KVKK (Kişisel Verilerin Korunması Kanunu) 2016'da yürürlüğe girdi, ama Türk KOBI'lerinin çoğu 2023 sonrasındaki denetim artışıyla ciddiye almaya başladı. Kişisel Verileri Koruma Kurulu'nun (KVKK Kurulu) 2025 yıllık raporunda ortalama ceza 850.000 TL, ölçekli firmalar için 15 milyon TL'ye kadar tırmandı.

Bu yazı, IT varlık yönetimi tarafında KOBI'nin uyması gereken minimum standardı + audit-ready kontrol listesini sunuyor. Hukuki tavsiye değildir — mali müşavir/hukuk danışmanınıza referans olarak kullanın.

KVKK IT tarafında ne ister?

Kanun 4 temel yükümlülük getirir:

  1. VERBIS kaydı — 2019'dan beri belirli eşiği aşan firmalar Kurul'a başvurup Veri Sorumluları Sicil Bilgi Sistemi'ne kayıt olmalı.
  2. Veri işleme envanteri — hangi kişisel veriyi kimden aldığın, nerede sakladığın, ne kadar tuttuğun, kimlerle paylaştığın.
  3. Teknik önlemler — şifreleme, erişim logları, yedekleme, saldırı önleme.
  4. Ihlal bildirimi — veri sızıntısı olursa Kurul'a 72 saat içinde bildirim.

IT varlık yönetimi (donanım envanteri, lisans, employees, müşteri) doğrudan #2 ve #3 kapsamında. Excel dosyasında tutmak artık yeterli değil — audit sırasında "değişiklikleri kim ne zaman yaptı, kim erişebilir, veriler nerede saklanıyor" sorularına net cevap gerekir.

Checklist — 12 madde

Inventory + veri işleme kaydı

Erişim kontrolü + audit log

Teknik önlemler

Süreç + belge

Excel yerine ne kullanmalı?

Excel dosyalarındaki envanter 3 sebeple KVKK riskli:

  1. Audit log yok. Kim ne zaman hangi hücreyi değiştirdi görünmez. Version history bile sınırlı.
  2. Erişim kontrolü zayıf. Excel dosyası shared drive'da → herkes okur, kimse loglanmaz.
  3. Yedek + tarih damgası eksik. "3 ay önceki halini göster" mümkün değil (versiyon sistemi yoksa).

IT varlık yönetimi için Türkiye'de aktif tutulan bir platform seçin. Kriterler:

Technical Consulting Panel yukarıdaki 12 maddenin tamamını out-of-the-box sağlar:

Sonuç

KVKK uyumu "önce yasa, sonra teknik" değil, tam tersi. Teknik altyapınız audit-ready olduğunda yasal uyum kendiliğinden gelir. Excel'den kurumsal panele geçiş 1-2 haftalık iş, ilk denetimde tasarrufu 100-1000 kat.

Trust Center'da 12 politika belgesi, 15 risk kaydı, 9 vendor register + DPA envanteri hazır — vendor security questionnaire için yeterli.

Yasal uyarı: Bu içerik bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. KVKK uyum süreçleriniz için sertifikalı hukuk danışmanı veya Veri Koruma Görevlisi (VKG) ile çalışın.