Siber Güvenlik ve Veri Koruma
KVKK Kapsamında Veri Erişim Yetkileri Nasıl Yönetilir
KVKK uyumunda erişim yetkileri; rol bazlı tanım, en az ayrıcalık, kayıt takibi ve düzenli gözden geçirme ile yönetilmelidir.
Yayınlandı: 1 Ağustos 2026 · Güncellendi: 1 Ağustos 2026

KVKK’da erişim yetkisi neden ayrı bir başlık olarak ele alınmalı?
Kişisel verilerin korunmasında kurumlar çoğu zaman saklama, silme veya aydınlatma metinlerine odaklanır. Oysa veriye kimlerin eriştiği, en az verinin nasıl işlendiği kadar kritik bir konudur. Yetkisi olan bir kullanıcının amacı dışında veri görüntülemesi, kopyalaması ya da paylaşması hem güvenlik hem de uyum açısından ciddi risk yaratır. KVKK uygulamasında erişim yönetimi bu nedenle teknik bir ayrıntı değil, kurumsal bir kontrol alanıdır.
6698 sayılı Kanun, kişisel verilerin hukuka ve dürüstlük kurallarına uygun işlenmesini, belirli, açık ve meşru amaçlarla sınırlı kalmasını ve gerekli güvenlik düzeyinin sağlanmasını öngörür. Kurulun 2018/63 sayılı ilke kararı da, kişisel verilere erişim yetkisi bulunan personelin yetkisini aşarak ya da kötüye kullanarak veri işlemesi ve üçüncü kişilerle paylaşması halinde gerekli teknik ve idari tedbirlerin alınması gerektiğini açık biçimde vurgular.
Bu yüzden erişim yetkilerini yönetmek, kullanıcı hesabı açıp kapatmaktan ibaret değildir. Rol tanımı, onay akışı, istisna yönetimi, log incelemesi ve görev değişikliği süreçleri birlikte tasarlanmalıdır. Aksi durumda yetki, zaman içinde ihtiyaçtan çok alışkanlığa dönüşür ve denetim zayıflar. Bu yazıda odak, KVKK veri erişim yetkileri yönetimi için uygulanabilir bir kurumsal yaklaşım kurmaktır.

Öne çıkanlar
Sağlam bir erişim yönetimi politikasında neler bulunmalı?
Erişim yönetimi politikası teknik ekibin iç dokümanı gibi görünse de aslında iş birimleri için de bağlayıcı bir çerçevedir. Kim hangi veriye ulaşabilir, hangi koşulda erişim genişletilebilir, istisnalar nasıl kayda alınır ve kim onaylar; bunların tamamı yazılı hale getirilmelidir. Politika yalnızca bilgi güvenliği ekibinin değil, insan kaynakları, hukuk, uyum ve iş birimi yöneticilerinin de anlayabileceği kadar açık olmalıdır. Burada amaç erişimi tamamen kapatmak değil, erişimi amaçla sınırlı tutmaktır. KVKK bakımından veri işleme amacı ortadan kalktığında ya da rol değiştiğinde erişim de aynı hızla gözden geçirilmelidir. Özellikle özel nitelikli veriler ve kritik iş süreçlerinde kullanılan hesaplar için ayrı kurallar tanımlamak gerekir. Ayrıca politika, yalnızca normal kullanıcıları değil, sistem yöneticisi gibi ayrıcalıklı hesapları da kapsamalıdır. Bir başka önemli nokta da istisnalardır. Acil durum, proje geçişi veya geçici vekâlet gibi hallerde verilen ek yetkiler, süresi dolunca otomatik ya da kontrollü biçimde kaldırılmalıdır. Geçici erişimlerin kalıcı hale gelmesi kurumlarda en sık görülen sorunlardan biridir. Bu nedenle politika, süreli yetkilendirme ve geri alma adımlarını da netleştirmelidir. Bu yaklaşım, hem denetlenebilirlik hem de sorumluluk zinciri sağlar.
Rol tanımları
Görev bazlı yetki şeması oluşturun ve rol dışı erişimi istisna kabul edin.
Onay mekanizması
Yeni erişimler için iş birimi sahibi ve ilgili yöneticiden kayıtlı onay alın.
İstisna yönetimi
Geçici erişimleri süre, kapsam ve sorumlu ile sınırlayın.
Uygulama süreci
Yetki yaşam döngüsünü nasıl kurabilirsiniz?
Erişim yönetimi tek seferlik bir kurulum değil, yaşam döngüsü olan bir süreçtir. Kurumlar çoğu zaman yeni kullanıcı açılışını iyi yönetir ama görev değişikliği, izin dönüşü veya işten ayrılma anlarında aksama yaşar. Oysa gerçek kontrol, yetkinin başlangıçtan sona kadar izlenebilmesidir. En iyi sonuç, insan kaynakları ve kimlik yönetimi süreçlerinin entegre çalışmasıyla elde edilir. Yaşam döngüsünü dört basamakta düşünebilirsiniz: talep, onay, tanımlama ve geri alma. Talep, hangi veriye neden erişileceğini açıkça belirtmelidir. Onay, iş ihtiyacını doğrulamalıdır. Tanımlama aşamasında sistemde sadece gerekli erişim açılmalı, fazlası verilmemelidir. Geri alma aşaması ise en çok ihmal edilen bölümdür; görev değişikliğinde veya ilişki kesildiğinde erişim hızla sonlandırılmalıdır. Bu akışa periyodik gözden geçirme de eklenmelidir. Özellikle insan kaynağı sık değişen ekiplerde, bir önceki rolünden kalan yetkiler fark edilmeden kalabilir. Kimlik doğrulama sistemleri, kayıtlar ve iş akışları birlikte ele alındığında, erişim yetkilerinin fiili kullanımı ile tanımlı yetkiler arasındaki fark daha kolay görülür. Böylece kurum, yalnızca erişim vermeyi değil, erişimi geri çekmeyi de yönetmiş olur.
- 01
1. Talep oluşturma
Erişim ihtiyacı, iş gerekçesi ve veri kapsamı birlikte kayda alınır.
- 02
2. Onaylama
İş birimi ve sistem sahibi, talebi görev kapsamına göre değerlendirir.
- 03
3. Tanımlama
Sistemde yalnızca gerekli rol, grup ya da klasör erişimi açılır.
- 04
4. Geri alma
Görev değişikliği, ayrılış veya sürenin bitmesiyle erişim kapatılır.
Karşılaştırma
Rol tabanlı erişim ile dağınık yetkilendirme nasıl ayrılır?
Göreve göre standart erişim vardır.
Kontrol ve revizyon daha kolaydır.
Hızlı başlar ama takip zorlaşır.
Yetki şişmesi riski yükselir.
Kayıtlar yorumlanabilir kalır.
İnceleme yükü azalır ve denetim güçlenir.
Kontrol listesi
Periyodik yetki gözden geçirmelerinde ne kontrol edilmeli?
Yetki gözden geçirme, yalnızca bir listeye onay toplamak değildir. Amaç, gerçekten hâlâ ihtiyaç duyulan erişimleri ayıklamak ve zaman içinde biriken fazlalıkları temizlemektir. Özellikle uzun süre aynı ekipte çalışan, proje bazlı açılmış yetkileri olan veya kritik veriye erişen kullanıcılar için düzenli inceleme gerekir. Gözden geçirme sırasında iş birimi yöneticisi, veri sahibi ve teknik ekip birlikte değerlendirme yapmalıdır. İncelemenin verimli olması için önce hangi hesapların kontrol edileceği belirlenmeli, ardından erişim nedeni, son kullanım, görev uyumu ve istisna durumu karşılaştırılmalıdır. Ayrıcalıklı hesaplar, ortak hesaplar ve aktif olmayan kullanıcılar ilk sırada kontrol edilmelidir. Ayrıca erişim listeleri ile insan kaynakları kayıtları eşleştirilerek işten ayrılmış ya da rolü değişmiş kişilerin yetkileri belirlenmelidir. Bu, KVKK bakımından da gerekli güvenlik ve organizasyon disiplinini destekler. Sonuçta hedef yalnızca hatayı tespit etmek değil, yetkinin sürdürülebilir şekilde yönetilmesidir. Denetimden çıkan bulgular kayıt altına alınmalı, sorumlu atanmalı ve kapatma aksiyonu izlenmelidir. Böylece gözden geçirme bir formalite olmaktan çıkar, gerçek bir kontrol mekanizmasına dönüşür. Kurumlar için en değerli kazanım, erişim yönetiminin tekrarlanabilir ve raporlanabilir hale gelmesidir.
- ✓
Aktif olmayan hesapları bulun
Uzun süredir kullanılmayan hesapları inceleyin ve kapatma sürecine alın.
- ✓
Görev uyumunu kontrol edin
Rol değişmiş kullanıcıların eski yetkilerini karşılaştırmalı olarak kaldırın.
- ✓
İstisnaları doğrulayın
Geçici verilen erişimlerin süresi, sahibi ve gerekçesini yeniden teyit edin.
- ✓
Ayrıcalıklı hesapları denetleyin
Yönetici hesaplarının işlem kayıtlarını ve sahipliğini düzenli inceleyin.
- ✓
Kapanış aksiyonunu kaydedin
Bulgu, sorumlu ve kapatma tarihi tek bir takip listesinde tutulmalıdır.
Erişim kayıtları ve istisna yönetimi neden birlikte düşünülmeli?
Erişim logları, kimin hangi veriye ulaştığını göstermek için tek başına yeterli değildir; ama başka bir denetim katmanı oluşturur. Kayıtlar sayesinde olağandışı görüntüleme, toplu dışa aktarma veya beklenmedik saatlerde erişim gibi durumlar fark edilebilir. Ancak logların işe yaraması için hangi olayların kayıt altına alındığı, ne kadar süre tutulduğu ve kim tarafından incelendiği önceden belirlenmelidir.
İstisna yönetimi de bu tabloya doğrudan bağlıdır. Çünkü bir yetki başlangıçta geçici verilmiş olsa bile, loglarda sürekli kullanım görünüyorsa istisnanın yeniden değerlendirilmesi gerekir. Yani kayıtlar yalnızca ihlal aramak için değil, süreç iyileştirmek için de kullanılmalıdır. KVKK çerçevesinde güvenlik önlemlerinin etkinliği, kağıt üzerindeki politika ile fiili kullanım arasındaki farkı kapatabilmekten geçer.
Bir başka fayda, olay müdahalesidir. Yetkisiz erişim şüphesi doğduğunda, loglar sayesinde etki alanı daraltılabilir ve hangi verilerin risk altında olduğu daha hızlı anlaşılabilir. Bu nedenle erişim kayıtları, güvenlik izleme ve olay yönetimi süreçlerinin doğal parçası olmalıdır. Kurumun erişim disiplinini güçlendiren şey, yalnızca yetki vermek değil; aynı zamanda bırakılan izleri anlamlandırabilmektir.
Kontrol listesi
Uygulamaya geçirmek için kısa kontrol listesi
Aşağıdaki liste, erişim yetkilerini yönetirken başlangıç için kullanılabilir. Amaç tüm ayrıntıları tek adımda çözmek değil, kontrol boşluklarını sistematik biçimde kapatmaktır. En doğru yaklaşım, bu adımları kurumsal prosedürlere ve mevcut sistemlerinize uyarlamaktır. Özellikle kritik veriye erişen ekiplerde, kontrol listesi canlı bir doküman gibi güncel tutulmalıdır. Bu listeyi tek başına yeterli saymayın; politika, teknik yapı, insan kaynağı süreci ve log incelemesi birlikte çalışmalıdır. Yine de ilk kurulum ve periyodik kontrol sırasında aşağıdaki maddeler, eksikleri hızlıca görünür kılar. Buradan sonra gerekiyorsa erişim yönetimi, kimlik doğrulama ve güvenlik izleme süreçlerinizi entegre etmek daha kolay olur. Ayrıca kurumsal altyapı tarafında hesap yaşam döngüsü ve kayıt yönetimi için sorumlulukları netleştirin. Kurumsal süreçler karmaşıklaştıkça, erişim yönetimi de daha fazla entegrasyon ister. İnsan kaynakları, yardım masası, uygulama sahipleri ve güvenlik ekibi aynı sözlüğü konuştuğunda kontrol sürdürülebilir hale gelir. Bu noktada doğru teknoloji seçimi kadar süreç disiplini de önemlidir. Yönetim modeli oturduğunda, KVKK uyumu günlük operasyonun doğal bir parçası olur.
- ✓
Rol envanteri oluşturun
Hangi rollerin hangi veriye eriştiğini yazılı hale getirin.
- ✓
Onay akışı kurun
Yeni erişimler için iş gerekçesi ve yönetici onayı zorunlu olsun.
- ✓
Gözden geçirme takvimi belirleyin
Yetkileri düzenli olarak tekrar değerlendirecek bir takvim uygulayın.
- ✓
Log inceleme sorumlusu atayın
Erişim kayıtlarını izleyecek ve bulguları yönetecek kişi belirleyin.
- ✓
Ayrılma sürecini hızlandırın
İşten ayrılan veya rolü değişen kullanıcıların erişimini aynı gün gözden geçirin.
Öne çıkanlar
Bikare bu süreçte nasıl destek verebilir?
Erişim yetkilerinin doğru yönetilmesi, tek bir ürün satın alarak çözülecek bir konu değildir. Kurumun mevcut sistemleri, kullanıcı yaşam döngüsü, log toplama düzeni ve iş akışları birlikte değerlendirilmelidir. Bikare’nin siber güvenlik ve erişim yönetimi yaklaşımı; ihtiyaç analizi, entegrasyon senaryoları ve operasyonel görünürlük üzerinden kurgulanabilir. Böylece kurum, kağıt üzerindeki yetki yapısını gerçek sistem davranışıyla eşleştirme fırsatı bulur. İhtiyaç büyüdükçe kimlik yönetimi, kurumsal ağ yapısı, yedekleme düzeni ve uygulama entegrasyonları da erişim kontrolünü etkiler. Örneğin API ve sistem entegrasyonlarında servis hesaplarının yetkileri ya da özel yazılım geliştirme projelerinde rol bazlı erişim tasarımı baştan düşünülmelidir. Aynı şekilde bulut altyapı geçişlerinde kaynak erişimleri ve yönetici hesapları ayrı bir kontrol alanı oluşturur. Bu yüzden erişim yönetimi, siber güvenlik kadar yazılım ve altyapı mimarisinin de parçasıdır. Kurumunuzda erişim yetkileri dağınıksa, önce görünürlük sağlayan bir envanter oluşturmak iyi bir başlangıçtır. Ardından istisna, onay ve geri alma akışlarını sadeleştirmek gerekir. Bu sayede güvenlik ekibi yalnızca sorun çözmez; kurumsal işleyişi destekleyen bir kontrol modelini de yerleştirir. İstenirse bu yapı, kurum içi süreçlerinize uygun şekilde aşamalı olarak olgunlaştırılabilir.
Siber güvenlik ve erişim yönetimi
Rol, hesap ve log süreçlerini bütüncül biçimde ele alan yaklaşım.
API ve sistem entegrasyonları
Servis hesaplarının ve uygulama erişimlerinin güvenli kurgulanması.
Özel yazılım ve bulut altyapı
Yeni sistemlerde erişim modelini tasarım aşamasında kurmak.
Keşfetmeye devam et
İlgili içerik ve hizmetler
Konuyu tamamlayan Bikare içeriklerine göz atın.
