Bankacılık Sektöründe DLP — BDDK + KVKK + PCI-DSS Uyumu
Bankalar ve finans kuruluşları için DLP — düzenleyici çerçeveler (BDDK, KVKK, PCI-DSS) ve teknik gereksinimler.
Yazar: Mehmet Özbakır
Bankacılık sektörü DLP gereksinimleri en sıkı sektördür. 3 düzenleyici çerçeve birlikte uygulanır:
- KVKK — kişisel veri (TC, IBAN, telefon, adres)
- BDDK — bankacılık veri güvenliği yönetmeliği
- PCI-DSS — kart verisi
Bu yazıda bankacılık + finans iştirakı için DLP yaklaşımını anlatıyoruz.
BDDK perspektifi
BDDK (Bankacılık Düzenleme ve Denetleme Kurumu) “Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik” (2020) DLP gereksinimleri:
- Madde 11: Bilgi varlıkları sınıflandırılmalı
- Madde 12: Çalışan erişim yetkileri kontrol edilmeli
- Madde 16: Veri sızıntı önleme mekanizmaları aktif olmalı
- Madde 22: İhlal bildirimi 24 saat içinde
DLP yazılımı bu maddelerin teknik kanıtıdır.
Bankada DLP’nin korunan verileri
| Veri | Kategori | KVKK | BDDK | PCI |
|---|---|---|---|---|
| Müşteri TC | PII | ✓ | ✓ | — |
| IBAN | Finansal | ✓ | ✓ | — |
| Kredi kartı | PCI | ✓ | ✓ | ✓ |
| Kart CVC | PCI | ✓ | ✓ | ✓ |
| Hesap bakiyesi | Finansal | ✓ | ✓ | — |
| Kredi kararı | Hassas | ✓ | ✓ | — |
| Müşteri telefon | PII | ✓ | ✓ | — |
| Şube/PC ID | Kurumsal | — | ✓ | — |
3 çerçeve birden uygulanır = en sıkı seviye.
Bankada DLP politikaları
P1 — Kart numarası dış çıkış sıfır tolerans
Match: credit_card_count >= 1
Action: block ANY channel (PCI-DSS uyum)
Audit: 7 yıl saklama
P2 — Müşteri hesap özeti USB
Match: hesap_ozeti_match AND channel == "usb"
Action: block
Reason: BDDK Madde 16 ihlal şüphesi
P3 — Kredi kararı dış e-posta
Match: keyword_match("kredi karari", "onayli", "limit") AND
dest NOT IN domain_allowlist
Action: warn + 2-tier approval
P4 — Mesai dışı şüpheli aktivite
Match: time NOT IN office_hours AND
user.role != "operations"
Action: monitor + admin alert
P5 — Toplu müşteri export (insider tehdit)
Match: file_count > 100 OR data_volume > 50MB in 10 min
Action: block + SOC team alert (UEBA tetiklenir)
Şube DLP yaklaşımı
Banka şubelerinde DLP özel boyut:
Operatör masası: müşteri TC + IBAN sürekli işlenir. Normal iş akışında engelleme yapılamaz. Çözüm:
- Şube sistemi (T24, Finstr, vb.) iç ağda — DLP burada politika uygulamaz
- Şube PC’sinden dışarı çıkış (e-posta, USB) DLP korumalı
- Müşteri bilgisi sadece şube içi sistemde, dış kanaldan çıkmaz
Çağrı merkezi: CSR ekranında müşteri detay görür. Screenshot yasak. Watermark zorunlu (CSR adı + zaman damgası).
Kredi tahsis: tahsis raporları yüksek hassasiyet. Sadece tahsis ekibi paylaşılan klasör erişimi.
SWIFT / EFT mesaj koruma
Bankalar arası mesajlaşma kanalları:
- SWIFT (uluslararası)
- EFT (TR yurt içi)
- FAST (TR gerçek zamanlı)
DLP burada politika uygulamaz — sistemler kendi şifreleme ve audit yapısına sahip. DLP çevre koruma rolü:
- SWIFT terminal PC’sinden USB çıkış yasak
- SWIFT mesaj dump dosyaları dışarı çıkışı block
- SWIFT şifre değişim audit
ATM ve kart sistemleri
ATM bakım çalışanları, kart üretim merkezleri DLP kapsamında:
- ATM bakım laptop’unda kart numarası loglanmamalı
- Kart üretim makinesi kart numarası SQL backup dışarı çıkmamalı
- HSM (Hardware Security Module) loglarına DLP erişmez
KKB / KMH / Risk merkez verisi
Türkiye’ye özel kurumsal risk merkezi verileri:
- KKB (Kredi Kayıt Bürosu) — müşteri kredi notu, geçmişi
- KMH (Kredi Müracaat Hizmeti) — başvuru detayları
- Risk Merkezi — bankalararası borç bilgisi
Bu veriler “özel kategori kişisel veri” sayılır (KVKK + KKB yönetmelik). DLP’de sıfır tolerans politika:
P — KKB verisi sıfır tolerans
Match: keyword_match("KKB skor", "Findeks", "kredi notu")
Action: block + DPO alert
İhlal bildirimi 24 saat
BDDK 24 saat bildirimi (KVKK 72 saat’ten sıkı). DLP olay tespit ettikten sonra:
- 1 saat içinde IT yöneticisine alarm
- 4 saat içinde DPO inceleme
- 24 saat içinde BDDK + KVKK bildirimi
DLP audit log + olay zaman damgası bu süreç için zorunlu.
VeritaDLP bankacılık desteği
Şu an V1:
- TC/IBAN/Kart 3 katmanlı tespit
- KVKK + BDDK uyumlu metinler (avukat onaylı)
- Audit log 2 yıl (KVKK) veya 7 yıl (BDDK) configurable
- Webhook → SIEM (Splunk, ArcSight) entegrasyonu
- Şube IP allowlist + ofis VPN policy
Faz 8+ planı:
- KKB / Findeks veri anahtar kelime sözlüğü
- BDDK denetim raporu hazır şablon
- Türk banka kodu mapping (sektörel reporting)
Maliyet — bankacılık DLP
Yabancı vendor:
- Symantec Endpoint DLP banking edition: $80-120/PC/ay
- Forcepoint DLP: $60-100/PC/ay
Yerli VeritaDLP:
- Tek paket: $5/PC/ay
- BDDK uyum metinleri hazır
- Türkçe destek 4 saat SLA
Banka holdingi 5000 PC için yıllık maliyet:
- Yabancı: $4-7 milyon/yıl
- VeritaDLP: $300k/yıl
~15-20x daha ekonomik.
Sonuç
Bankacılık DLP’sinin en zorlu sektör — 3 düzenleyici çerçeve, sıfır tolerans politika, 24 saat ihlal bildirimi. Yerli DLP TR mevzuat uyumu açısından net avantajlı, maliyet farkı çarpıcı.
VeritaDLP bankacılık iştirakları için Faz 8 enterprise paketi ile hazır olacak — pilot banka ile case study planlanıyor.
Etiketler: #bankacilik-dlp #bddk #pci-dss #sektor