2026 İşletmeler İçin Dosya Paylaşımı Uyumluluk Kontrol Listesi
GDPR, HIPAA, SOC 2 ve diğer düzenleyici çerçeveleri kapsayan 2026'da dosya paylaşım servisi kullanan işletmeler için eksiksiz uyumluluk kontrol listesi.
KVKK Kurumu, 2025 yılında Türkiye'deki veri ihlali bildirimlerini bir önceki yıla kıyasla yüzde kırk oranında artırdığını açıkladı; bu bildirimlerin önemli bir kısmı güvensiz dosya paylaşımından kaynaklanıyordu. İşletmeler için 2026 dosya paylaşımı uyumluluk kontrol listesi on alanı kapsar: veri envanteri ve sınıflandırması, işleme için yasal dayanak, tedarikçi veri işleme sözleşmeleri, şifreleme (AES-256-GCM beklemede, TLS 1.3 iletimde), MFA'lı erişim kontrolleri, saklama ve silme politikaları, SIEM entegrasyonlu denetim günlükleri, ihlal bildirimi prosedürleri, üçüncü taraf risk yönetimi ve personel eğitimi. Bu alanlardan herhangi birinin eksik kalması, düzenlenmiş bir işletmenin SOC 2 Tip II denetimini geçememesine ya da yaptırım işlemiyle karşılaşmasına yol açabilir.
Veri Envanteri ve Sınıflandırmasıyla Başlayın
Herhangi bir araç kararı almadan önce ne paylaştığınızı ve bunun ne kadar hassas olduğunu bilin. Envanteri veri kategorisine (kişisel, finansal, sağlık, fikri mülkiyet), kökenine (çalışanlar, müşteriler, iş ortakları) ve düzenlenmiş duruma (6698 sayılı KVKK kapsamında kişisel veri, HIPAA kapsamında PHI, PCI DSS kapsamında kart sahibi verisi) göre düzenleyin. Dört katmanlı bir şema (Genel, Dahili, Gizli, Kısıtlı) çoğu işletme için işe yarar. Envanter üç ayda bir güncellenir. Microsoft Purview, Google DLP ve Varonis gibi araçlar sistemleri tarayarak aday sınıflandırmalar üretir. Envanter ve sınıflandırma olmadan, diğer tüm kontroller tahmine dayalı işler.
Yasal Dayanak ve Onay Belgelendirmesi
GDPR Madde 6, her işleme faaliyeti için yasal bir dayanak gerektirir. Kişisel veri içeren dosya transferleri için yaygın dayanaklar arasında sözleşme ifası, yasal yükümlülük, meşru çıkarlar veya rıza yer alır. Hangi dayanağın hangi akışa uygulandığını belgeleyin. 6698 sayılı KVKK'nın 6. maddesi kapsamındaki özel nitelikli kişisel veriler için (sağlık, biyometrik, siyasi görüş) açık rıza veya başka özel bir koşul gereklidir. Rıza kayıtları ayrıntılı, geri alınabilir ve işlem süresince saklanabilir olmalıdır. ABD eyalet yasaları için bildirim ve çıkış mekanizmaları GDPR'dan farklılık gösterir; müşterilerinizi etkileyen en katı rejime uygun bir yaklaşım benimseyin.
Tedarikçi Sözleşmeleri ve Veri İşleme Anlaşmaları
Kişisel veri işleyen her dosya transferi tedarikçisinin GDPR Madde 28(3)'ü karşılayan bir veri işleme anlaşmasına ihtiyacı vardır. Anlaşmanın konuyu, süreyi, niteliği ve amacı, veri türlerini, veri sahibi kategorilerini, veri sorumlusu yükümlülüklerini ve işleyici taahhütlerini belirttiğini doğrulayın. PHI söz konusu olduğunda HIPAA İş Ortağı Anlaşmaları ekleyin; geçerli olduğunda Hizmet Organizasyonu Kontrolü belgeleri ve belirli ihlal bildirim süreleri talep edin. Anlaşmaları yıllık ve önemli hizmet değişikliklerinde gözden geçirin. İmzalı kopyaları son kullanma uyarılarıyla birlikte erişilebilir bir arşivde tutun.
Şifreleme Yapılandırması Doğrulandı
Aracın kriptografik konumunun politikayla eşleştiğini doğrulayın. Beklemedeki dosyalar AES-256 (GCM veya CBC-HMAC) ile şifrelenmiş olmalıdır. İletimdeki dosyalar iletme gizliliğiyle TLS 1.3 ile korunmalıdır. Anahtarlar, belgeli rotasyonla (ana anahtarlar yıllık, oturum anahtarları bağlantı başına) bir HSM veya KMS'de yönetilmelidir. Uçtan uca şifreli hizmetler için anahtar türetme işlevini kontrol edin: 600.000+ iterasyonlu PBKDF2 veya kalibre edilmiş parametrelerle Argon2id tercih edilmelidir. Sunucu tarafı ihlalinin düz metni açığa çıkarmadığı araçları tercih edin. Tedarikçiden kriptografik mimari belgesi talep edin.
Erişim Kontrolleri ve MFA Zorunluluğu
Her hesapta MFA, istisnasız. TOTP, WebAuthn/FIDO2 veya anlık bildirim uygulamaları; SMS yalnızca başka seçenek yoksa kabul edilebilir. Kurumsal kimlik sağlayıcıyla (Okta, Azure AD, Google Workspace, Ping Identity) merkezi hesap yaşam döngüsü için SSO entegrasyonu sağlayın. En az ayrıcalıkla rol tabanlı erişim: yönetici, denetim gözlemcisi ve sıradan gönderici için ayrı roller. 15-30 dakika boşta kalma sonrası oturum zaman aşımı. Alıcıların paylaşılabilir URL'ler yerine kimlik doğrulamalı bağlantılar aracılığıyla erişmesini sağlayın. Uygulama durumunu ürün ayarlarında doğrulayın ve test hesabında MFA atlamayı deneyerek test edin.
Saklama Politikaları Teknik Olarak Uygulanır
Kağıttaki politika denetçileri tatmin etmez. Araç saklama süresini zorunlu kılmalıdır. Veri katmanına göre varsayılanları ayarlayın: genel transferler için 7 gün, hassas kategoriler için ilk indirmede sona erme, daha uzun süreler yalnızca belgelenmiş nedene sahipken. Silmenin sona ermede gerçekleştiğini ve silme mekaniklerinin (dosya düzeyinde silme ile kriptografik silme) gereksinimlerinizle eşleştiğini doğrulayın. Yasal tutuklama işlevi, saklama kapsamındaki dosyalar için silme işlemini engellemelidir. Saklama süresini örnek bir dosya yükleyerek, süre dolmasını bekleyerek ve erişilemezliği doğrulayarak test edin; test sonuçlarını denetim kanıtı olarak belgelendirin.
Denetim Günlükleri ve İzleme
Her yükleme, indirme, bağlantı oluşturma, bağlantı sona erme, kimlik doğrulama girişimi, MFA zorlaması ve yönetici eylemi için günlük tutun. Günlükler zaman damgası, aktör, IP adresi, kullanıcı ajanı, kaynak tanımlayıcısı ve eylemi içermelidir. Günlükleri diğer kurumsal olaylarla ilişkilendirmek üzere bir SIEM'e (Splunk, Sentinel, Elastic, Chronicle, Sumo Logic) aktarın. Günlükleri en uzun geçerli kural süresince saklayın: HIPAA için altı yıl, SOX için yedi yıl, birçok devlet ihlal yasası için üç ile beş yıl. USOM tarafından yayınlanan tehdit istihbaratı uyarılarını da izleyin. İndirme hacmindeki ani artışlar, beklenmedik coğrafyalardan erişimler ve kimlik doğrulama hata dizileri gibi anormallikler için uyarı kurun.
İhlal Yanıtı Önceden Hazır Olun
Hazırlık, 72 saatlik GDPR saatini kurtarır. Şunları belgeleyin: 24/7 iletişim bilgilerine sahip adlandırılmış olay yanıt lideri, yasal, iletişim ve üst düzey sponsor dahil yükseltme ağacı, her düzenleyici için bildirim şablonları (KVKK Kurumu, CNIL, ICO, HHS OCR, eyalet Başsavcıları, kart markaları) ve önceden yetkilendirilmiş içerme eylemleri (bağlantı iptali, kimlik bilgisi rotasyonu, hesap devre dışı bırakma). Yılda en az iki masa başı tatbikatı yapın ve eylem sonrası raporları koruyun. GDPR kapsamında farkındalıktan 72 saat içinde, HIPAA kapsamında etkilenen bireyler için 60 gün içinde, NIS2 önemli olayları için ise 24 saatlik erken uyarı kapsamında ihlal bildirimi yapın.
Üçüncü Taraf Risk Yönetimi
Güncel SOC 2 Tip II veya ISO 27001 kanıtları içeren bir tedarikçi envanteri tutun. Yıllık sızma testi özetleri talep edin. Harici güvenlik derecelendirmelerine (BitSight, SecurityScorecard, UpGuard) abone olun ve önemli puan düşüşlerinde uyarı alın. Güvenlik gereksinimlerini alt işleyicilere aktarın. Tedarikçileri yıllık veya önemli değişikliklerde (satın alma, ihlal, teknoloji yığını değişikliği) yeniden değerlendirin. DORA kapsamındaki finansal kuruluşlar için Madde 28'in gerektirdiği Bilgi Sicilini tutun.
Kalıcı Eğitim ve Kültür
İş verilerini işleyen tüm çalışanlar için yıllık eğitim. Finans (PCI DSS), İK (çalışan gizliliği), sağlık personeli (HIPAA) ve hukuk (ayrıcalık değerlendirmeleri) için role özgü modüller. İçerik, genel videolar değil, işletmeyle ilgili gerçek örnekler içermelidir. Yılda dört kez kimlik avı simülasyonu. Yeni çalışan eğitimi birinci haftada tamamlanmalıdır. İhlaller için yaptırımlar politikada belgelenmiş ve tutarlı biçimde uygulanmalıdır. Ölçütler önemlidir: katılım oranları, test puanları ve eğitim sonrası rapor edilen olayların azalması.
HexaTransfer istemci tarafında AES-256-GCM şifreleme, AB barındırma, 7 günde otomatik silme ve dışa aktarılabilir günlükler çalıştırır; bu sayede yukarıdaki kontrol listesinin çoğu maddesine sorunsuzca uyum sağlar. Ücretsiz deneyin: https://hexatransfer.com — hesap gerekmez, maksimum 10 GB.
Uyumluluk kontrol listesi yalnızca her maddenin bir sahibi, bir doğrulama yöntemi ve sonraki gözden geçirme tarihi olduğunda kullanışlıdır. Bu on alanı bir kez gözden geçirmek belirgin boşlukları yakalar. Gözden geçirmeyi her çeyrekte tekrarlamak, kurallar geliştikçe ve işletme değiştikçe programı güncel tutar.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder