Kurumsal Cihazlarda VERBİS Süreci Nasıl İşler?

VERBİS kaydı, 50 ve üzeri çalışanı veya 100 milyon TL üzeri yıllık bilançosu olan veri sorumluları için zorunludur. Kurumsal cihaz envanterinin ve teknik tedbir kanıtlarının kayıtla ilişkisini ve Arin Agent'ın bu süreci nasıl kolaylaştırdığını anlatıyoruz.
Kişisel Verilerin Korunması Kanunu (KVKK) çerçevesinde Veri Sorumluları Sicili (VERBİS) kaydı, kurumsal cihazlarda işlenen kişisel verilerin envanterinin çıkarılması, işleme amaçlarının belgelenmesi ve teknik ve idari tedbirlerin kanıtlanması sürecinin hukuki zeminini oluşturur. Kişisel Verileri Koruma Kurulu kararları uyarınca yıllık çalışan sayısı 50 ve üzeri olan veya yıllık mali bilanço toplamı 100 milyon TL'yi aşan veri sorumluları VERBİS'e kayıt olmak zorundadır; her iki eşiğin de altında kalan ve ana faaliyeti özel nitelikli veri işleme olmayanlar bu yükümlülükten muaftır.
Bu yazıda, Arin Agent gibi bir kurumsal cihaz yönetimi aracının VERBİS envanteri ve teknik tedbir kanıtı üretmede nasıl rol oynadığını anlatıyoruz.
VERBİS Nedir ve Kurumsal Cihaz Yönetimiyle İlişkisi Nasıl Kurulur?
VERBİS, Kişisel Verileri Koruma Kurumu tarafından yönetilen ve veri sorumlularının kişisel veri işleme faaliyetlerini bildirmek zorunda olduğu merkezi kayıt sistemidir. Sistem, 6698 sayılı Kanun'un 16. maddesine dayanılarak kurulmuştur; veri sorumlusunun kimliği, işlediği veri kategorileri, işleme amaçları, verinin aktarıldığı alıcı grupları, saklama süreleri, yurt dışına aktarım bilgisi ve alınan teknik ve idari tedbirler bu platformda kamuya açık biçimde beyan edilir.
Kurumsal cihaz yönetimi bu bağlamda kayıt sürecinin teknik veri kaynağı olarak işlev görür. Bir kurumsal cihaz yönetimi aracı, her bilgisayarın donanım ve yazılım envanterini, hangi kullanıcıda olduğunu ve üzerinde uygulanan USB, uygulama ve web politikalarını tek panelde tutar; VERBİS envanteri için gereken cihaz listesi panelden dışa aktarılır (cihaz envanteri). Böylece veri sorumlusu, beyandaki "işlenen veri kategorileri" bölümünü elle tutulan tablolar yerine panelden alınan güncel cihaz ve kullanıcı listesi üzerine eşler; "teknik tedbirler" bölümünü ise panelden çıkan politika ve olay raporlarıyla doğrular.
Kendi cihazını getir (BYOD) ve şirkete ait cihaz (COBO) modellerinin her ikisinde de cihaz yönetimi politikaları (USB ve yazıcı politikası, uzaktan kilitleme, erişim kayıtları) beyandaki "teknik tedbirler" kısmının somut kanıtı haline gelir; denetim anında Kuruma sunulacak belgeler önceden hazır olur.
VERBİS Kayıt Yükümlülüğü Kapsamına Girenler Kimlerdir?
VERBİS kayıt yükümlülüğünün sınırları, Kanun'un 16. maddesinin 2. fıkrası uyarınca Kurul kararıyla belirlenen istisnalarla çizilir. Kurul kararlarına göre yıllık çalışan sayısı 50 ve üzeri olan veya yıllık mali bilanço toplamı 100 milyon TL'yi aşan veri sorumluları VERBİS'e kayıt olmak zorundadır; eşiklerden yalnızca birini aşmak yükümlülük için yeterlidir. Bilanço eşiği 2023 yılında Kurul kararıyla 25 milyon TL'den 100 milyon TL'ye çıkarılmıştır.
Her iki eşiğin de altında kalan veri sorumluları, ana faaliyet konuları özel nitelikli kişisel veri işleme olmadığı sürece kayıt yükümlülüğünden muaftır. Ayrıca noterler, avukatlar, arabulucular, gümrük müşavirleri, serbest muhasebeci mali müşavirler ve yeminli mali müşavirler gibi meslek grupları ile yalnızca kendi tüzük veya senetlerine uygun faaliyet gösteren dernek, vakıf ve sendikalar Kurul kararıyla kayıttan muaf tutulmuştur.
Bu eşikleri aşan her kurumun envanterindeki tüm cihazlarda (masaüstü, dizüstü ve sunucu bilgisayarlar) işlenen verilerin VERBİS standartlarına uygun kategorize edilmesi gerekir. Kapsama giren kurumlar, cihaz yönetim panelinden aldıkları güncel cihaz listesini esas alarak hangi cihaz grubunun hangi veri kategorisini işlediğini belirler ve kayıt sürecini tamamlar.
Veri Sorumlularının VERBİS Sürecindeki Hukuki Yükümlülükleri Nelerdir?
VERBİS sürecinde veri sorumlularının üstlendiği hukuki yükümlülükler, KVKK'nın 16. maddesi ile Veri Sorumluları Sicili Hakkında Yönetmelik'e dayanır. Beyanda yer alması gereken başlıklar şöyle sıralanabilir:
- Kimlik ve temsil bilgileri: Veri sorumlusunun kimlik ve adres bilgileri, irtibat kişisi ve yurt dışında yerleşikse veri sorumlusu temsilcisinin sisteme girilmesi.
- Veri ve ilgili kişi kategorileri: İşlenen kişisel veri kategorilerinin (kimlik, iletişim, sağlık, biyometrik, genetik, ceza mahkûmiyeti ve güvenlik tedbirleri verileri vb.) ve ilgili kişi gruplarının (çalışan, müşteri, tedarikçi, ziyaretçi vb.) belirlenmesi.
- İşleme amaçları ve hukuki sebepler: Veri işleme amaçlarının (insan kaynakları, müşteri ilişkileri, yasal yükümlülük, pazarlama vb.) ve dayanılan hukuki sebeplerin (açık rıza, sözleşme, yasal yükümlülük, meşru menfaat vb.) beyan edilmesi.
- Aktarım ve saklama: Verilerin aktarıldığı alıcı gruplarının (bulut sağlayıcılar, bordro danışmanları, yazılım firmaları), yurt dışına aktarım yapılıyorsa ilgili ülke veya uluslararası kuruluş bilgilerinin ve azami saklama sürelerinin bildirilmesi.
- Teknik ve idari tedbirler: Kanun'un 12. maddesi uyarınca alınan tedbirlerin (şifreleme, erişim kontrolü, log yönetimi, yedekleme, takma ad kullanma, personel eğitimi) beyan edilmesi.
Kurumsal cihaz yönetimi, özellikle veri kategorileri, saklama süreleri ve teknik tedbirler başlıklarını destekleyen veri setini otomatik üretir. Örneğin Arin Agent panelinden alınan güncel cihaz envanteri, politika değişiklik geçmişi ve USB/yazıcı olay kayıtları, beyandaki "teknik tedbirler" bölümünün fiilen uygulandığını gösteren kanıt olur (KVKK & 5651 uyumu).
VERBİS'e Kayıt Olmamanın İdari Para Cezası Ne Kadardır?
KVKK'nın 18. maddesinin 1. fıkrasının (ç) bendi, VERBİS kayıt ve bildirim yükümlülüğüne aykırı davranan veri sorumluları için alt ve üst sınırı her yıl yeniden değerleme oranıyla güncellenen bir idari para cezası aralığı öngörür. Cezanın tutarını Kurul, ihlalin ağırlığına ve veri sorumlusunun durumuna göre bu aralık içinde takdir eder. Güncel alt ve üst sınırlar için Kurumun her yıl yayımladığı tutarlar esas alınmalıdır.
Cihaz yönetimi açısından bir cihazın kaybolması, şifrelenmemiş bir disk tespiti veya yetkisiz bir uygulamanın veri erişimi gibi teknik açıklar, VERBİS beyanındaki "teknik tedbirler alındı" ifadesinin gerçeği yansıtmadığı sonucunu doğurabilir. Bu nedenle cihaz yönetim politikalarının (USB kısıtlaması, uzaktan kilitleme, uygulama engelleme) VERBİS beyanı ile birebir tutarlı olması, cezai riski önlemek için kritik bir hukuki gerekliliktir. Denetimde beyan edilen tedbirlerin fiilen uygulandığını belgeyle göstermeniz istenir.
Kaybolan bir dizüstü tek komutla uzaktan kilitlenir ve komut kaydı denetimde gösterilebilir (uzaktan komutlar); politika değişiklikleri kim, ne zaman bilgisiyle saklanır (politika yönetimi).
Kurumsal Cihaz Yönetimi VERBİS Kayıt Sürecine Teknik Olarak Nasıl Entegre Edilir?
VERBİS kayıt sürecinde kurumsal cihaz yönetiminin katkısı üç ana aşamada gerçekleşir: veri envanteri çıkarma, risk analizi yapma ve kanıt paketi oluşturma.
- Veri envanteri çıkarma: Cihaz yönetim panelinden tüm kayıtlı cihazların donanım envanteri, yüklü uygulamalar ve sürümleri, işletim sistemi ve yama durumu ile cihazın hangi kullanıcıda olduğu bilgisi çekilir. Bu veri seti, "hangi cihaz grubu hangi veri kategorisini işliyor" matrisinin (veri akış haritası) kaynağı olur.
- Risk analizi: Bu matris üzerinde KVKK'nın 12. maddesi kapsamında risk analizi yapılır; eksik güvenlik yaması, güncel olmayan yazılım, açık port ve zayıf şifre politikası gibi riskler skorlanır. Bu faktörler her cihaz için 0-100 arası tek bir risk skoruna indirgenir (risk skoru).
- Kanıt paketi oluşturma: VERBİS beyan formundaki "Teknik ve İdari Tedbirler" bölümüne dayanak olacak kanıt paketi hazırlanır; USB/yazıcı olay kayıtları ve politika geçmişi, erişim kontrol listeleri, log saklama süreleri ve personel eğitim kayıtları bu paketi oluşturur.
VERBİS beyanı portal üzerinden elle güncellenir; ancak beyanın dayandığı envanterin güncel olması cihaz yönetimi aracının işidir. Envanter ajan tarafından sürekli tazelendiğinde, beyan güncellemesi gerektiğinde güncel liste panelden tek tuşla dışa aktarılır (bilgisayar envanter programı). Bu yaklaşım sürekli uyumluluk prensibini sağlar; denetim anında "beyan günceldir" iddiası teknik kayıtlarla desteklenmiş olur.
VERBİS ve 5651 Sayılı Kanun Yükümlülükleri Arasındaki Farklar ve Benzerlikler Nelerdir?
VERBİS süreci kişisel verinin işlenmesini ve KVKK uyumluluğunu hedeflerken, 5651 sayılı Kanun (İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun) erişim sağlayıcı, içerik sağlayıcı ve toplu kullanım sağlayıcı yükümlülüklerini, trafik verilerinin saklanmasını ve erişim engelleme kararlarını kapsar.
Her iki düzenlemede de veri saklama, yetkili makam taleplerinin karşılanması ve güvenlik tedbirleri yer alır. Farklar ise şöyledir: VERBİS, veri sorumlusunun kendi işlediği verilerin envanteridir ve proaktif beyan zorunluluğu getirir; 5651 ise kurumun internet erişimi sağladığı personel ve konuk ağı için trafik verilerinin (IP, zaman damgası, MAC adresi) 1 yıl (bazı hallerde 2 yıl) saklanmasını ve BTK veya yetkili makam talep ettiğinde teslim edilmesini zorunlu kılar.
Kurumsal cihaz yönetimi bu iki yükümlülüğü aynı panelde karşılayabilir: VERBİS için güncel cihaz ve varlık envanteri, 5651 için kurumsal bilgisayarlar üzerinden zaman damgalı erişim kayıtları. Erişim kayıtları ayrı bir log cihazı gerektirmeden tutulur ve saklama süresi merkezi politikayla yönetilir (5651 loglama yazılımı). Tek bir cihaz yönetim aracı, hem KVKK'nın 12. maddesi kapsamındaki teknik tedbirlerin kanıtını hem de 5651 kapsamındaki erişim kayıtlarını aynı denetim dosyasında sunabilmelidir.
VERBİS Sürecini Arin Agent ile Nasıl Kolaylaştırırsınız?
Beyanın doğruluğu, cihaz parkı hakkındaki bilginin güncelliğine bağlıdır. Beyanın dayandığı envanter ve teknik tedbir kanıtları tek panelde toplanır:
- Otomatik envanter ve zimmet: Donanım ve yazılım envanteri ile cihaz–kullanıcı eşleşmesi ajan tarafından sürekli güncellenir; VERBİS varlık listesi panelden dışa aktarılır (zimmet takip programı).
- Aydınlatma ve onay kaydı: KVKK aydınlatma metni çalışana cihaz üzerinde otomatik gösterilir, onay kaydı saklanır.
- Teknik tedbir kanıtı: Politika değişiklik geçmişi ile USB ve yazıcı olay kayıtları, beyan edilen tedbirlerin fiilen uygulandığının belgesidir.
- Saklama ve ihlal yönetimi: Kayıtların saklama süreleri merkezi olarak yönetilir; ihlal müdahale akışı ve 5651 erişim kayıtları aynı panelde tutulur.
Denetim öncesi haftalarca sürecek envanter ve kanıt toplama işini tek panele indirmek için demo talep edin.
Sık sorulan sorular
Yıllık çalışan sayısı 50 ve üzeri olan veya yıllık mali bilanço toplamı 100 milyon TL'yi aşan veri sorumluları. Eşiklerden birini aşmak yeterlidir.
Cihaz yönetimi aracı, cihaz envanterini ve cihaz–kullanıcı eşleşmesini otomatik toplar, politika geçmişi ile USB/yazıcı kayıtlarını saklar; VERBİS beyanındaki envanter ve teknik tedbir bölümleri için kanıt panelden dışa aktarılır.
Her iki eşiğin de altında kalan ve ana faaliyet konusu özel nitelikli kişisel veri işleme olmayan veri sorumluları ile Kurul kararıyla muaf tutulan meslek grupları (noter, avukat, mali müşavir vb.) kayıttan muaf tutulur.
Güncel varlık envanteri, çalışan aydınlatma ve onay kaydı, teknik tedbirlerin uygulandığını gösteren politika ve olay kayıtları, saklama süresi yönetimi ve ihlal müdahale akışı. Beyanın kendisi VERBİS portalından yapılır; beyanın dayandığı kanıtı araç üretir.
İlgili yazılar
Arin Agent'ı canlı görmek ister misiniz?
KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.
Demo Talep Et