Ana içeriğe geç
KVKK · 10 dk okuma

Veri Sınıflandırma Politikası Şablonu — Halka Açık / İç / Gizli / Çok Gizli

4 katmanlı veri sınıflandırma politikası, etiketleme yöntemleri, KVKK entegrasyonu, DLP politikası eşleştirmesi ve KOBİ için uyarlanmış kopyalanabilir şablon.

Yazar: Mehmet Özbakır

“Hangi dosyayı koruyalım?” sorusunun cevabını verirken kaybolan firmaların ortak noktası şudur: hiçbir veri sınıflandırması yok. Sonuç olarak DLP politikası yazmaya çalışıyorlar ama “TC kimlik var” ve “TC kimlik yok” ayrımı dışında bir kriter yok. Bu yöntem 100 PC altı şirketler için çalışabilir; 100+ PC ve karma sektörel iş yaparken yetmiyor.

Bu rehber 4 katmanlı standart veri sınıflandırma şablonunu sunar. Her katmanın tanımı, gerçek örneği, erişim/dışa çıkış/şifreleme matrisi ile birlikte. KVKK envanteriyle nasıl entegre olacağı ve DLP politikasına nasıl dönüşeceği detaylı anlatılır. Sonunda KOBİ için özelleştirilmiş kopyalanabilir şablon vardır.

Veri sınıflandırması neden gerekli?

DLP politikası bir karar mekanizmasıdır: “Bu dosya dışarı çıkabilir mi?” sorusuna otomatik cevap vermesi gerekir. Bu kararı verebilmesi için dosyaların etiketlenmiş olması gerek. Etiket yoksa DLP her dosyayı tek tek içerik taraması ile sınıflandırmak zorunda — bu yavaş, hatalı ve yarımdır.

Veri sınıflandırması olmazsa olan sorunlar:

  • Over-protection — Her şey eşit hassasiyette korunduğunda, normal iş akışı (her gün dışarı çıkması gereken pazarlama broşürü, halka açık ürün kataloğu) sürtünme yaratır. Kullanıcılar DLP’yi düşman görür.
  • Under-protection — Hassas veri (müşteri listesi, finansal tablo, sözleşme) genel “kurumsal dosya” muamelesi görünce sızıntı kapısı açılır.
  • Audit problemi — KVKK denetiminde “hangi veri nerede, kim erişebilir, ne kadar saklanır” sorusunun cevabı yoksa sıkıntı.
  • Policy yazma imkansızlığı — DLP politikası “Eğer veri = X, aksiyon = Y” mantığıyla çalışır. X’i tanımlayamıyorsanız politika yazılamaz.

KVKK Madde 4 (veri minimizasyonu) ve Madde 12 (uygun güvenlik düzeyi) sınıflandırmayı dolaylı zorunlu kılar — “uygun güvenlik” verinin hassasiyetine göre belirlenmelidir.

4 katmanlı standart sınıflandırma

Endüstri standardı 4 katmanlı modeldir. ISO/IEC 27001, NIST, GDPR rehberleri ve KVKK Tebliği farklı isimler kullansa da yapı aynıdır.

Katman 1: Halka Açık (Public)

Tanım: Açıkça kamuya yayınlanmış, herkesin erişebileceği bilgi. Sızsa zarar yok, zaten yayında.

Örnekler:

  • Web sitesi içeriği
  • Pazarlama broşürleri, basın bültenleri
  • Yayınlanmış yıllık raporlar (halka açık şirketlerde)
  • Açık kaynak yazılım kodları
  • Sosyal medya hesabı paylaşımları
  • Ürün katalogları, fiyat listesi (eğer açık ise)
  • Ofis adresleri, genel iletişim bilgisi

Aksiyon: Korumasız, sınırsız paylaşım serbest. Audit kaydı bile gerekmez.

Katman 2: İç Kullanım (Internal)

Tanım: Şirket içinde dolaşan, dışarı çıkması zorunlu olmayan ama sızsa felaket olmayan bilgi.

Örnekler:

  • Personel telefon listesi (sadece iç)
  • İç toplantı tutanakları (rutin)
  • Organizasyon şeması
  • Şirket iç eğitim dökümanları
  • Performans değerlendirme şablonları (boş, doldurulmamış)
  • IT sistem dökümantasyonu (network diyagramı vs.)
  • Süreç akış dökümanları (operasyonel)
  • Çalışan eğitim e-posta arşivi

Aksiyon: Çalışanlar arasında serbest paylaşım. Dış paylaşımda yönetici onayı. Log alınır ama her olay incelenmez.

Katman 3: Gizli (Confidential)

Tanım: Yetkisiz erişimi şirkete operasyonel veya itibar zararı verebilecek bilgi. KVKK Madde 6 dışındaki kişisel verilerin çoğu bu katmandadır.

Örnekler:

  • Müşteri listesi ve iletişim bilgileri
  • Müşteri sözleşmeleri (genel)
  • Tedarikçi sözleşmeleri ve fiyatları
  • Personel özlük dosyaları (bordro hariç)
  • Müşteri TC kimlik, VKN, IBAN
  • Tedarikçi IBAN bilgileri
  • Pazarlık halindeki teklif fiyatları
  • Pazarlama stratejisi dokümanları
  • İç audit raporları (bulgular hariç)
  • Pazar analizi ve rekabetçi istihbarat

Aksiyon: Sadece “ihtiyaç temelli” erişim (need-to-know). Dış paylaşımda NDA + KVKK Madde 10 aydınlatma. Şifreli iletim zorunlu. DLP politikası ile takipli.

Katman 4: Çok Gizli (Strictly Confidential)

Tanım: Yetkisiz erişimi şirkete stratejik veya yasal felaket yaratacak bilgi. KVKK Madde 6’daki özel nitelikli veriler ve ticari sırlar bu katmandadır.

Örnekler:

  • Çalışan sağlık bilgileri (SGK işten ayrılma sebebi dahil)
  • Müşteri kredi kartı bilgisi (PAN, CVV, son kullanma)
  • Hasta dosyaları (sağlık sektöründe)
  • Kimlik fotoğrafı, biyometri (parmak izi, yüz)
  • Adli geçmiş bilgileri
  • Çalışan din, etnik köken, sendika üyeliği bilgisi
  • M&A müzakere belgeleri
  • Patent başvuru taslakları (yayınlanmamış)
  • Algoritma kaynak kodu (rekabet avantajı)
  • Banka hesap şifreleri, API key’leri, sertifika private key’leri
  • Üst yönetim maaş bordrosu (CEO maaşı, performans bonusu)

Aksiyon: Yetkili kişi listesi açık ve sınırlı. Erişim her seferinde audit. Şifreli + maskelenmiş. Dışa çıkış kural olarak yasak; gerekirse hukuk müşaviri onayı + şifreli kanal. DLP politikası ile blok seviyesinde korunur.

Sınıflandırma matrisi — özet tablo

KriterHalka AçıkİçGizliÇok Gizli
Kim erişebilir?HerkesTüm çalışanlarSadece ilgili rolYazılı yetkili kişi listesi
Dış paylaşım izniSerbestYönetici onayıNDA + Yönetim onayıHukuk + üst yönetim onayı
E-posta gönderimSerbestŞirket dışına dikkatŞifreli ekSadece şifreli portal
USB’ye kopyaSerbestİzinliEncrypted USBYasak
Bulut depolamaSerbestKurumsal cloudKurumsal cloud + şifreliYasak veya özel vault
Yazıcı çıktıSerbestİzinliWatermark + logYasak veya yetkili odada
Saklama süresiSınırsız3 yıl5 yıl + KVKK10 yıl + tam audit
ŞifrelemeGerekmezDisk + iletimKolon bazlıKolon + sütun + token
Audit kaydıHayırErişim loguErişim + işlem loguTam audit + 4 göz
DLP politikasıYokMonitorWarn / BlockBlock
KVKK karşılığıYokGenel kişisel veriMadde 5 kişisel veriMadde 6 özel nitelikli

Bu tablo şirket politikası eki olarak kullanılır — her çalışanın masasında bulunmalıdır.

Sınıflandırma etiketleme yöntemleri

Sınıflandırma sadece teoride yapılırsa işlemez. Her dosya fiziksel olarak etiketli olmalı. 3 yaygın yöntem:

1) Manuel etiketleme (en az teknoloji)

Dosya isim öneki veya footer:

  • [PUBLIC] Ürün Kataloğu 2026.pdf
  • [INTERNAL] Personel Listesi.xlsx
  • [CONFIDENTIAL] Müşteri Sözleşmesi - Asbesin.docx
  • [STRICT] Maaş Bordrosu CEO.xlsx

Avantaj: ücretsiz, anında uygulanır. Dezavantaj: çalışan unutur, tutarsız uygulanır.

2) Yarı-otomatik (Microsoft Information Protection / AIP)

Office uygulamalarında sınıflandırma etiketi seçilir, metadata’ya yazılır. Etiket görsel olarak görünür (header/footer’da, watermark).

Avantaj: Microsoft 365 kullanıyorsanız hazır. Dezavantaj: Lisans maliyeti, sadece Office formatlarında.

3) Otomatik DLP tabanlı

DLP içerik tarayıcısı dosyayı otomatik sınıflandırır (TC kimlik varsa Gizli, kredi kartı varsa Çok Gizli, vb.). Pattern bulunmazsa varsayılan etiket atanır.

Avantaj: Çalışan davranışından bağımsız, tutarlı. Dezavantaj: %100 doğru değil; gri alan durumlar için manual override gerekir.

Pratik öneri: Otomatik DLP sınıflandırma + manual override + Office etiketleme kombinasyonu. Bu pattern Microsoft, Symantec, Forcepoint gibi büyük DLP’lerde standart.

KVKK ile uyum: özel nitelikli veri = Çok Gizli

KVKK Madde 6 özel nitelikli kişisel verileri sıralar:

Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir.

Bu veriler işlenirken Madde 6(2)-(3) çok katı şartlar koşar — açık rıza zorunlu, sağlık verisi sadece “sır saklama yükümlülüğü altındaki kişi tarafından” işlenebilir, vb.

Sınıflandırma şablonunda eşleştirme:

  • Özel nitelikli kişisel veri = Çok Gizli katmanı
  • Genel kişisel veri (TC, adres, telefon) = Gizli katmanı
  • Anonim/halka açık veri = Halka Açık katmanı

Bu eşleştirme KVKK Madde 12 teknik tedbirler yazısındaki şifreleme + erişim kontrolü gerekliliklerini sınıflandırma ile somutlaştırır.

Şablonun adım adım uyarlanması (KOBİ için)

Adım 1 — Mevcut veri envanterini çıkar KVKK envanteri zaten varsa (VERBİS kaydı için yapılmıştır) onunla başla. Yoksa: 1 hafta süreyle her departman lider listesi: “elimde ne var?” Excel’i çıkar. VERBİS kayıt süreci bu envanterin nasıl oluşturulacağını detaylı anlatır.

Adım 2 — Her veri varlığına 1-4 katmanı ata Yöntem: Hızlı 30-dakikalık atölye, IT + Hukuk + her departman lideri. Karar verilemeyenler için “şüphede ise bir üst katmana” kuralı.

Adım 3 — Etiketleme yöntemini seç KOBİ için pratik: manuel etiket (dosya adı öneki) + DLP otomatik sınıflandırma. Microsoft 365 lisansı varsa AIP üst katman.

Adım 4 — Politika dokümanını yaz + duyur Bu rehberin sonundaki şablon temel alınabilir. Çalışanlara duyurmadan politika uygulanmaz — KVKK Madde 10 aydınlatma yükümlülüğü ile çakışır (çalışan izleme rehberi da bu konuyu detaylandırır).

Adım 5 — DLP politikasıyla bağla DLP’de sınıflandırma → aksiyon eşlemesi yap:

  • Halka Açık: aksiyon yok
  • İç: monitor + log
  • Gizli: warn + audit log
  • Çok Gizli: block + alert + supervisor incele

Adım 6 — Eğitim ve farkındalık Yıllık zorunlu eğitim: “Bu dosyayı hangi katmana koyarım?” senaryoları. 6 ayda bir mini quiz.

DLP politikasıyla nasıl entegre olur?

Sınıflandırma → DLP karar tablosu:

SınıflandırmaUSBE-posta dışCloud uploadPrintClipboard
Halka Açıkİzinİzinİzinİzinİzin
İçİzin + logUyarı + logİzin + logİzinİzin
GizliEncrypted USB onlyŞifreli ek + logKurumsal cloud onlyWatermark + logSanitize uyarı
Çok GizliBlockBlockBlockBlock (yetkili oda hariç)Block

Bu tablo VeritaDLP gibi modern DLP’lerin politika ekranında doğrudan yapılandırılabilir. PII tipi + sınıflandırma etiketi + aksiyon = tek kural.

Yaygın hatalar ve nasıl kaçınılır

Hata 1 — Aşırı sınıflandırma (over-classification) Her şey “Gizli” veya “Çok Gizli” olursa, hiçbir şey gerçekten korunmaz — kullanıcılar tüm dosyalar üzerinde sürtünme yaşar, bypass yolları arar. Çözüm: 4 katmanın dengeli dağılımı (~%20 Halka Açık, %50 İç, %25 Gizli, %5 Çok Gizli).

Hata 2 — Yetersiz sınıflandırma (under-classification) Çalışan rahatlık için her şeye “İç” diye etiket atar. Çözüm: yıllık spot denetim, IT tarafından random dosya örneklemesi.

Hata 3 — Sınıflandırmadan vazgeçen üst yönetim “CEO’nun her dosyaya erişimi olmalı, sınıflandırma onu engelleyemez.” Çözüm: CEO + üst yönetim için yetkili kişi listesinde olsunlar, ama audit log devre dışı kalmasın — kim ne zaman ne açtı kayıt altında.

Hata 4 — Sınıflandırmayı tek seferlik yapmak Veri sürekli oluşur, sınıflandırma sürekli güncellenmelidir. Çözüm: 6 ayda bir gözden geçirme, yeni veri varlığı oluştuğunda otomatik sınıflandırma akışı.

Hata 5 — Etiketsiz eski dosyalar “Eski 100.000 dosyamız var, etiketsiz.” Çözüm: DLP içerik taraması ile otomatik geçmiş sınıflandırma — TC kimlik tespit edilen dosya Gizli olarak retroactive etiketlenir.

Sıkça Sorulan Sorular

4 katman yetmiyor, 5 veya 6 katmana çıkabilir miyim?

Çıkabilirsiniz ama önermem. 4 katman ISO 27001, NIST ve sektör standardı — çalışanın akılda tutması kolay. 6 katmana çıktığınızda hangi katmanın ne olduğu unutulur, kararsızlık başlar. ABD savunma sektörü 5 katman kullanır (Public/CUI/Confidential/Secret/Top Secret) ama bu özel durumdur.

Sınıflandırma etiketini DLP otomatik koyabilir mi?

Evet. VeritaDLP gibi modern DLP’ler dosyayı taradığında içerik sinyallerine göre otomatik sınıflandırma yapar. TC kimlik + IBAN varsa Gizli, sağlık verisi varsa Çok Gizli. Bu otomatik sınıflandırma metadata’ya yazılır, çalışan görsel olarak da görür. Override imkanı korunur — çalışan “bu aslında halka açık” diyebilir (audit log’da kayıtlı kalır).

Sınıflandırma şablonum sektörel kurallarla çakışır mı?

Çakışmaz, tamamlar. Örnek: bankacılıkta BDDK MASAK düzenlemeleri gereği “müşteri kimlik verileri belirli şekilde korunmalı” der — sizin Gizli veya Çok Gizli katmanınızla örtüşür. Sağlıkta SBÜ gereklilikleri, ilaçta GMP, eğitimde MEB kuralları benzer şekilde sınıflandırmaya bindirilir. Sınıflandırma temel zemindir, sektörel kurallar üstüne eklenir.

Etiketleme uyumunu nasıl ölçerim?

KPI olarak iki metrik takip edin: 1) Etiketleme oranı — toplam dosyaların yüzde kaçı etiketli (hedef: %95+ 6 ay içinde), 2) Doğru etiketleme oranı — random örneklemden yapılan denetimde doğru sınıflandırma yüzdesi (hedef: %85+ 12 ay içinde). Sürekli iyileştirme için çeyreklik raporlama.

Bulutta sınıflandırma nasıl çalışır?

Microsoft 365, Google Workspace, Box gibi platformlarda kendi sınıflandırma altyapıları var. Microsoft Purview Information Protection (AIP) dosyaya etiketi metadata olarak yazar, bu etiket dosya bulutta gezerken devam eder. VeritaDLP gibi endpoint DLP’leri bu etiketi okur ve politikaya bağlar — çift sistem değil, entegre çalışır.

Şablon avukat onayı gerektirir mi?

Evet. Bu rehberdeki şablon genel bir başlangıç noktasıdır. Her firmanın sektörü, çalışan rolleri, veri türleri farklıdır. KVKK Danışmanı veya veri koruma uzmanı bir avukatla son metin gözden geçirilmelidir. Mevzuat değişikliklerinde (KVKK güncellemeleri, sektörel düzenlemeler) şablonun da güncellenmesi gerekir.

Sınıflandırma politikası uygulanmazsa ne olur?

KVKK ihlali doğrudan “sınıflandırma yapmadın” diye ceza kesmez ama:

  1. Madde 12 “uygun güvenlik düzeyi” şartı sınıflandırma olmadan karşılanamaz — denetimde fail olursunuz.
  2. Sızıntı yaşanırsa hangi verinin ne kadar değerli olduğunu gösteremezsiniz — Kurul’un “ciddiyet” değerlendirmesi aleyhinize döner.
  3. Çalışan eğitimi ve audit log’u sınıflandırma olmadan etkin değildir.

KVKK Ceza Hesaplayıcı bu riskleri parasal olarak tahmin etmenizi sağlar.


Sınıflandırma politikanızı DLP altyapısı ile entegre etmek isterseniz: VeritaDLP, dosya içeriğini RAM’de tarayıp otomatik 4-katman sınıflandırma yapan, etiketi DLP politika kararına bağlayan bir altyapıdır. 15 günlük ücretsiz deneme ile test edin. Şablonun firmanıza uyarlanması için mehmet@veritadlp.com veya +90 532 013 17 61 üzerinden iletişime geçebilirsiniz.

Etiketler: #veri sınıflandırma #veri politikası #data classification #KVKK envanter #bilgi sınıflandırması

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .