Kişisel Veri İhlallerini Önlemek İçin Veri İmha Politikası Nasıl Oluşturulur?
Dijital dönüşümün hız kazandığı 2026 yılında, kurumların elinde bulundurduğu verilerin güvenliği sadece teknik bir gereklilik değil, yasal ve etik bir zorunluluk haline gelmiştir. Kişisel veri ihlallerini önlemek için veri imha politikası oluşturmak, veri yaşam döngüsünün en kritik ancak genellikle en çok ihmal edilen aşamasıdır. Bir veri artık işlevini yitirdiğinde, güvenli bir şekilde yok edilmediği takdirde siber saldırganlar veya yetkisiz kişiler için değerli bir hedef haline gelir.
Veri imha politikası, verinin toplanmasından arşivlenmesine ve nihayetinde güvenli bir şekilde silinmesine kadar olan süreci yöneten stratejik bir belgedir. Bu rehberde, KVKK ve güncel veri koruma standartları ışığında, kurumunuzun ihtiyaçlarına uygun, uygulanabilir ve denetlenebilir bir imha politikasını nasıl oluşturacağınızı adım adım ele alacağız.
Veri İmha Politikası Oluşturmanın Temel İlkeleri
Bir veri imha politikası, sadece "dosyaları silmek" anlamına gelmez. Verinin türüne, saklama süresine ve depolandığı ortama göre özelleştirilmiş bir süreç yönetimi gerektirir. Politikanızın temelini oluştururken şu prensiplere sadık kalmalısınız.
Veri Envanteri ve Sınıflandırma
İmha etmeye başlamadan önce elinizde ne olduğunu bilmeniz gerekir. Veri envanteri, kişisel verilerin hangi kategorilerde olduğunu, hangi departmanlarda tutulduğunu ve yasal saklama sürelerini belirler. Veri sınıflandırması ise verinin hassasiyet derecesine göre imha yöntemini belirlemenize yardımcı olur.
Saklama ve İmha Süreçlerinin Otomasyonu
Manuel süreçler hata payını artırır. 2026 teknolojileriyle, verinin saklama süresi dolduğunda otomatik olarak uyarı veren veya imha sürecini başlatan yazılım çözümleri kullanılmalıdır. Otomasyon, "unutulan verilerin" sızıntı kaynağı olmasını engeller.
Adım Adım Veri İmha Politikası Hazırlama Rehberi
Veri imha politikanızı oluştururken izlemeniz gereken yapılandırılmış süreç, kurumunuzun dijital ve fiziksel varlıklarını koruma altına alacaktır. İşte adım adım izlemeniz gereken yol haritası:
- Rol ve Sorumlulukların Belirlenmesi: Veri imha sürecinden kimin sorumlu olduğunu netleştirin. Veri koruma görevlisi (DPO), BT departmanı ve ilgili birim yöneticilerinin görev tanımlarını yapın.
- İmha Yöntemlerinin Seçilmesi: Verinin bulunduğu ortama göre (bulut, fiziksel disk, kağıt evrak) en uygun imha yöntemini belirleyin.
- İmha Zamanlamasının Kurgulanması: Yasal saklama süreleri dolan verilerin ne zaman ve hangi periyotlarla (örneğin; her ayın son iş günü) imha edileceğini takvime bağlayın.
- İmha Kayıtlarının Tutulması: Hangi verinin, ne zaman, hangi yöntemle ve kim tarafından imha edildiğine dair "İmha Tutanağı" oluşturun. Bu kayıtlar, olası bir denetimde savunmanızın temelini oluşturur.
- Doğrulama ve Test: İmha işleminin gerçekten gerçekleştiğini teyit eden kontrol mekanizmaları kurun.
Kritik Uyarı: Veri imha işlemleri, kişisel verilerin geri döndürülemez şekilde yok edilmesini gerektirir. Sadece "sil" komutunu kullanmak, verinin diskten tamamen temizlendiği anlamına gelmez. Veri kurtarma araçlarıyla geri getirilebilecek veriler, yasal açıdan "imha edilmiş" sayılmaz.
Farklı Veri Ortamları İçin İmha Yöntemleri
Verinin bulunduğu ortam, uygulayacağınız imha tekniğini doğrudan belirler. Yanlış yöntem seçimi, verinin fiziksel olarak hala erişilebilir kalmasına neden olabilir.
Dijital Ortamlar ve Manyetik Medyalar
Sabit diskler (HDD) ve SSD'ler için farklı yaklaşımlar gerekir. HDD'ler için manyetik temizleme (degaussing) etkili olurken, SSD'ler için yazılımsal üzerine yazma (overwriting) veya fiziksel parçalama tercih edilmelidir.
Bulut Tabanlı Veri Depolama
Bulut hizmet sağlayıcıları ile yapılan sözleşmelerde, verinin silinme protokollerini sorgulayın. Sağlayıcının, veriyi tüm yedeklerden ve sunucu kümelerinden temizlediğine dair sertifika talep edin.
Fiziksel Evrak ve Dokümanlar
Kişisel veri içeren belgeler, standart kağıt öğütücülerden geçirilmelidir. Parçacık boyutunun, belgenin yeniden birleştirilmesini imkansız kılacak standartlarda (DIN 66399 seviyeleri) olması şarttır.
| Veri Ortamı | Önerilen İmha Yöntemi | Risk Düzeyi |
|---|---|---|
| Sabit Disk (HDD) | Degaussing veya Parçalama | Yüksek |
| SSD / Flash Bellek | Kriptografik Silme veya Fiziksel İmha | Çok Yüksek |
| Bulut Sunucu | Sağlayıcı İmha Sertifikası | Orta |
| Kağıt Doküman | Çapraz Kesim (P-4 ve üzeri) | Düşük |
İmha Süreçlerinde Hukuki ve Teknik Uyumluluk
Veri imha politikası, KVKK ve ilgili yönetmeliklerle uyumlu olmalıdır. Hukuki süreçler, verinin saklanması gereken minimum süreyi belirlerken, teknik süreçler verinin bu süre sonunda nasıl yok edileceğini yönetir.
Hukuki Danışmanlık ve Uyumluluk
Politikanızı oluştururken, kurumunuza özel yasal saklama süreleri için bir hukuk uzmanından destek almanız hayati önem taşır. Hukuki görüş almadan belirlenen imha süreleri, ileride ihtiyaç duyulabilecek verilerin erken imhasına veya yasal süreleri aşan verilerin saklanmasına yol açarak cezai yaptırımlara neden olabilir.
Teknik Denetim ve Raporlama
İmha politikası statik bir belge değildir. Yılda en az bir kez, imha süreçlerinin güncel teknolojiye ve yasal mevzuata uygunluğu gözden geçirilmelidir. Teknik denetimler, imha yazılımlarının güncelliğini ve donanımsal imha cihazlarının performansını doğrulamalıdır.
Sıkça Sorulan Sorular
Veri imha politikası yasal bir zorunluluk mudur?
Evet, kişisel verilerin işlenmesi ve korunması süreçlerinde, verinin saklanması ve imhası ile ilgili prosedürlerin belirlenmesi KVKK kapsamında temel bir uyumluluk gerekliliğidir.
"Silme" ile "İmha Etme" arasındaki fark nedir?
Silme, verinin ilgili kullanıcı erişiminden kaldırılmasıdır; ancak veri hala arka planda kalabilir. İmha etme ise verinin, hiçbir yöntemle geri döndürülemeyecek şekilde yok edilmesidir.
Eski bilgisayarları satarken veya bağışlarken ne yapmalıyım?
Donanımı elden çıkarmadan önce, diskleri profesyonel veri temizleme yazılımlarıyla (üzerine rastgele veri yazma yöntemiyle) temizlemeli veya diski fiziksel olarak imha etmelisiniz.
Bulut sağlayıcım veriyi sildiğini iddia ediyor, yeterli mi?
Sadece sözlü beyan yeterli değildir. Hizmet düzeyi sözleşmenizde (SLA) imha süreçlerinin nasıl belgeleneceği açıkça yazılmalı ve sağlayıcıdan periyodik imha raporları talep edilmelidir.
İmha tutanaklarını ne kadar süre saklamalıyım?
İmha tutanakları, kurumun veri işleme faaliyetlerine dair kanıt niteliğindedir. Bu belgeleri, verinin kendisi için öngörülen yasal saklama süresi kadar veya kurumun iç denetim politikalarına göre daha uzun süre saklamanız önerilir.
Sonuç
Kişisel veri ihlallerini önlemek için veri imha politikası oluşturmak, kurumunuzun dijital güvenliğini sağlamlaştıran en güçlü savunma hatlarından biridir. 2026 yılı itibarıyla, veriyi sadece toplamak değil, onu güvenli ve yasalara uygun bir şekilde "yok edebilmek" profesyonel bir veri yönetimi standardıdır. Bu rehberde paylaşılan adımları takip ederek, veri envanterinizi kontrol altına alabilir, yasal risklerinizi minimize edebilir ve paydaşlarınızın güvenini koruyabilirsiniz. Unutmayın ki, güvenli bir şekilde imha edilen veri, artık bir sızıntı riski taşımaz.
Veri İmha Politikası Oluşturmanın Temel İlkeleri
Veri imha politikası, sadece verinin silinmesi değil, verinin yaşam döngüsünün kontrollü bir şekilde sonlandırılmasıdır. Bu süreçte temel alınan ilkeler, KVKK ve uluslararası standartlar (ISO/IEC 27001 gibi) ile uyumlu olmalıdır.
- Veri Minimizasyonu: İhtiyaç duyulmayan verinin tutulmaması, imha yükünü azaltır.
- Bütünlük ve Erişilebilirlik: İmha işlemi sırasında verinin yetkisiz kişilerce ele geçirilmemesi sağlanmalıdır.
- Hesap Verebilirlik: Hangi verinin, kim tarafından, ne zaman ve hangi yöntemle imha edildiği kayıt altına alınmalıdır.
- Geri Dönülemezlik: İmha edilen verinin, adli bilişim yöntemleriyle dahi kurtarılamaz hale getirilmesi esastır.
Veri Envanteri ve Sınıflandırma
İmha edilecek veriyi bilmeden imha süreci yönetilemez. Veri envanteri, kurumunuzdaki tüm veri varlıklarının haritasıdır.
Veri Sınıflandırma Kriterleri
- Gizli Veri: Kişisel veriler, özel nitelikli veriler, ticari sırlar.
- Hizmete Özel Veri: Kurum içi yazışmalar, operasyonel raporlar.
- Genel Veri: Kamuya açık bilgiler, pazarlama materyalleri.
Saklama ve İmha Süreçlerinin Otomasyonu
Manuel süreçler insan hatasına açıktır. Otomasyon, verinin yasal saklama süresi dolduğunda otomatik olarak "imha kuyruğuna" alınmasını sağlar.
Otomasyon araçları, verinin silinmesi gereken tarihi takip eder ve onay mekanizmasıyla imha işlemini başlatarak hata payını sıfıra indirir.
Adım Adım Veri İmha Politikası Hazırlama Rehberi
Politikanızı oluştururken şu adımları izleyin:
- Yasal Mevzuat Analizi: Sektörünüze özgü saklama sürelerini belirleyin.
- Rol ve Sorumlulukların Atanması: Veri İmha Sorumlusu kim olacak?
- İmha Yöntemlerinin Belirlenmesi: Hangi veri formatı için hangi teknik kullanılacak?
- Dokümantasyon ve Raporlama: İmha tutanaklarının standart formatını oluşturun.
- Eğitim ve Farkındalık: Personeli imha prosedürleri hakkında eğitin.
Farklı Veri Ortamları İçin İmha Yöntemleri
Her veri ortamı, farklı bir imha yaklaşımı gerektirir. Yanlış yöntem, verinin kurtarılabilir kalmasına neden olabilir.
Dijital Ortamlar ve Manyetik Medyalar
Hard diskler (HDD) ve SSD'ler farklı teknolojilere sahiptir. HDD'lerde "Degaussing" (manyetik alanla silme) etkili olabilirken, SSD'lerde hücre yapısı nedeniyle fiziksel imha veya kriptografik silme tercih edilmelidir.
Bulut Tabanlı Veri Depolama
Bulut ortamında imha, "mantıksal silme" olarak adlandırılır. Sağlayıcının veri merkezindeki fiziksel diske erişiminiz olmadığı için, şifreleme anahtarlarının imhası (Crypto-shredding) en güvenli yöntemdir.
Fiziksel Evrak ve Dokümanlar
Kağıt ortamındaki veriler, DIN 66399 standardına uygun evrak imha makineleri ile çapraz kesim (cross-cut) yöntemiyle yok edilmelidir.
İmha Süreçlerinde Sık Yapılan Hatalar
- Geri Dönüşüm Kutusunu Boşaltmakla Yetinmek: Bu işlem veriyi sadece dizinden kaldırır, diskten silmez.
- Format Atmayı İmha Sanmak: Basit bir format işlemi, verilerin kurtarılmasını engellemez.
- İmha Tutanaklarını Tutmamak: İhlal durumunda, veriyi usulüne uygun imha ettiğinizi kanıtlayamazsınız.
- Bulut Yedeklerini Unutmak: Ana veriyi silip yedekleri unutmak, veri sızıntısı riskini devam ettirir.
İmha Yöntemleri Karşılaştırma Tablosu
| Yöntem | Etki Düzeyi | Kullanım Alanı |
|---|---|---|
| Üzerine Yazma (Wiping) | Orta | Tekrar kullanılacak diskler |
| Degaussing | Yüksek | Manyetik bantlar/Eski HDD |
| Fiziksel Parçalama | Çok Yüksek | Kullanım ömrü bitmiş cihazlar |
| Crypto-shredding | Yüksek | Bulut ve şifreli depolama |
Güvenlik ve Malzeme Seçimi
İmha işlemi sırasında kullanılan araçların seçimi, verinin gizlilik derecesine göre yapılmalıdır. Örneğin, yüksek güvenlikli veriler için kullanılan imha makineleri, parçalanan kağıt boyutunun 2x15 mm'den küçük olmasını sağlamalıdır. Cihaz seçerken mutlaka uluslararası güvenlik sertifikalarına sahip ürünler tercih edilmelidir.
Örnek Senaryo: Eski Bir Laptopun Emekli Edilmesi
Bir çalışan işten ayrıldığında, laptopu şu şekilde temizlenmelidir:
- Veri yedeklemesi yapın ve yasal saklama süresi dolanları ayıklayın.
- Disk üzerinde profesyonel bir "Wiping" yazılımı kullanarak 3 geçişli (3-pass) veri yazma işlemi uygulayın.
- İşlem başarılıysa, teknik servis tarafından "Veri İmha Tutanağı" düzenleyin.
- Cihazın seri numarasını, imha yöntemini ve imha eden personelin imzasını tutanağa ekleyin.
Hukuki Danışmanlık ve Uyumluluk
Veri imha politikası, KVKK'nın 7. maddesi (Verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi) ile doğrudan ilişkilidir. Politikanızın yasal uygunluğunu sağlamak için bir hukuk müşavirinden veya veri koruma uzmanından destek almanız, olası idari para cezalarından korunmanızı sağlar.
Teknik Denetim ve Raporlama
İmha süreci, periyodik denetimlerle doğrulanmalıdır. Yılda en az bir kez, rastgele seçilen imha kayıtları üzerinden "geriye dönük doğrulama" (audit) yapılmalıdır. Bu denetim, politikanın kağıt üzerinde kalmadığını ve uygulamada çalıştığını kanıtlar.
Veri İmha Yöntemleri: Teknik Analiz ve Karşılaştırma
Veri imha süreçlerinde tek bir yöntem her senaryo için uygun değildir. Verinin hassasiyet derecesi, saklandığı ortamın fiziksel yapısı ve yasal gereklilikler, seçilecek yöntemi doğrudan belirler. Aşağıdaki tablo, yaygın kullanılan imha yöntemlerinin etkinlik ve uygulama alanlarını karşılaştırmalı olarak sunmaktadır.
İmha Yöntemleri Karşılaştırma Tablosu
| Yöntem | Uygulama Alanı | Geri Döndürülebilirlik | Maliyet |
|---|---|---|---|
| Yazılımsal Silme (Wiping) | Aktif HDD/SSD | İmkansız (Standartlara göre) | Düşük |
| Manyetik Temizleme (Degaussing) | Manyetik Medyalar (HDD, Teyp) | İmkansız | Orta |
| Fiziksel Parçalama (Shredding) | Her türlü donanım | İmkansız | Yüksek |
| Kriyojenik İmha | Yüksek güvenlikli çipler | İmkansız | Çok Yüksek |
İmha Süreçlerinde Sık Yapılan Hatalar ve Risk Yönetimi
Kurumlar, veri imha politikalarını oluştururken genellikle operasyonel kolaylığa odaklanıp güvenlik açıklarını göz ardı edebilmektedir. İşte en sık karşılaşılan hatalar:
- "Geri Dönüşüm Kutusu" Yanılgısı: Dosyayı silip geri dönüşüm kutusunu boşaltmanın veriyi yok ettiği düşüncesi teknik olarak yanlıştır; veri disk üzerinde hala mevcuttur.
- Kısmi İmha: Sadece işletim sistemi dosyalarının silinmesi, kullanıcı verilerinin (örneğin "Belgelerim" klasörü) korunmasına neden olur.
- Log Kayıtlarının İhmali: Hangi verinin, ne zaman ve nasıl imha edildiğine dair bir kayıt tutulmaması, denetimlerde "uyumsuzluk" olarak kabul edilir.
- Yetkisiz Personel Kullanımı: Teknik bilgiye sahip olmayan personelin imha süreçlerini yönetmesi, verilerin yanlışlıkla silinmesine veya eksik imha edilmesine yol açar.
Güvenlik ve Malzeme Seçimi: Ekipman Standartları
Veri imha sürecinde kullanılan araçların kalitesi, nihai sonucun güvenliğini belirler. Özellikle fiziksel imha süreçlerinde kullanılan öğütücülerin (shredder) bıçak genişliği, veri güvenliği standartları (DIN 66399 gibi) ile uyumlu olmalıdır.
Donanım Seçiminde Dikkat Edilmesi Gerekenler
- Sertifikasyon: Kullanılan yazılım veya donanımın uluslararası (NIST, DoD 5220.22-M) standartlara uygunluğu belgelenmelidir.
- İzlenebilirlik: Cihazların, imha edilen medyanın seri numarasını otomatik olarak kaydedebilen bir yazılım arayüzüne sahip olması gerekir.
- Fiziksel Güvenlik: İmha edilecek cihazlar, imha işlemi gerçekleşene kadar "güvenli bölge" olarak tanımlanan, kamera ile izlenen kilitli alanlarda muhafaza edilmelidir.
İleri Seviye Veri İmha Stratejileri
Gelişmiş veri koruma politikalarında "yaşam döngüsü yönetimi" esastır. Veri, oluşturulduğu andan itibaren imha edileceği güne kadar izlenmelidir.
Kriptografik Silme (Crypto-Erase)
Modern veri merkezlerinde kullanılan en etkili yöntemlerden biridir. Veri, şifrelenmiş bir diskte tutuluyorsa, şifreleme anahtarının (encryption key) yok edilmesi, veriyi anında erişilemez hale getirir. Bu yöntem, özellikle bulut tabanlı depolama birimlerinde fiziksel diske erişimin mümkün olmadığı durumlarda tercih edilen standart yöntemdir.
Fiziksel Parçalama (Shredding) Süreçleri
Dijital verilerin geri getirilemeyecek şekilde yok edilmesinin en kesin yolu fiziksel parçalamadır. SSD (Solid State Drive) teknolojilerinde, veri hücreleri çok küçük olduğu için yazılımsal silme bazen yetersiz kalabilir. Bu durumda, diskin 2mm x 2mm boyutlarına kadar parçalanması önerilir.
Veri İmha Politikası İçin Denetim Listesi (Checklist)
Politikanızın başarısını ölçmek için aşağıdaki kontrol listesini kullanabilirsiniz:
- Kurum bünyesindeki tüm veri türleri (kağıt, dijital, bulut) envantere dahil edildi mi?
- Veri imha periyotları (saklama süreleri) yasal mevzuatla uyumlu mu?
- İmha süreçlerini gerçekleştiren personelin yetki ve sorumlulukları tanımlandı mı?
- İmha tutanakları ve log kayıtları için merkezi bir arşiv sistemi kuruldu mu?
- Üçüncü taraf hizmet sağlayıcılar (atık yönetimi, donanım imha firmaları) ile gizlilik sözleşmeleri yapıldı mı?
Önemli Not: Veri imha süreçleri, kurumun genel bilgi güvenliği yönetim sistemi (BGYS) ile entegre çalışmalıdır. İmha işlemi, verinin "yaşam döngüsünün" son aşamasıdır ve bu süreçteki bir hata, tüm güvenlik zincirini zayıflatır.
Süreçlerin Sürdürülebilirliği ve Eğitim
Teknik yöntemler ne kadar güçlü olursa olsun, insan faktörü en büyük risk olmaya devam etmektedir. Çalışanların, "veri imha" kavramını sadece bir IT görevi olarak değil, bir kurumsal kültür olarak benimsemesi gerekir. Yılda en az bir kez düzenlenen "Veri Güvenliği Farkındalık Eğitimleri" ile personelin imha politikasına uyumu artırılmalıdır.
Sonuç olarak, veri imha politikası statik bir belge değil, teknolojik gelişmelere ve değişen yasal düzenlemelere göre güncellenen dinamik bir süreçtir. Kurumlar, veriyi sadece "saklamayı" değil, verinin "güvenli bir şekilde veda etmesini" de yönetebilmelidir.
Veri İmha Yöntemleri: Teknik Analiz ve Karşılaştırma
Verilerin geri döndürülemez şekilde yok edilmesi, kullanılan depolama ortamının fiziksel yapısına ve verinin hassasiyet derecesine bağlı olarak değişiklik gösterir. Yanlış yöntem seçimi, verinin sadece "görünmez" kılınmasına ancak özel yazılımlarla kurtarılabilir kalmasına neden olabilir.
İmha Yöntemleri Karşılaştırma Tablosu
| Yöntem | Uygunluk | Güvenlik Seviyesi | Maliyet |
|---|---|---|---|
| Yazılımsal Üzerine Yazma (Wiping) | HDD, SSD | Orta | Düşük |
| Kriptografik Silme | Bulut, Şifreli Disk | Yüksek | Düşük |
| Demanyetizasyon (Degaussing) | Sadece Manyetik Medya | Çok Yüksek | Orta |
| Fiziksel Parçalama (Shredding) | Tüm Medyalar | En Yüksek | Yüksek |
İmha Süreçlerinde Sık Yapılan Hatalar ve Risk Yönetimi
Kurumların veri imha süreçlerinde düştüğü en büyük hatalar, genellikle teknik yetersizlikten ziyade prosedürel eksikliklerden kaynaklanmaktadır. İşte kaçınılması gereken kritik hatalar:
- Sadece "Sil" Komutunu Kullanmak: İşletim sistemi seviyesinde yapılan silme işlemleri, verinin indeksini kaldırır ancak veriyi disk üzerinde bırakır. Bu, veri hırsızları için basit bir kurtarma işlemidir.
- İmha Tutanaklarının İhmal Edilmesi: Hukuki bir denetimde, verinin imha edildiğini kanıtlayamayan kurum, veriyi hala işliyor kabul edilir.
- Üçüncü Taraf Riskleri: Donanımların imha edilmesi için verilen geri dönüşüm firmalarının, imha sürecini kanıtlayamaması büyük bir güvenlik açığıdır.
- Yedeklerin Unutulması: Ana sistemdeki veriler imha edilirken, unutulan yedekleme üniteleri (tape, harici disk) veri sızıntısı kaynağı olmaya devam eder.
Güvenlik ve Malzeme Seçimi: Ekipman Standartları
Fiziksel imha süreçlerinde kullanılacak ekipmanların uluslararası standartlara (örneğin DIN 66399) uygun olması gerekir. Parçalama makinelerinin (shredder) bıçak aralıkları, verinin geri birleştirilemeyecek boyutta (mikro parçalar) olmasını sağlamalıdır.
Donanım Seçiminde Dikkat Edilmesi Gerekenler
- Parçacık Boyutu: Kağıt belgeler için P-4 ve üzeri, dijital medyalar için ise 2mm x 2mm'den küçük parçacık boyutu hedeflenmelidir.
- Sertifikasyon: Kullanılan imha cihazlarının üretici tarafından sağlanan güvenlik sertifikaları kontrol edilmelidir.
- Bakım: Bıçakların körelmesi, verinin tam parçalanamamasına ve okunabilir parçaların kalmasına yol açar. Düzenli bakım şarttır.
İleri Seviye Veri İmha Stratejileri
Kurumsal veri güvenliğinde "savunma derinliği" prensibi, imha süreçleri için de geçerlidir. Tek bir yöntem yerine, katmanlı bir yaklaşım tercih edilmelidir.
Kriptografik Silme (Crypto-Erase)
Verinin şifrelenerek saklandığı durumlarda, şifreleme anahtarının (encryption key) yok edilmesi, verinin geri döndürülemez şekilde erişilemez kılınmasını sağlar. Bu yöntem, özellikle bulut tabanlı depolama çözümlerinde verinin fiziksel olarak yok edilemediği durumlarda en etkili yöntemdir.
Fiziksel Parçalama (Shredding) Süreçleri
Manyetik ve optik medyaların (SSD, HDD, CD/DVD) fiziksel bütünlüğünün bozulması, verinin kurtarılmasını imkansız hale getirir. SSD'ler, HDD'lerden farklı olarak veri hücreleri bazında parçalanmalıdır; zira SSD çiplerinin sağlam kalması, verinin bir kısmının kurtarılmasına olanak tanıyabilir.
Örnek Senaryo: Eski Bir Laptopun Emekli Edilmesi
Bir personelin işten ayrılması veya donanımın ömrünü tamamlaması durumunda şu adımlar izlenmelidir:
1. Adım: Laptop içindeki tüm verilerin envanter kaydı kontrol edilir.
2. Adım: Veriler, kurumun güncel yedekleme sistemine aktarılır.
3. Adım: Disk, endüstri standardı (NIST SP 800-88) bir yazılım ile "Wipe" işlemine tabi tutulur.
4. Adım: Disk, fiziksel olarak parçalama makinesinden geçirilir.
5. Adım: İmha işlemi, seri numarası belirtilerek tutanağa bağlanır ve yetkili kişi tarafından imzalanır.
Veri İmha Politikası İçin Denetim Listesi (Checklist)
Politikanızın etkinliğini ölçmek için aşağıdaki kontrol listesini kullanabilirsiniz:
- Veri imha süreçleri, kurumun veri sınıflandırma politikası ile doğrudan bağlantılı mı?
- İmha edilen her bir cihaz veya evrak için "İmha Tutanağı" oluşturuluyor mu?
- Yazılımsal imha süreçlerinde kullanılan yazılımlar güncel mi ve loglama yapıyor mu?
- Fiziksel imha süreçlerinde kullanılan cihazların parçacık boyutu standartlara uygun mu?
- Çalışanlar, veri imha prosedürleri konusunda düzenli olarak eğitiliyor mu?
- Üçüncü taraf hizmet sağlayıcılar, imha işlemini gerçekleştirdiklerine dair "İmha Sertifikası" sunuyor mu?


Yorumlar (0)
Yorum Yaz