Veri İhlali Bildiriminde 72 Saat Hazırlığı Nasıl Kurulur?
KVKK'nın tek günde yayımladığı veri ihlali bildirimleri, 72 saatlik sürenin gerçek bir kurumsal hazırlık gerektirdiğini gösteriyor.

Kısa cevap: Veri ihlali bildirimi bir hukuk formalitesi değil, mühendislik kapasitesi meselesidir. KVKK'ya bildirim için tanınan 72 saatlik süre ihlalin gerçekleştiği anda değil, veri sorumlusunun ihlali öğrendiği anda başlar; sahadaki asıl sorun ise öğrenmenin haftalar sürmesidir. Hazırlık üç ayak üzerine kurulur: 7/24 tespit kabiliyeti, yazılı ve tatbik edilmiş bir müdahale planı, tedarikçi sözleşmelerine işlenmiş bildirim yükümlülükleri. Bu üçü yoksa, 72 saat daha ilk toplantı ayarlanamadan biter.
Tek günde 12 bildirim: 16 Eylül'ün anatomisi
16 Eylül 2026'da KVKK, tek günde 12 şirkete ait veri ihlali bildirimini kamuoyuyla paylaştı. Turkish Minute'un aktardığına göre etkilenen kişi sayısı 10,2 milyonu aştı: Eve Kozmetik tek başına 6.263.305 kişiyle listenin başındaydı, onu 2.298.726 kişiyle Shaya Mağazacılık ve 1.271.096 kişiyle Deniz Deniz izledi. Sızan veriler ad-soyad, e-posta, telefon ve bazı vakalarda adres ile hesap doğrulama bilgilerini kapsıyordu.
Dalga o günle sınırlı kalmadı. Konuyu izleyen avukat Özgür Eralp'in derlemesine göre aynı hafta içinde bildirim yapan şirket sayısı 28'e, etkilenen kişi sayısı yaklaşık 10,4 milyona ulaştı. Bildirimlerin ortak paydası dikkat çekiciydi: ihlallerin büyük bölümü, birden çok e-ticaret altyapısının kullandığı bir üçüncü taraf yazılım kütüphanesindeki güvenlik açığından kaynaklanıyordu.
Bu tablo, tedarik zinciri riskinin Türkiye'de artık teorik bir başlık olmadığını bir kez daha gösterdi. O boyutu daha önce tedarik zinciri güvenliği ve KVKK sorumluluğu yazısında ele almıştık. Bu yazının konusu ise madalyonun öbür yüzü: ihlal kapıdan girdikten sonra işlemeye başlayan saat.
Saat, ihlal anında değil öğrenme anında başlıyor
KVKK'nın 2019/10 sayılı Kurul kararı, kanundaki "en kısa sürede" ifadesini netleştirir: veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirmek zorundadır. Etkilenen kişilere ise makul olan en kısa sürede, adres biliniyorsa doğrudan, bilinmiyorsa web sitesi gibi uygun yollarla haber verilir. Aynı karar, her veri sorumlusundan yazılı bir veri ihlali müdahale planı hazırlamasını ve bunu düzenli olarak gözden geçirmesini de ister.
Kritik ayrıntı şurada: süre öğrenme anında başlar, ama asıl kaybedilen zaman öğrenmeden önceki dönemdir. Eylül dalgasındaki Samsonite Türkiye vakası bunu net gösteriyor: ihlal 15-19 Ağustos'ta gerçekleşti, şirket durumu e-ticaret altyapı sağlayıcısından ancak 10 Eylül'de öğrenebildi. Arada yaklaşık dört hafta var ve bu sürede saldırgan verilerle istediğini yapabiliyor.
Bu, küresel ortalamanın yanında hâlâ iyimser bir tablo. IBM'in 2026 Cost of a Data Breach raporuna göre bir ihlalin tespit edilip kontrol altına alınması ortalama 247 gün sürüyor ve ihlal başına küresel ortalama maliyet 4,99 milyon dolara çıkmış durumda. Aynı rapor, güvenlik tarafında yapay zekâ ve otomasyonu yaygın kullanan kurumların ihlal maliyetini yaklaşık 1,93 milyon dolar düşürdüğünü ve ihlal yaşam döngüsünü 65 gün kısalttığını ölçüyor. Tespit kabiliyeti, doğrudan paraya çevrilebilen bir yatırım.
Artık iki düzenleyici, iki saat: KVKK ve 7545
2025'te yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu, denkleme ikinci bir bildirim hattı ekledi. Kanunun 2026 durumunu özetleyen değerlendirmeye göre kapsamdaki kuruluşlar güvenlik açıklarını ve siber olayları Siber Güvenlik Başkanlığına derhâl bildirmekle yükümlü; usul ve esasların önemli bölümü ise hâlâ ikincil mevzuatı bekliyor. Bildirim ve tedbir yükümlülüklerine aykırılığın 2026 cezası 1,25 milyon TL ile 12,55 milyon TL arasında.
KVKK tarafında da yaptırım tablosu güncellendi. 2026 yeniden değerleme oranıyla veri güvenliği yükümlülüklerini ihlal eden veri sorumlusuna 256.357 TL ile 17.092.242 TL arasında idari para cezası uygulanabiliyor. Yani kişisel veri içeren bir olayda kurumsal BT ekibi, aynı 72 saatlik pencerede iki ayrı düzenleyiciye, iki ayrı formatta hesap verebilecek durumda olmak zorunda.
Bunun pratik sonucu şu: bildirim süreci tek bir "uyum dosyası" olarak hukuk departmanına havale edilemez. Hangi olayın hangi kuruma, hangi eşikte, hangi içerikle bildirileceği önceden tanımlanmış olmalı; teknik ekip de bu tanıma girdi üretecek şekilde log, envanter ve etki analizi altyapısını hazır tutmalı.
72 saate gerçekte neler sığmak zorunda
Süreyi bir CTO gözüyle bölerseniz tablo netleşir. İlk saatlerde olayın doğrulanması ve sınıflandırılması gerekir: gerçek bir ihlal mi, yanlış alarm mı, kişisel veri etkilenmiş mi? Ardından kapsam çalışması gelir: hangi sistemler, hangi veri kategorileri, kaç kişi? KVKK bildirim formu tam da bu soruları sorar; keşif, müdahale ve bildirim zaman çizelgesini, etkilenen kayıt sayısını ve alınan önlemleri ister.
İyi haber, 2019/10 kararının aşamalı bilgi vermeye izin vermesi: tüm ayrıntılar 72 saat içinde netleşmemişse, elde olanla bildirim yapılıp eksikler sonradan tamamlanabilir. Kötü haber, bu esnekliğin tespit edilmemiş bir ihlale hiçbir faydasının olmaması. Log'larınız 30 gün geriye gitmiyorsa, hangi tablolara erişildiğini gösteremiyorsanız, aşamalı bildirimin ilk aşamasını bile dolduramazsınız.
Eylül dalgasının bir başka dersi de iletişim tarafında. Samsonite vakasında KVKK duyurusundaki veri kategorileri ile şirketin kendi müşterilerine yaptığı açıklama örtüşmedi; düzenleyici telefon ve hesap doğrulama bilgilerini sayarken şirket yalnızca ad ve e-postadan söz etti. Tutarsız iletişim, ihlalin kendisinden daha kalıcı bir güven hasarı bırakabilir.
Hazırlık listesi: beş yapı taşı
72 saatlik kapasiteyi kriz günü değil, sakin bir dönemde kurarsınız. Sahada işe yaradığını gördüğümüz asgari yapı şu:
- 7/24 tespit ve müdahale. İhlali üçüncü taraflardan haftalar sonra öğrenmek, sürecin en pahalı hâli. SOC veya yönetilen MDR hizmetiyle izlemeyi kesintisiz hâle getirin; Verizon'un 2026 DBIR bulgularına göre ihlallerin yüzde 48'inde üçüncü taraf parmağı var ve zafiyet istismarı, yüzde 31 ile ilk kez çalıntı kimlik bilgilerini geçerek bir numaralı giriş vektörü oldu.
- Yazılı ve tatbik edilmiş müdahale planı. 2019/10 zaten bunu zorunlu kılıyor; fark, planın masa başı tatbikatlarla test edilmesinde ortaya çıkıyor. Bu ayrım için kağıt üzerindeki planlarla gerçek testleri karşılaştırdığımız yazıya bakın.
- Veri envanteri ve log kapsaması. Hangi sistemde hangi kişisel veri kategorisinin durduğunu bilmeden etki analizi yapılamaz. Log saklama sürelerini, olası bir ihlalin keşif gecikmesini kaldıracak şekilde belirleyin.
- Tedarikçi sözleşmelerinde bildirim maddesi. Eylül dalgasında şirketlerin çoğu ihlali kendi sistemlerinden değil, platform sağlayıcısından öğrendi. Sözleşmeye somut bir bildirim süresi, iletişim kanalı ve log paylaşım yükümlülüğü yazılmamışsa, sizin 72 saatiniz tedarikçinin insafına kalır.
- Önceden onaylı iletişim şablonları. Kurul bildirimi, müşteri duyurusu ve basın açıklaması için hukuk onayından geçmiş taslaklar hazır dursun. Kriz anında kelime tartışmak, en pahalı zaman kaybıdır.
Pazartesi sabahı için üç aksiyon
Bu haftaya üç somut işle başlanabilir. Birincisi, tek soruluk bir test: "Bir ihlali öğrendiğimiz an ile Kurul bildirimi arasındaki adımları kim, hangi sırayla yürütüyor?" Cevap bir kişinin kafasındaysa, plan yok demektir. İkincisi, e-ticaret ve SaaS tedarikçilerinizle yaptığınız sözleşmelerden bildirim maddelerini çıkarıp süre ve kanal içerip içermediğini kontrol edin. Üçüncüsü, son 12 ayda hiç yapılmadıysa, kişisel veri içeren bir senaryoyla masa başı tatbikat planlayın.
Eylül dalgasının en rahatsız edici yanı, etkilenen şirketlerin çoğunun kendi güvenlik açığı yüzünden değil, herkesin kullandığı bir bileşen yüzünden listeye girmesiydi. Sıradaki dalganın hangi kütüphaneden geleceğini kimse bilmiyor; ama o gün saatin kaçta başlayacağını ve ilk 72 saatte kimin ne yapacağını bilmek tamamen sizin elinizde.