Güvenlik & KVKK Uyumluluğu
Güvenlik ekrana serpiştirilen kontroller değil, mimarinin bir katmanıdır. Kimlik doğrulama, rol/yetki (gate) mimarisi ve gizli dosya erişim kontrolünü çekirdeğe kurar; denetim izi ve KVKK süreçleriyle veriyi hem teknik hem hukuki olarak koruruz. Psikolog ve sağlık ürünlerimizdeki hassas veri deseni bu işin omurgasıdır.
Güvenliğin yaşadığı yerler
Ekrana serpiştirilmiş kontroller değil, mimarinin altı katmanı.
Kimlik doğrulama & oturum güvenliği
Kim olduğunuzu kanıtlamak ile oturumunuzun güvenle sürmesi ayrı iki iştir; ikisi de standarttır.
Rol/yetki & kapı (gate) mimarisi
Kim neyi görür, kim neyi değiştirir kararı tek serviste yaşar; ekranlara dağılmış izin kontrolü yoktur.
Gizli dosya & hassas veri erişimi
Sağlık kaydı, seans notu ya da kimlik belgesi gibi hassas veri, rolle sınırlı ve iz bırakan bir kapıdan geçer.
Denetim izi & erişim loglama
Kim, hangi kaydı, ne zaman açtı sorusu tahmine değil kayda dayanır; iz değiştirilemez.
KVKK/veri koruma süreç & envanteri
Hangi kişisel veri nerede tutuluyor, ne kadar saklanıyor, kim erişebiliyor — bu envanter mimariye gömülüdür.
Şifreleme & sır yönetimi
Hassas alanlar şifreli saklanır; API anahtarı ve bağlantı sırrı loglara ya da istemciye asla sızmaz.
Yüzeyin altında çalışan üç katman
Kimlik & kapı (gate) mimarisi
Kim neyi görebilir kararı ekranlara dağılmış 'if' bloklarında değil, tek bir serviste yaşar; eşleme tek bir sabitte tutulur. Kapının kaynağı rol olabilir, abonelik planı olabilir, lisans olabilir — kaynak değişirse yalnız o kaynağın adaptörü değişir, ekranlara dokunulmaz.
- Tek serviste kapı kararı
- Kaynak değişince yalnız adaptör değişir
- Ekranlara gömülü yetki kontrolü yok
Hassas veri & maskeleme
Bir bireyin sağlık durumu, ilaçları ya da özel dosyası hassas veridir; kim görebilir rolle sınırlanır, her erişim kayda geçer. Bakım ürünümüz Bakora'da bu mimari bir ayrıntı değil, varsayılandır — mahremiyet sonradan eklenen bir ayar değil, tasarımın kendisidir.
- Rolle sınırlı erişim, kayıtlı her açılış
- Bakora'da canlı çalışan gerçek desen
- Mahremiyet varsayılan, sonradan eklenmez
Denetim izi & KVKK envanteri
Kişisel veri envanteri, erişim kaydı, saklama süresi kuralları ve değişmez bir denetim izi mimariye gömülüdür — sonradan yamalanmaz, standart gelir. Kamu projelerimizde bu envanteri e-Devlet ve e-imza gibi resmî servislerle konuşan sistemlerde kurduk.
- Kişisel veri envanteri ve saklama kuralı
- Değişmez denetim izi
- Resmî servislerle konuşan projelerde kanıtlı
Güvenlik bir mimari katmanıdır, bir vaat değil
Dürüst olmak isteriz: bir sertifikasyon kuruluşu değiliz, ISO 27001 belgesi ya da resmî bir sızma testi (pentest) raporu sunmuyoruz. Getirdiğimiz şey farklı bir şey — kimlik doğrulama, rol/yetki (gate) mimarisi ve hassas veri erişim kontrolünü mimarinin ta kendisine kuran bir disiplin; bunu psikolog ve sağlık ürünlerimizdeki hassas veri deseninde, kamu projelerimizdeki KVKK envanterinde ve özel güvenlik ürünümüzdeki 5188 uyumunda gerçek işletmelerde çalıştırdık.
KVKK süreci bizim için bir hukuk danışmanlığı değil, bir mühendislik disiplinidir: hangi kişisel verinin nerede tutulduğunu çıkarır, erişimi rolle sınırlarız, her açılışı kayda geçiririz, saklama süresini kurala bağlarız. Hukuki değerlendirme her zaman sizin danışmanınızda kalır — biz onun teknik zeminini sağlam kurarız.
- Sertifikasyon iddiası yok — dürüst kapsam
- Kimlik, kapı ve hassas veri kontrolü mimaride
- Sağlık, kamu ve güvenlik ürünlerinde kanıtlı
- Hukuki değerlendirme sizin danışmanınızda kalır
Bir güvenlik & uyum kurulumunu nasıl yapıyoruz
Veri & erişim envanteri
Hangi verinin nerede tutulduğunu, kimin eriştiğini çıkarır; hassas alanları birlikte işaretleriz.
Kimlik & kapı mimarisi tasarımı
Rol ağacını ve kapı kararlarını tek serviste kurarız; kim neyi görür baştan netleşir.
Şifreleme & maskeleme kurulumu
Hassas alanları şifreler, gerekli yerde maskeleriz; sır yönetimi loglara ve istemciye sızmayacak biçimde kurulur.
Denetim izi & KVKK dokümantasyonu
Değişmez denetim izini devreye alır, veri envanterini ve saklama kurallarını belgeleriz.
Bu disiplinin çalıştığı sektörler
Aynı kimlik, kapı ve denetim izi mimarisi farklı sektörlerin farklı hassasiyetine uyarlanmış hâlde çalışıyor.
Bakım & sağlık
Bakora'da sağlık durumu ve ilaç kaydı hassas veridir; erişim rolle sınırlanır, her açılış kayda geçer.
Özel güvenlik
5188 sertifika, silah ruhsatı ve kimlik geçerliliği bir görevlendirme kapısına bağlıdır; geçersiz belgeyle atama durur.
Kamu
Kişisel veri envanteri ve değişmez denetim izi, e-Devlet/e-imza gibi resmî servislerle konuşan sistemlerde çalışır.
Finans & sigorta
Kart verisi bizim tarafımızda tutulmaz; yalnız güvenli bir token, ödeme sağlayıcının kendi kasasına işaret eder.
Her kurulumda standart gelenler
Üzerine kurduğumuz teknoloji
- JWT
- OAuth2/OIDC
- Rol + kapı motoru
- Şifreleme
- denetim izi
- KVKK süreçleri
Sık sorulanlar
ISO 27001 sertifikanız ya da resmî bir güvenlik denetim raporunuz var mı?
Hayır, dürüst söylüyoruz: bir sertifikasyon kuruluşu değiliz. Getirdiğimiz şey, kimlik/kapı mimarisi ve hassas veri kontrolünü mimariye gömme disiplinidir; bunu sağlık, kamu ve güvenlik ürünlerimizde gerçek işletmelerde çalıştırdık. Bağımsız bir denetim isterseniz, kurduğumuz mimari üçüncü taraf bir denetime açıktır.
Hassas veriye kimin erişebildiğini nasıl sınırlıyorsunuz?
Erişim rolle tanımlanır ve tek bir kapı servisinde karara bağlanır; ekranlara dağılmış izin kontrolü yoktur. Her açılış kim, ne zaman diye kayda geçer — bu kayıt değiştirilemez.
KVKK uyum sürecinde hukuki danışmanlık da veriyor musunuz?
Hayır. Teknik ve süreç tarafını kurarız — veri envanteri, erişim kontrolü, saklama kuralı ve denetim izi; hukuki değerlendirme ve nihai uyum kararı her zaman sizin kendi danışmanınızda kalır.
Denetim izi kayıtları sonradan değiştirilebilir mi?
Hayır. Bir erişim ya da işlem kaydedildikten sonra değişmez bir kayda yazılır; bu, hem güvenlik hem hesap verebilirlik için tasarımın bir parçasıdır.
Mevcut sistemimize güvenlik katmanı ekleyebilir misiniz, yoksa sıfırdan mı kurmak gerekiyor?
Genellikle ekleyebiliriz. Önce mevcut kimlik doğrulama ve yetki yapınızı değerlendiririz; kullanılabilir olan korunur, eksik kapı kararı ve denetim izi üzerine kurulur.
Güvenlik mimarinizi birlikte kuralım
Hangi verinin hassas olduğunu ve kimin neyi görmesi gerektiğini dinleyip nereden başlanacağını birlikte çıkaralım. İlk görüşme bağlayıcı değildir.