Cihaz Yönetimi

Kurumsal MDM ile 2026 KVKK ve 5651 Uyumu Nasıl Sağlanır?

Arin Agent Ekibi25 Ağustos 2026Son güncelleme: 18 Eylül 20267 dk okuma
Mobil cihaz yönetimi uygulamasını gösteren akıllı telefon ve laptop

Kurumsal MDM ve uç nokta yönetimi; cihaz envanteri, merkezi politika, zaman damgalı erişim kaydı ve aydınlatma kanıtıyla KVKK ve 5651 yükümlülüklerinin belgelenebilir biçimde karşılanmasını sağlar.

BLUF: Kurumsal Mobil Cihaz Yönetimi (MDM) tek başına KVKK ve 5651 uyumu değildir; uyumun teknik tarafını, yani cihaz envanterini, merkezi politikayı, erişim kaydını ve denetimde sunulacak kanıtı tek panelden yönetilebilir hale getirir. Aydınlatma, hukuki dayanak ve VERBİS kaydı gibi idari yükümlülükler ise bu teknik altyapının üzerine kurulan süreçlerle tamamlanır. 2026 itibarıyla kurumların sorması gereken soru "MDM alalım mı" değil, "denetimde hangi kaydı hangi belgeyle göstereceğiz" olmalıdır. Arin Agent bu teknik tarafı Windows bilgisayar filosu için tek panelde karşılar; ayrıntılar için KVKK & 5651 Uyumu sayfasına bakabilirsiniz.

MDM nedir?

Mobil Cihaz Yönetimi (MDM), bir organizasyonun çalışanlarına tahsis ettiği dizüstü, masaüstü, sunucu ve mobil cihazları merkezi bir platform üzerinden izleme, kontrol etme ve güvenlik politikaları uygulama sürecidir. Kavram adını mobil cihazlardan alsa da Türkiye'de kurumsal pratikte MDM, UEM (Unified Endpoint Management) ve uç nokta yönetimi aynı ihtiyacı karşılar: tüm kurumsal cihazların tek panelden yönetilmesi.

MDM çözümleri cihaz kaydı, uzaktan kilitleme, politika dağıtımı ve konfigürasyon yönetimi gibi fonksiyonları tek bir yönetim konsolunda birleştirir. Bu sayede BT departmanları, cihazların işletim sistemi sürümlerini, yüklü uygulamaları ve cihaz üzerindeki hareketleri merkezi olarak denetleyebilir.

KVKK'nın 12. maddesi, veri sorumlusundan kişisel verilerin güvenliği için "gerekli her türlü teknik ve idari tedbiri" almasını bekler; erişim kontrolü, cihaz envanteri ve kayıt tutma bu beklentinin cihaz seviyesindeki karşılığıdır. 5651 sayılı Kanun kapsamında ise kurumlar, toplu kullanım sağlayıcı sıfatıyla internet erişim kayıtlarını zaman damgalı tutmak ve mevzuatın öngördüğü süre boyunca saklamakla yükümlüdür. MDM, her iki yükümlülüğün teknik altyapısını aynı ajan üzerinden sunar.

MDM'in kapsamı nedir?

MDM'in kapsamı, cihazın envantere alınmasından denetim raporuna kadar uzanan dört katmandan oluşur. İlk katman cihaz envanteri ve zimmettir: hangi cihazın hangi kullanıcıda ve hangi konumda olduğu, donanım ve yazılım bilgisiyle birlikte kayıt altındadır. Bu liste, VERBİS envanteri ve ISO 27001 varlık listesinin de temelidir (Cihaz Envanteri).

İkinci katman merkezi politikadır: hangi uygulamanın çalışabileceği, hangi web sitesine erişilebileceği ve hangi USB cihazın takılabileceği cihaz gruplarına göre tanımlanır. Üçüncü katman uzaktan müdahaledir: kaybolan cihazın kilitlenmesi, yama sonrası toplu yeniden başlatma, mesai sonu kapatma ve çalışan onayıyla kurulan uzak ekran bağlantısı bu katmanda yer alır. Dördüncü katman ise uyum kaydı ve raporlamadır: politika geçmişi, aydınlatma onayları ve erişim kayıtları denetimde sunulacak biçimde saklanır.

Arin Agent'ta bu dört katman aynı panelde toplanır; ajan Windows bilgisayarlara tek yükleyiciyle kurulur ve masaüstü, dizüstü ve sunucu cihazlar aynı ekranda görünür. KVKK'nın teknik ve idari tedbir beklentisi envanter, politika ve uzaktan kilitleme fonksiyonlarıyla; 5651'in erişim kaydı tutma yükümlülüğü ise zaman damgalı kayıt ve saklama süresi yönetimiyle karşılanır.

MDM ile KVKK ve 5651 yükümlülükleri nelerdir?

KVKK ve 5651, kurumsal cihazların yönetiminde üç temel yükümlülük alanı tanımlar: güvenlik, denetim ve raporlama. MDM bu alanları aşağıdaki şekilde destekler:

  1. Güvenlik:

    • Erişim ve cihaz kontrolü: Hangi uygulamanın çalışacağı, hangi USB cihazın takılacağı ve hangi web sitesine erişileceği merkezi politikayla belirlenir; kaybolan veya çalınan cihaz uzaktan kilitlenerek yetkisiz erişime kapatılır.
    • Risk görünürlüğü: Güncel olmayan işletim sistemi, eksik güvenlik yaması ve şüpheli yazılım her cihaz için risk skoruna yansır; müdahale sırası tahminle değil veriyle belirlenir.
  2. Denetim:

    • Erişim kaydı: 5651 için internet erişim kayıtları zaman damgasıyla tutulur, bütünlüğü doğrulanabilir ve saklama süresi merkezi politikayla yönetilir.
    • İzleme: Güvenlik alarmları, USB ve yazıcı hareketleri ile uzaktan komut geçmişi kim, hangi cihazda, ne zaman bilgisiyle kaydedilir.
  3. Raporlama:

    • Uyum kayıtları: KVKK kişisel veri işleme envanteri için cihaz listesi çıktısı, VERBİS bildirimine hazır varlık kaydı ve aydınlatma metni onayları panelden dışa aktarılır.
    • İhlal bildirimi: Kişisel Verileri Koruma Kurulu kararına göre veri ihlali, öğrenilmesinden itibaren en geç 72 saat içinde Kurul'a bildirilmelidir; MDM'in ihlal müdahale akışı tespit, kapsam belirleme ve bildirim adımlarını kayıt altında yürütür.

Bu üç alanın ortak noktası kanıttır. Denetimde "ne yaptığınız" değil, "nasıl usulüne uygun yaptığınız" sorulur; MDM'in değeri, politikanın ne zaman yürürlükte olduğunu, çalışanın ne zaman aydınlatıldığını ve erişim kaydının hangi süreyle tutulduğunu belgeleyebilmesindedir.

Uyumsuzluk durumunda cezalar nasıldır?

KVKK ve 5651, yükümlülüklerin yerine getirilmemesi halinde idari yaptırım öngörür. KVKK kapsamında, veri güvenliğine ilişkin teknik ve idari tedbirleri almayan veri sorumlusuna Kanun'un 18. maddesi uyarınca idari para cezası uygulanır. Bu tutarlar her yıl yeniden değerleme oranıyla güncellenir ve güncel yılda milyonlarca TL düzeyine ulaşır; kesin tutar için Kurum'un yıllık duyurusuna bakılmalıdır. Kişisel verilerin hukuka aykırı kaydedilmesi, ele geçirilmesi veya yok edilmemesi ise idari cezadan ayrı olarak Türk Ceza Kanunu'nun 135 ila 140. maddeleri kapsamında suç teşkil eder.

5651 kapsamında ise erişim kayıtlarının tutulmaması veya öngörülen süre boyunca saklanmaması halinde toplu kullanım sağlayıcı için idari yaptırım riski doğar. Ancak asıl risk ceza tutarı değildir: adli bir talepte kaydı sunamayan kurum, kendi ağı üzerinden gerçekleşen bir erişimin hangi cihazdan ve kullanıcıdan geldiğini gösteremez; sorumluluk tartışması kurumun üzerinde kalır.

Bu nedenle uyum yatırımının ölçüsü, cezadan kaçınmak kadar denetimde kanıt sunabilmektir. Zaman damgalı erişim kaydını ayrı bir log cihazı almadan, halihazırda yönetilen kurumsal bilgisayarlar üzerinden tutmak bu kanıtı üretmenin en pratik yoludur; yaklaşımın ayrıntıları 5651 Loglama Yazılımı sayfasında anlatılmaktadır.

MDM uyumunu sağlamak için adımlar nelerdir?

MDM uyum süreci, sistematik bir yaklaşımla beş temel adımdan oluşur:

  1. İhtiyaç Analizi ve Envanter Çıkarma

    • Tüm kurumsal cihazların türü, işletim sistemi sürümü, yüklü yazılımları ve kullanıcısı belirlenir; envanter elle değil, ajan tarafından otomatik toplanır (Bilgisayar Envanter Programı).
    • KVKK ve 5651 kapsamında hangi veri tiplerinin işlendiği ve hangi kayıtların tutulması gerektiği tespit edilir.
  2. Politika Tanımlama

    • Uygulama, web ve USB politikaları, kayıt saklama süreleri ve çalışanlara sunulacak aydınlatma metni oluşturulur.
    • Yasal yükümlülükler doğrultusunda hangi kaydın ne kadar süre tutulacağı ve raporların hangi formatta dışa aktarılacağı belirlenir.
  3. MDM Çözümünün Kurulumu

    • Arin Agent'ta ajan Windows bilgisayarlara tek yükleyiciyle kurulur, politikalar cihaz gruplarına merkezi panelden dağıtılır ve çalışan aydınlatma metni cihazda otomatik gösterilerek onay kaydı tutulur (Politika Yönetimi).
    • İhtiyaç duyulmayan izleme modülleri kapalı tutulur; kapatılan modül veri toplamaz ve orantılılık ilkesi teknik olarak uygulanmış olur.
  4. Test ve Doğrulama

    • Politika uygulamaları pilot grup üzerinde test edilir; erişim kaydı, politika geçmişi ve aydınlatma onaylarının doğru üretildiği doğrulanır.
    • KVKK ve 5651 denetim senaryolarına göre raporlar dışa aktarılarak uyum kontrolü yapılır.
  5. Sürekli İzleme ve Güncelleme

    • Güvenlik alarmları, risk skorları, cihaz güncellemeleri ve politika revizyonları periyodik olarak takip edilir.
    • Mevzuat ve Kurul kararlarındaki değişiklikler izlenerek saklama süreleri ve aydınlatma metinleri güncellenir.

Bu adımlar, riskin önceden belirlenmesi, önleyici tedbirlerin alınması ve yasal raporlamanın standartlaşması sayesinde kurumların uzun vadeli uyumunu kolaylaştırır.

MDM çözümleri diğer güvenlik yaklaşımlarıyla nasıl karşılaştırılır?

MDM, cihaz odaklı bir çözüm olmasının yanı sıra UEM (Unified Endpoint Management), DLP (Data Loss Prevention) ve CASB (Cloud Access Security Broker) gibi yaklaşımlarla birlikte değerlendirilir. Karşılaştırma şu şekildedir:

MDM vs. UEM: MDM klasik anlamda mobil cihaz odaklıdır; UEM veya uç nokta yönetimi dizüstü, masaüstü ve sunucuları da kapsar. Kurumsal pratikte ihtiyaç ikincisidir, çünkü kişisel veri çoğunlukla bilgisayarlarda işlenir. KVKK ve 5651 açısından belirleyici olan cihaz sınıfı değil, envanter, politika ve kaydın aynı panelde tutarlı biçimde yönetilmesidir.

MDM vs. DLP: DLP, veri akışını izleyerek bilgi sızıntısını önler; ağ trafiği analizi, e-posta içerik tarama ve uç nokta kontrolü bu başlık altındadır. Uç nokta yönetimi ajanı bu katmanların yalnızca uç nokta tarafını sunar: USB ve yazıcı üzerinden veri çıkışını politikayla kontrol eder ve her olayı kayıt altına alır (USB & Yazıcı Kontrolü). Ağ ve e-posta DLP'si kapsam dışıdır; KOBİ'lerde en yaygın sızıntı yolu olan taşınabilir medya ise bu katmanla kapanır.

MDM vs. CASB: CASB, bulut hizmetlerine erişimi denetler ve bulut ortamındaki veri işleme süreçlerini izler; bulut uygulamalarını yoğun kullanan kurumlar için ayrı bir katmandır. MDM ise cihaz tarafını yönetir; CASB'nin sağladığı bulut erişim denetimi cihaz yönetiminin kapsamında değildir ve 5651'in erişim kaydı yükümlülüğüyle doğrudan ilişkili değildir.

Özetle, kurumsal bilgisayar filosu için cihaz envanteri, politika, uzaktan müdahale ve uyum kaydını tek panelde toplayan bir uç nokta yönetimi çözümü, KVKK ve 5651 uyumunun teknik temelini oluşturur; ağ DLP'si ve CASB gibi katmanlar, kurumun risk profiline göre bu temelin üzerine eklenir.

Aksiyon önerisi: Kurumsal bilgisayar filonuzu KVKK ve 5651 ile uyumlu hale getirmek, veri güvenliğini artırmak ve denetimde kanıt sunabilmek için Arin Agent'ın cihaz yönetimi ve KVKK/5651 uyum modüllerini inceleyebilirsiniz. Ürün gizli izleme yapmaz: ajan çalışan tarafından görünür, uzak ekran bağlantısı yalnızca çalışan onayıyla ve kalıcı bildirimle kurulur; bu, KVKK'nın orantılılık ilkesinin pratikteki karşılığıdır (Onaylı Uzak Ekran). Kurumunuza uygun modül paketini görmek için demo talebi oluşturabilirsiniz.

Sık sorulan sorular

Mobil Cihaz Yönetimi (MDM), kurumsal dizüstü, masaüstü ve mobil cihazları merkezi bir konsoldan kaydetme, politika uygulama ve uzaktan kontrol etme sürecidir; kurumsal pratikte uç nokta yönetimi ile aynı ihtiyacı karşılar.

KVKK'nın teknik ve idari tedbir beklentisi için cihaz envanteri, merkezi politika, erişim kaydı ve çalışan aydınlatma onayını tek panelde belgeler; hukuki dayanak ve VERBİS kaydı gibi idari adımlar bu altyapının üzerine kurulur.

Toplu kullanım sağlayıcı sıfatıyla kurumların tutması gereken internet erişim kayıtlarını zaman damgalı üretir, bütünlüğünü doğrulanabilir kılar ve saklama süresini merkezi politikayla yönetir.

Hayır. Arin Agent'ta erişim kayıtları halihazırda yönetilen kurumsal Windows bilgisayarlar üzerinden zaman damgalı tutulur; ayrı log cihazı ve ayrı yönetim paneli gerekmez.

İlgili yazılar

Arin Agent'ı canlı görmek ister misiniz?

KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.

Demo Talep Et