E-fatura PDF'lerinin e-posta ile müşterilere şifresiz gönderilmesi KVKK ihlali sayılır mı?
2 Cevap
Evet; e-fatura ve e-arşiv PDF belgelerinin standart e-posta ekinde şifresiz (plaintext) olarak alıcılara iletilmesi, Kişisel Verileri Koruma Kurulu'nun (KVKK) ilke kararları ve 6698 sayılı Kanun'un 12. maddesi kapsamında ciddi bir veri güvenliği açığı ve olası bir veri ihlali (data breach) teşkil eder. Özellikle faturanın içeriğinde şahıslara ait TCKN, açık ev adresi, telefon numarası veya sağlık/medikal harcama detayları gibi veriler yer aldığında, şifresiz iletim kurumu doğrudan idari para cezası ve tazminat riskiyle karşı karşıya bırakır.
1. SMTP Protokolünün Yapısal Riskleri ve Aktarım Katmanı Zafiyetleri:
E-posta iletişimi doğası gereği güvenli ve uçtan uca şifreli bir kanal değildir:
- STARTTLS Stripping ve Downgrade Saldırıları: İnternet üzerindeki SMTP sunucuları varsayılan olarak fırsatçı TLS (Opportunistic TLS) kullanır. Gönderici ve alıcı arasındaki ağda araya giren (MitM) bir saldırgan, STARTTLS komutunu silerek e-posta trafiğini şifresiz düz metin (cleartext port 25) seviyesine düşürebilir. Alan adınızda MTA-STS (RFC 8461) ve DANE (RFC 7672) mekanizmaları zorunlu kılınmamışsa, aktarım katmanı şifrelemesi garanti edilemez.
- Posta Sunucusu Arşivleri ve Yetkisiz Erişim: Gönderilen e-posta, internet üzerindeki birden fazla posta aktarım aracısında (MTA), antispam/antivirüs ağ geçidinde ve alıcının IMAP/POP3 sunucusunda disk üzerinde şifresiz olarak depolanır. Bu sunuculardan birinin ele geçirilmesi, binlerce müşterinin faturasına toplu erişim sağlar.
- Yanlış Alıcı (Misdelivery) Problemi: Muhasebe veya ERP servislerindeki bir hata ya da personelin tek bir harf yanlışı yapması sonucu faturanın üçüncü bir şahsa gitmesi, KVKK kapsamında doğrudan Kurul'a 72 saat içinde bildirilmesi gereken somut bir veri ihlalidir.
2. KVKK Madde 12 ve Veri Güvenliği Rehberi Standartları:
KVKK 12. maddesi veri sorumlusuna 'kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek amacıyla her türlü teknik ve idari tedbiri alma' zorunluluğu yükler. Kurul'un Veri Güvenliği Rehberi'nde, kişisel verilerin e-posta yoluyla aktarılması halinde verilerin şifreli olarak gönderilmesi veya şifreli bir ortam üzerinden erişime açılması açık bir teknik tedbir olarak sıralanmıştır. Fatura içeriğinde medikal cihaz veya sağlık hizmeti gibi özel nitelikli kişisel veri ipucu taşıyan kalemler varsa, Kurul'un Özel Nitelikli Kişisel Verilerin Güvenliği Rehberi devreye girer ve şifreleme zorunluluğu mutlak hale gelir.
3. Doğru Kurumsal Güvenlik Mimarisi:
E-posta ile fatura paylaşımında şu teknik katmanlar uygulanmalıdır:
- Güvenli İndirme Portalı ve Tek Kullanımlık Jeton (One-Time Token / Magic Link): En güvenli yaklaşım, faturayı e-posta ekine iliştirmemektir. E-postada müşteriye yalnızca süreli (TTL örneğin 7 gün) ve tek kullanımlık kriptografik bir bağlantı gönderilmelidir. Kullanıcı linke tıkladığında, API güvenlik katmanları (WAF, Rate Limiting, mTLS) ile korunan portala yönlendirilmeli ve SMS OTP ya da TCKN son 4 hanesi doğrulaması yapıldıktan sonra fatura HTTPS üzerinden indirilmelidir.
- AES-256 PDF Şifreleme: Fatura mutlaka ek olarak gönderilecekse, zayıf RC4 algoritmaları yerine Adobe PDF AES-256 standardında şifrelenmeli; şifre açma parolası müşteriye farklı bir kanaldan (SMS veya kayıtlı mobil uygulama bildirimi) iletilmelidir.
- FIPS 140-2 Level 3 HSM ve S/MIME Entegrasyonu: B2B fatura iletimlerinde kurumsal e-posta gateway sunucusu, Donanımsal Güvenlik Modülü (HSM) üzerinde saklanan özel anahtarlarla S/MIME X.509 standardında e-postayı şifrelemeli ve imzalamalıdır. Alıcı sertifikasının geçerliliği CRL ve OCSP protokolleriyle doğrulanmalıdır.
SOC ve Siber Olay Müdahale perspektifinden e-posta ile e-fatura dağıtımında şu operasyonel güvenlik kontrolleri devreye alınmalıdır:
- Mail Gateway DLP Politikaları: Kurumsal e-posta ağ geçitlerinde (Proofpoint, Cisco ESA) Giden DLP (Data Loss Prevention) kuralları yazılarak gövdesinde veya ekinde 11 haneli TCKN algoritmasına uyan ve şifrelenmemiş PDF barındıran e-postalar otomatik karantinaya alınmalıdır.
- RDP ve Sunucu İhlali Tehditleri: E-posta sunucusunun veya muhasebe ERP makinesinin RDP üzerinden ele geçirilmesi (Windows Event ID 4624 LogonType 10 ve Event ID 1149) durumunda, saldırganların giden fatura havuzunu sızdırmasını önlemek için giden SMTP kuyruk dizinleri disk seviyesinde şifrelenmelidir (BitLocker / EFS).
- DNS Güvenlik Kayıtları: SPF, DKIM ve DMARC (
p=reject) politikalarının yanı sıra MTA-STS ve DANE TLSA kayıtları DNS üzerinde eksiksiz tanımlanarak aradaki aktarım noktalarında şifresiz dinleme (MitM) engellenmelidir.