Siber Güvenlik ve Veri Koruma
KVKK Kapsamında Veri Erişim Yetkileri Nasıl Yönetilir
KVKK uyumunda erişim yetkileri; rol bazlı tanım, en az ayrıcalık, kayıt takibi ve düzenli gözden geçirme ile yönetilmelidir.
Yayınlandı: 1 Ağustos 2026 · Güncellendi: 1 Ağustos 2026

KVKK’da erişim yetkisi neden ayrı bir başlık olarak ele alınmalı?
Kişisel verilerin korunmasında kurumlar çoğu zaman saklama, silme veya aydınlatma metinlerine odaklanır. Oysa veriye kimlerin eriştiği, en az verinin nasıl işlendiği kadar kritik bir konudur. Yetkisi olan bir kullanıcının amacı dışında veri görüntülemesi, kopyalaması ya da paylaşması hem güvenlik hem de uyum açısından ciddi risk yaratır. KVKK uygulamasında erişim yönetimi bu nedenle teknik bir ayrıntı değil, kurumsal bir kontrol alanıdır.
6698 sayılı Kanun, kişisel verilerin hukuka ve dürüstlük kurallarına uygun işlenmesini, belirli, açık ve meşru amaçlarla sınırlı kalmasını ve gerekli güvenlik düzeyinin sağlanmasını öngörür. Kurulun 2018/63 sayılı ilke kararı da, kişisel verilere erişim yetkisi bulunan personelin yetkisini aşarak ya da kötüye kullanarak veri işlemesi ve üçüncü kişilerle paylaşması halinde gerekli teknik ve idari tedbirlerin alınması gerektiğini açık biçimde vurgular.
Bu yüzden erişim yetkilerini yönetmek, kullanıcı hesabı açıp kapatmaktan ibaret değildir. Rol tanımı, onay akışı, istisna yönetimi, log incelemesi ve görev değişikliği süreçleri birlikte tasarlanmalıdır. Aksi durumda yetki, zaman içinde ihtiyaçtan çok alışkanlığa dönüşür ve denetim zayıflar. Bu yazıda odak, KVKK veri erişim yetkileri yönetimi için uygulanabilir bir kurumsal yaklaşım kurmaktır.

Öne çıkanlar
Sağlam bir erişim yönetimi politikasında neler bulunmalı?
Erişim yönetimi politikası teknik ekibin iç dokümanı gibi görünse de aslında iş birimleri için de bağlayıcı bir çerçevedir. Kim hangi veriye ulaşabilir, hangi koşulda erişim genişletilebilir, istisnalar nasıl kayda alınır ve kim onaylar; bunların tamamı yazılı hale getirilmelidir. Politika yalnızca bilgi güvenliği ekibinin değil, insan kaynakları, hukuk, uyum ve iş birimi yöneticilerinin de anlayabileceği kadar açık olmalıdır. Burada amaç erişimi tamamen kapatmak değil, erişimi amaçla sınırlı tutmaktır. KVKK bakımından veri işleme amacı ortadan kalktığında ya da rol değiştiğinde erişim de aynı hızla gözden geçirilmelidir. Özellikle özel nitelikli veriler ve kritik iş süreçlerinde kullanılan hesaplar için ayrı kurallar tanımlamak gerekir. Ayrıca politika, yalnızca normal kullanıcıları değil, sistem yöneticisi gibi ayrıcalıklı hesapları da kapsamalıdır. Bir başka önemli nokta da istisnalardır. Acil durum, proje geçişi veya geçici vekâlet gibi hallerde verilen ek yetkiler, süresi dolunca otomatik ya da kontrollü biçimde kaldırılmalıdır. Geçici erişimlerin kalıcı hale gelmesi kurumlarda en sık görülen sorunlardan biridir. Bu nedenle politika, süreli yetkilendirme ve geri alma adımlarını da netleştirmelidir. Bu yaklaşım, hem denetlenebilirlik hem de sorumluluk zinciri sağlar.
