Türkiye'de 2026'nın İlk Yarısında Öne Çıkan 10 Siber Güvenlik ve GRC Gelişmesi - Özet

Son güncelleme: 2026-06-20
Yasal Uyarı: Bu makale yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Şirketler, KVKK, sektöre özgü düzenlemeler ve sözleşmesel yükümlülüklerin nihai yorumu için bir hukuk danışmanına başvurmalıdır.

Özet

  • Türkiye'nin siber güvenlik yönetişimi, 2026'nın ilk yarısında özellikle kritik altyapılar, olay bildirim kanalları ve sektöre özgü beklentiler konusunda daha operasyonel bir hale geldi.
  • KVKK rehberliği, "kağıt üzerinde uyum"dan operasyonel kontrollere doğru ilerlemeye devam etti: biyometri, CCTV, açık rıza tasarımı, sadakat kartları, mesajlaşma uygulamaları ve yapay zeka.
  • Veri ihlali bildirimleri tekrarlayan zayıflıkları ortaya koydu: fidye yazılımları, sosyal mühendislik, üçüncü taraf/bulut kaynaklı açıklar, zayıf görünürlük ve geç tespit.

Giriş

2026'nın ilk yarısı, Türkiye'de sadece sıradan bir "uyum güncellemesi" dönemi değildi.

Siber güvenlik ve GRC ekipleri için büyük resim net: beklentiler giderek daha operasyonel hale geliyor.

Düzenleyici kurumlar artık sadece bir şirketin politikalarının olup olmadığını sormuyor. Bunun yerine sistemlerin nasıl kullanıldığına, kullanıcıların nasıl doğrulandığına, çalışanların nasıl izlendiğine, yapay zeka araçlarının kişisel verileri nasıl işlediğine, olayların nasıl tespit edildiğine ve bir sorun yaşandığında kurumların ne olduğunu kanıtlayıp kanıtlayamadığına giderek daha fazla odaklanıyorlar.

Türkiye'de kullanıcıları bulunan yabancı SaaS şirketleri, Türk KOBİ'leri, perakendeciler, sağlık hizmeti sağlayıcıları, kamu sektörü tedarikçileri ve ISO 27001 hazırlığı yapan kuruluşlar için bu güncellemeler, pratik bir eylem planına dönüştürülmeye değer.

1. Türkiye Siber Güvenlik Kurulu 15 kritik altyapı sektörü belirledi

2026'nın ilk yarısındaki en önemli siber güvenlik yönetişimi gelişmelerinden biri, Mayıs ayındaki Siber Güvenlik Kurulu toplantısıydı.

Kurul, aşağıdakiler dahil olmak üzere 15 kritik altyapı sektörü belirledi:

  • Dijital altyapı
  • Dijital hizmetler
  • Elektronik haberleşme
  • Enerji
  • Finans
  • Gıda ve tarım
  • Üretim
  • Kamu hizmetleri
  • Medya ve kriz iletişimi
  • Posta ve kargo
  • Sağlık
  • Savunma sanayii
  • Su yönetimi
  • Ulaşım
  • Uzay

Neden önemli?

Bu durum, kuruluşlara siber güvenlik yönetişimi, dayanıklılık beklentileri ve kamu-özel sektör koordinasyonunun nerede daha sıkı hale gelebileceğine dair daha net bir sinyal vermektedir.

Şirketiniz doğrudan bu sektörlerden birinde yer almasa bile, bu sektörlerdeki şirketlere yazılım, altyapı, bulut hizmetleri, destek, veri işleme veya yönetilen hizmetler sağlıyorsanız yine de etkilenebilirsiniz.

Pratik çıkarım

Şirketinizin şu durumlardan hangisinde olduğunu haritalandırın:

  1. Listelenen kritik bir sektörde doğrudan faaliyet göstermek.
  2. Bu sektörlerden birine yazılım, altyapı veya hizmet sağlamak.
  3. Bu sektörlerden biri için kişisel veya operasyonel veri işlemek.
  4. Bu sektörlerden birindeki tedarikçilere bağımlı olmak.

Bu eşleştirme; tedarikçi risk, olay müdahale ve uyumluluk planlarınızın bir parçası haline gelmelidir.

2. Siber Güvenlik Başkanlığı mevzuattan operasyonel altyapıya geçti

2026'nın ilk yarısı, Türkiye'nin Siber Güvenlik Başkanlığı'nın pratik anlamda yapılandığını da gösterdi.

Kamu portalı ve olayla ilgili kanallar; siber olay bildirimleri, CVE ile ilgili başvurular, kötü amaçlı bağlantı kayıtları, güvenlik bildirimleri ve halkla iletişim kanalları dahil olmak üzere daha görünür hale geldi.

Ayrıca savunma, güvenlik, istihbarat, dijital dönüşüm ve teknoloji geliştirme ile bağlantılı belirli Siber Güvenlik Başkanlığı alımları için özel tedarik prosedürleri getirildi.

Neden önemli?

Bu, Türkiye'nin siber güvenlik çerçevesinin "kurumsal yapılanma" aşamasından operasyonel yetkinlik aşamasına geçtiğinin bir işaretidir.

Şirketler için temel mesele sadece yasanın var olup olmadığı değildir. Pratik sorular şunlardır:

  • Olaylar nereye bildirilmeli?
  • Bir siber olayın bildirilmesi gerekip gerekmediğine kurum içinde kim karar verecek?
  • Hangi makam, müşteri, düzenleyici kurum veya sözleşmeli taraf bilgilendirilmeli?
  • Hangi kanıtlar saklanmalı?
  • Hangi tedarikçiler yeni beklentilere tabi olabilir?

Pratik çıkarım

Olay müdahale planınızı Türkiye'ye özgü bir bildirim matrisi ile güncelleyin.

En azından şunları tanımlayın:

  • Siber olay tırmandırma sorumlusu
  • KVKK ihlal değerlendirme sorumlusu
  • Hukuki danışman tırmandırma noktası
  • Müşteri bildirim süreci
  • Tedarikçi koordinasyon süreci
  • Delil muhafaza kontrol listesi
  • İletişim onay iş akışı

3. Nükleer tesislere özel siber güvenlik düzenlemesi getirildi

Türkiye, Mayıs 2026'da nükleer tesisler için bir siber güvenlik yönetmeliği yayımladı.

Yönetmelik; siber güvenlik planlaması, dijital varlık yönetimi, risk yönetimi, tedarik zinciri güvenliği, olay müdahalesi, eğitim, denetim ve raporlama gibi alanları kapsamaktadır.

Neden önemli?

Bu durum doğrudan yüksek riskli bir sektörü etkilese de, verilen mesaj diğer düzenlemeye tabi veya kritik sektörler için de oldukça değerlidir: Siber güvenlik beklentileri artık daha resmi, belgelenebilir ve denetlenebilir hale geliyor.

Bu yapı aynı zamanda olgun kuruluşların ISO 27001, NIST tarzı kontroller veya sektöre özel risk programları aracılığıyla hâlihazırda oluşturuyor olmaları gereken sistemlerle de örtüşmektedir.

Pratik çıkarım

Nükleer sektörün dışında kalan kuruluşlar dahi şu temel sorulara yanıt verip veremediklerini gözden geçirmelidir:

  • Kritik dijital varlıklarımız nelerdir?
  • Hangi tedarikçiler bu varlıkları etkileyebilir?
  • Siber olayları nasıl sınıflandırıyoruz?
  • Risk işleme süreçlerini kim onaylıyor?
  • Yedekleme ve kurtarma süreçlerimizi nasıl test ediyoruz?
  • Bir denetim sırasında hangi kanıtları sunabiliriz?

4. Kamu kurumlarına yabancı menşeli mesajlaşma uygulamaları konusunda uyarı yapıldı

KVKK, Ocak 2026'da kamu kurum ve kuruluşlarında yabancı menşeli iletişim uygulamalarının kullanımı hakkında bir kamuoyu duyurusu yayımladı.

Asıl mesele sadece "hangi uygulamanın kullanıldığı" değildi. Sorun, resmi, gizli, kritik veya kişisel verilerin kamu sektörü iletişimi için uygun olmayabilecek kanallar üzerinden paylaşılıp paylaşılmadığıydı.

Neden önemli?

Bu durum doğrudan kamu kurumlarını hedef alsa da, çıkarılacak ders çok daha kapsamlıdır.

Birçok özel şirket de operasyonel iş akışlarını gayriresmi mesajlaşma grupları üzerinden yürütüyor. İK belgeleri, müşteri verileri, ekran görüntüleri, faturalar, olay detayları ve kimlik belgeleri; erişim kontrolü, saklama kuralları, denetlenebilirlik veya veri işleme incelemesi olmaksızın genellikle WhatsApp benzeri kanallar üzerinden dolaşıyor.

Pratik çıkarım

Bir iletişim kanalı politikası oluşturun.

Ayırın:

  • Onaylı dahili kanallar
  • Yalnızca düşük riskli koordinasyon için izin verilen kanallar
  • Kişisel veriler, gizli veriler, kimlik bilgileri, olay kanıtları veya müşteri dosyaları için yasaklanmış kanallar
  • Acil durum istisnaları ve onay süreci

Bu, basit ancak genellikle göz ardı edilen bir GRC kontrolüdür.

5. KVKK, biyometrik devam takip sistemleriyle ilgili riskleri netleştirdi

Haziran 2026'da KVKK, biyometrik devam takibi hakkında bir ilke kararı yayımladı.

Bu karar önemlidir çünkü biyometrik veriler özel nitelikli kişisel verilerdir. KVKK; ölçülülük, gereklilik, veri minimizasyonu, çalışan-işveren arasındaki güç dengesizliği ve daha az müdahaleci alternatiflerin mevcut olup olmadığı gibi konuları vurguladı.

Neden önemli?

Biyometrik sistemler genellikle kolaylık sağladığı için tercih edilir: parmak iziyle giriş, yüz tanıma, iris tarama veya diğer devam takip araçları.

Ancak kolaylık, gereklilik ile aynı şey değildir.

Çalışan takibinde, işveren ile çalışan arasındaki güç dengesizliği, açık rızayı özellikle hassas hale getirir. Bir şirket, biyometrik devam takibi için temel gerekçe olarak rızaya dayanmadan önce dikkatli olmalıdır.

Pratik çıkarım

Biyometrik devam takip veya giriş sistemleri kullanıyorsanız şunları gözden geçirin:

  • Hukuki sebep
  • Gereklilik değerlendirmesi
  • Daha az müdahaleci alternatifler
  • Saklama süresi
  • Erişim yetkileri
  • Tedarikçi rolü ve sözleşme
  • Teknik tedbirler
  • Çalışan aydınlatma metni
  • Veri envanteri ve VERBİS uyumu

Mümkün olan durumlarda şifreli giriş kartları, PIN tabanlı sistemler, RFID/NFC kartlar veya gözetimli manuel devam takip yöntemleri gibi alternatifleri değerlendirin.

6. İş yerleri, apartmanlar ve sitelerdeki CCTV sistemleri yeniden gündemde

KVKK, Haziran 2026'da iş yerleri ile apartman ve sitelerdeki kamera sistemlerine ilişkin kamuoyu duyuruları yayımladı.

Temel mesaj: kamera görüntüleri kişisel veri işleme faaliyetidir.

Bu, CCTV sistemlerinin hukuki bir amaç, yasal dayanak, ölçülülük, şeffaflık, veri güvenliği ve saklama disiplini ile ilişkilendirilmesi gerektiği anlamına gelir.

Neden önemli?

Birçok kuruluş, kameraları yalnızca fiziksel bir güvenlik meselesi olarak ele alıyor.

Ancak KVKK perspektifinden bakıldığında, CCTV şunları da etkiler:

  • Çalışanlar
  • Ziyaretçiler
  • Müşteriler
  • Kiracılar
  • Kuryeler
  • Yükleniciler
  • Ortak alanlardaki çocuklar veya diğer savunmasız bireyler

Pratik çıkarım

Her bir CCTV sistemi için şunları belgeleyin:

  • İşleme amacı
  • Kamera konumları
  • Görüş alanı
  • Ses kaydı yapılıp yapılmadığı
  • Saklama süresi
  • Erişim izinleri
  • Tabela ve aydınlatma metni
  • Tedarikçi erişimi
  • Dışa aktarma/indirme kuralları
  • Silme süreci

İzlemenin orantısız veya aşırı müdahaleci olacağı alanlarda kamera kullanımından kaçının.

7. KVKK, aydınlatma metinleri ile açık rızanın ayrımını güçlendirdi

Mart 2026'da KVKK, aydınlatma metinleri ve açık rıza konusunda bir ilke kararı yayımladı.

Bu karar, çok yaygın bir uyumluluk hatasına odaklanıyor: bilgilendirme metnini açık rıza beyanıyla karıştırmak veya gizlilik bildiriminin kendisi onay gerektiriyormuş gibi kullanıcılardan bunu "onaylamalarını" istemek.

Neden önemli?

Gizlilik bildirimi ve açık rıza farklı işlevlere sahiptir.

Gizlilik bildirimi, kişiyi veri işleme süreçleri hakkında bilgilendirir. Açık rıza ise belirli veri işleme faaliyetleri için kullanılabilecek hukuki dayanaklardan yalnızca biridir.

Şirketler bunları belirsiz tek bir metinde birleştirdiklerinde, hukuki ve operasyonel risk oluştururlar.

Pratik çıkarım

Tüm müşteri, çalışan, tedarikçi ve web sitesi formlarınızı gözden geçirin.

Şunları kontrol edin:

  • Gizlilik bildirimleri ile rıza metinleri birbirinden net bir şekilde ayrılmış mı?
  • Kullanıcıdan gereksiz yere bir gizlilik bildirimini "kabul etmesi" istenmiyor mu?
  • Başka bir hukuki dayanağın kullanıldığı durumlarda rıza talep edilmiyor mu?
  • Rıza; belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle mi veriliyor?
  • Metin anlaşılır bir dille mi yazılmış?
  • Veri işleme amacı, veri kategorileri, hukuki dayanak, aktarım detayları ve haklar anlaşılabilir durumda mı?

Bu durum özellikle SaaS platformlarına kayıt formları, pazarlama formları, çerez bildirimleri, İK formları ve e-ticaret ödeme süreçleri için büyük önem taşır.

8. Sadakat kartı ve telefon numarası doğrulama, perakende sektöründe pratik bir uyumluluk sorunu haline geldi

KVKK, Şubat 2026'da sadakat kartları, telefon numaraları ve doğrulama mekanizmaları hakkında bir ilke kararı yayımladı.

Perakende sektöründe yaygın olan bu sorun, müşterinin telefon numarasının veya sadakat kartı numarasının uygun bir doğrulama yapılmadan kullanılmasıydı; bu durum, üçüncü kişilerin başkasına ait avantajlara veya verilere erişmesine ya da bunları kullanmasına olanak tanıyabiliyordu.

Neden önemli?

Bu, KVKK'nın günlük ürün ve müşteri deneyimi tasarımına dahil olmaya başladığının iyi bir örneğidir.

Uyumluluk sorunu yalnızca gizlilik bildiriminin metniyle ilgili değildir. Aynı zamanda işlem akışıyla da ilgilidir.

Pratik çıkarım

Perakendeciler, e-ticaret şirketleri, pazar yerleri ve sadakat programı operatörleri şunları gözden geçirmelidir:

  • Müşterilerin kendilerini nasıl tanımladıkları
  • Telefon numaralarının doğrulanıp doğrulanmadığı
  • Personelin profillere çok kolay erişip erişemediği
  • Tek kullanımlık kodların kullanılıp kullanılmadığı
  • Sadakat verilerinin üçüncü taraflarca kötüye kullanılıp kullanılamayacağı
  • Müşteri işlem geçmişlerinin gereksiz yere ifşa edilip edilmediği
  • Kayıtların kimin neye ve ne zaman eriştiğini gösterip gösteremediği

Birçok şirket için bu konu; hukuk, ürün, CRM, güvenlik ve mağaza operasyonları birimlerinin ortak sorumluluğundadır.

9. Temsilci (Agentic) Yapay Zeka, Türkiye’nin gizlilik yönetişimi gündeminin bir parçası haline geldi

Mart 2026'da KVKK, temsilci yapay zeka üzerine bir doküman yayımladı.

Temsilci yapay zeka sistemleri, daha yüksek bir özerklik derecesiyle çok adımlı görevleri yerine getirebilir. Bu sistemler kişisel verileri daha az öngörülebilir yollarla toplayabildiği, çıkarımda bulunabildiği, birleştirebildiği, saklayabildiği veya aktarabildiği için yeni gizlilik ve yönetişim soruları ortaya çıkarmaktadır.

Neden önemli?

Birçok şirket halihazırda yapay zeka asistanları, destek botları, satış otomasyonu, İK araçları, kodlama temsilcileri ve iş akışı otomasyonu ile denemeler yapıyor.

Risk sadece yapay zeka modeli değildir. Risk, tüm iş akışıdır:

  • Araca hangi veriler giriyor?
  • İstemleri (prompt) ve çıktıları kimler görebiliyor?
  • Kişisel veriler eğitim için kullanılıyor mu?
  • Hassas kişisel veriler işleniyor mu?
  • Tedarikçiler veri işleyen mi yoksa bağımsız veri sorumlusu olarak mı hareket ediyor?
  • Çıktılar insanlar tarafından gözden geçiriliyor mu?
  • Günlük kayıtları tutuluyor mu?
  • Sistem otomatik olarak işlem yapabiliyor mu?

Pratik çıkarım

Bir yapay zeka yönetişim kaydı oluşturun.

Her bir yapay zeka aracı veya temsilcisi için şunları belgeleyin:

  • Kullanım durumu
  • Veri kategorileri
  • Kişisel veri maruziyeti
  • Tedarikçi ve barındırma konumu
  • Erişim izinleri
  • Günlük kaydı ve saklama
  • İnsan denetimi gerekliliği
  • Güvenlik kontrolleri
  • Sözleşme şartları
  • Risk sahibi

Yapay zeka yönetişimi; KVKK, GDPR, tedarikçi riski, güvenlik mimarisi ve kurum içi kabul edilebilir kullanım politikaları ile bağlantılı olmalıdır.

10. İhlal bildirimleri, tekrarlayan operasyonel zayıflıkları ortaya koydu

Türkiye'deki 2026 ihlal bildirimlerinde birkaç tekrarlayan model öne çıktı:

  • Fidye yazılımı
  • Sesli kimlik avı
  • Sosyal mühendislik
  • Bulut yedekleme veya tedarikçi kaynaklı açıklar
  • Sağlık yazılımı güvenlik açıkları
  • Çalışan veya tedarikçi hesapları üzerinden yetkisiz erişim
  • Etkilenen verilere dair eksik görünürlük

Örnekler arasında sağlık sistemleri, çevrimiçi eğitim, perakende, konaklama ve bulut/hizmet sağlayıcı ortamlarını içeren olaylar yer aldı.

Neden önemli?

Genel model, tek bir ihlalden çok daha önemlidir.

Birçok kuruluş hala büyük ölçüde temel farkındalık eğitimlerine veya tek seferlik güvenlik incelemelerine güveniyor. Ancak yaşanan olaylar, daha güçlü operasyonel kontrollere duyulan ihtiyacı gözler önüne seriyor.

Pratik çıkarım

Gerçek ihlal etkisini azaltan kontrollere öncelik verin:

  • Çok faktörlü kimlik doğrulama (MFA) ve koşullu erişim
  • Ayrıcalıklı erişim yönetimi
  • Uç nokta algılama ve müdahale (EDR)
  • Yedekleme izolasyonu ve geri yükleme testleri
  • Merkezi günlük kaydı
  • Tedarikçi erişim incelemesi
  • Oltalama saldırılarına dirençli süreçler
  • Veri minimizasyonu
  • Siber olay masa başı tatbikatları
  • İhlal bildirim iş akışı
  • Delil muhafazası

ISO 27001 hazırlığı için bunlar sadece teknik kontrollerden ibaret değildir. Aynı zamanda risk işleme, tedarikçi yönetimi, olay yönetimi, varlık yönetimi, erişim kontrolü ve iş sürekliliğini de etkilerler.

Bunun Türkiye'deki veya Türk kullanıcılara hizmet veren şirketler için anlamı

2026'nın ilk yarısı üç pratik eğilime işaret ediyor.

1. Siber güvenlik yönetişimi daha yapılandırılmış hale geliyor

Siber Güvenlik Kurulu, Siber Güvenlik Başkanlığı, kritik altyapı sektörleri ve sektöre özgü kurallar, Türkiye'de siber yönetişimin daha resmi bir yapıya kavuştuğunu gösteriyor.

Kuruluşlar; dayanıklılık, raporlama, yerel koordinasyon ve denetlenebilirlik konularına daha fazla vurgu yapılmasını beklemelidir.

2. KVKK uyumluluğu operasyonel süreçlere taşınıyor

2026'nın ilk yarısındaki KVKK gelişmeleri sadece hukuki belgelerle sınırlı kalmadı.

Şu alanları etkiledi:

  • Personel devam takip sistemleri
  • CCTV
  • Sadakat programları
  • Mesajlaşma uygulamaları
  • Yapay zeka araçları
  • Açık rıza süreçleri
  • İhlal müdahalesi

Bu, gizlilik uyumluluğunun hukuk, BT, güvenlik, ürün, İK, pazarlama, satın alma ve operasyon birimlerini kapsaması gerektiği anlamına gelir.

3. Kanıt önemlidir

Politikalar faydalıdır ancak yeterli değildir.

Şirketlerin kanıta ihtiyacı vardır:

  • Veri envanterleri
  • Tedarikçi kayıtları
  • Güvenlik günlükleri
  • Açık rıza kayıtları
  • Gizlilik bildirimleri
  • İhlal zaman çizelgeleri
  • Risk değerlendirmeleri
  • Eğitim kayıtları
  • Erişim incelemeleri
  • Yedekleme testi sonuçları
  • Yönetim kurulu veya yönetim onayları

Uygulamada, birçok uyumluluk programının başarısız olduğu nokta burasıdır.


H2 2026 action list

Practical H2 2026 Checklist

Use this as a 30-day action plan to turn Türkiye’s H1 2026 cybersecurity and GRC developments into practical evidence, owners, and controls.

```
Area
Action for the next 30 days
Evidence to keep
Critical sector exposure
Map whether you operate in or supply listed critical sectors.
Sector mapping, client/vendor list.
Incident response
Update your Türkiye-specific escalation and notification workflow.
Incident playbook, contact matrix.
KVKK breach readiness
Define how breach severity and notification duties are assessed.
Breach assessment template.
AI tools
Create an AI tool register and classify personal data exposure.
AI inventory, vendor terms.
Biometrics
Review attendance and access systems that use biometric data.
Necessity assessment, alternatives review.
CCTV
Document camera purposes, locations, retention, access, and signage.
CCTV register, notices, access logs.
Consent and notices
Separate privacy notices from explicit consent texts.
Updated forms, approval records.
Loyalty programs
Add verification controls for phone/card-based customer lookup.
OTP flow, access logs, staff procedure.
Messaging apps
Define what data can and cannot be shared through informal channels.
Communication policy.
Vendor risk
Review suppliers with access to systems, backups, logs, or customer data.
Vendor register, DPA/security annex.
Ransomware resilience
Test backups and the restore process.
Backup test evidence.
ISO 27001 readiness
Link these updates to risk treatment and control ownership.
Risk register, control roadmap.
```
Practical reminder: assign one owner per area. A checklist only becomes useful when each item has a responsible person, a deadline, and evidence that can be shown during a client review, audit, or incident assessment.



Kaçınılması gereken yaygın hatalar

KVKK'yı sadece evrak işi olarak görmek

2026'nın ilk yarısındaki gelişmeler, düzenleyici kurumların yalnızca belgelerin varlığına değil, sistemlerin gerçekte nasıl işlediğine odaklandığını gösteriyor.

GDPR şablonlarını Türkçe yerelleştirme yapmadan kopyalamak

GDPR şablonları faydalı olabilir ancak Türk KVKK gereklilikleri, VERBİS beklentileri, terminoloji ve yerel otorite uygulamaları ayrı bir inceleme gerektirir.

Biyometrik sistemleri sadece pratik olduğu için kullanmak

Çalışan takibinde sadece pratiklik zayıf bir gerekçedir. Gereklilik, ölçülülük ve alternatif yöntemler esastır.

Resmi olmayan veri akışlarını göz ardı etmek

Mesajlaşma uygulamaları, ekran görüntüleri, paylaşımlı sürücüler, bulut yedekleri ve tedarikçi portalları, resmi süreçlerin dışında kalan kişisel verileri sıklıkla barındırır.

Kanıtları düzenlemek için bir ihlal yaşanmasını beklemek

Bir veri ihlali sonrasında kurumun hızlıca gerçeklere ihtiyacı vardır: Ne oldu, ne zaman oldu, kimin verisi etkilendi, hangi sistemler ve tedarikçiler dahil, hangi güvenlik önlemleri alındı ve neler yapıldı?

Kooch size nasıl yardımcı olabilir?

Kooch Cybersecurity & Compliance, şirketlerin mevzuat güncellemelerini pratik kontrollere dönüştürmesine yardımcı olur.

İlgili hizmetlerimiz şunlardır:

  • KVKK Başlangıç Paketi Türkiye'deki uyumluluk temelleri, aydınlatma metinleri, VERBİS hazırlığı ve temel dokümantasyon süreçleri için.
  • KVKK/GDPR Uyum Analizi veri akışları, aydınlatma metinleri, sözleşmeler, veri transferleri, tedarikçiler ve güvenlik kontrollerinin yapılandırılmış bir incelemesine ihtiyaç duyan şirketler için.
  • ISO 27001 Hazırlığı denetlenebilir bir bilgi güvenliği yönetim sistemi kuran organizasyonlar için.
  • Sürekli Uyum Desteği periyodik incelemeler, kontrol takibi, tedarikçi güncellemeleri ve gizlilik/güvenlik operasyonları desteği için.

Amaç, bir klasörde öylece duran belgeler oluşturmak değil. Amaç; gerçek operasyonlara, denetimlere, müşteri sorularına ve olaylara karşı ayakta kalabilecek bir uyumluluk sistemi inşa etmektir.

SSS

Siber Güvenlik Kanunu Türkiye'deki her şirket için geçerli mi?

Uygulanabilirlik; şirketin faaliyetlerine, sektörüne, rolüne ve gelecekteki ikincil mevzuata bağlıdır. Ancak kritik sektörlerin dışındaki şirketler bile; düzenlemeye tabi sektörlere teknoloji, bulut, siber güvenlik, yönetilen hizmetler veya veri işleme desteği sağlıyorlarsa bu çerçeveyi takip etmelidir.

Türkiye'de tüzel kişiliği olmayan yabancı SaaS şirketlerinin KVKK'yı dikkate alması gerekiyor mu?

Türkiye'deki bireylerle bağlantılı kişisel verileri işliyorlarsa, Türk kullanıcılara hizmet sunuyorlarsa, Türkçe dilinde operasyon yürütüyorlarsa, Türkçe pazarlama faaliyetleri yapıyorlarsa veya Türk ticari müşterilerle çalışıyorlarsa KVKK kapsamındaki yükümlülüklerini değerlendirmeleri gerekebilir. Kesin değerlendirme, hukuk danışmanları ile gözden geçirilmelidir.

Biyometrik devam takip sistemleri yasak mı?

Genel bir ifadeyle yasak değil. Ancak KVKK'nın 2026 tarihli ilke kararı, biyometrik devam takip sistemlerinin özellikle çalışanlar bağlamında önemli riskler taşıdığını açıkça ortaya koymaktadır. Şirketler; bu sistemleri kullanmadan önce gereklilik, ölçülülük, alternatifler, hukuki dayanak ve güvenlik önlemlerini değerlendirmelidir.

İş yerlerinde CCTV kullanımına izin veriliyor mu?

CCTV bazı iş yeri bağlamlarında kullanılabilir ancak hukuka uygun, ölçülü, şeffaf, amaçla sınırlı, güvenli olmalı ve yalnızca gerektiği sürece saklanmalıdır. Kamera konumları, görüş açısı, erişim hakları, bilgilendirme tabelaları ve aydınlatma metinleri gözden geçirilmelidir.

Şirketler yapay zeka araçları konusunda ne yapmalı?

Bir yapay zeka envanteri oluşturarak başlayın. Hangi araçların kişisel veri işlediğini, hangi verilerin girildiğini, verilerin nerede barındırıldığını, günlük kayıtlarına kimlerin erişebildiğini, tedarikçilerin verileri eğitim için kullanıp kullanmadığını ve işlemler yapılmadan önce insan denetiminin gerekip gerekmediğini belirleyin.

Bu 2026'nın ilk yarısına ait özet ne zaman güncellenmeli?

Bu makale 30 Haziran 2026'dan sonra ve yeni ikincil düzenlemeler, Siber Güvenlik Başkanlığı rehberleri, KVKK kararları veya önemli ihlal bildirimleri yayımlandığında güncellenmelidir.

Kaynak listesi

  • T.C. İletişim Başkanlığı — Siber Güvenlik Kurulu duyurusu, 5 Mayıs 2026
  • Siber Güvenlik Başkanlığı kamu portalı ve olaylarla ilgili kanallar
  • Nükleer Düzenleme Kurumu — Nükleer Tesislerin Siber Güvenliği Yönetmeliği, 5 Mayıs 2026
  • KVKK — Kamu kurumlarında yabancı menşeli iletişim uygulamalarına ilişkin kamuoyu duyurusu, 29 Ocak 2026
  • KVKK — Sadakat kartları ve telefon numarası doğrulama hakkında ilke kararı, 28 Şubat 2026
  • KVKK — Ajan tabanlı yapay zeka dokümanı, 12 Mart 2026
  • KVKK — Aydınlatma metinleri ve açık rıza hakkında ilke kararı, 24 Mart 2026
  • KVKK — Biyometrik devam takip sistemleri hakkında ilke kararı, 2 Haziran 2026
  • KVKK — İş yerleri, apartmanlar ve sitelerde CCTV kullanımı hakkında kamuoyu duyuruları, 8 Haziran 2026
  • KVKK — 2026 yılının ilk yarısından seçilmiş veri ihlali bildirimleri

Masoud Salmani