Ana içeriğe geç
Rehber · 4 dk okuma

Bankacılık Sektöründe DLP — BDDK + KVKK + PCI-DSS Uyumu

Bankalar ve finans kuruluşları için DLP — düzenleyici çerçeveler (BDDK, KVKK, PCI-DSS) ve teknik gereksinimler.

Yazar: Mehmet Özbakır

Bankacılık sektörü DLP gereksinimleri en sıkı sektördür. 3 düzenleyici çerçeve birlikte uygulanır:

  1. KVKK — kişisel veri (TC, IBAN, telefon, adres)
  2. BDDK — bankacılık veri güvenliği yönetmeliği
  3. PCI-DSS — kart verisi

Bu yazıda bankacılık + finans iştirakı için DLP yaklaşımını anlatıyoruz.

BDDK perspektifi

BDDK (Bankacılık Düzenleme ve Denetleme Kurumu) “Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik” (2020) DLP gereksinimleri:

  • Madde 11: Bilgi varlıkları sınıflandırılmalı
  • Madde 12: Çalışan erişim yetkileri kontrol edilmeli
  • Madde 16: Veri sızıntı önleme mekanizmaları aktif olmalı
  • Madde 22: İhlal bildirimi 24 saat içinde

DLP yazılımı bu maddelerin teknik kanıtıdır.

Bankada DLP’nin korunan verileri

VeriKategoriKVKKBDDKPCI
Müşteri TCPII
IBANFinansal
Kredi kartıPCI
Kart CVCPCI
Hesap bakiyesiFinansal
Kredi kararıHassas
Müşteri telefonPII
Şube/PC IDKurumsal

3 çerçeve birden uygulanır = en sıkı seviye.

Bankada DLP politikaları

P1 — Kart numarası dış çıkış sıfır tolerans
  Match: credit_card_count >= 1
  Action: block ANY channel (PCI-DSS uyum)
  Audit: 7 yıl saklama

P2 — Müşteri hesap özeti USB
  Match: hesap_ozeti_match AND channel == "usb"
  Action: block
  Reason: BDDK Madde 16 ihlal şüphesi

P3 — Kredi kararı dış e-posta
  Match: keyword_match("kredi karari", "onayli", "limit") AND
         dest NOT IN domain_allowlist
  Action: warn + 2-tier approval

P4 — Mesai dışı şüpheli aktivite
  Match: time NOT IN office_hours AND
         user.role != "operations"
  Action: monitor + admin alert

P5 — Toplu müşteri export (insider tehdit)
  Match: file_count > 100 OR data_volume > 50MB in 10 min
  Action: block + SOC team alert (UEBA tetiklenir)

Şube DLP yaklaşımı

Banka şubelerinde DLP özel boyut:

Operatör masası: müşteri TC + IBAN sürekli işlenir. Normal iş akışında engelleme yapılamaz. Çözüm:

  • Şube sistemi (T24, Finstr, vb.) iç ağda — DLP burada politika uygulamaz
  • Şube PC’sinden dışarı çıkış (e-posta, USB) DLP korumalı
  • Müşteri bilgisi sadece şube içi sistemde, dış kanaldan çıkmaz

Çağrı merkezi: CSR ekranında müşteri detay görür. Screenshot yasak. Watermark zorunlu (CSR adı + zaman damgası).

Kredi tahsis: tahsis raporları yüksek hassasiyet. Sadece tahsis ekibi paylaşılan klasör erişimi.

SWIFT / EFT mesaj koruma

Bankalar arası mesajlaşma kanalları:

  • SWIFT (uluslararası)
  • EFT (TR yurt içi)
  • FAST (TR gerçek zamanlı)

DLP burada politika uygulamaz — sistemler kendi şifreleme ve audit yapısına sahip. DLP çevre koruma rolü:

  • SWIFT terminal PC’sinden USB çıkış yasak
  • SWIFT mesaj dump dosyaları dışarı çıkışı block
  • SWIFT şifre değişim audit

ATM ve kart sistemleri

ATM bakım çalışanları, kart üretim merkezleri DLP kapsamında:

  • ATM bakım laptop’unda kart numarası loglanmamalı
  • Kart üretim makinesi kart numarası SQL backup dışarı çıkmamalı
  • HSM (Hardware Security Module) loglarına DLP erişmez

KKB / KMH / Risk merkez verisi

Türkiye’ye özel kurumsal risk merkezi verileri:

  • KKB (Kredi Kayıt Bürosu) — müşteri kredi notu, geçmişi
  • KMH (Kredi Müracaat Hizmeti) — başvuru detayları
  • Risk Merkezi — bankalararası borç bilgisi

Bu veriler “özel kategori kişisel veri” sayılır (KVKK + KKB yönetmelik). DLP’de sıfır tolerans politika:

P — KKB verisi sıfır tolerans
  Match: keyword_match("KKB skor", "Findeks", "kredi notu")
  Action: block + DPO alert

İhlal bildirimi 24 saat

BDDK 24 saat bildirimi (KVKK 72 saat’ten sıkı). DLP olay tespit ettikten sonra:

  • 1 saat içinde IT yöneticisine alarm
  • 4 saat içinde DPO inceleme
  • 24 saat içinde BDDK + KVKK bildirimi

DLP audit log + olay zaman damgası bu süreç için zorunlu.

VeritaDLP bankacılık desteği

Şu an V1:

  • TC/IBAN/Kart 3 katmanlı tespit
  • KVKK + BDDK uyumlu metinler (avukat onaylı)
  • Audit log 2 yıl (KVKK) veya 7 yıl (BDDK) configurable
  • Webhook → SIEM (Splunk, ArcSight) entegrasyonu
  • Şube IP allowlist + ofis VPN policy

Faz 8+ planı:

  • KKB / Findeks veri anahtar kelime sözlüğü
  • BDDK denetim raporu hazır şablon
  • Türk banka kodu mapping (sektörel reporting)

Maliyet — bankacılık DLP

Yabancı vendor:

  • Symantec Endpoint DLP banking edition: $80-120/PC/ay
  • Forcepoint DLP: $60-100/PC/ay

Yerli VeritaDLP:

  • Tek paket: $5/PC/ay
  • BDDK uyum metinleri hazır
  • Türkçe destek 4 saat SLA

Banka holdingi 5000 PC için yıllık maliyet:

  • Yabancı: $4-7 milyon/yıl
  • VeritaDLP: $300k/yıl

~15-20x daha ekonomik.

Sonuç

Bankacılık DLP’sinin en zorlu sektör — 3 düzenleyici çerçeve, sıfır tolerans politika, 24 saat ihlal bildirimi. Yerli DLP TR mevzuat uyumu açısından net avantajlı, maliyet farkı çarpıcı.

VeritaDLP bankacılık iştirakları için Faz 8 enterprise paketi ile hazır olacak — pilot banka ile case study planlanıyor.

Etiketler: #bankacilik-dlp #bddk #pci-dss #sektor

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .