KVKK Uyum ve Siber Güvenlik Paketi

Kâğıt üzerindeki KVKK politikalarını, sunucuda ve uygulamada gerçekten uygulanan teknik tedbirlere dönüştürüyoruz.

Teknik Tedbir Denetimi Sızma Testi Log ve Güvenlik İzleme İhlal Müdahale Planı
AdresAtaşehir / İstanbul
Telefon+90 850 335 10 87
E-postainfo@360-soft.com
KVKK Uyum ve Siber Güvenlik Paketi

Politika değil, uygulanan tedbir

Birçok şirkette KVKK uyumu, bir hukuk bürosunun hazırladığı aydınlatma metinleri, web sitesine eklenen çerez bandı ve VERBİS kaydıyla "tamamlanmış" kabul edilir. Oysa ihlallerin büyük kısmı belgelerden değil sistemlerden çıkar: herkese açık kalmış bir yedek dosyası, şifresi değiştirilmemiş bir yönetici hesabı, yıllardır güncellenmemiş bir eklenti, logu tutulmayan bir veritabanı erişimi. Böyle bir ihlalde Kurul’un soracağı soru "politikanız var mıydı?" değil, "hangi teknik tedbiri aldınız ve ihlali ne zaman fark ettiniz?" olur.

KVKK Uyum ve Siber Güvenlik Paketi, Kişisel Verileri Koruma Kurumu’nun yayımladığı teknik ve idari tedbirler rehberini çıkış noktası alarak üç çalışmayı birleştirir: kişisel verinin sistemlerinizdeki yolculuğunu çıkaran teknik uyum denetimi, bu tedbirlerin gerçekten çalışıp çalışmadığını sınayan sızma testi ve ihlali erken fark etmenizi sağlayan güvenlik izleme.

Kimler için tasarlandı?

  • E-ticaret siteleri: müşteri adres ve iletişim bilgisi, sipariş geçmişi ve pazaryeri entegrasyonları üzerinden yoğun kişisel veri işleyen mağazalar.
  • Sağlık kuruluşları ve sağlık teknolojisi şirketleri: klinikler, poliklinikler, laboratuvarlar, randevu ve hasta takip yazılımı kullanan veya geliştiren firmalar.
  • Finans ve finans teknolojisi şirketleri: müşteri kimlik, gelir ve işlem bilgisi işleyen aracı kurumlar, ödeme ve kredi çözümleri sunan şirketler.
  • B2B yazılım tedarikçileri: kurumsal müşterilerinden güvenlik soru formu ve denetim raporu talep edilen SaaS ve yazılım firmaları.

Yalnızca belirli bir uygulamanın zafiyet testini arıyorsanız Sızma Testi (Pentest) Hizmeti sayfamız kapsam ve raporlama ayrıntılarını anlatır; web sitenizin düzenli güncelleme ve yedekleme ihtiyacı için Web Sitesi Bakım ve Güvenlik hizmetimiz vardır. Bu paket, bu çalışmaları KVKK perspektifiyle tek bir çerçevede birleştirir.

Paketin modülleri

Modüller birlikte veya ayrı ayrı alınabilir; sektörünüze ve sistem yapınıza göre kapsamı birlikte belirliyoruz.

Kişisel veri akış haritası

Verinin toplandığı formlardan, saklandığı veritabanlarına, aktarıldığı üçüncü taraf servislere (kargo, SMS, e-posta, analitik, ödeme) kadar teknik veri akış şeması.

Teknik tedbir denetimi

Şifreleme (aktarımda ve depolamada), erişim yetkileri, parola ve çok faktörlü kimlik doğrulama politikaları, yedekleme, log saklama ve veri imha uygulamalarının kontrolü.

Web, mobil ve API sızma testi

Kişisel veri barındıran uygulamalarda yetki aşımı, veri sızıntısı, enjeksiyon ve oturum yönetimi zafiyetlerinin kontrollü saldırı ile test edilmesi.

Sunucu ve bulut yapılandırma incelemesi

Açık portlar, herkese açık depolama alanları, güncellenmemiş servisler, yönetim panellerine erişim kısıtları ve güvenlik grubu kuralları.

Üçüncü taraf ve tedarikçi erişimleri

Ajans, yazılım tedarikçisi ve eski çalışan hesaplarının tespiti; paylaşılan şifrelerin ve kalıcı uzaktan erişimlerin temizlenmesi.

Log toplama ve güvenlik izleme

Uygulama, sunucu ve veritabanı loglarının merkezi bir yerde toplanması; şüpheli giriş, toplu veri dışa aktarma ve yetki değişikliği için alarm kuralları.

İhlal müdahale planı

İhlal şüphesinde kimin ne yapacağı, hangi logların korunacağı, etkilenen kişi ve veri kapsamının nasıl çıkarılacağı ve bildirim sürecine teknik girdinin nasıl hazırlanacağı.

Düzeltme ve tekrar test

Bulguların ekibinizle birlikte giderilmesi veya bizim tarafımızdan düzeltilmesi, ardından düzeltmelerin tekrar test edilerek kapatılması.

Denetimden sürekli izlemeye - KVKK Uyum ve Siber Güvenlik Paketi

Denetimden sürekli izlemeye

01

Kapsam ve yetkilendirme

Denetlenecek sistemler, test edilecek ortamlar ve zaman pencereleri belirlenir. Sızma testi için yazılı yetkilendirme ve gizlilik sözleşmesi imzalanır.

02

Envanter ve veri akışı çıkarımı

IT ekibiniz ve süreç sahipleriyle görüşmeler, sistem incelemesi ve gerekirse ağ trafiği analiziyle kişisel verinin nerede olduğu belirlenir.

03

Denetim ve test

Teknik tedbirler kontrol listesine göre incelenir, sızma testi gerçekleştirilir. Kritik bir bulgu çıkarsa rapor beklenmeden derhal bildirilir.

04

Raporlama ve önceliklendirme

Bulgular risk düzeyi, etkilenen veri kategorisi ve düzeltme eforuna göre sıralanır; yönetici özeti ve teknik ekip için ayrıntılı rapor hazırlanır.

05

Düzeltme ve izlemenin kurulması

Öncelikli bulgular kapatılır, log toplama ve alarm kuralları devreye alınır, ihlal müdahale planı tatbikatla sınanır.

06

Sürekli izleme ve dönemsel tekrar

Alarmlar izlenir, aylık güvenlik özeti paylaşılır; büyük sürüm değişikliklerinde ve planlı aralıklarla test tekrarlanır.

Sektöre göre denetim önceliği

Kapsam her sektörde aynı çerçeveyle başlar; ağırlık verilen kontroller verinin niteliğine göre değişir.
Sektör Öne çıkan veri riski Pakette öncelik verilen kontroller
E-ticaret Müşteri iletişim ve adres bilgisi, sipariş geçmişi, pazaryeri ve kargo entegrasyonları Yönetim paneli güvenliği, ödeme sayfası script bütünlüğü, dışa aktarma dosyaları, eklenti güncelliği
Sağlık Özel nitelikli kişisel veri: tanı, tetkik, reçete, randevu bilgisi Depolamada şifreleme, rol bazlı erişim, erişim logu saklama, hasta portalı yetki testleri
Finans Kimlik, gelir, hesap ve işlem bilgisi Ayrıcalıklı hesap yönetimi, API yetkilendirme, işlem logları, tedarikçi erişimleri
B2B SaaS Birden fazla müşterinin verisi aynı sistemde Kiracılar arası veri izolasyonu, yedek erişimi, müşteri güvenlik soru formlarına teknik kanıt
Paket sonunda elinizde olanlar - KVKK Uyum ve Siber Güvenlik Paketi

Paket sonunda elinizde olanlar

Teslim edilenler

  • Kişisel veri akış şeması ve sistem bazında veri envanteri (hukuk danışmanınızın envanter çalışmasına teknik girdi)
  • Teknik tedbir denetim raporu: uygulanan, eksik ve kısmen uygulanan tedbirler
  • Sızma testi raporu: CVSS puanlı bulgular, kanıtlar ve düzeltme önerileri
  • Düzeltme sonrası tekrar test sonucu
  • Log toplama ve alarm yapılandırması, aylık güvenlik özeti
  • İhlal müdahale planı ve iletişim zinciri

Fiyatlandırma

Bu paket için sitede yayınlanmış sabit bir fiyat yoktur. Maliyeti test edilecek uygulama ve sunucu sayısı, veri hassasiyeti ve izleme kapsamı belirler. Kapsam görüşmesinden sonra projeye özel sabit fiyat teklifi 24 saat içinde iletilir; denetim ve test bir defalık bedel, izleme ise aylık hizmet olarak ayrı kalemlerde gösterilir.

Altyapınızın güvenli kurulması ve sürekli yönetimi için DevOps Desteği, sistemlerinizin tümünü dışarıdan yönettirmek için IT Outsourcing hizmetimize göz atabilirsiniz.

Hayır. Aydınlatma metinleri, açık rıza metinleri, VERBİS kaydı ve veri sorumlusu yükümlülüklerinin hukuki yorumu avukatınızın veya KVKK hukuk danışmanınızın işidir. Biz işin teknik tarafını üstleniyoruz: kişisel verinin hangi sistemde, nasıl saklandığını, kimin erişebildiğini, nasıl korunduğunu ve ihlal halinde nasıl tespit edileceğini denetliyor ve düzeltiyoruz. Hukuk danışmanınızla aynı envanter üzerinden çalışmanızı kolaylaştıran teknik dokümanı da hazırlıyoruz.

KVKK, veri sorumlusundan veriyi korumak için uygun teknik tedbirleri almasını bekler; ancak bir tedbirin gerçekten işe yarayıp yaramadığını yalnızca belge inceleyerek anlamak mümkün değildir. Sızma testi, şifrelemenin, erişim kontrolünün ve yetkilendirmenin saldırgan gözüyle sınandığı adımdır. İki çalışma ayrı ekiplerce yapıldığında bulgular birbirine bağlanmaz; pakette her teknik bulgu ilgili veri kategorisi ve risk düzeyiyle eşleştirilir.

Kişisel Verileri Koruma Kurulu’nun ihlal bildirimine ilişkin kararına göre veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurul’a bildirmelidir. Bunun mümkün olması için ihlalin hızlı tespit edilmesi, etkilenen veri ve kişi kapsamının belirlenebilmesi gerekir. Paketteki log izleme ve müdahale planı tam olarak bu süreyi karşılayabilmeniz için tasarlanmıştır.

Evet. Kart bilgisi ödeme kuruluşunda kalsa bile ad, adres, telefon, e-posta ve sipariş geçmişi kişisel veridir. Yönetim paneli zafiyetleri, yetkisiz erişime açık sipariş dışa aktarma dosyaları, eski eklentiler ve ödeme sayfasına enjekte edilen zararlı scriptler e-ticarette sık karşılaşılan ihlal yollarıdır. Paket bu senaryoları özellikle test eder.

Sağlık verisi KVKK’da özel nitelikli kişisel veri olarak sayılır ve Kurul bu veriler için ek önlemler beklemektedir; finans sektöründe ise KVKK’ya ek olarak sektörel düzenleyicilerin bilgi sistemleri gereklilikleri devreye girer. Bu sektörlerde denetim kapsamı genişler: şifreleme, erişim loglarının saklanması, ayrıcalıklı hesap yönetimi ve tedarikçi erişimleri daha ayrıntılı incelenir.

Denetim ve sızma testi dönemsel çalışmalardır; güvenlik izleme ise süreklidir. Genellikle ilk denetim ve düzeltmelerden sonra izleme hizmeti devam eder ve belirli aralıklarla (ör. yılda bir veya büyük bir sürüm değişikliğinde) sızma testi tekrarlanır. Hangi modülleri alacağınızı ihtiyacınıza göre seçebilirsiniz.

Sıradaki başarı
hikayesi sizin.

İlk danışmanlık görüşmesi ücretsiz. 24 saat içinde size özel teklif hazırlıyoruz.

Ücretsiz Teklif Alın