Müşterisine, çalışanına veya misafirine internet erişimi sunan işletmeler, 5651 sayılı kanun kapsamında erişim kayıtlarını saklamakla yükümlüdür. Uygulamada bu yükümlülük çoğu zaman kafede ücretsiz Wi-Fi veren işletmelerle ilişkilendirilir; oysa kapsam çok daha geniştir.
Kanun tam olarak neyi düzenliyor
Kanunun tam adı, İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun'dur. İşletmeleri ilgilendiren kısmı şudur: internet erişimi sağlayan taraf, bu erişimin kim tarafından, ne zaman kullanıldığını gösteren kayıtları tutmak ve talep edildiğinde yetkili mercilere sunmakla yükümlüdür.
Kayıtların amacı içerik izlemek değildir. Tutulması gereken, hangi iç adresin hangi zaman diliminde hangi dış adrese bağlandığıdır — yani trafiğin kimliklendirilmesi.
Kimler kapsamda
- Misafirlerine Wi-Fi sunan oteller, kafeler, restoranlar, alışveriş merkezleri
- Çalışanlarına internet erişimi sağlayan işletmeler
- Ortak kullanım alanı olan iş merkezleri ve plazalar
- Kamuya açık internet erişimi sunan her türlü işletme
Yaygın bir yanlış anlama: "biz internet servis sağlayıcı değiliz, bizi bağlamaz" düşüncesi. Erişimi kendi ağınız üzerinden sunuyorsanız, o erişimin kayıtlarından siz sorumlusunuz.
Kayıtlar ne kadar süre saklanmalı
İlgili yönetmelikler kayıtların en az iki yıl saklanmasını öngörür. Sürenin yanı sıra iki koşul daha vardır: kayıtların bütünlüğü ve gizliliği korunmalıdır. Yani kayıt sonradan değiştirilememeli ve yetkisiz kişilerce okunamamalıdır.
Bu, "log dosyasını bir klasöre atıyoruz" yaklaşımının neden yeterli olmadığını açıklar. Değiştirilebilir bir metin dosyası, delil değeri taşımaz.
Uymamanın karşılığı
Kayıt tutmayan veya eksik tutan işletmeler için idari para cezası öngörülmüştür. Ceza tutarları işletmenin niteliğine göre değişir ve her yıl yeniden değerleme oranıyla güncellenir. Güncel tutarlar için BTK'nın yayımladığı mevzuata bakılması gerekir.
Pratikte asıl sorun ceza değildir. Bir soruşturma kapsamında kayıt talep edildiğinde elinizde kayıt yoksa, işletme kendini savunamayacak duruma düşer.
Firewall bu işin neresinde
Kayıt tutmanın en pratik yolu, internet çıkışındaki güvenlik duvarı cihazının bu işi üstlenmesidir. Uygun yapılandırılmış bir cihaz:
- Her bağlantı için kaynak adres, hedef adres, zaman damgası ve port bilgisini kaydeder
- Kayıtları zaman damgalı ve değiştirilemez biçimde saklar
- Misafir ağını kurumsal ağdan ayırır ve misafir erişimini ayrıca kimliklendirir
- Saklama süresini otomatik yönetir
Kritik bir ayrıntı: cihazın saatinin doğru olması gerekir. Yanlış saatli bir kayıt, delil olarak kullanılamaz. Bu yüzden zaman sunucusu yapılandırması, loglama kadar önemlidir.
Sık yapılan üç hata
1. Misafir ağının ayrılmaması. Misafir kullanıcılar kurumsal ağla aynı segmentte olduğunda hem güvenlik hem kimliklendirme sorunu doğar.
2. Kayıtların yedeklenmemesi. Cihaz arızalandığında iki yıllık kayıt kaybolur. Loglar da yedekleme planının parçası olmalıdır.
3. Kurulumdan sonra bir daha bakılmaması. Disk dolduğunda cihaz eski kayıtları silmeye başlar ve bunu kimseye söylemez. Periyodik kontrol gerekir.
Ne yapmalısınız
Mevcut internet çıkışınızda log tutulup tutulmadığını, tutuluyorsa ne kadar geriye gidebildiğini kontrol ettirin. Çoğu işletmede cihaz vardır ama yapılandırma eksiktir.
Kurulum ve yapılandırma için firewall ve güvenlik duvarı hizmetimize, misafir ağının ayrılması için network kurulumu hizmetimize bakabilirsiniz. Kayıtların yedeklenmesi yedekleme planınızın parçası olmalıdır.
Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş niteliği taşımaz. Yükümlülüğünüzün kapsamı için hukuk müşavirinize danışın.