Entegratör değiştirdiğimizde eski entegratördeki e-fatura datalarının silindiğinden KVKK kapsamında nasıl emin olabiliriz?
2 Cevap
Özel entegratör değişikliğinde eski entegratördeki verilerin silindiğinden emin olmak, siber güvenlik mimarisinde veri kalıntısı (data remanence) ve kriptografik imha (crypto-shredding) prensipleri doğrultusunda ele alınması gereken son derece kritik bir süreçtir. 6698 sayılı KVKK kapsamında şirketiniz 'Veri Sorumlusu', özel entegratör ise 'Veri İşleyen' statüsündedir; veri işleyenin verileri mevzuata uygun imha etmemesi durumunda veri sorumlusu müteselsilen hukuki ve idari sorumluluk taşır.
1. Bulut ve Çok Kiracılı (Multi-Tenant) Yapılarda Fiziksel İmhanın İmkansızlığı:
Özel entegratörler verileri paylaşımlı SAN/NAS depolama alanlarında, dağıtık veritabanlarında (PostgreSQL/MSSQL kümeleri) ve manyetik teyp (LTO) yedekleme kartuşlarında saklar. Çok kiracılı bir mimaride eski entegratörden diskleri fiziksel olarak parçalamasını (shredding) veya manyetik alandan arındırmasını (degaussing) talep edemezsiniz; çünkü aynı fiziksel disk bloklarında diğer müşterilerin de aktif faturaları yer almaktadır. Dosya sistemi seviyesinde yapılan standart bir DELETE veya dosya silme komutu ise işletim sisteminde yalnızca MFT (Master File Table) indeks kaydını temizler; disk sektörlerindeki manyetik veri silinmez ve adli bilişim yazılımlarıyla (FTK Imager, EnCase) kolaylıkla kurtarılabilir.
2. Kriptografik İmha (Crypto-Shredding) Standardı:
Bulut ortamlarında geriye veri bırakmadan silme işlemini teknik olarak garanti etmenin uluslararası kabul görmüş tek yöntemi NIST SP 800-88 Rev. 1 standardında tanımlanan Kriptografik İmha (Crypto-Shredding) yöntemidir:
- Zarf Şifreleme (Envelope Encryption): İdeal entegratör mimarisinde her bir müşterinin (kiracının) e-fatura XML verileri, o müşteriye özel üretilmiş bir Veri Şifreleme Anahtarı (DEK - Data Encryption Key) ile AES-256 olarak şifrelenir.
- HSM FIPS 140-2/140-3 Anahtar Yönetimi: Bu DEK anahtarları ise entegratörün Donanımsal Güvenlik Modülü (HSM) içerisinde saklanan Müşteri Anahtar Şifreleme Anahtarı (KEK) ile sarılır.
- Anahtarın Kriptografik Sıfırlanması (Zeroization): Sözleşme sona erdiğinde entegratör, kuruma ait KEK anahtarını FIPS onaylı HSM içerisinden kriptografik olarak siler (zeroize / destroy). Şifreleme anahtarı yok edildiğinde, eski entegratörün aktif sunucularında, replikasyonlarında ve teyp yedeklerinde kalan terabaytlarca şifreli fatura verisi anında matematiksel olarak çözülemez ve geri getirilemez rastgele gürültüye (ciphertext) dönüşür.
3. Teknik Doğrulama ve Yasal Delil Zinciri:
Veri sorumlusunun denetim hakkı kapsamında eski entegratörden şu somut teknik kanıtlar talep edilmelidir:
- Kriptografik İmha Tutanağı ve HSM Denetim Logları: Silinen anahtarların GUID değerleri, HSM Syslog kayıtları (RFC 5424) ve silme zaman damgası bağımsız siber güvenlik denetçileri huzurunda tescil edilerek ıslak imzalı/zaman damgalı imha tutanağına bağlanmalıdır.
- SOC 2 Type II ve ISO/IEC 27017/27701 Raporları: Entegratörün veri imha süreçlerinin bağımsız denetim şirketlerince (Big Four vb.) denetlendiğini gösteren güncel SOC 2 Type II güvence raporu talep edilmelidir.
- GİB İkincil Saklama Ayrımı: VUK 509 uyarınca entegratörün GİB adına tutmak zorunda olduğu ikincil arşiv kopyaları haricindeki tüm operasyonel kopyaların, geçici önbelleklerin (Redis, Memcached) ve arama motoru indekslerinin (Elasticsearch) tamamen temizlendiği taahhüt edilmelidir.
Entegratör ayrılığında API güvenlik katmanları ve dijital kimlik sertifikaları derhal izole edilmelidir:
- Karşılıklı TLS (mTLS) Sertifikalarının İptali: Eski entegratör ile ERP'niz arasında tanımlı olan X.509 istemci ve sunucu sertifikaları derhal KamuSM / ESHS üzerinden CRL (Certificate Revocation List) listesine işletilmeli ve OCSP sunucularına iptal kaydı düşürülmelidir.
- API Anahtarları ve Servis Hesaplarının Kapatılması: ERP üzerinde eski entegratöre ait statik API key, Bearer token, SFTP ve web servis kullanıcı hesapları devre dışı bırakılmalı; ağ güvenlik duvarında (Firewall) eski entegratörün IP bloklarına giden tüm giden (egress) kurallar kapatılmalıdır.
- Mali Mühür ve Akıllı Kart Donanımı: Eğer eski entegratörün HSM'inde barındırılan bir bulut mali mührünüz (Cloud HSM PKCS#11) varsa, bu sertifikanın yetkisi iptal edilmeli veya KamuSM'den yeni NES/Mali Mühür akıllı kart mikrodenetleyicisi (CCID) temin edilmelidir.