

Özet

Yılda 1 KVKK teknik audit yap: otomatik scan + manuel rol/log/backup/script kontrolleri. Bulguları ticket’la takip et, kapanış kanıtı üret, döngüyü kurumsallaştır.

Maddeler

  • Hedef kitle: Otel/B2B IT-BT, KVKK/uyum, operasyon, ajans teknik ekipleri
  • KPI: Kritik bulgu sayısı, kapanış süresi, log çalışırlık oranı, backup restore başarı oranı, yetki fazlalığı sayısı
  • Entity: vulnerability scan, config review, role review, log test, backup test, script inventory, follow-up plan
  • Geo: Türkiye (KVKK kapsamı)
  • Funnel: Governance → Continuous compliance → Audit-ready posture
  • Çıktı: Timeline döngüsü + internal audit checklist + takip/aksiyon planı
  • Not: Bulguların hukuki risk analiziyle eşleştirilmesi KVKK/hukuk ekibiyle yapılmalı; içerik teknik süreç odaklıdır.

Kısa Cevap

KVKK’yı korumak için yılda en az bir teknik audit yapın; otomatik tarama ve checklist ile düzenli kontrol edin.

Hızlı Özet

  • Yıllık audit takvimi belirleyin (en az 1).
  • Kontrol alanlarını sabitleyin: rol/log/backup/script/config.
  • Otomatik taramalar ile manuel kontrolleri aynı döngüye bağlayın.
  • Bulguları ticket’layın ve owner + due date atayın.
  • Kapanış kanıtını zorunlu hale getirin.

1. Neden Periyodik KVKK Teknik Sağlık Kontrolü?

KVKK teknik sağlık kontrolü (internal audit) nedir?

Kısa yanıt: KVKK teknik tedbirlerinin gerçek sistemlerde hâlâ çalıştığını doğrulayan, tekrarlanan bir kontrol döngüsüdür. Bir audit; sadece “tarama” değil, bulgu→aksiyon→kapanış kanıtı→takip şeklinde yaşayan bir süreçtir. Periyodik yapılmadığında, en iyi tasarlanmış KVKK mimarisi bile zamanla bozulur.

Sağlık kontrolünün 3 amacı

  1. Bozulan kontrolü yakalamak: log çalışmıyor, backup başarısız, MFA kapalı
  2. Yeni riskleri görmek: yeni vendor, yeni script, yeni erişim rolleri
  3. Denetim/olay hazırlığı: kanıt setini hazır tutmak

“KVKK sürekli süreç” yaklaşımı (AIO)

Vulnerability taraması, rol review, log testi, backup testi, script envanteri ve config kontrolü; tek bir KVKK teknik internal audit modeli içinde birleşir: ölç → bul → düzelt → doğrula → kaydet → tekrar et.

☑ Mini Check :

  • Audit döngüsü tanımlı mı (yıllık/6 aylık)?
  • Otomatik taramalar planlı mı?
  • Manuel kontrollerin sahibi belli mi?
  • Bulgular için ticket ve SLA var mı?
  • Kapanış kanıtı standardı var mı?

Ne yapmalıyım?

  • Yıllık audit takvimi belirleyin (en az 1).
  • “Kontrol alanları”nı sabitleyin (rol/log/backup/script/config).
  • Bulgular için tek takip sistemi kullanın (ticket).
  • Kapanış kanıtını zorunlu yapın (screenshot/log).
  • KVKK veri güvenliği ile bağlayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi
Bulgu aksiyon kapanış akışı, KVKK teknik internal audit bağlamı
Bulgu aksiyon kapanış akışı, KVKK teknik internal audit bağlamı

2. Yıllık/6 Aylık İç Denetim Döngüsü: Takvim ve Sorumluluklar

KVKK teknik sağlık kontrol timeline diyagramı, yıllık ve 6 aylık döngü
KVKK teknik sağlık kontrol timeline diyagramı, yıllık ve 6 aylık döngü

Bir internal audit’i sürdürülebilir yapan şey; takvim ve rol sahipliğidir. “IT bakar” demek yetmez: rol listesi review için sistem owner, backup testi için infra owner, script envanteri için web/pazarlama owner gerekir. Otel ve B2B’de çok sistemli yapı olduğu için sorumluluklar dağıtılmalıdır.

Önerilen döngü

  • Yıllık büyük audit: tam kapsam (tüm sistemler)
  • 6 aylık ara audit: kritik kontroller (rol/log/backup/script/vendor)
  • Aylık mikro kontroller (opsiyonel): log heartbeat, backup success, MFA raporu

Timeline yaklaşımı (Media ile destek)

Audit döngüsünü timeline olarak görselleştirmek, ekiplerin “ne zaman ne var?” sorusunu netleştirir ve unutmayı azaltır.

☑ Mini Check :

  • Yıllık audit tarihi takvimde mi?
  • 6 aylık ara audit planlı mı?
  • Owner’lar atanmış mı?
  • Aylık mikro kontroller tanımlı mı?
  • Bulguların follow-up planı var mı?

Ne yapmalıyım?

  • Takvimi 12 aya yayarak yazın (timeline).
  • Her kontrol için owner atayın.
  • Aylık “sinyal” raporları belirleyin (backup success, MFA).
  • Audit sonuçlarını tek raporda toplayın.
  • Sunucu güvenliğiyle entegre yürütün: https://dgtlface.com/tr/yazilim/sunucu-guvenlik

3. Otomatik Kontroller: Vulnerability Scan, Config Check, Log Review

Otomatik kontroller bölümü ayırıcı, vulnerability ve config taramaları
Otomatik kontroller bölümü ayırıcı, vulnerability ve config taramaları

Otomatik tarama ve manuel kontrolü nasıl dengelemeliyim?

Kısa yanıt: otomatik kontrolleri “sürekli sinyal” olarak kullanın; manuel kontrolleri ise “bağlam ve karar” için periyodik uygulayın. Otomatik araçlar zayıf konfigürasyonu bulur; ama risk değerlendirmesi ve düzeltme planı insan gerektirir.

Otomatik kontrol türleri (örnek)

  • Vulnerability scan (zafiyet taraması)
  • Misconfiguration tespiti (public bucket, açık portlar, zayıf policy)
  • Zayıf şifre politikası/hesap hijyeni raporu (MFA yok, eski hesap)
  • Log review otomasyonu (heartbeat, anomali)

Kritik pratik: false positive yönetimi

Her tarama bulgusu gerçek risk değildir. Bu yüzden bulgular triage edilmeli (P1/P2/P3) ve kapanış kanıtı zorunlu olmalıdır.

☑ Mini Check :

  • Tarama araçları ve sıklığı belirli mi?
  • Bulgular triage ediliyor mu?
  • False positive etiketi ve gerekçesi var mı?
  • Kapanış doğrulaması yapılıyor mu?
  • Kritik bulgular için SLA var mı?

Ne yapmalıyım?

  • Otomatik taramaları haftalık/aylık planlayın.
  • Triage kuralı koyun (kritik/orta/düşük).
  • Kapanış kanıtını zorunlu yapın (patch/config).
  • Trend raporu tutun (azalıyor mu?).
  • KVKK veri güvenliği raporlama ile hizalayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi

4. Manuel Kontroller: Rol Review, Log Testi, Script Envanteri, Backup Restore

Manuel kontroller bölümü ayırıcı, rol log backup ve script envanteri
Manuel kontroller bölümü ayırıcı, rol log backup ve script envanteri

Otomasyon sinyal verir; manuel kontrol doğrular ve düzeltir. KVKK’da “teknik tedbirler”in en çok bozulduğu yerler genelde manuel kontrol alanlarıdır: erişimler şişer, script’ler artar, backup restore yapılmaz, loglar sessizce durur.

Rol ve kullanıcı listesi review

  • Kimler admin?
  • Yetki fazlalığı var mı?
  • Ayrılan çalışan hesapları kapalı mı?

Logların çalışıp çalışmadığı testi (log heartbeat)

  • Login/export log’ları geliyor mu?
  • Kritik sistemler log üretiyor mu?
  • Log erişimi kısıtlı mı?

Script/tag envanteri kontrolü

  • 3rd party script’ler GTM altında mı?
  • Consent’e bağlı tetikleme çalışıyor mu?
  • Gereksiz script temizliği yapıldı mı?

Yedekleme testleri

  • Backup var mı?
  • Restore test edildi mi?
  • Backup şifreli mi ve erişim kısıtlı mı?

☑ Mini Check :

  • Admin listesi güncel ve minimal mi?
  • Export işlemleri loglanıyor mu?
  • Consent sonrası script tetikleme test edildi mi?
  • Backup restore testi yapıldı mı?
  • Bulgular için follow-up planı yazıldı mı?

Ne yapmalıyım?

  • Çeyreklik admin/rol temizliği yapın.
  • Log heartbeat kontrolü koyun (kritik sistemlerde).
  • Script envanterini yılda 1 temizleyin (365 gün).
  • Backup restore testini takvime bağlayın.
  • Sunucu güvenliğiyle entegre yürütün: https://dgtlface.com/tr/yazilim/sunucu-guvenlik

5. Otel ve B2B İçin Teknik Internal Audit Checklist’i: Bulgudan Kapanışa

Internal audit checklist kartı, script rol log backup config kontrolleri
Internal audit checklist kartı, script rol log backup config kontrolleri

Hangi başlıklar periyodik olarak kontrol edilmeli?

Kısa yanıt: script’ler, roller, loglar, backup’lar, konfigürasyonlar, vendor erişimleri ve export süreçleri. Bu başlıklar hem KVKK hem de güvenlik açısından “çekirdek” kontrol alanlarıdır. İç denetimi güçlü yapan şey, bulgudan kapanışa giden net bir iş akışıdır: bulgu → risk → aksiyon → doğrulama → kanıt.

“Follow-up planı” zorunlu olmalı

Checklist’i yapmak yetmez; her bulgu için owner, due date ve kapanış kanıtı yazılmalıdır. Aksi halde audit “rapor üretme”ye dönüşür.

Key Data Point (yumuşatılmış)

Periyodik internal audit kültürü olan kurumlarda, KVKK teknik tedbirleri “sadece dokümanda” kalmıyor; sistemler ve ayarlar gerçekten uyumlu tutulabiliyor. Bu da resmi denetimde ve incident anında hazırlıksız yakalanma riskini düşürüyor.

☑ Mini Check :

  • Checklist sabit başlıkları içeriyor (rol/log/backup/script/config)
  • Otomatik taramalar ve manuel kontroller dengeli
  • Bulgular ticket’lanıyor
  • Her bulgu için owner + due date var
  • Kapanış kanıtı zorunlu
  • Yıllık güncelleme ve kapsam revizyonu var (365 gün)

Ne yapmalıyım?

  • Checklist’i “kontrol alanı → test → kanıt” formatında yazın.
  • Bulguları risk seviyesine göre triage edin.
  • Follow-up planını raporun ayrılmaz parçası yapın.
  • Sonuçları KVKK risk analiziyle eşleştirin (uyum ekibi).
  • İç linklerle entegre yürütün: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi — https://dgtlface.com/tr/yazilim/sunucu-guvenlik — https://dgtlface.com/tr/veri-analiz-ve-raporlama
Kritik bulgu ve kapanış süresi KPI paneli, KVKK audit performansı
Kritik bulgu ve kapanış süresi KPI paneli, KVKK audit performansı
Audit raporu ve follow-up plan deliverables kartı, otel ve B2B
Audit raporu ve follow-up plan deliverables kartı, otel ve B2B

Teknik not: Teknik sağlık kontrolü /tr/raporlama/kvkk-veri-guvenligi ve /tr/yazilim/sunucu-guvenlik içerikleriyle entegre yürütülmeli; bulgular hukuki risk analiziyle eşleştirilmeli ve follow-up planı mutlaka yazılı olmalıdır.

6. Yıllık KVKK Teknik Sağlık Kontrolü & Internal Audit Checklist Şablonunu İndir — Yazılım / Internal Audit

PDFv1.0Checklist + Sprint

Yıllık KVKK Teknik Sağlık Kontrolü & Internal Audit Checklist Şablonunu İndir — Yazılım / Internal Audit (v1.0)

Bu asset, KVKK teknik tedbirlerini “sürekli süreç” haline getirmek için yıllık/6 aylık internal audit döngüsü ve kontrol listesi sunar. Otomatik taramalar (vuln/config/log) ile manuel kontrolleri (rol/script/backup) aynı rutinde birleştirir. Bulguların follow-up planıyla kapanmasını ve kanıt üretimini standardize eder.

Kim Kullanır?

IT/BT + KVKK/uyum + sistem owner’ları (otel ve B2B).

Nasıl Kullanılır?

  1. Kontrol alanlarını seç ve frekansı belirle (yıllık/6 aylık/aylık).
  2. Her kontrol için owner ve kanıt formatı ata.
  3. Bulguları ticket’la takip et; kapanış doğrulaması ve rapor üret.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ Yıllık audit tarihi belirlendi
  • ▢ ✅ 6 aylık ara audit planlandı
  • ▢ ✅ Otomatik taramalar (vuln/config) planlı
  • ▢ ✅ Rol/kullanıcı listesi review süreci var
  • ▢ ✅ Admin MFA ve erişim kısıtları kontrol ediliyor
  • ▢ ✅ Log heartbeat testi var (kritik sistemler)
  • ▢ ✅ Export işlemleri ve audit log kontrolü var
  • ▢ ✅ Script/tag envanteri kontrol ediliyor (consent testi dahil)
  • ▢ ✅ Backup/snapshot şifreli ve retention’a uygun
  • ▢ ✅ Restore testi periyodik yapılıyor
  • ▢ ✅ Vendor erişimleri yılda 1 gözden geçiriliyor
  • ▢ ✅ Bulgular için triage (P1/P2/P3) var
  • ▢ ✅ Her bulgu için owner + due date var
  • ▢ ✅ Kapanış kanıtı zorunlu (log/screenshot/change record)

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Şablonu İndir Ücretsiz • PDF / Excel
Internal audit checklist kartı, script rol log backup config kontrolleri
Internal audit checklist kartı, script rol log backup config kontrolleri
KVKK teknik sağlık kontrol timeline diyagramı, yıllık ve 6 aylık döngü
KVKK teknik sağlık kontrol timeline diyagramı, yıllık ve 6 aylık döngü

Bir Sonraki Adım

Yıllık/6 aylık denetim döngüsünü kurar; otomatik tarama ve manuel kontrolleri checklist’e bağlar, bulgular için follow-up planı çıkarır.

Sık Sorulan Sorular

KVKK teknik sağlık kontrolü (internal audit) nedir?
KVKK teknik tedbirlerinin gerçek sistemlerde çalıştığını periyodik olarak doğrulayan kontrol döngüsüdür. Otomatik taramalar ve manuel kontrollerle bulgu üretir, aksiyon ve kanıtla kapatır.
Hangi başlıklar periyodik olarak kontrol edilmeli?
Vulnerability/misconfig taramaları, kullanıcı/rol review, logların çalışırlık testi, script/tag envanteri, backup/restore testleri, export/audit log kontrolleri ve vendor erişimleri kontrol edilmelidir.
Otomatik tarama ve manuel kontrolü nasıl dengelemeliyim?
Otomatik taramalar “sürekli sinyal” sağlar; manuel kontroller bağlam ve doğrulama getirir. Kritik bulgular triage edilir, kapanış kanıtı zorunlu tutulur.
Otel ve B2B için yıllık KVKK teknik internal audit planı nasıl hazırlanır?
Yıllık tam kapsam + 6 aylık ara audit + aylık mikro kontroller şeklinde takvimlenir. Her kontrol için owner atanır; bulgular ticket’lanır ve follow-up planıyla kapatılır.
Audit raporu hangi çıktıları içermeli?
Kontrol alanları, bulguların risk seviyesi, önerilen aksiyonlar, owner/due date, kapanış kanıtı ve bir sonraki audit kapsamını içermelidir.
En sık yapılan hata nedir?
Checklist’i doldurup bulguları kapatmamak ve backup/restore testlerini “var sanmak”tır.
Periyodik KVKK Teknik Sağlık Kontrolü: Internal Audit ve Otomatik Kontrol Listeleri | DGTLFACE