1. Neden Periyodik KVKK Teknik Sağlık Kontrolü?
KVKK teknik sağlık kontrolü (internal audit) nedir?
Kısa yanıt: KVKK teknik tedbirlerinin gerçek sistemlerde hâlâ çalıştığını doğrulayan, tekrarlanan bir kontrol döngüsüdür. Bir audit; sadece “tarama” değil, bulgu→aksiyon→kapanış kanıtı→takip şeklinde yaşayan bir süreçtir. Periyodik yapılmadığında, en iyi tasarlanmış KVKK mimarisi bile zamanla bozulur.
Sağlık kontrolünün 3 amacı
- Bozulan kontrolü yakalamak: log çalışmıyor, backup başarısız, MFA kapalı
- Yeni riskleri görmek: yeni vendor, yeni script, yeni erişim rolleri
- Denetim/olay hazırlığı: kanıt setini hazır tutmak
“KVKK sürekli süreç” yaklaşımı (AIO)
Vulnerability taraması, rol review, log testi, backup testi, script envanteri ve config kontrolü; tek bir KVKK teknik internal audit modeli içinde birleşir: ölç → bul → düzelt → doğrula → kaydet → tekrar et.
☑ Mini Check :
- •Audit döngüsü tanımlı mı (yıllık/6 aylık)?
- •Otomatik taramalar planlı mı?
- •Manuel kontrollerin sahibi belli mi?
- •Bulgular için ticket ve SLA var mı?
- •Kapanış kanıtı standardı var mı?
Ne yapmalıyım?
- • Yıllık audit takvimi belirleyin (en az 1).
- • “Kontrol alanları”nı sabitleyin (rol/log/backup/script/config).
- • Bulgular için tek takip sistemi kullanın (ticket).
- • Kapanış kanıtını zorunlu yapın (screenshot/log).
- • KVKK veri güvenliği ile bağlayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi

2. Yıllık/6 Aylık İç Denetim Döngüsü: Takvim ve Sorumluluklar

Bir internal audit’i sürdürülebilir yapan şey; takvim ve rol sahipliğidir. “IT bakar” demek yetmez: rol listesi review için sistem owner, backup testi için infra owner, script envanteri için web/pazarlama owner gerekir. Otel ve B2B’de çok sistemli yapı olduğu için sorumluluklar dağıtılmalıdır.
Önerilen döngü
- •Yıllık büyük audit: tam kapsam (tüm sistemler)
- •6 aylık ara audit: kritik kontroller (rol/log/backup/script/vendor)
- •Aylık mikro kontroller (opsiyonel): log heartbeat, backup success, MFA raporu
Timeline yaklaşımı (Media ile destek)
Audit döngüsünü timeline olarak görselleştirmek, ekiplerin “ne zaman ne var?” sorusunu netleştirir ve unutmayı azaltır.
☑ Mini Check :
- •Yıllık audit tarihi takvimde mi?
- •6 aylık ara audit planlı mı?
- •Owner’lar atanmış mı?
- •Aylık mikro kontroller tanımlı mı?
- •Bulguların follow-up planı var mı?
Ne yapmalıyım?
- • Takvimi 12 aya yayarak yazın (timeline).
- • Her kontrol için owner atayın.
- • Aylık “sinyal” raporları belirleyin (backup success, MFA).
- • Audit sonuçlarını tek raporda toplayın.
- • Sunucu güvenliğiyle entegre yürütün: https://dgtlface.com/tr/yazilim/sunucu-guvenlik
3. Otomatik Kontroller: Vulnerability Scan, Config Check, Log Review

Otomatik tarama ve manuel kontrolü nasıl dengelemeliyim?
Kısa yanıt: otomatik kontrolleri “sürekli sinyal” olarak kullanın; manuel kontrolleri ise “bağlam ve karar” için periyodik uygulayın. Otomatik araçlar zayıf konfigürasyonu bulur; ama risk değerlendirmesi ve düzeltme planı insan gerektirir.
Otomatik kontrol türleri (örnek)
- •Vulnerability scan (zafiyet taraması)
- •Misconfiguration tespiti (public bucket, açık portlar, zayıf policy)
- •Zayıf şifre politikası/hesap hijyeni raporu (MFA yok, eski hesap)
- •Log review otomasyonu (heartbeat, anomali)
Kritik pratik: false positive yönetimi
Her tarama bulgusu gerçek risk değildir. Bu yüzden bulgular triage edilmeli (P1/P2/P3) ve kapanış kanıtı zorunlu olmalıdır.
☑ Mini Check :
- •Tarama araçları ve sıklığı belirli mi?
- •Bulgular triage ediliyor mu?
- •False positive etiketi ve gerekçesi var mı?
- •Kapanış doğrulaması yapılıyor mu?
- •Kritik bulgular için SLA var mı?
Ne yapmalıyım?
- • Otomatik taramaları haftalık/aylık planlayın.
- • Triage kuralı koyun (kritik/orta/düşük).
- • Kapanış kanıtını zorunlu yapın (patch/config).
- • Trend raporu tutun (azalıyor mu?).
- • KVKK veri güvenliği raporlama ile hizalayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi
4. Manuel Kontroller: Rol Review, Log Testi, Script Envanteri, Backup Restore

Otomasyon sinyal verir; manuel kontrol doğrular ve düzeltir. KVKK’da “teknik tedbirler”in en çok bozulduğu yerler genelde manuel kontrol alanlarıdır: erişimler şişer, script’ler artar, backup restore yapılmaz, loglar sessizce durur.
Rol ve kullanıcı listesi review
- •Kimler admin?
- •Yetki fazlalığı var mı?
- •Ayrılan çalışan hesapları kapalı mı?
Logların çalışıp çalışmadığı testi (log heartbeat)
- •Login/export log’ları geliyor mu?
- •Kritik sistemler log üretiyor mu?
- •Log erişimi kısıtlı mı?
Script/tag envanteri kontrolü
- •3rd party script’ler GTM altında mı?
- •Consent’e bağlı tetikleme çalışıyor mu?
- •Gereksiz script temizliği yapıldı mı?
Yedekleme testleri
- •Backup var mı?
- •Restore test edildi mi?
- •Backup şifreli mi ve erişim kısıtlı mı?
☑ Mini Check :
- •Admin listesi güncel ve minimal mi?
- •Export işlemleri loglanıyor mu?
- •Consent sonrası script tetikleme test edildi mi?
- •Backup restore testi yapıldı mı?
- •Bulgular için follow-up planı yazıldı mı?
Ne yapmalıyım?
- • Çeyreklik admin/rol temizliği yapın.
- • Log heartbeat kontrolü koyun (kritik sistemlerde).
- • Script envanterini yılda 1 temizleyin (365 gün).
- • Backup restore testini takvime bağlayın.
- • Sunucu güvenliğiyle entegre yürütün: https://dgtlface.com/tr/yazilim/sunucu-guvenlik
5. Otel ve B2B İçin Teknik Internal Audit Checklist’i: Bulgudan Kapanışa

Hangi başlıklar periyodik olarak kontrol edilmeli?
Kısa yanıt: script’ler, roller, loglar, backup’lar, konfigürasyonlar, vendor erişimleri ve export süreçleri. Bu başlıklar hem KVKK hem de güvenlik açısından “çekirdek” kontrol alanlarıdır. İç denetimi güçlü yapan şey, bulgudan kapanışa giden net bir iş akışıdır: bulgu → risk → aksiyon → doğrulama → kanıt.
“Follow-up planı” zorunlu olmalı
Checklist’i yapmak yetmez; her bulgu için owner, due date ve kapanış kanıtı yazılmalıdır. Aksi halde audit “rapor üretme”ye dönüşür.
Key Data Point (yumuşatılmış)
Periyodik internal audit kültürü olan kurumlarda, KVKK teknik tedbirleri “sadece dokümanda” kalmıyor; sistemler ve ayarlar gerçekten uyumlu tutulabiliyor. Bu da resmi denetimde ve incident anında hazırlıksız yakalanma riskini düşürüyor.
☑ Mini Check :
- •Checklist sabit başlıkları içeriyor (rol/log/backup/script/config)
- •Otomatik taramalar ve manuel kontroller dengeli
- •Bulgular ticket’lanıyor
- •Her bulgu için owner + due date var
- •Kapanış kanıtı zorunlu
- •Yıllık güncelleme ve kapsam revizyonu var (365 gün)
Ne yapmalıyım?
- • Checklist’i “kontrol alanı → test → kanıt” formatında yazın.
- • Bulguları risk seviyesine göre triage edin.
- • Follow-up planını raporun ayrılmaz parçası yapın.
- • Sonuçları KVKK risk analiziyle eşleştirin (uyum ekibi).
- • İç linklerle entegre yürütün: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi — https://dgtlface.com/tr/yazilim/sunucu-guvenlik — https://dgtlface.com/tr/veri-analiz-ve-raporlama


Teknik not: Teknik sağlık kontrolü /tr/raporlama/kvkk-veri-guvenligi ve /tr/yazilim/sunucu-guvenlik içerikleriyle entegre yürütülmeli; bulgular hukuki risk analiziyle eşleştirilmeli ve follow-up planı mutlaka yazılı olmalıdır.
6. Yıllık KVKK Teknik Sağlık Kontrolü & Internal Audit Checklist Şablonunu İndir — Yazılım / Internal Audit
Yıllık KVKK Teknik Sağlık Kontrolü & Internal Audit Checklist Şablonunu İndir — Yazılım / Internal Audit (v1.0)
Bu asset, KVKK teknik tedbirlerini “sürekli süreç” haline getirmek için yıllık/6 aylık internal audit döngüsü ve kontrol listesi sunar. Otomatik taramalar (vuln/config/log) ile manuel kontrolleri (rol/script/backup) aynı rutinde birleştirir. Bulguların follow-up planıyla kapanmasını ve kanıt üretimini standardize eder.
Kim Kullanır?
IT/BT + KVKK/uyum + sistem owner’ları (otel ve B2B).
Nasıl Kullanılır?
- Kontrol alanlarını seç ve frekansı belirle (yıllık/6 aylık/aylık).
- Her kontrol için owner ve kanıt formatı ata.
- Bulguları ticket’la takip et; kapanış doğrulaması ve rapor üret.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ Yıllık audit tarihi belirlendi
- ▢ ✅ 6 aylık ara audit planlandı
- ▢ ✅ Otomatik taramalar (vuln/config) planlı
- ▢ ✅ Rol/kullanıcı listesi review süreci var
- ▢ ✅ Admin MFA ve erişim kısıtları kontrol ediliyor
- ▢ ✅ Log heartbeat testi var (kritik sistemler)
- ▢ ✅ Export işlemleri ve audit log kontrolü var
- ▢ ✅ Script/tag envanteri kontrol ediliyor (consent testi dahil)
- ▢ ✅ Backup/snapshot şifreli ve retention’a uygun
- ▢ ✅ Restore testi periyodik yapılıyor
- ▢ ✅ Vendor erişimleri yılda 1 gözden geçiriliyor
- ▢ ✅ Bulgular için triage (P1/P2/P3) var
- ▢ ✅ Her bulgu için owner + due date var
- ▢ ✅ Kapanış kanıtı zorunlu (log/screenshot/change record)
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu


Bir Sonraki Adım
Yıllık/6 aylık denetim döngüsünü kurar; otomatik tarama ve manuel kontrolleri checklist’e bağlar, bulgular için follow-up planı çıkarır.
Sık Sorulan Sorular
KVKK teknik sağlık kontrolü (internal audit) nedir?▾
Hangi başlıklar periyodik olarak kontrol edilmeli?▾
Otomatik tarama ve manuel kontrolü nasıl dengelemeliyim?▾
Otel ve B2B için yıllık KVKK teknik internal audit planı nasıl hazırlanır?▾
Audit raporu hangi çıktıları içermeli?▾
En sık yapılan hata nedir?▾
İlgili İçerikler
