top of page

Belediyeler ve Üniversiteler Spor Tesis Yönetim Yazılımı Satın Alırken Mevzuat Açısından Nelere Dikkat Etmeli?

25 Ağu
6 dakikada okunur

Belediyeler ve üniversiteler tarafından işletilen spor tesisleri, yüzme havuzları, fitness merkezleri, tenis kortları, spor salonları ve benzeri tesislerde artık çok sayıda işlem dijital sistemler üzerinden gerçekleştiriliyor.

Üye kayıtları, öğrenci ve personel bilgileri, T.C. kimlik numaraları, iletişim bilgileri, üyelik ve paket hareketleri, rezervasyonlar, ödeme kayıtları ve tesise giriş-çıkış bilgileri gibi çok sayıda veri spor tesisi yönetim yazılımlarında işlenebiliyor.

Bu nedenle kamu kurumlarının spor tesisi yönetim yazılımı satın alırken yalnızca yazılımın hangi özelliklere sahip olduğuna değil, aynı zamanda verilerin nerede tutulduğuna, kimlerin bu verilere erişebildiğine ve yapılan işlemlerin kayıt altına alınıp alınmadığına da dikkat etmesi gerekir.

1. İlk Soru: Kurumun Verileri Nerede Tutuluyor?

Bir spor tesisi yönetim yazılımı satın alınırken sorulması gereken ilk sorulardan biri şudur:

“Bu yazılımı kullanmaya başladığımızda vatandaşlarımızın, öğrencilerimizin ve personelimizin verileri fiziksel olarak nerede tutulacak?”

Bu konu özellikle kamu kurumları açısından önemlidir.

6 Temmuz 2019 tarihli ve 30823 sayılı Resmî Gazete'de yayımlanan 2019/12 sayılı Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Tedbirleri Genelgesi, kamu kurum ve kuruluşlarına ait verilerin korunmasına ilişkin önemli hükümler getirmektedir.

Genelgede kamu kurum ve kuruluşlarına ait verilerin, kurumların kendi özel sistemleri veya kurum kontrolündeki yerli hizmet sağlayıcılar dışında bulut depolama hizmetlerinde saklanmaması yönünde düzenleme bulunmaktadır. Ayrıca nüfus, sağlık, iletişim kayıt bilgileri ile genetik ve biyometrik veriler gibi kritik bilgi ve verilerin yurt içinde güvenli şekilde depolanması öngörülmektedir.

Bu nedenle bir belediye veya üniversitenin yazılım satın alma aşamasında yalnızca:

“Program bulut tabanlı mı?”

sorusunu sorması yeterli değildir.

Asıl sorulması gerekenler şunlardır:

Veri nerede ? Sunucu kimin kontrolünde? Veritabanına kim erişebiliyor? Yazılım firması verilere erişebiliyor mu? Yedekler nerede tutuluyor? Veriler yurt dışına çıkıyor mu?

Kamu kurumları açısından en kontrollü mimarilerden biri, uygulama ve veritabanının kurumun kendi sunucu altyapısında çalıştırılmasıdır.

Alternatif bir hizmet modeli kullanılacaksa da veri barındırma, erişim, yedekleme ve hizmet sağlayıcının yetkileri mevzuat ve kurumun bilgi güvenliği politikaları açısından ayrıca değerlendirilmelidir.

2. Verinin Kurumda Olması Tek Başına Yeterli Değildir

Verilerin kurum sunucularında tutulması önemli bir güvenlik katmanıdır; ancak tek başına yeterli değildir.

Bir veritabanı kurumun kendi binasında bulunabilir fakat onlarca kişinin kullanıcı adı ve şifresiyle kontrolsüz biçimde erişebildiği bir sistem yine önemli bir güvenlik riski oluşturabilir.

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi, veri sorumlusuna;

  • kişisel verilerin hukuka aykırı olarak işlenmesini önleme,

  • kişisel verilere hukuka aykırı erişilmesini önleme,

  • kişisel verilerin muhafazasını sağlama

amacıyla gerekli teknik ve idari tedbirleri alma yükümlülüğü getirmektedir.

Dolayısıyla belediye veya üniversite açısından mesele yalnızca “veriyi nerede saklıyoruz?” değildir.

Aynı zamanda:

“Bu veriye kim, hangi yetkiyle, ne zaman ve hangi amaçla erişiyor?”

sorusunun da cevaplanabilmesi gerekir.

3. Kim, Hangi Veriye Erişti? Sistem Bunun Kaydını Tutmalı

Spor tesisi yönetim sistemlerinde en kritik konulardan biri erişim ve işlem kayıtlarıdır (log kayıtları).

Kişisel Verileri Koruma Kurumunun yayımladığı Kişisel Veri Güvenliği Rehberi, tüm kullanıcıların işlem hareketlerinin düzenli olarak kaydedilmesi ve erişim kontrolü kayıtlarının takip edilmesi gibi teknik tedbirlere dikkat çekmektedir.

Bu nedenle iyi tasarlanmış bir kamu spor tesisi yönetim yazılımında örneğin şu işlemler kayıt altına alınabilmelidir:

Kim giriş yaptı? Hangi kullanıcı hangi üyenin kaydını görüntüledi? Kim üye bilgilerini değiştirdi? Hangi bilgi değiştirildi? İşlem hangi tarih ve saatte gerçekleştirildi? Kim paket tanımladı veya iptal etti? Kim ödeme kaydına erişti? Kim rezervasyon oluşturdu veya sildi? Kim yönetici yetkisi kullandı? Kim rapor aldı veya dışarı veri aktardı?

Sistemin yalnızca işlem yapması değil, gerektiğinde bu işlemlerin geriye dönük olarak denetlenebilmesini sağlaması önemlidir.

KVKK'nın çeşitli kararlarında da kullanıcı bazında log kayıtları, yetki sınırlamaları ve erişim kayıtlarının önemi açık biçimde görülmektedir.

4. “Kim Baktı?” Sorusu Cevapsız Kalmamalı

Kamu kurumlarında çoğu zaman güvenlik yalnızca “veriyi kim değiştirdi?” üzerinden düşünülmektedir.

Oysa kişisel veriler açısından görüntüleme işlemi de önemlidir.

Örneğin bir personel herhangi bir işlem yapmadan yalnızca bir vatandaşın veya öğrencinin;

  • telefon numarasını,

  • adresini,

  • üyelik bilgilerini,

  • ödeme hareketlerini,

  • tesise giriş-çıkış geçmişini

görüntülemiş olabilir.

Bu nedenle mümkün olan sistemlerde yalnızca ekleme, silme ve değiştirme işlemlerinin değil, hassas verilere yönelik görüntüleme ve sorgulama hareketlerinin de izlenebilir olması tercih edilmelidir.

KVKK kararlarında erişim loglarının görüntüleme işlemlerini de kapsayacak şekilde tutulmasının önemine ilişkin değerlendirmeler bulunmaktadır.

Bu yaklaşım özellikle belediye ve üniversitelerde kişisel verilere gereksiz erişimin önlenmesi açısından önemlidir.

5. Kullanıcı Yetkileri Göreve Göre Sınırlandırılmalı

Her personelin sistemdeki her bilgiyi görmesi gerekmemektedir.

Örneğin;

Resepsiyon görevlisi üyelik ve rezervasyon işlemlerini görebilirken finansal yönetim raporlarına erişemeyebilir.

Muhasebe personeli tahsilat bilgilerine ulaşabilirken öğrencinin veya vatandaşın ihtiyaç dışındaki diğer bilgilerine erişmemelidir.

Antrenör veya eğitmen, yalnızca kendi dersleri ve üyeleriyle ilgili sınırlı bilgilere ulaşabilmelidir.

Sistem yöneticisi ise teknik yönetim yetkilerine sahip olsa bile yaptığı kritik işlemler ayrıca kayıt altına alınmalıdır.

Bu nedenle yazılımın rol bazlı yetkilendirme sistemine sahip olması önemlidir.

Temel prensip şu olmalıdır:

Her kullanıcı yalnızca görevinin gerektirdiği verilere ve işlemlere erişebilmelidir.

6. Yazılım Firmasının Veritabanına Erişimi de Kontrol Altında Olmalı

Çoğu zaman gözden kaçan önemli konulardan biri de yazılım üreticisinin veya teknik destek firmasının verilere erişimidir.

Yazılım belediyenin veya üniversitenin sunucusunda çalışsa dahi tedarikçi firma uzaktan bağlantı ile sisteme veya veritabanına erişebiliyorsa bu erişimin de kontrol altında olması gerekir.

6698 sayılı Kanun'un 12. maddesi kapsamında kişisel verilerin veri sorumlusu adına başka bir gerçek veya tüzel kişi tarafından işlenmesi durumunda veri güvenliği açısından sorumluluk devam etmektedir.

Bu nedenle sözleşme ve teknik şartnamelerde;

destek personelinin hangi koşullarda erişebileceği, erişimin kim tarafından onaylanacağı, erişimin ne kadar süreceği, hangi işlemlerin yapılabileceği ve yapılan işlemlerin nasıl kayıt altına alınacağı

açık biçimde tanımlanmalıdır.

Teknik destek amacıyla sınırsız ve sürekli erişim verilmesi yerine gerektiğinde, yetkilendirilmiş, süreli ve kayıt altına alınmış erişim modeli tercih edilmelidir.

7. Log Kayıtları Sonradan Değiştirilememeli

Bir sistemin log tutması tek başına yeterli değildir.

Logların güvenilir olması gerekir.

Örneğin sistem yöneticisi yaptığı işlemi daha sonra log kayıtlarından silebiliyorsa kayıt sisteminin denetim açısından değeri önemli ölçüde azalır.

2019/12 sayılı Genelge kapsamında özellikle kritik verilerin bulunduğu sistemlerde erişimin kontrollü olması ve log kayıtlarının değiştirilmesine karşı tedbir alınması yaklaşımı benimsenmektedir.

Bu nedenle satın alınacak yazılımda;

logların silinmeye ve değiştirilmeye karşı korunması, kullanıcı-tarih-saat bazında sorgulanabilmesi, gerektiğinde raporlanabilmesi ve belirlenen süre boyunca güvenli şekilde saklanması

önemli değerlendirme kriterleri arasında bulunmalıdır.

8. Yedekleme Politikası da Satın Alma Kriteridir

“Veriler bizim sunucumuzda” demek, tek başına veri güvenliğinin sağlandığı anlamına gelmez.

Sunucunun arızalanması, disklerin bozulması, fidye yazılımı saldırısı, kullanıcı hatası veya doğal afet durumunda verilerin geri getirilebilmesi gerekir.

Bu nedenle yazılım satın alınırken;

otomatik yedekleme, yedeklerin şifrelenmesi, farklı fiziksel ortamda ikinci kopya, geri yükleme testleri ve felaket kurtarma prosedürleri

de değerlendirilmelidir.

Ayrıca yedeklerin nerede tutulduğu da en az ana veritabanının nerede tutulduğu kadar önemlidir.

9. Satın Alma Şartnamesine Güvenlik Maddeleri Konulmalı

Belediye ve üniversitelerin spor tesisi yönetim yazılımı satın alırken teknik şartnamelerinde veri güvenliğine ilişkin açık hükümler oluşturması faydalıdır.

Örneğin şartnamede şu yaklaşım benimsenebilir:

“Sistemde işlenen kurumsal ve kişisel veriler kurumun kontrolünde bulunan bilgi sistemlerinde saklanacaktır. Yüklenicinin verilere erişimi kurumun yetkilendirmesi ve kontrolü altında gerçekleştirilecek; kullanıcıların kişisel verilere yönelik erişim, görüntüleme, ekleme, değiştirme ve silme gibi kritik işlem hareketleri tarih, saat ve kullanıcı bazında kayıt altına alınacaktır. Yetkisiz erişimi engelleyecek rol ve yetkilendirme mekanizmaları bulunacaktır.”

Kurumun bilgi güvenliği politikası ve veri sınıflandırmasına göre bu hüküm daha ayrıntılı hale getirilebilir.

10. Spor Tesisi Yazılımı Artık Sadece Bir Otomasyon Programı Değildir

Günümüzde bir spor tesisi yönetim sistemi yalnızca turnikeyi açan, üyelik oluşturan veya rezervasyon yapan bir program değildir.

Bu sistemler aynı zamanda binlerce vatandaşın, öğrencinin ve kamu personelinin kişisel verilerinin işlendiği önemli bilgi sistemleridir.

Bu nedenle satın alma kararında yalnızca;

fiyat, kullanım kolaylığı, mobil uygulama, rezervasyon, ödeme ve turnike entegrasyonu

gibi fonksiyonların değerlendirilmesi yeterli değildir.

Bunların yanında;

veri egemenliği, veri lokalizasyonu, KVKK uyumu, rol bazlı yetkilendirme, erişim kayıtları, işlem logları, yedekleme, şifreleme, uzaktan erişim kontrolü ve denetlenebilirlik

temel satın alma kriterleri arasında yer almalıdır.

Sonuç: Veri Kurumun Kontrolünde, Erişimler Denetlenebilir Olmalı

Belediyeler ve üniversiteler için spor tesisi yönetim yazılımı seçiminde iki temel soru öne çıkmaktadır:

1. VERİ NEREDE?

Kurum, vatandaşlarının, öğrencilerinin ve personelinin verilerinin nerede tutulduğunu bilmeli; veri mümkün olan en yüksek seviyede kurumun kendi bilgi işlem altyapısında veya kurumun kontrolündeki mevzuata uygun altyapıda tutulmalıdır.

2. VERİYE KİM ERİŞTİ?

Sistem;

hangi kullanıcının, hangi veriye, hangi tarih ve saatte eriştiğini ve veri üzerinde hangi işlemi gerçekleştirdiğini

gerektiğinde ortaya koyabilecek denetim altyapısına sahip olmalıdır.

Kamu kurumları açısından güvenli bir spor tesisi yönetim sisteminin temel yaklaşımı şu cümleyle özetlenebilir:

“Veri kurumun kontrolünde kalmalı; veriye yapılan her yetkili erişim izlenebilir, denetlenebilir ve gerektiğinde raporlanabilir olmalıdır.”

Bu yaklaşım yalnızca teknik bir tercih değil; kişisel verilerin korunması, bilgi güvenliği, kurumsal sorumluluk ve kamu hizmetlerinde hesap verebilirlik açısından önemli bir yönetim prensibidir.

Mevzuat ve Başlıca Kaynaklar

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu – Madde 12: Veri sorumlusunun kişisel verilere hukuka aykırı erişimi önleme ve verilerin muhafazasını sağlama yükümlülüğü.

  • 2019/12 sayılı Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Tedbirleri Genelgesi: Kamu kurumlarının veri saklama, kritik veri, bulut sistemleri ve bilgi güvenliği yaklaşımının temel düzenlemelerinden biridir.

2019/12 sayılı Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Tedbirleri Genelgesi: Kamu kurumlarının veri saklama, kritik veri, bulut sistemleri ve bilgi güvenliği yaklaşımının temel düzenlemelerinden biridir.

  • KVKK Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler): Kullanıcı işlem hareketlerinin kayıt altına alınması, erişim kontrolleri ve güvenlik kayıtlarının izlenmesi konusunda teknik tedbirler içerir.

  • KVKK Kurul Kararları: Kullanıcı bazlı loglama, yetki sınırlaması ve görüntüleme dâhil erişim kayıtlarının önemini ortaya koyan kararlar bulunmaktadır.

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Somut bir belediye veya üniversite ihalesinde teknik şartname ve sözleşme hükümleri kurumun hukuk, bilgi işlem ve KVKK birimleri tarafından ilgili güncel mevzuat kapsamında ayrıca değerlendirilmelidir.

 

 
 
 

Yorumlar

5 üzerinden 0 yıldız
Henüz hiç puanlama yok

Puanlama ekleyin

© 2020 BASEL. Bu web sayfasındaki tüm yazı ve görsellerin hakları saklıdır.

bottom of page