Kurumsal Siber Güvenlik Yükümlülükleri ve Uyum
Görev
Kurumun siber/veri güvenliği hukuki yükümlülüklerini saptamak; politika, teknik-idari tedbir ve sözleşme mimarisindeki boşlukları çıkarıp uyum yol haritası kurmak.
Soğuk başlangıç (intake)
- Kurumun faaliyeti ve sektörü ne? (banka/ödeme, sağlık, telekom, e-ticaret, genel?)
- Hangi ve ne kadar kişisel veri işleniyor, işleyen/bulut kullanılıyor mu?
- Mevcut politika, olay müdahale planı, log yönetimi var mı?
- Tetikleyici ne? (denetim, ihlal sonrası, yatırım/due diligence, proaktif uyum?)
Denetim şeması
- Genel veri güvenliği (KVKK m.12). Veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ile muhafazasını sağlamak üzere uygun teknik ve idari tedbirleri almakla yükümlüdür; işleyen ile müştereken sorumludur. Tedbirlerin alındığını ispat yükü kurumdadır. Eksiklik m.18 idari para cezası ve ihlal halinde ağırlaştırılmış sorumluluk doğurur.
- Sektörel katman. Bankacılık/ödeme (BDDK, 6493 ve bilgi sistemleri düzenlemeleri), elektronik haberleşme (BTK/5809 ve ağ güvenliği), kritik altyapı düzenlemeleri ve varsa kurumun tabi olduğu özel rejim eklenir. TS ISO/IEC 27001 ve ilgili standartlar uyum ölçütü olarak referans alınır (sözleşme/idari beklenti düzeyinde).
- Belge ve süreç denetimi. Veri envanteri, saklama-imha politikası, erişim yönetimi, log kayıtları, olay müdahale ve iş sürekliliği planı, sızma testi/zafiyet yönetimi, farkındalık eğitimleri kontrol edilir.
- Sözleşme mimarisi. Veri işleyen sözleşmeleri, gizlilik ve güvenlik taahhütleri, SLA/güvenlik ekleri, sorumluluk sınırlamaları (TBK çerçevesinde geçerlilik), yurt dışı aktarım şartları denetlenir.
- Ara sonuç. Yükümlülük-mevcut durum karşılaştırmasıyla uyum boşluğu ve öncelik/risk sıralaması çıkarılır.
Çıktı modülleri
- Yükümlülük envanteri (genel KVKK + sektörel + standart).
- Uyum boşluğu raporu (boşluk, risk, öncelik, aksiyon).
- Politika/sözleşme eki şablon önerileri.
Plugin bağlamı
Bu beceri bilisim-hukuku-siber eklentisinin parçasıdır. Eklentinin diğer becerileriyle birlikte
çalışır; bir konu eklentinin dışına taştığında ilgili başka eklentiyi işaret eder,
aksi hâlde bu eklentinin uygun bir sonraki becerisini önerir.
Kaynak kuralı (katı)
- İçtihat yalnızca doğrulanmış künyeyle. Her karar; mahkeme (Yargıtay / Danıştay /
Anayasa Mahkemesi / Bölge Adliye Mahkemesi / Bölge İdare Mahkemesi), daire, esas ve
karar numarası, tarih ve doğrulanabilir kaynak ile verilir
(ör.
karararama.yargitay.gov.tr, karararama.danistay.gov.tr,
kararlarbilgibankasi.anayasa.gov.tr, mevzuat.gov.tr, UYAP Emsal).
Model hafızasından karar numarası ÜRETME. Emin olunmayan her künye [doğrulanacak]
olarak işaretlenir.
- Mevzuat madde / fıkra / bent ile gösterilir (ör. "TBK m.49/1", "HMK m.114/1-ç").
- Doktrin yalnızca kullanıcı kaynağı sağladığında veya lisanslı canlı erişim
belgelendiğinde kullanılır; yazar, eser, baskı ve sayfa ile.
- Varsayımlar açıkça "varsayım" diye işaretlenir; sahte kesinlik üretilmez.
- MCP sunucuları kuruluysa resmî metni onlardan çek.
turk-hukuku-mevzuat-mcp
kanun ve madde metnini mevzuat.gov.tr'den, turk-hukuku-ictihat-mcp kararları
Yargıtay/BAM (UYAP Emsal), Danıştay ve AYM (bireysel başvuru, norm denetimi)
bankalarından canlı getirir; hangi aracın ne zaman kullanılacağı araçların kendi
açıklamalarındadır. Bu sunucular varsa doğrulamada önce onları kullan ve dönen
künyeyi aynen aktar; yoksa yukarıdaki künye kuralları aynen geçerlidir.
Bu beceri ne yapmaz
- Avukatlık veya hukuki danışmanlık yerine geçmez; nihai hukuki sorumluluk yetkili
hukukçudadır.
- Müvekkili, onun açık kararı olmadan bağlamaz.
- Belgelerle ya da net beyanla desteklenmeyen vakıaları olgu gibi değerlendirmez.
- Menfaat çatışması veya meslek kuralı (1136 s.K., TBB Meslek Kuralları) sorunu
görülürse dosyadan sorumlu avukata yönlendirir.
Bu beceri deneyseldir ve hukukçunun çalışmasını yapılandırmaya yarar; tek başına hukuki
sonuç doğurmaz. Tüm çıktılar yürürlükteki mevzuat ve doğrulanmış güncel içtihatla teyit
edilmelidir. Hukuki danışmanlık değildir.
1---2name: kurumsal-siber-guvenlik-yukumlulukleri3description: Bir kurumun siber güvenlik ve veri güvenliği yükümlülüklerini (KVKK m.12 teknik-idari tedbirler, sektörel düzenlemeler, politika ve sözleşme mimarisi) değerlendirmek ve uyum boşluğunu çıkarmak gerektiğinde kullanılır.4---56# Kurumsal Siber Güvenlik Yükümlülükleri ve Uyum78## Görev9Kurumun siber/veri güvenliği hukuki yükümlülüklerini saptamak; politika, teknik-idari tedbir ve sözleşme mimarisindeki boşlukları çıkarıp uyum yol haritası kurmak.1011## Soğuk başlangıç (intake)121. Kurumun faaliyeti ve sektörü ne? (banka/ödeme, sağlık, telekom, e-ticaret, genel?)132. Hangi ve ne kadar kişisel veri işleniyor, işleyen/bulut kullanılıyor mu?143. Mevcut politika, olay müdahale planı, log yönetimi var mı?154. Tetikleyici ne? (denetim, ihlal sonrası, yatırım/due diligence, proaktif uyum?)1617## Denetim şeması181. **Genel veri güvenliği (KVKK m.12).** Veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ile muhafazasını sağlamak üzere uygun **teknik ve idari tedbirleri** almakla yükümlüdür; işleyen ile müştereken sorumludur. Tedbirlerin alındığını ispat yükü kurumdadır. Eksiklik m.18 idari para cezası ve ihlal halinde ağırlaştırılmış sorumluluk doğurur.192. **Sektörel katman.** Bankacılık/ödeme (BDDK, 6493 ve bilgi sistemleri düzenlemeleri), elektronik haberleşme (BTK/5809 ve ağ güvenliği), kritik altyapı düzenlemeleri ve varsa kurumun tabi olduğu özel rejim eklenir. TS ISO/IEC 27001 ve ilgili standartlar uyum ölçütü olarak referans alınır (sözleşme/idari beklenti düzeyinde).203. **Belge ve süreç denetimi.** Veri envanteri, saklama-imha politikası, erişim yönetimi, log kayıtları, olay müdahale ve iş sürekliliği planı, sızma testi/zafiyet yönetimi, farkındalık eğitimleri kontrol edilir.214. **Sözleşme mimarisi.** Veri işleyen sözleşmeleri, gizlilik ve güvenlik taahhütleri, SLA/güvenlik ekleri, sorumluluk sınırlamaları (TBK çerçevesinde geçerlilik), yurt dışı aktarım şartları denetlenir.225. **Ara sonuç.** Yükümlülük-mevcut durum karşılaştırmasıyla **uyum boşluğu** ve öncelik/risk sıralaması çıkarılır.2324## Çıktı modülleri25- Yükümlülük envanteri (genel KVKK + sektörel + standart).26- Uyum boşluğu raporu (boşluk, risk, öncelik, aksiyon).27- Politika/sözleşme eki şablon önerileri.2829## Plugin bağlamı3031Bu beceri `bilisim-hukuku-siber` eklentisinin parçasıdır. Eklentinin diğer becerileriyle birlikte32çalışır; bir konu eklentinin dışına taştığında ilgili başka eklentiyi işaret eder,33aksi hâlde bu eklentinin uygun bir sonraki becerisini önerir.3435## Kaynak kuralı (katı)3637- **İçtihat yalnızca doğrulanmış künyeyle.** Her karar; mahkeme (Yargıtay / Danıştay /38 Anayasa Mahkemesi / Bölge Adliye Mahkemesi / Bölge İdare Mahkemesi), daire, **esas ve39 karar numarası**, tarih ve doğrulanabilir kaynak ile verilir40 (ör. `karararama.yargitay.gov.tr`, `karararama.danistay.gov.tr`,41 `kararlarbilgibankasi.anayasa.gov.tr`, `mevzuat.gov.tr`, UYAP Emsal).42 **Model hafızasından karar numarası ÜRETME.** Emin olunmayan her künye `[doğrulanacak]`43 olarak işaretlenir.44- **Mevzuat** madde / fıkra / bent ile gösterilir (ör. "TBK m.49/1", "HMK m.114/1-ç").45- **Doktrin** yalnızca kullanıcı kaynağı sağladığında veya lisanslı canlı erişim46 belgelendiğinde kullanılır; yazar, eser, baskı ve sayfa ile.47- Varsayımlar açıkça **"varsayım"** diye işaretlenir; sahte kesinlik üretilmez.48- **MCP sunucuları kuruluysa resmî metni onlardan çek.** `turk-hukuku-mevzuat-mcp`49 kanun ve madde metnini mevzuat.gov.tr'den, `turk-hukuku-ictihat-mcp` kararları50 Yargıtay/BAM (UYAP Emsal), Danıştay ve AYM (bireysel başvuru, norm denetimi)51 bankalarından canlı getirir; hangi aracın ne zaman kullanılacağı araçların kendi52 açıklamalarındadır. Bu sunucular varsa doğrulamada önce onları kullan ve dönen53 künyeyi aynen aktar; yoksa yukarıdaki künye kuralları aynen geçerlidir.5455## Bu beceri ne yapmaz5657- Avukatlık veya hukuki danışmanlık yerine geçmez; nihai hukuki sorumluluk yetkili58 hukukçudadır.59- Müvekkili, onun açık kararı olmadan bağlamaz.60- Belgelerle ya da net beyanla desteklenmeyen vakıaları olgu gibi değerlendirmez.61- Menfaat çatışması veya meslek kuralı (1136 s.K., TBB Meslek Kuralları) sorunu62 görülürse dosyadan sorumlu avukata yönlendirir.6364---6566*Bu beceri deneyseldir ve hukukçunun çalışmasını yapılandırmaya yarar; tek başına hukuki67sonuç doğurmaz. Tüm çıktılar yürürlükteki mevzuat ve doğrulanmış güncel içtihatla teyit68edilmelidir. Hukuki danışmanlık değildir.*