Ana içeriğe geç
Rehber · 3 dk okuma

Veri Sızıntısı Nasıl Önlenir? 7 Adımda DLP Stratejisi

Şirket verilerinin dışarı sızmasını önlemek için somut 7 adımlı bir DLP yaklaşımı — KOBİ bütçesi ve kapasitesiyle uygulanabilir.

Yazar: Mehmet Özbakır

Türkiye’de KVKK Kurulu 2025 yılında 1.247 ceza kararı verdi. Ortalama ceza tutarı 287.000 TL. Vakaların %68’i iç kaynaklı — yani çalışan, USB, e-posta, yazıcı yoluyla. Doğru DLP stratejisi bu vakaların büyük çoğunluğunu önler.

İşte KOBİ için somut bir 7 adımlı plan:

Adım 1 — Veri envanteri çıkarın (1-2 hafta)

Hangi tür kişisel veri nerede tutuluyor, listelemeden korumaya başlayamazsınız. Tipik envanter sorularını doldurun:

  • ERP/muhasebe yazılımında hangi alanlar var?
  • E-posta arşivinde son 5 yıl ne var?
  • Hangi Excel dosyalarında müşteri listesi tutuluyor?
  • Personel verisi hangi PC’de?
  • Sözleşmeler nerede saklanıyor?

Çıktı: Veri Envanteri Tablosu (genelde 15-50 satır).

Adım 2 — Hassas veri kategorize edin (3-5 gün)

3 seviye yeterli:

SeviyeÖrnekAksiyon
Halka açıkMarketing içerikKorunmaz
İç kullanımFiyat listesi, prosedürMonitor (loglanır)
HassasTC kimlik, IBAN, sağlıkBlock veya warn

Çıktı: her dosya tipinin sınıfı.

Adım 3 — Veri akış haritası çizin (1 hafta)

Hassas veriler nereye gidiyor? Tipik bir DLP yazılımı şu kanalları denetler:

  • USB taşınabilir bellek
  • E-posta eki + gövdesi
  • Yazıcı çıktısı
  • Bulut yükleme (Dropbox, Google Drive, OneDrive)
  • Bluetooth dosya transferi
  • CD/DVD yazıcı
  • Kopyala-yapıştır (klipboard)
  • Ekran görüntüsü

Her kanal için “bu çıkışta ne riski var?” cevabı verin.

Adım 4 — Politika yazın (3-5 gün)

Politika bir cümle yapısı: “X verisi Y kanalından Z koşulla geçebilir veya geçemez.”

3 örnek politika:

P1 — Müşteri TC listesi USB engelleme

  • Veri: 10+ TC kimlik içeren dosya
  • Kanal: USB taşınabilir bellek
  • Aksiyon: Block + audit log

P2 — Toplu IBAN e-posta uyarı

  • Veri: 5+ IBAN içeren e-posta
  • Kanal: Outlook gönderim
  • Aksiyon: Warn (“emin misiniz?” prompt) + audit

P3 — Ticari teklif yazıcı izleme

  • Veri: PDF teklifler (özel etiket)
  • Kanal: Yazıcı
  • Aksiyon: Monitor (loglanır, engellenmez)

Adım 5 — DLP yazılımı seçin (2-4 hafta)

Seçim kriterleri:

  • Türkçe PII desteği — TC, VKN, Türk IBAN formatı algılama
  • KVKK metinleri hazır — aydınlatma + DPA şablonları
  • Bulut SaaS / on-premise — KOBİ için bulut daha pratik
  • Fiyat şeffaflığı — PC başına aylık, tek paket
  • Türkçe destek — mesai içi 4 saat yanıt taahhüdü
  • Demo / ücretsiz deneme — minimum 15 gün, kredi kartı olmadan

VeritaDLP bu kriterlere uygun bir yerli seçenektir.

Adım 6 — Kademeli devreye al (3 ay)

Tek seferde “block” yapmayın, ofiste kaos olur:

Ay 1 — Monitor mode: hiçbir şey engellenmez, her şey loglanır. False positive sebepleri belirlenir, politikalar ince ayar.

Ay 2 — Warn mode: kullanıcıya uyarı çıkar ama işini yapabilir. Eğitim etkisini gösterir.

Ay 3 — Block mode (seçili politikalar): en kritik 3-5 olay engellenir. Diğerleri warn’de kalır.

Adım 7 — Ölçüm + iyileştirme (sürekli)

Her ay raporlayın:

  • Kaç olay engellendi?
  • En çok hangi kanaldan, hangi veri tipinde?
  • False positive oranı yüzde kaç?
  • Çalışan justification kaç kez verdi?

Bu sayılarla politikaları yeniden ayarlayın. 6 ay sonunda olay sayısı yarıya iner (çalışanlar farkında olur).

Yaygın 3 hata

Hata 1 — Tüm politikaları block’la başlatmak. Çalışan işini yapamaz, IT yöneticisi günde 50 destek bileti alır, 1 haftada DLP kapatılır.

Hata 2 — Çalışan eğitimi atlamak. Politika yazıyorsanız ama çalışan “niye engellendim?” diye soruyorsa, eğitim eksik.

Hata 3 — Mesai dışı veya tüm bilgisayara aynı politika. Pazarlamacı ile muhasebeci aynı politikayla yönetilmez. Departman / rol bazlı ayarlama gerek.

Sonuç

Veri sızıntısı önlemenin tek bir tıkla yapıldığı sihirli bir buton yok. Ama 7 adımlı bir yaklaşım — envanter, sınıflandırma, akış haritası, politika, yazılım, kademeli rollout, ölçüm — riski %80+ azaltır.

VeritaDLP 15 gün ücretsiz deneme ile test edebilirsiniz. Kurulum 5 dakika, ilk politika şablonu hazır.

Etiketler: #veri-sizintisi-onleme #dlp #kvkk #kobi

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .