İçeriğe geç
tuzlaweb

Web Sitenizde SSL, Güvenlik ve KVKK: Zorunluluklar Rehberi

Kilit simgesinden aydınlatma metnine, çerezlerden form onaylarına: bir kurumsal sitenin güvenlik ve mevzuat tarafında atlaması gereken eşikleri topladık.

Yazı · 7 görüntülenme

Bir web sitesinin güven vermesi iki ayrı düzlemde çalışır: ziyaretçinin gözünde (tarayıcı uyarıları, kilit simgesi) ve mevzuat karşısında (KVKK ve ilgili yükümlülükler). İkisi de ihmal edildiğinde sessiz kalmaz; biri müşteri kaybettirir, diğeri yaptırım riski doğurur. Bu yazı, kurumsal bir sitenin bu iki düzlemde atlaması gereken eşikleri özetliyor.

SSL: artık tercih değil, giriş bileti

SSL sertifikası, ziyaretçiyle siteniz arasındaki trafiği şifreler ve adres çubuğundaki kilit simgesini sağlar. Sertifikası olmayan sitelere tarayıcılar "güvenli değil" uyarısı gösteriyor; form içeren sayfalarda bu uyarı daha da belirginleşiyor. Uyarıyı gören ziyaretçinin telefonunu, e-postasını, hele kart bilgisini bırakmasını bekleyemezsiniz. Ayrıca HTTPS, Google'ın yıllardır kullandığı bir sıralama sinyali. Kurulum çoğu altyapıda birkaç saatlik iş; önemli olan sertifikanın otomatik yenilenecek şekilde kurulması ve sitenin tamamının HTTPS'e yönlendirilmesi. Detaylar SSL kurulum hizmeti sayfamızda.

KVKK: sitenizde kişisel veri işliyorsunuz

İletişim formu dolduran, teklif isteyen, bültene kayıt olan her ziyaretçi size kişisel veri bırakır: ad, telefon, e-posta. KVKK kapsamında bu verileri işleyen işletmenin sitesinde asgari şunlar bulunmalı:

  • Aydınlatma metni: Hangi verileri, hangi amaçla, hangi hukuki sebeple işlediğinizi ve verilerin kimlere aktarılabileceğini açıklar. Formlardan erişilebilir olmalı.
  • Çerez politikası: Sitede kullanılan çerezlerin türlerini ve amaçlarını anlatır. Zorunlu olmayan çerezler (analitik, pazarlama) için ziyaretçiden onay alınması gerekir; girişte çıkan çerez bandının işlevi tam olarak bu.
  • Form onay kutuları: Kişisel veri toplayan formlarda aydınlatma metnine atıf yapan işaretlenebilir onay alanı bulunmalı. Kutunun varsayılan işaretli gelmesi doğru bir uygulama değildir.
  • Veri sahibi başvuru kanalı: Ziyaretçinin verileriyle ilgili bilgi ve silme taleplerini iletebileceği bir yol (e-posta adresi ya da form) tanımlanmalı.

E-ticaret yapan siteler için buna mesafeli satış sözleşmesi, ön bilgilendirme formu ve ETBİS kaydı gibi ek yükümlülükler eklenir. Şu notu da düşelim: bu yazı genel bilgilendirme amaçlıdır; metinlerinizin firmanıza uygunluğunu hukuk danışmanınızla teyit etmeniz en sağlıklısı. Bizim yaptığımız, bu metinlerin sitede doğru yerlerde, formlarla doğru ilişkilendirilmiş şekilde teknik olarak kurulması.

Sitenin kendisini korumak

Ziyaretçiyi korumak kadar siteyi de korumak gerekiyor. Kurumsal sitelerde gördüğümüz saldırıların çoğu hedefli değil; otomatik botların bilinen açıkları taramasıyla gerçekleşiyor. Temel önlemler belli:

  • Güncel yazılım: Eski sürümde kalan altyapı ve eklentiler en sık giriş kapısı.
  • Güçlü ve tekil parolalar: Yönetim paneli ve hosting hesabında; mümkünse iki adımlı doğrulamayla.
  • Deneme sınırlaması: Panel girişinde art arda hatalı denemeleri engelleyen koruma, kaba kuvvet saldırılarını büyük ölçüde keser.
  • Düzenli ve test edilmiş yedek: Her şey ters gittiğinde tek gerçek sigorta. Geri yüklemesi hiç denenmemiş yedeğe güvenilmez.

E-posta tarafını unutmayın

Site güvenliğinin gölgesinde kalan bir alan da kurumsal e-postalarınız. SPF, DKIM ve DMARC adı verilen üç doğrulama kaydı, alan adınızdan sahte mail atılmasını zorlaştırır ve gönderdiğiniz maillerin spam klasörüne düşme ihtimalini azaltır. Teklif maillerinizin müşteriye ulaşmaması, sessiz ama pahalı bir kayıptır; kayıtlarınızın durumunu kontrol ettirmek için e-posta güvenliği hizmetimize bakabilirsiniz.

KVKK tarafında sık yapılan üç hata

Denetlediğimiz sitelerde aynı üç eksik dönüp duruyor: İnternetten bulunmuş, başka firmanın adı geçen kopyala-yapıştır aydınlatma metinleri; formda onay kutusu olmadan ya da kutu baştan işaretli şekilde veri toplanması; ve çerez bandının yalnızca görsel olarak durması, yani ziyaretçi reddetse bile analitik çerezlerin çalışmaya devam etmesi. Üçü de "metin var" görüntüsü verip yükümlülüğü karşılamayan durumlar; şekil değil işleyiş denetlenir.

Sık Sorulan Sorular

Ücretsiz SSL ile ücretli SSL arasında fark var mı?

Şifreleme gücü açısından pratik bir fark yok; ikisi de kilidi sağlar. Ücretli sertifikalar kurumsal doğrulama seviyeleri ve sigorta gibi ek unsurlar sunar. Çoğu kurumsal site için otomatik yenilenen ücretsiz sertifika yeterlidir; kritik olan sertifikanın hiç süresiz kalmamasıdır.

Çerez bandı her sitede zorunlu mu?

Sitenizde yalnızca teknik olarak zorunlu çerezler çalışıyorsa onay bandı gerekmez; ancak analitik ya da pazarlama çerezi kullanan sitelerde ziyaretçi onayı alınmalıdır. Analytics kullanan tipik bir kurumsal site bu kapsama girer.

Sitem hacklenirse ilk ne yapmalıyım?

Paneli ve hosting şifrelerini değiştirin, hosting firmanıza bildirin ve temiz olduğu bilinen son yedeğe dönün. Sonrasında açığın kaynağı bulunmadan siteyi aynı haliyle yayına almak, aynı filmi yeniden izlemek demektir. Yedekleme ve site güvenliği hizmetimiz tam bu senaryoyu yaşatmamak için var.

Ara WhatsApp Teklif
WhatsApp'tan yazın