Fabrika keşiflerinde en sık bulduğumuz eksik bu: misafir ve personel için wifi var, ama hiçbir kayıt tutulmuyor. Çoğu işletme kapsamda olduğunu bilmiyor. Sorulduğunda telafisi olmadığı için baştan halletmek gerekiyor.
Kim kapsama giriyor?
5651 sayılı kanun, interneti kendi personeli dışındaki kişilerin kullanımına açan yerleri “toplu kullanım sağlayıcı” olarak tanımlar ve erişim kayıtlarının tutulmasını ister. Uygulamada bu şu yerleri kapsar:
- Misafir wifi’si sunan fabrika, ofis ve iş yerleri
- Otel, kafe, restoran, AVM gibi halka açık internet veren yerler
- Yükleniciler, servis firmaları ve ziyaretçilerin bağlandığı kurumsal misafir ağları
Yaygın bir yanılgı şu: “Biz kafe değiliz, kapsamda değiliz.” Belirleyici olan iş kolunuz değil, interneti başkasına açıp açmadığınız. Bir tedarikçi teknisyeni sizin wifi’nizden bağlanıyorsa, o bağlantının kaydı sizden istenebilir.
Ne kaydedilmesi gerekiyor?
Kanunun istediği şey trafiğin içeriği değil, kimin ne zaman hangi adresle bağlandığının kaydıdır. Gezilen siteleri kaydetmek zorunda değilsiniz — üstelik gereksiz veri toplamak KVKK açısından ayrı bir risktir.
| Kaydedilmesi beklenen | Neden |
|---|---|
| Bağlantı başlangıç ve bitiş zamanı | Olayın zamanını eşleştirmek için |
| Kullanıcıya atanan IP adresi ve port bilgisi | Dış dünyadaki iz ile içerideki kişiyi bağlamak için |
| Kullanıcı kimliği (kimlik doğrulama kaydı) | Bağlantının kime ait olduğunu göstermek için |
| Kayıtların bütünlüğü (zaman damgası) | Sonradan değiştirilmediğini gösterebilmek için |
Kayıtların bozulmadan saklanması ve zaman damgalı olması, kayıt tutmak kadar önemlidir. Excel’de tutulan bir liste, denetimde delil değeri taşımaz.
Pratikte nasıl kuruluyor
Fabrika ölçeğinde uyguladığımız kurgu genelde şu üç parçadan oluşur:
- Misafir ağını ayırın. Misafir wifi’si üretim ve ofis ağından tamamen ayrı bir VLAN’da olmalı. Bu hem uyum hem güvenlik gereğidir — ziyaretçinin dizüstü bilgisayarı sizin sunucularınıza erişmemeli.
- Kimlik doğrulamalı giriş koyun. Herkese açık şifresiz wifi, kaydı anlamsız kılar. SMS doğrulamalı veya kullanıcı adı verilen bir giriş sayfası (hotspot) gerekir.
- Kayıtları toplayın ve saklayın. Firewall veya hotspot cihazı kayıtları üretir; bunların ayrı ve güvenli bir yerde, zaman damgalı olarak saklanması gerekir.
Mevcut cihazlarınız çoğu zaman bunu zaten yapabiliyor. Sahada karşılaştığımız durum genelde “cihaz var ama özellik açılmamış” oluyor — yani sıfırdan yatırım gerekmiyor.
Sık yapılan hatalar
- Tek şifreli, herkese açık misafir ağı. Kimlik doğrulama yoksa kayıt da yoktur.
- Misafir ve ofis aynı ağda. Uyum sorununun yanı sıra ciddi bir güvenlik açığı.
- Kayıtlar cihazın kendi belleğinde. Cihaz sıfırlanınca veya dolunca kayıtlar gider.
- Saat ayarı yanlış. Zaman damgası tutarsız olan kayıt işe yaramaz; NTP ile senkronizasyon şart.
- Gereğinden fazla veri toplamak. Gezilen siteleri kaydetmek zorunlu değildir; toplarsanız KVKK yükümlülüğünüz artar.
Bu yazı teknik bir rehberdir, hukuki görüş değildir. Kapsamınızın kesin değerlendirmesi ve saklama süreleri için mevzuat ve hukuk danışmanınızla birlikte karar vermeniz gerekir; biz teknik tarafı buna uygun kurarız.
Sık sorulanlar
Sadece personelimiz kullanıyor, yine de gerekli mi?
Yalnızca kendi çalışanlarınızın kullandığı kurumsal ağ, toplu kullanım sağlayıcı tanımına girmeyebilir. Ancak pratikte ziyaretçi, tedarikçi ve servis personeli de bağlanıyorsa durum değişir. Ayrıca kayıt tutmak, bir olay olduğunda sizi de korur.
Kayıtları ne kadar saklamalıyız?
Mevzuatta belirlenen bir süre vardır ve zaman içinde güncellenebildiği için burada kesin bir rakam vermiyoruz. Kurulum yaparken güncel gerekliliği teyit edip sistemi ona göre ayarlıyoruz.
Bu iş pahalı mı?
Genelde değil. Çoğu tesiste mevcut firewall veya kablosuz ağ kontrolcüsü bu işi yapabiliyor; gereken şey doğru yapılandırma ve kayıtların güvenli saklanması. Sıfırdan cihaz gerekmesi istisnadır.
Bu konuda tesisinizi görelim
Yerinde keşif ücretsiz. Mevcut durumu inceler, bulguları yazılı rapor olarak bırakırız — devam etme zorunluluğunuz yok.