EresusSecurity
Araştırmalara Dön
Rehber

KVKK'da Sızma Testi Zorunluluğu: Teknik Önlemler, Kurul Kararları ve Denetimde Delil Değeri

Yiğit İbrahim SağlamOfansif Güvenlik Uzmanı
25 Ağustos 2026
7 dk okuma
GuideCompliance

KVKK'da Sızma Testi Zorunluluğu: Teknik Önlemler, Kurul Kararları ve Denetimde Delil Değeri

2020'de Kişisel Verileri Koruma Kurulu, bir sigorta şirketine 330.000 TL idari para cezası verdi. Cezaın gerekçesi ilginçti: şirket, kendi BT güvenlik prosedürüne "periyodik aralıklarla veya ihtiyaç duyulduğunda sızma testi hizmeti alınarak sistem açıklarının kontrolü sağlanmalıdır" yazmıştı. Yazmıştı — ama ihlal yaşanan test sunucusunu yıllık sızma testi kapsamına almamıştı.

Yani ceza, sızma testi yapılmadığı için değildi. Ceza, kendi beyan ettiği güvenlik kontrolünü uygulamadığı içindi.

Bu karar, KVKK uyumunda sızma testinin yerini özetler: pentest artık "iyi bir uygulama" değil, beyan edilen ve ispatlanması gereken bir teknik tedbirdir. Bu rehberde yasal dayanağı, Kurul uygulamasını, sıklık ve kapsam sorularını ve pentest raporunuzun denetimdeki delil değerini ele alıyoruz.

Yasal Dayanak: Madde 12 ve Veri Güvenliği Rehberi

6698 sayılı KVKK'nın 12. maddesi, veri sorumlusuna üç yükümlülük getirir:

  1. Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek
  2. Kişisel verilere hukuka aykırı olarak erişilmesini önlemek
  3. Kişisel verilerin muhafazasını sağlamak

Bu yükümlülükleri yerine getirmek için veri sorumlusu, "uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak zorundadır". Kanun metni tedbirleri saymaz — ama Kurul, Kişisel Veri Güvenliği Rehberi'nde sayar.

Rehberin teknik tedbirler tablosunda Sızma Testi açıkça listelenir; yanında yetki matrisi, erişim logları, şifreleme, saldırı tespit sistemleri, DLP ve yedekleme gibi kontroller yer alır. Rehber ayrıca ağ takibi altında şunu söyler: bilişim sistemlerinin bilinen zaafiyetlere karşı korunması için "düzenli olarak zaafiyet taramaları ve sızma testlerinin yapılması" ve sonuçlara göre değerlendirme yapılması gerekmektedir.

Özet: KVKK metni pentest der, Rehber pentest'in nasıl bir teknik tedbir olduğunu gösterir, Kurul kararları ise uygulamadaki beklentiyi somutlaştırır.

Kurul Kararlarında Sızma Testi: Üç Ders

Ders 1: Prosedürde yazan, yapılandırılmak zorunda (2020/905)

Yukarıdaki sigorta şirketi örneği. Prosedürde sızma testi vardı, uygulamada kapsam dışı sunucu vardı. Kurul, Madde 12(1) ihlalinden ceza verdi. Ders: Güvenlik politikanızda ne yazıyorsanız, her varlıkta uyguluyor olmalısınız. Kapsam dışı bıraktığınız her sunucu, politikanızın aleyhinize delil haline gelir.

Ders 2: Geç bildirim, ayrı bir ceza (2020/905 ve 2019/10)

Aynı kararda şirket, ihlali "en kısa sürede" — Kurul uygulamasında 72 saat — bildirmediği için ayrıca cezalendirdi. Log kayıtlarının incelenmesindeki gecikme de gerekçeye eklendi. Ders: Sızma testi yalnızca önlem değil; ihlal anında tespit ve delil toplama kapasitenizin de provasıdır. Log altyapısı olmayan bir ortamda ihlal saatlerini kaçırmak, ikinci bir ihlal yaratır.

Ders 3: Ceza tutarları her yıl artıyor

Veri güvenliği yükümlülüğünün ihlali (Madde 18(1)(b)) için 2025'te uygulanan idari para cezası aralığı 204.285 TL ile 13.620.402 TL arasıydı. Her yıl yeniden değerleme oranıyla artıyor — 2025 oranı %43,93'tü. Büyük veri setleri ve hassas veri kategorilerinde üst bant uygulanıyor. Ders: Pentest bütçesi ile olası ceza arasındaki makas her yıl açılıyor.

"Pentest Yaptırdık" Denetimde Yeterli mi? Delil Değeri Testi

Denetim ya da ihlal soruşturmasında Kurul'un aradığı şey, pentest fişinin kendisi değil, pentest'in bir süreç olduğunun kanıtıdır. Raporunuzun delil değeri şu sorularla test edilir:

Soru Zayıf delil Güçlü delil
Kapsam "Web sitesi test edildi" Varlık envanteriyle eşleşen kapsam dokümanı, kapsam dışı gerekçeleriyle
Sıklık 3 yıl önce tek test Yıllık test + önemli değişiklik sonrası tetiklenen testler
Metodoloji Tarayıcı raporu Tanımlı metodoloji (OWASP, PTES) + manuel istismar kanıtı
Bulgular Ekran görüntüsü listesi CVSS skorlu, yeniden üretilebilir PoC içeren bulgular
Düzeltme "Bilginize" Her bulgu için düzeltme + yeniden test kaydı
Yönetim Rapor IT'de duruyor Yönetici özeti + risk kabul kayıtları + iyileştirme takvimi

Sağ kolonun tamamına sahip değilseniz, elinizdeki rapor denetimde "aldığımız hizmetin faturası" değerindedir — tedbir delili değildir.

Ne Sıklıkla ve Neyi Test Ettirmelisiniz?

KVKK sıklık için tek bir rakam vermez; "uygun güvenlik düzeyi" risk bazlıdır. Kurul uygulamasından ve Rehber'den türetilen pratik çerçeve:

Sıklık:

  • Yıllık en az bir kez, tüm kritik sistemleri kapsayan sızma testi
  • Önemli değişikliklerde tetiklenen test: yeni uygulama yayını, mimari değişiklik, bulut geçişi, birleşme entegrasyonu
  • İhlal sonrası kök neden doğrulaması: kapatılan açığın gerçekten kapandığının bağımsız doğrulaması

Kapsam — kişisel veri işlenen tüm katmanlar:

  • İnternete açık uygulamalar ve API'ler (veri konusuyla temas eden her şey)
  • İç ağ ve sunucular — 2020/905 kararının dersi: "önemsiz" sanılan test sunucusu dahi
  • Mobil uygulamalar (kişisel veri işliyorsa)
  • Bulut yapılandırmaları ve kimlik yönetimi
  • Çalışan erişim yolları (VPN, uzak masaüstü, e-posta phishing simülasyonu)

Sık yapılan hata: Test sadece dış yüzeye yapılır, iç ağ atlanır. Oysa gerçek ihlallerin büyük kısmı kimlik avı ve tedarik zinciri ile içeri girer; iç ağda yetkilendirme zayıfsa dış test hiçbir şey korumaz.

Veri İşleyen İlişkileri: Sözleşmede Pentest Maddesi

Madde 12'ye göre veri sorumlusu, verileri kendi adına işleyenlerle (veri işleyen) tedbir alma konusunda müştereken sorumludur. Pratik sonuçlar:

  • Bulut sağlayıcınız, CRM'iniz, ödeme sağlayıcınız güvenlik taahhütlerini sözleşmede belgelemeli
  • Kendi sistemleriniz için yaptırdığınız pentest, veri işleyenin sistemlerini kapsamaz — entegrasyon noktaları ayrıca test edilmeli
  • Kurumsal müşterileriniz sizden pentest raporu talep ediyorsa (günümüzde B2B satışlarda standart), yıllık test takvimi satış döngünüzün parçasıdır

İhlal Anında Pentest'in Rolü: 72 Saat

Kişisel veri ihlali yaşandığında veri sorumlusu, ihlali en kısa sürede — Kurul uygulamasında 72 saat — Kuruma ve ilgililere bildirmek zorundadır. Bu saatlerde ihtiyacınız olan şey:

  1. Tespit: Hangi sisteme, hangi yolla girildi? (Log altyapısı + önceden test edilmiş tespit kuralları)
  2. Kapsam: Hangi veri setleri etkilendi? (Veri envanteri + ağ segmentasyonunun gerçekten çalıştığının kanıtı)
  3. Kapatma: Saldırı yolunun kesildiğinin doğrulanması (İstismar yolu biliniyorsa kapatma doğrulanabilir)

Bu üçünün provası, düzenli sızma testi ve red team çalışmasıdır. İlk kez ihlal günü denenen bir tespit süreci, 72 saati kaçıırır — ve 2020/905'te görüldüğü gibi geç bildirim, ayrı bir ceza kalemidir.

KVKK Pentest Kontrol Listesi

  • Güvenlik politikanızda sızma testi taahhüdü varsa, tüm varlıklar kapsam içinde mi?
  • Son 12 ay içinde tüm kritik sistemleri kapsayan test yapıldı mı?
  • Test raporlarında CVSS skorlu, PoC'li bulgular var mı?
  • Kapatılan bulgular için yeniden test kaydı tutuluyor mu?
  • Kapsam dokümanı, veri envanterinizle eşleşiyor mu?
  • İç ağ ve bulut yapılandırması da test ediliyor mu, sadece dış yüzey mi?
  • İhlal bildirim süreci (72 saat) tatbikatla test edildi mi?
  • Veri işleyen sözleşmelerinizde güvenlik taahhütleri belgeli mi?

Bu listenin yarısına "hayır" cevabı veriyorsanız, mevcut durumda bir Kurul denetimi veya ihlal sonrası soruşturma risk taşıyor demektir.

Sık Sorulan Sorular

KVKK'da sızma testi yasal olarak zorunlu mu?

KVKK metni pentesti tek tek zorunlu kılmaz; Madde 12 "uygun güvenlik düzeyi için gerekli her türlü teknik ve idari tedbir" der. Kurul'un Kişisel Veri Güvenliği Rehberi sızma testini teknik tedbirler arasında açıkça sayar ve Kurul kararları, beyan edilen ancak uygulanmayan güvenlik kontrollerinin ceza gerekçesi olabildiğini gösterir. Pratikte: kişisel veri işleyen her veri sorumlusu için periyodik sızma testi beklenen standarttır.

Sızma testini yılda bir kez yaptırmak yeterli mi?

Kritik sistemler için yıllık test taban çizgisidir. Önemli mimari değişiklikler, yeni uygulama yayınları ve ihlal sonrası ek test gerektirir. Yüksek riskli sektörlerde (finans, sağlık, e-ticaret) yılda birden fazla test ve sürekli otomasyon kombinasyonu beklenir.

Pentest raporu KVKK denetiminde delil olarak kullanılır mı?

Evet — kapsam dokümanı, metodoloji, CVSS skorlu bulgular ve düzeltme/yeniden test kayıtlarıyla birlikte kullanılır. Tek başına tarayıcı çıktısı veya kapsamsız, tarihi belirsiz bir rapor delil değerini kaybeder. 2020/905 kararı, raporun kapsamının gerçek varlıkları yansıtmasının önemini gösterir.

Sızma testi yaptırmazsam ceza ne kadar?

Veri güvenliği yükümlülüğü ihlalinde 2025 yılı idari para cezası aralığı 204.285 TL ile 13.620.402 TL arasındadır ve her yıl yeniden değerleme oranıyla artmaktadır. Ceza, ihlal edilen verinin niteliğine, ihlalin büyüklüğüne ve alınmayan tedbirlere göre belirlenir.

Bulut sistemlerimiz için de pentest yaptırmalı mıyız?

Evet. Bulut yapılandırması, kimlik yönetimi (IAM) ve bulut üzerindeki uygulamalar kişisel veri işliyorsa kapsam içindedir. Bulut sağlayıcının sorumluluğu altyapının kendisiyle sınırlıdır; yapılandırma ve uygulama güvenliği paylaşımlı sorumluluk modelinde size aittir.

Kapanış: Uyumluluk, Kanıt İşi

KVKK uyumunda güvenlik, beyan edilen değil, kanıtlanan şeydir. Sızma testi bu kanıt zincirinin teknik halkasıdır: politikanızın gerçekle örtüşüp örtüşmediğini, ihlal anında tespit kapasitenizin çalışıp çalışmadığını ve düzeltmelerin gerçekten kapandığını gösteren tek araçtır.

Eresus Security olarak her pentest angajmanını KVKK denetimine delil olacak yapıda teslim ediyoruz: kapsam-envanter eşleşmesi, CVSS skorlu bulgular, istismar kanıtı ve yeniden test kaydıyla.

Sistemlerinizin KVKK teknik tedbir beklentilerini karşılayıp karşılamadığını doğrulamak için görüşme talep edin. Kapsam önerisini 48 saat içinde döndürüyoruz.

Güvenlik Doğrulaması

Bu riski kendi sisteminizde test ettirdiniz mi?

Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.

Pilot test talep et

İlgili Hizmetler