İçeriğe geç
Siber Güvenlik & KVKK

Fabrika Verileriniz Güvende mi? Siber Güvenlik ve KVKK Standartları

Reçeteleriniz, maliyet tablolarınız ve müşteri listeniz fabrikanızın en değerli sermayesidir; ancak çoğu üretim tesisinde bu veriler hâlâ tek bir bilgisayarın diskinde, yedeksiz ve ortak şifreyle duruyor. Bu rehberde ISO 27001, OWASP ve KVKK'nın teknik tedbirleri gibi siber güvenlik standartlarının bir endüstriyel yazılıma nasıl uygulandığını, eski masaüstü programların hangi açıkları taşıdığını ve denetime hazır bir altyapının nasıl kurulduğunu somut adımlarla anlatıyoruz.

11 dk okuma 16 soru-cevap 7 ana konu Güncelleme: 26 Temmuz 2026
Kısa Cevap

Siber güvenlik standartları, bir yazılımın veriyi nasıl koruyacağını tanımlayan, denetlenebilir kurallar bütünüdür. Türkiye'de üretim yapan bir işletme için üç çerçeve öne çıkar: bilgi güvenliği yönetim sistemini belgeleyen ISO 27001 ve uluslararası uyum gereksinimleri, web uygulamalarındaki en yaygın açıkları tanımlayan OWASP Top 10 ve kişisel veri işleyen herkes için bağlayıcı olan KVKK'nın teknik ve idari tedbirleri. Üçünün ortak hedefi aynıdır: verinin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak. Bir endüstriyel yazılımda pratikte bu; iletimde ve diskte şifreleme, rol bazlı yetkilendirme, her kritik işlemin loglanması, düzenli yedekleme ve sızma testi demektir. Eski masaüstü programlar bu kontrollerin neredeyse hiçbirini sağlamaz; güncel ve web tabanlı bir mimari ise bu kontrollerin tamamını tasarım aşamasından itibaren, sonradan yamamak zorunda kalmadan içerir. Aşağıda her standardın neyi kapsadığını, hangi durumda hangisinin gerektiğini ve bir endüstriyel yazılımda bu tedbirlerin somut olarak nasıl hayata geçtiğini adım adım inceliyoruz.

Rehberin Ana Konuları

Siber Güvenlik Standartları Üretim Yazılımınıza Nasıl Uygulanır?

ISO 27001'in yönetim çerçevesinden KVKK'nın dört teknik tedbir grubuna, aşağıdaki başlıklar denetime hazır bir endüstriyel yazılımın güvenlik iskeletini oluşturur.

Hangi Standart Neyi Kapsar: ISO 27001, OWASP ve KVKK

Standartları üç katman olarak düşünün. ISO/IEC 27001, şirketin bilgi güvenliği yönetim sistemini (BGYS) belgeleyen uluslararası standarttır; 2022 revizyonuyla kontrol sayısı 93'e indirildi ve kontroller kurumsal, insan, fiziksel ve teknolojik olmak üzere dört temada toplandı. OWASP Top 10 ise geliştirme sırasında uygulanır: SQL injection, kırık kimlik doğrulama ve hatalı yapılandırma gibi en sık istismar edilen açıkların güncel listesidir. KVKK'nın Kişisel Veri Güvenliği Rehberi Türkiye'de bağlayıcıdır ve erişim yönetimi, kriptografik kontroller, kayıt-izleme ile altyapı güvenliği başlıklarında somut tedbirler ister. Karar kriteri net: kişisel veri işliyorsanız KVKK tedbirleri zorunludur, kurumsal müşterilere veya ihracata çalışıyorsanız ISO 27001 güçlü bir referanstır, web tabanlı her yazılımda OWASP asgari çizgidir.

Bulutta Şifreli Saklama, Yedekleme ve Geri Yükleme Testi

Verinin tek bilgisayarın diskinde durması başlı başına bir zafiyettir. Modern mimaride veritabanı, fiziksel güvenliği ve enerji sürekliliği sağlanmış bir veri merkezinde tutulur; diskte şifreleme (encryption at rest) ile TLS üzerinden iletim şifrelemesi birlikte uygulanır. Yedekler otomatik alınır, canlı sistemden farklı bir konumda saklanır ve düzenli geri yükleme testinden geçirilir — test edilmeyen yedek, yedek sayılmaz. Yurt içi sunucu tercihi hem erişim hızı hem KVKK'daki yurt dışına aktarım kuralları açısından avantaj sağlar. Bulut modelinde verinin hangi katmanlarda korunduğunu SaaS ERP sistemlerinin güvenlik mimarisi rehberinde ayrıntılı inceledik. Yedekleme sıklığı (RPO) ve sistemin geri dönüş süresi (RTO) hedefleri, üretim hattınızın kaç saatlik duruşa tahammülü olduğuna göre proje başında belirlenir. Edge Bilişim olarak canlıya geçmeden önce yedekten geri dönüş provasını fiilen yapıyoruz: en güncel yedeği boş bir sunucuya yüklüyor, stok hareketi ve fatura tablolarındaki kayıt sayılarını canlı veriyle karşılaştırıyoruz; bu prova tutmadan hiçbir sistemi devreye almıyoruz.

Eski Masaüstü Programların Açıkları ve Fidye Senaryosu

Tek bilgisayara kurulu, yıllardır güncellenmeyen programlar üç kronik zafiyet taşır: yedek ya hiç yoktur ya da aynı diskte durur, işletim sistemi ve veritabanı yamaları uygulanmaz, çoğu zaman herkes tek ortak şifreyle çalışır. Fidye yazılımı senaryosunda bu üçlü felakete dönüşür: saldırgan hem canlı veriyi hem aynı makinedeki sözde yedeği şifreler, üretim planlama ve sevkiyat aynı anda durur. Web tabanlı mimaride ise veri sunucuda tutulur; istemci bilgisayar çökse veya şifrelense bile kayıtlar etkilenmez, güvenlik yamaları merkezden tek seferde uygulanır. Fidye saldırılarına karşı katmanlı savunmanın nasıl kurulduğunu ransomware ve veri koruma rehberimizde senaryolar üzerinden anlattık. Eski sistemden geçişte veriler şifreli kanaldan taşınır ve bütünlük doğrulaması yapılır; destek verilmeyen ya da sahipsiz kalmış bir programdan veriyi çıkarmanın yollarını ERP/CRM veri göçü ve kurtarma rehberinde ayrıca ele aldık.

KVKK'nın Teknik ve İdari Tedbirleri: Tasarımdan İmhaya

KVKK uyumu yazılıma sonradan eklenen bir modül değil, bir tasarım kararıdır. Veri toplanan her noktada aydınlatma metni gösterilir, gerektiğinde açık rıza zaman damgasıyla kaydedilir; her alan yalnızca amaçla sınırlı toplanır — sipariş için doğum tarihi istemek gibi gereksiz alanlar baştan elenir. Saklama süreleri tablo halinde tanımlanır ve süresi dolan kayıtlar periyodik imha planına göre silinir ya da anonimleştirilir; bu sürecin nasıl kurgulanacağını KVKK veri imha politikası rehberinde ayrı ele aldık. Yazılım tarafı tek başına yeterli değildir: VERBİS kaydı, envanter ve politika dokümanları gibi idari adımlar da gerekir. Doğru kurgulanmış bir sistem, olası bir Kurul denetiminde hangi verinin neden ve ne kadar süre tutulduğunu dakikalar içinde belgeleyebilmenizi sağlar.

Rol Bazlı Yetki Matrisi ve İki Adımlı Doğrulama

Erişim yönetimi, KVKK rehberinin ilk teknik tedbir grubudur ve pratikte bir yetki matrisiyle kurulur: satırlar rolleri, sütunlar ekran ve işlemleri gösterir. Depo personeli stok hareketini işler ama birim maliyeti göremez; muhasebe cari kartlara ulaşır ama üretim reçetesine dokunamaz; dışarıdan bağlanan tedarikçi yalnızca kendi sipariş durumunu görür. Her kullanıcı kendi hesabıyla girer, ortak şifre kullanımı tamamen kaldırılır. Reçete görüntüleme veya toplu veri dışa aktarma gibi hassas işlemler için uygulama tabanlı iki adımlı doğrulama (2FA) devreye alınır; parola ele geçse bile oturum açılamaz. Yetki matrisi proje başında birlikte tanımlanır, organizasyon değiştikçe sürüm geçmişiyle güncellenir. İşten ayrılan personelin hesabı tek tıkla pasifleştirilir ve tüm oturumları anında sonlandırılır. Edge Bilişim olarak bu matrisi proje başında departman sorumlularıyla tek tablo üzerinde satır satır dolduruyor, kimsenin sahiplenmediği ekranları varsayılan olarak kapalı bırakıyoruz; sonradan gelen her yetki açma talebi gerekçesiyle birlikte kayda geçiyor.

Denetim İzi, Loglama ve 72 Saatlik İhlal Bildirimi

Kayıt açma, fiyat değiştirme, stok düzeltme ve veri dışa aktarma gibi her kritik işlem; kim, ne zaman, hangi cihazdan bilgisiyle değiştirilemez biçimde loglanır. Bu denetim izi iki iş görür: şüpheli bir durumda kaynağı dakikalar içinde bulursunuz ve KVKK'nın hesap verebilirlik ilkesini belgeleyebilirsiniz. Asıl kritik olan ihlal anıdır: Kurul kararına göre veri ihlali, öğrenildikten sonra en geç 72 saat içinde Kuruma bildirilmelidir. Log altyapısı olmayan bir şirket bu sürede ihlalin kapsamını bile tespit edemez; log tutan bir sistemde ise hangi kayıtlara erişildiği, bildirimin kimleri kapsayacağı ve açığın nereden kaynaklandığı hızla raporlanır. Log saklama süresi, sektör mevzuatınız ve gizlilik dengesi gözetilerek proje başında politikaya bağlanır. Edge Bilişim olarak log ekranını ilk sürümle birlikte teslim ediyor, kullanıcı-tarih-işlem filtreli bu ekranı devreye alma eğitiminde şirketin veri sorumlusuna doğrudan gösteriyoruz; böylece ihlal şüphesi doğduğunda kimin hangi ekrandan hangi dökümü alacağı kriz anında değil, önceden belirlenmiş oluyor.

Güvenli Entegrasyonlar, OWASP Kontrolleri ve Sızma Testi

E-fatura, banka, kargo, terazi ve el terminali gibi dış sistemlerle kurulan her bağlantı ayrı bir kapıdır; her kapı token tabanlı kimlik doğrulama, şifreli iletişim ve istek sınırlama (rate limiting) ile korunur. Geliştirme sürecinde girdi doğrulama, parametreli sorgular ve güvenli oturum yönetimi gibi OWASP Top 10 kontrolleri kod inceleme adımlarına gömülür; canlıya geçişten önce zafiyet taraması yapılır. KVKK'nın veri güvenliği rehberi de bilinen zafiyetlere karşı düzenli tarama ve sızma testini açıkça önerir; hassas veri işleyen sistemlerde yılda bir kez ve her büyük sürüm sonrasında bağımsız sızma testi iyi bir ritimdir. Bu güvenli geliştirme disiplinini web yazılım projelerimizin standart süreci olarak uyguluyoruz; bulgular raporlanır, kapatılır ve yeniden test edilir.

Siber Güvenlik ve KVKK projenizi konuşalım — ihtiyacınızı ücretsiz analiz edelim, aynı gün dönüş yapalım.
WhatsApp
Sıkça Sorulan Sorular

Endüstriyel Yazılımda Siber Güvenlik ve KVKK Hakkında Sık Sorulan Sorular

16 gerçek soruya net cevap — aradığınızı yazarak filtreleyin.

Üç çerçeve esas alınır: kişisel veri işleyen her sistem için bağlayıcı olan KVKK'nın teknik ve idari tedbirleri; web tabanlı her uygulamada asgari çizgi olan OWASP Top 10; kurumsal müşteri ve ihracat ilişkilerinde referans istenen ISO/IEC 27001. Ödeme kartı verisi işleniyorsa PCI DSS de devreye girer. Hangi standardın öncelikli olduğu, işlenen verinin türüne ve müşterilerinizin sözleşme şartlarına göre belirlenir.

Yardımcı olalım

Siber Güvenlik ve KVKK konusunda bir projeniz ya da sorununuz mu var?

Edge Bilişim ekibi ihtiyacınızı ücretsiz analiz eder ve projeye özel net bir teklif sunar. Kaynak kodu size teslim edilen, lisans bağımlılığı olmayan çözümler; 200+ proje deneyimi ve 81 ilde uzaktan hizmet.

WhatsApp'tan Yazın Hemen Arayın

[email protected] · İstanbul (81 ile uzaktan hizmet)

Müşteri Yorumları

Müşterilerimiz Bizi Nasıl Değerlendiriyor?

5.0 3 değerlendirme Google Yorumları
5 100%
4 0%
3 0%
2 0%
1 0%
Google'da değerlendirin

Daha fazla yorum için kaydırın