İçindekiler
Kişisel verilerin korunmasıyla ilgili denetimlerde en zorlanan taraf genellikle veritabanı tarafıdır. Politikalar yazılmış, eğitimler verilmiş, sözleşmeler imzalanmış olur; ancak sıra "bu veriye kim erişti" sorusuna geldiğinde cevap ekiplerin hafızasında kalır. Bu yazı, denetçinin isteyeceği kanıt kalemlerini ve her birinin nereden üretileceğini sıralar.
Denetçi Neye Bakar?
Denetçi üç şeyi ayırt eder: iddia, kontrol ve kanıt. İddia politikada yazandır. Kontrol, o politikayı uygulayan mekanizmadır. Kanıt ise kontrolün çalıştığını gösteren kayıttır. Kurumların çoğu iddia üretmekte iyidir, kontrol tarafında ortalamadır ve kanıt tarafında zayıftır. Hazırlık yaparken sıralamayı tersine çevirmek gerekir: önce kanıtı üretebiliyor musunuz, ona bakın.
12 Kanıt Kalemi
1. Kişisel veri içeren kolonların envanteri
Hangi tabloda hangi kolonun kişisel veri taşıdığı yazılı olmalıdır. Bu envanter tek seferlik bir Excel çalışması olarak kalırsa altı ayda eskir. Sistem tarafında sürekli güncellenen bir katalog, denetimde çok daha güçlü bir kanıttır.
2. Erişim kayıtları
Production verisine kimin, ne zaman ve hangi gerekçeyle eriştiği. Yalnızca teknik bağlantı logu yeterli değildir; gerekçe ve onay bilgisi de gerekir.
3. Onay kanıtları
Her erişimin ve her değişikliğin kim tarafından onaylandığı, zaman damgasıyla. Onaylayan ile erişen kişinin aynı olup olmadığı da görünmelidir.
4. Maskeleme kanıtı
Hangi kolonların maskelendiği ve hangilerinin neden maskelenmediği. İkinci kısım çoğu kurumda eksiktir ve denetçinin en çok zorladığı noktadır.
5. Maskesiz erişim istisnaları
Maskesiz veri gerçekten gerekiyorsa bu bir istisnadır. İstisnanın sayısı, gerekçesi ve onaylayanı raporlanabilmelidir. İstisnası olmayan bir sistem gerçekçi değildir; istisnası sayılamayan bir sistem ise denetlenebilir değildir.
6. Yetki matrisi
Hangi rolün neye erişebildiği. Bu matrisin ayrı bir belge değil, sistemin gerçek yapılandırması olması beklenir. Belge ile sistem çeliştiğinde denetçi sisteme bakar.
7. Yetki değişikliği kaydı
Yetki verme ve geri alma işlemlerinin kaydı. Özellikle ayrılan personelin erişiminin ne zaman kapatıldığı sorulur.
8. Veri değişikliği kaydı
Kişisel veri üzerinde yapılan güncelleme ve silme işlemleri. Veri düzeltme script'leri de bu kapsamdadır ve genellikle unutulur.
9. Saklama ve silme kanıtı
Saklama süresi dolan verinin silindiğinin kaydı. Silme işleminin kendisi de bir değişikliktir ve kayıt altına alınmalıdır.
10. Kayıtların bütünlüğü
Denetim kaydının sonradan değiştirilmediğinin gösterilmesi. Bir tabloya yazılan ve aynı yetkiyle güncellenebilen kayıt, kanıt değeri açısından zayıftır.
11. Kural setinin zaman içindeki hali
Denetim geçmişe bakar, sistem ise bugüne. Altı ay önceki bir işlemin o günkü kurallara göre değerlendirilmesi gerekir. Kural setinin talep anında dondurulması bu boşluğu kapatır.
12. Kontrol zayıflatma kayıtları
Bir kontrolün kapatılması veya gevşetilmesi ayrı bir olay olarak görünmelidir. "Ayar değişti" satırı yeterli değildir; hangi kontrolün zayıfladığı ve kimin karar verdiği okunabilmelidir.
Kanıt Sayılmayan Üç Şey
Ekran görüntüsü. Kim, ne zaman aldığı belirsizdir ve kolayca üretilebilir. Destekleyici olabilir, tek başına kanıt olamaz.
Politika belgesi. Politika bir iddiadır. Denetçi politikayı okur ama kanıtı sistemde arar.
Sonradan derlenen tablo. Denetim döneminde elle hazırlanan özet tablolar, kaynağı gösterilemediğinde kabul görmez. Kaynak kayıt her zaman özetten değerlidir.
Dört Haftalık Hazırlık Planı
1. hafta: Kişisel veri içeren tablo ve kolonların envanterini çıkarın. Eksik olduğunu bildiğiniz alanları da listeye ekleyin; denetimde bilinmeyen eksik, bilinen eksikten daha kötüdür.
2. hafta: Production veri erişiminin bugün nasıl yapıldığını yazın. Kaç farklı yol var, hangisi kayıtlı? Bu adım genellikle en rahatsız edici bulguları üretir.
3. hafta: Yukarıdaki 12 kalemi tek tek deneyin. Her biri için "bu kanıtı bugün kaç dakikada üretirim" sorusunu cevaplayın.
4. hafta: Üretemediğiniz kalemler için kontrol tasarlayın. Kontrolün kanıt üretmesi şarttır; kanıt üretmeyen kontrol denetimde yok sayılır.
Sık Sorulan Sorular
Denetime hazırlık ne kadar sürer?
Kayıtlar zaten oluşuyorsa hazırlık birkaç gündür; asıl süre kayıtları sonradan üretmeye çalışmakla geçer. Bu yüzden hazırlığın ölçüsü takvim değil, kanıtın olayla birlikte oluşup oluşmadığıdır. Kanıt olaydan sonra derleniyorsa dört haftalık bir plan bile yetmeyebilir.
Ekran görüntüsü kanıt sayılır mı?
Genellikle sayılmaz. Ekran görüntüsü kimin ne zaman aldığını göstermez ve değiştirilebilir. Denetçinin aradığı şey, kaydın olayla birlikte oluştuğu ve sonradan değiştirilmediğinin bağımsız olarak doğrulanabilmesidir. Ekran görüntüsü ancak doğrulanabilir bir kaydın yanında açıklayıcı olarak işe yarar.
Hangi kayıtları ne kadar süre saklamalıyız?
Saklama süresi kurumun kendi politikasına ve tabi olduğu düzenlemeye bağlıdır; tek bir doğru sayı yoktur. Önemli olan sürenin bilinçli seçilmiş, yazılı ve sistemde uygulanıyor olmasıdır. Sınırsız saklama da bir karar değildir: büyüyen denetim izi bir noktada arşivlenmeli, ama arşivin kendisi de doğrulanabilir kalmalıdır.
12 kalemin kaçını bugün üretebiliyorsunuz?
Kanıt dosyası çıktısını ve hazır raporları kendi senaryonuz üzerinden gösterelim.
Demo Planlayın →