SlideShare a Scribd company logo
PUBLİC
Burcu Kutlu, Yusuf Çetin
6 Aralık 2018
SAP Müşterileri KVKK’ya Hazır !
Personal Data Protector
NOTE: Delete the yellow stickers when finished.
See the SAP Image Library for other available images.
PUBLİC
Konuşmacılar
Burcu Kutlu Ün
SAP Finansal Çözümler Yöneticisi
https://www.linkedin.com/in/burcu-kutlu-%C3%BCn-b9139739/burcu.kutlu@sap.com
M.Yusuf Çetin
MBIS AR-GE Genel Müdürü
https://www.linkedin.com/in/yusuf-cetin-8876645/yusuf.cetin@mbis.com.tr
3PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Gündem
KVKK Teknik ve İdari Tedbirler
Nasıl Bir Sisteme İhtiyaç Var?
SAP KVKK Yaklaşımı
SAP PDP Çözüm Detayları
Demo
Q&A
4PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Alınması Gereken Tedbirler Nelerdir ?
 Kullanıcı Hesap Yönetimi
 Yetki Matrisi
 Yetki Kontrol
 Erişim Logları
 Uygulama Güvenliği
 Şifreleme
 Açık Rıza Kayıtları
 Veri Erişim Loglama
 Veri Maskeleme
 Silme & Yok Etme & Anonimleştirme
 Veri Kaybı Önleme Yazılımları
 Yedekleme
 Güvenlik Duvarları
 Güncel Anti-Virüs Sistemleri
 Ağ Güvenliği
 Anahtar Yönetimi
 Sızma Testi
 Saldırı Tespit ve Önleme Sistemleri
 Kişisel Veri İşleme Envanteri
Hazırlanması
 Kurumsal Politikalar (Erişim, Bilgi
Güvenliği, Kullanım, Saklama ve İmha
vb.)
 Sözleşmeler (Veri Sorumlusu - Veri
Sorumlusu, Veri Sorumlusu - Veri
İşleyen Arasında )
 Gizlilik Taahhütnameleri
 Kurum İçi Periyodik ve/veya Rastgele
Denetimler
 Risk Analizleri
 İş Sözleşmesi, Disiplin Yönetmeliği (Kanun’a
Uygun Hükümler İlave Edilmesi)
 Kurumsal İletişim (Kriz Yönetimi, Kurul ve
İlgili Kişiyi Bilgilendirme Süreçleri, İtibar
Yönetimi
 Eğitim ve Farkındalık Faaliyetleri (Bilgi
Güvenliği ve Kanun)
 Veri Sorumluları Sicil Bilgi Sistemine
(VERBİS) Bildirim
İdari Tedbirler
Teknik Tedbirler
5PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Alınması Gereken Tedbirler Nelerdir ?
 Kullanıcı Hesap Yönetimi
 Yetki Matrisi
 Yetki Kontrol
 Erişim Logları
 Uygulama Güvenliği
 Şifreleme
 Açık Rıza Kayıtları
 Veri Erişim Loglama
 Veri Maskeleme
 Silme & Yok Etme & Anonimleştirme
 Veri Kaybı Önleme Yazılımları
 Yedekleme
 Güvenlik Duvarları
 Güncel Anti-Virüs Sistemleri
 Ağ Güvenliği
 Anahtar Yönetimi
 Sızma Testi
 Saldırı Tespit ve Önleme Sistemleri
 Kişisel Veri İşleme Envanteri
Hazırlanması
 Kurumsal Politikalar (Erişim, Bilgi
Güvenliği, Kullanım, Saklama ve İmha
vb.)
 Sözleşmeler (Veri Sorumlusu - Veri
Sorumlusu, Veri Sorumlusu - Veri
İşleyen Arasında )
 Gizlilik Taahhütnameleri
 Kurum İçi Periyodik ve/veya Rastgele
Denetimler
 Risk Analizleri
 İş Sözleşmesi, Disiplin Yönetmeliği (Kanun’a
Uygun Hükümler İlave Edilmesi)
 Kurumsal İletişim (Kriz Yönetimi, Kurul
ve İlgili Kişiyi Bilgilendirme Süreçleri,
İtibar Yönetimi
 Eğitim ve Farkındalık Faaliyetleri (Bilgi
Güvenliği ve Kanun)
 Veri Sorumluları Sicil Bilgi Sistemine
(VERBİS) Bildirim
İdari Tedbirler
Teknik Tedbirler
6PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Alınması Gereken Tedbirler Nelerdir ?
 Kullanıcı Hesap Yönetimi
 Yetki Matrisi
 Yetki Kontrol
 Erişim Logları
 Uygulama Güvenliği
 Şifreleme
 Açık Rıza Kayıtları
 Veri Erişim Loglama
 Veri Maskeleme
 Silme & Yok Etme & Anonimleştirme
 Veri Kaybı Önleme Yazılımları
 Yedekleme
 Güvenlik Duvarları
 Güncel Anti-Virüs Sistemleri
 Ağ Güvenliği
 Anahtar Yönetimi
 Sızma Testi
 Saldırı Tespit ve Önleme Sistemleri
 Kişisel Veri İşleme Envanteri
Hazırlanması
 Kurumsal Politikalar (Erişim, Bilgi
Güvenliği, Kullanım, Saklama ve İmha
vb.)
 Sözleşmeler (Veri Sorumlusu - Veri
Sorumlusu, Veri Sorumlusu - Veri
İşleyen Arasında )
 Gizlilik Taahhütnameleri
 Kurum İçi Periyodik ve/veya Rastgele
Denetimler
 Risk Analizleri
 İş Sözleşmesi, Disiplin Yönetmeliği (Kanun’a
Uygun Hükümler İlave Edilmesi)
 Kurumsal İletişim (Kriz Yönetimi, Kurul
ve İlgili Kişiyi Bilgilendirme Süreçleri,
İtibar Yönetimi
 Eğitim ve Farkındalık Faaliyetleri (Bilgi
Güvenliği ve Kanun)
 Veri Sorumluları Sicil Bilgi Sistemine
(VERBİS) Bildirim
İdari Tedbirler
Teknik TedbirlerSAP Personal Data Protector
 Kişisel Veri İşleme Envanteri Hazırlanması
 Açık Rıza Kayıtları Takibi
 Veri Maskeleme
 Veri Erişim Loglama
 Silme & Yok Etme & Anonimleştirme
 Kurul ve İlgili Kişiyi Bilgilendirme Süreçleri Takibi
 VERBİS Bildirimleri Yönetimi
Nasıl Bir Sisteme İhtiyaç Var ?
MÜŞTERİ TEDARİKÇİ
ÇALIŞAN DİĞER
KİŞİLER
AYDINLATMA
YÜKÜMLÜLÜĞÜ
ANONİMLEŞTİRME
SİLME
TALEP
YÖNETİMİ
VERİYE ERİŞİM
DÜZELTME
KONTROL ve
DENETİM
AÇIK RIZA
YÖNETİMİ
SAP KVKK YAKLAŞIMI
10PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
• Aydınlatma
• Açık Rıza Yönetimi
• Verbis Bildirim Yönetimi
• KVKK İlişkili Raporlar
Yönetimsel Süreçler
• Maskeleme
• Erişim LoglamaUygulama Önyüzü
• Yetkilendirme
• Erişim Talep Yönetimi
• KVKK Süreç uyumluluğu
Süreç Katmanı
• Veri Keşfi
• Veri Envanteri YönetimiVeri Katmanı
 Veri Keşfi
 Veri Envanteri Yönetimi
 Veri Yaşam Döngüsü Yönetimi
SAP
Sistemleri
SAP Dışı
Sistemler
B
e
l
g
e
Y
ö
n
e
t
i
m
i
SAP PDP
SAP KVKK YAKLAŞIMI
11PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Information
Lifecycle
Management
PowerDesigner
Ernterprise
Architect
Information
Steward
SAP
Opentext
SAP Data Services
KVKK
Personal Data
Protector
UI Masking
Business
Transactions
12INTERNAL© 2017 SAP SE or an SAP affiliate company. All rights reserved. ǀ
KVKK ve Veri Yaşam Döngüsü
PowerDesigner / Information Steward / Opentext
KVKK için yetkinlikleri
 Verileri SAP ve SAP dışı yazılım ortamlarında
profilleme ve etiketleme yoluyla veri koruma etki
değerlendirmesi için veri kapsamının bütünlüğünün
sağlanması
 Databaselerin veri türleri için analiz edilmesi (IS)
 Dökümanların kişisel veriler için analiz edilmesi
(Opentext)
 Sistemler arası veri akışlarının görüntülenmesinin
sağlanması
 Kişisel verilerin doğruluğunun ve tutarlılığının
yönetilmesi
Veri kaynaklarının anlaşılması, veri
kaynakları arasındaki ilişkinin
görüntülenmesi. DB veya içeriklerin
profillenebilmesi
Veri akışının anlaşılması
Veri envanterinin , kurumsal mimari
bileşenleriyle ilişkilendirilerilerek uçtan
uca veri yönetimi ve etki analizi
yapılabilmesi
Veri yönetimi eforu
Kişisel verilerin fiziksel sistemlerde
nerede bulunduğunu anlamak ve kaydını
tutmak için kullanılır
Veri bilgisi
KVKK
Veri
Yönetimi
13INTERNAL© 2017 SAP SE or an SAP affiliate company. All rights reserved. ǀ
KVKK ve Veri Silme
SAP Information Lifecycle Management
KVKK için Yetkinlikleri
SAP sistemleri için :
 Kurumdaki tüm arşivleme, saklama ve silme
politikalarını yönetme
 İlkelere göre veritabanından verilerin otomatik
silinmesi
 Diğer regülasyonlara göre, verilerin tutulma
politikalarını yönetmek
 E-keşif ile yasal düzenlemeleri yönetin
Hazır içerikler ile SAP sistemlerinde kural bazlı
olarak tutarlı bir şekilde veri silme
Karmaşıklık
Azalan donanım talepleri ve yazılım
bakımları
Maliyet
Verinin SAP sisteminden silinmesini sağlar
Düzenleyici uyum
* Information lifecycle management
KVKK
Veri
Yönetimi
14INTERNAL© 2017 SAP SE or an SAP affiliate company. All rights reserved. ǀ
KVKK ve Veri Silme
SAP Data Services
KVKK için Yetkinlikleri
 Veri silme işlemlerini bir akış olarak geliştirebilme.
 Birden fazla sisteme bağlanarak tutarlı veri silme
 Veri silme akışlarının izlenebilmesi ve
raporlanabilmesiTutarlı veri silmek için gerekli
karmaşık veri silme akışlarının
yazılması
Karmaşıklık
Veri silme işlemlerinin
merkezileştirilerek donanımsal ve iş
gücü maliyetinin azaltılmasını sağlar
Maliyet
Non-SAP sistemlerde veri silme işlemlerini
otomatize etme ve takip etmeyi sağlar
Düzenleyici uyum
* Information lifecycle management
KVKK
Veri
Yönetimi
SAP KVKK Personal Data Protector (PDP)
16PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
TEMEL FAALİYETLER
YÖNETİM
SİLME :
Anonimleştirme
RIZA : Açık Rıza Takibi
SÜREÇ : Amaç ve
Prosedürlerin Belirlenmesi
MİNİMİZASYON : Veri ve yetki
minimizasyonu
KEŞİF : Kişisel veri envanterinin çıkarılması
2
3
4
5
6
1
20PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 Add-on aktifleştirme
 Parametrelerin girişi
 Risk Yöneticisi rolünün belirlenmesi
 Yasal sürelerin bakımı
 İş akışı uyarlamaları
 Mail içeriklerinin tanımlanması
PDP Aktifleştirme
21PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
Keşif1
YÖNETİM
SİLME :
Anonimleştirme
RIZA : Açık Rıza Takibi
SÜREÇ : Amaç ve
Prosedürlerin Belirlenmesi
MİNİMİZASYON : Veri ve yetki
minimizasyonu
KEŞİF : Kişisel veri envanterinin çıkarılması
2
3
4
5
6
1
22PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Katalog Oluşturma
 Kişisel veri taramasının yapılması
 Kişisel veri bulunan noktaların tespiti
 PDP Veri kataloğunun güncellenmesi
 Tekilleşme için gerekli iş planının
çıkarılması
Personal Data Protector
Keşif1
23PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
Minimizasyon2
YÖNETİM
SİLME :
Anonimleştirme
RIZA : Açık Rıza Takibi
SÜREÇ : Amaç ve
Prosedürlerin Belirlenmesi
MİNİMİZASYON : Veri ve yetki
minimizasyonu
KEŞİF : Kişisel veri envanterinin çıkarılması
2
3
4
5
6
1
24PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Veri Minimizasyonu
 İşlenen fazla verilerin sistemden temizlenmesi
 Veri saklama noktalarının tekilleştirilmesi
Yetki Minimizasyonu
 Kişisel verilere erişim yetkisi olan kullanıcıların
belirlenmesi
 Fazla yetkiye sahip kullanıcıların
değerlendirilmesi
Personal Data Protector
Minimizasyon2
25PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
SÜREÇ3
YÖNETİM
SİLME :
Anonimleştirme
RIZA : Açık Rıza Takibi
SÜREÇ : Amaç ve
Prosedürlerin Belirlenmesi
MİNİMİZASYON : Veri ve yetki
minimizasyonu
KEŞİF : Kişisel veri envanterinin çıkarılması
2
3
4
5
6
1
26PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
SÜREÇ3
Tarama ve Veri
Keşfi
Diğer Ortam
Taramaları
Veri
Minimizasyonu
Yetki
Minimizasyonu
Ham Veri Envanteri
Karar, Politika,
Prosedür Çalışmaları
Final Veri Envanteri
Amaçlar
PDP Uyarlamaları
Vazgeçilen Verinin Silinmesi
27PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
SÜREÇ3
AMAÇ Belirleme
 Veri işleme amaçların belirlenmesi
 Özel nitelikli alanların seçilmesi
 Periyodik imha süreleri bakımı
 Entegrasyon ilişkili amaçları belirlenmesi,
Entegrasyon ID lerin türetilmesi
 Amaç bazlı rollerin oluşturulması
Verbis Parametreleri Girişi
 Verbis – Veri kategorilerinin tanımlanması
 Verbis parametrelerinin girişi (Yurt dışı aktarım,
Alıcı grupları vb)
Veri Güvenlik Tedbirleri
 Veri kategorisi bazında alınması gereken tedbirlere
karar verilmesi
 Tedbir alım süreçlerinin yürütülmesi (DLP, kasa vb)
28PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
AMAÇ Belirleme
 Veri işleme amaçların belirlenmesi
 Özel nitelikli alanların seçilmesi
 Periyodik imha süreleri bakımı
 Entegrasyon ilişkili amaçları belirlenmesi,
Entegrasyon ID lerin türetilmesi
 Amaç bazlı rollerin oluşturulması
Verbis Parametreleri Girişi
 Verbis – Veri kategorilerinin tanımlanması
 Verbis parametrelerinin girişi (Yurt dışı aktarım,
Alıcı grupları vb)
Veri Güvenlik Tedbirleri
 Veri kategorisi bazında alınması gereken tedbirlere
karar verilmesi
 Tedbir alım süreçlerinin yürütülmesi (DLP, kasa vb)
Personal Data Protector
SÜREÇ3
29PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
SÜREÇ3
AMAÇ Belirleme
 Veri işleme amaçların belirlenmesi
 Özel nitelikli alanların seçilmesi
 Periyodik imha süreleri bakımı
 Entegrasyon ilişkili amaçları belirlenmesi,
Entegrasyon ID lerin türetilmesi
 Amaç bazlı rollerin oluşturulması
Verbis Parametreleri Girişi
 Verbis – Veri kategorilerinin tanımlanması
 Verbis parametrelerinin girişi (Yurt dışı aktarım,
Alıcı grupları vb)
Veri Güvenlik Tedbirleri
 Veri kategorisi bazında alınması gereken tedbirlere
karar verilmesi
 Tedbir alım süreçlerinin yürütülmesi (DLP, kasa vb)
30PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Sistem Kontrolü
 Veri tipleri ile amaçlar eşleşmiş mi ?
 Hangi veri tipleri veri barındırıyor ?
 Veri barındırmasına rağmen amaca
atanmamış veri tipi var mı ?
Personal Data Protector
SÜREÇ3
31PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
RIZA YÖNETİMİ4
YÖNETİM
SİLME :
Anonimleştirme
RIZA : Açık Rıza Takibi
SÜREÇ : Amaç ve
Prosedürlerin Belirlenmesi
MİNİMİZASYON : Veri ve yetki
minimizasyonu
KEŞİF : Kişisel veri envanterinin çıkarılması
2
3
4
5
6
1
32PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 Aydınlatma metinlerinin oluşturulması
 Metin versiyonlarının takibi
 Metinlerin paylaşımı
 Metin paylaşım raporlaması
Personal Data Protector
Rıza Yönetimi - Aydınlatma4
33PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 Açık rıza ilişkili amaçlar için toplam süreci
başlatma
 E-posta ile açık rıza alımı
 Manüel açık rıza kaydı girişi
 Açık rıza durum takip ve raporlaması
Personal Data Protector
Rıza Yönetimi4
4
34PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 Açık rıza ilişkili amaçlar için toplam süreci
başlatma
 E-posta ile açık rıza alımı
 Manüel açık rıza kaydı girişi
 Açık rıza durum takip ve raporlaması
Personal Data Protector
Rıza Yönetimi4
35PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 Açık rıza ilişkili amaçlar için toplam süreci
başlatma
 E-posta ile açık rıza alımı
 Manüel açık rıza kaydı girişi
 Açık rıza durum takip ve raporlaması
Personal Data Protector
Rıza Yönetimi4
4
36PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 Açık rıza ilişkili amaçlar için
toplama süreci başlatma
 E-posta ile açık rıza alımı
 Manüel açık rıza kaydı girişi
 Açık rıza durum takip ve
raporlaması
Personal Data Protector
Rıza Yönetimi4
Demo : Açık Rıza Toplama
38PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
Anonimleştirme5
YÖNETİM
SİLME :
Anonimleştirme
RIZA : Açık Rıza Takibi
SÜREÇ : Amaç ve
Prosedürlerin Belirlenmesi
MİNİMİZASYON : Veri ve yetki
minimizasyonu
KEŞİF : Kişisel veri envanterinin çıkarılması
2
3
4
5
6
1
39PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 Açık rıza ilişkili amaçlar için toplam süreci
başlatma
 E-posta ile açık rıza alımı
 Manüel açık rıza kaydı girişi
 Açık rıza durum takip ve raporlaması
Personal Data Protector
Anonimleştirme5
4
40PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 Periyodik imha programı
 Hatırlatma ve uyarı sistemi
Personal Data Protector
Anonimleştirme - İmha5
41PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
Yönetim6
YÖNETİM
SİLME :
Anonimleştirme
RIZA : Açık Rıza Takibi
SÜREÇ : Amaç ve
Prosedürlerin Belirlenmesi
MİNİMİZASYON : Veri ve yetki
minimizasyonu
KEŞİF : Kişisel veri envanterinin çıkarılması
2
3
4
5
6
1
42PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 İlgili kişi veya kurumdan gelen taleplerin
kaydedilmesi
 Talep işleme süreci
– Risk yöneticisi bilgilendirme
– Onay & Red
– Talep durum takibi
– Talep kapatma
 Talep hatırlatma sistemi
 Kişisel veri raporu
Personal Data Protector
Bilgi İstek6
43PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 İlgili kişi veya kurumdan gelen
taleplerin kaydedilmesi
 Talep işleme süreci
– Risk yöneticisi bilgilendirme
– Onay & Red
– Talep durum takibi
– Talep kapatma
 Talep hatırlatma sistemi
 Kişisel veri raporu
Personal Data Protector
Bilgi İstek6
Demo : Kişisel Veri Raporu
45PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 Kişisel veri erişim kayıtları (Erişen bazlı)
 Kişisel veri erişim kayıtları (İlgili kişi bazlı)
Personal Data Protector
Log Takibi6
46PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
 Veri kategorisi – Amaç eşleştirme
 Veri kategorisi – Güvenlik tedbirleri
Personal Data Protector
Verbis Raporlaması6
SAP PDP Teknik Özellikler
48PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
Teknik Özellikler - Entegrasyon
SAP
PDPEntegrasyonWebServisi
Dış Sistemler
Analitik sistemler
Şirket içi diğer
uygulamalar
PDP Log Veri Tabanı
Kargo Entegrasyonu
Satış Raporu
Şirket içi Portaller
SAP GRC ACCESS CONTROL İLE UÇTAN UCA KİŞİSEL VERİ YETKİLERİNİN İZLENMESİ
PDP Uygulama Katmanı
(Uyarlama, Rıza,
Anonimleşme)
49PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
Teknik Özellikler – UI Masking
 Alan maskeleme
 İş ve teknik ekranlarda (SE16 vb) çalışma
 Download, Export ve Print fonksiyonlarında
çalışma
Demo : Dışa Veri Aktarımı
51PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
Teknik Özellikler – Kural Motoru
 Kural tanımlama (gruplama, tanım, rol)
 SAP UI Masking – Maskeleme kuralı girilmiş
alanların kopyalanması
 Önkoşulların tanımlanması
– Ekrandaki diğer verilere göre dinamik ön koşullar
 Entegre yetkilendirme (rol yönetimi)
52PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Personal Data Protector
Teknik Özellikler – Doğru ve Güvenli bir Sistem
SAP ECC
SAP GRCFonksiyonel Roller
Organizasyonel Roller
Alan Bazlı Roller
YETKİ MİMARİSİ
SAP HR
SAP CRM
53PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ
Kısaca
Günümüzde yetkilendirme yapılarının karmaşıklaşması ile beraber ortaya çıkan alan bazlı yetkilendirme ihtiyacı
SAP Personal Data Protector ile yönetilebilmektedir. PDP, ön koşul ve kural tanımlama fonksiyonları ile dinamik
yetkilendirme yapabilmektedir.
Alan bazlı yetkilendirme ihtiyacını karşılamaktadır.
Tanımlanan kişisel verileri koruma altına almakta ve bu verilere erişimi de kaydetmektedir. Aydınlatma
yükümlülüğü, açık rıza takibi, anonimleştirme, periyodik imha, talep yönetimi gibi süreçleri yönetebilmektedir.
Yükümlülüklerin yerine getirilmesindeki süreçlerin takibine yardımcıdır.
Kişisel Verinin Korunumu Kanununa süreçlerini yürütmeye yardımcıdır.
SAP sisteminde geliştirilen tüm program ve raporlar için alan bazlı yetkilendirme, teknik bir bilgi gerekmeksizin
PDP Yönetici Paneli ile konfigüre edilebilmektedir.
Z'li uygulamalar için de uygulanabilir.
En doğru yetki ve rol yönetimi için oluşturulan tüm kurallar roller aracılığı ile SAP GRC sistemine aktarılabilir ve
bu roller GRC ile yönetilebilir.
SAP GRCAccess Control ile entegre çalışmaktadır
Teşekkürler
KVKK Uyumu için
Teknoloji
İhtiyaçları
Ümit Yalçın Şen,
Siber Güvenlik Hizmetleri Lideri
EY Türkiye
06 Aralık 2018
KVKK Uyum
Sürecinde
Teknoloji
İhtiyacı
Veri yaşam
Döngüsü
Yönetimi
Silme / İmha
Loglama ve
Raporlama
Müşteri Talep
Yönetimi
Aydınlatma
Açık Rıza
Yönetimi
Keşif
(Yapısal / Dağınık)
Envanter /
Katalog
Yönetimi
Veri Güvenliği
Teknoloji Gereksinimi
• Birçok firma KVKK uyum sürecinde teknoloji desteğine ihtiyaç duymaktadır.
• Özellikle veri ağırlıklı finans, telekom, enerji, perakende gibi sektörlerde ve büyük
firmalarda, sistem sayısının fazlalığı, süreç ve kanal entegrasyonlarının karmaşıklığı ve
veri büyüklüğü uyum sürecini zorlaştırmakta ve teknoloji desteğini gerekli kılmaktadır.
Sayfa | 3 KVKK Teknoloji İhtiyaçları
KVKK Teknoloji Uygulamaları – Aydınlatma & Açık Rıza
Veri yaşam
Döngüsü
Yönetimi
Silme / İmha
Loglama ve
Raporlama
Müşteri
Talep
Yönetimi
Aydınlatma
Açık Rıza
Yönetimi
Keşif
(Yapısal / Dağınık)
Envanter /
Katalog
Yönetimi
Veri
Güvenliği
Kanallar
Aydınlatma & Açık Rıza Yönetimi
Hangi
amaçla?
Hangi
kanaldan
?
Kime?
Ne
zaman?
Kişisel Veri Yönetimi (Envanter)
Açık Rızaya tabi veri kategorileri
Sayfa | 4 KVKK Teknoloji İhtiyaçları
KVKK Teknoloji Uygulamaları – Kişisel veri yönetimi
Veri yaşam
Döngüsü
Yönetimi
Silme / İmha
Loglama ve
Raporlama
Müşteri
Talep
Yönetimi
Aydınlatma
Açık Rıza
Yönetimi
Keşif
(Yapısal /
Dağınık)
Envanter /
Katalog
Yönetimi
Veri
Güvenliği
Kişisel verilerin tanımlanması ve kaynaklarının
belirlenmesi
Veri modelinde kişisel verilerin tanımlanması
Yapısal veriler arasındaki kişisel verilerin tespiti
Dağıtık ortamlardaki kişisel verilerin tespiti
Kişisel veri tanımlama, güncelleme ve yönetimi süreçleri
Veri sözlüklerinde gerekli güncellemeler
Kişisel verilerin paylaşılma noktalarının tespiti
Kişisel veri paylaşım yöntemleri (email, web servisi, FTP)
Kişisel veri silme, anonimleştirme yöntemleri /
algoritmaları
Kişisel veri silme, anonimleştirme entegrasyonları
Sayfa | 5 KVKK Teknoloji İhtiyaçları
KVKK Teknoloji Uygulamaları – Kişisel veri yönetimi
Sayfa | 6 KVKK Teknoloji İhtiyaçları
KVKK Teknoloji Uygulamaları – Kişisel veri yönetimi / süreç
Sayfa | 7 KVKK Teknoloji İhtiyaçları
KVKK Teknoloji Uygulamaları – Kişisel veri yönetimi / süreç
Sayfa | 8 KVKK Teknoloji İhtiyaçları
KVKK Teknoloji Uygulamaları – Kişisel veri güvenliği
Veri yaşam
Döngüsü
Yönetimi
Silme / İmha
Loglama ve
Raporlama
Müşteri
Talep
Yönetimi
Aydınlatma
Açık Rıza
Yönetimi
Keşif
(Yapısal / Dağınık)
Envanter /
Katalog
Yönetimi
Veri
Güvenliği
1
2
3
4
• Gerekli güvenlik önlemlerinin ve erişim
politikalarının değerlendirilmesi
• Şirket politika ve prosedürlerinde
güncellemeler yapılması, bunların
mevcut sistemler üzerindeki
uygulamalarına dair değişikliklerin
yapılması
• Veri kaçaklarını engelleyen çözümler ya
da daha teknik eklentiler yapılması
• Network, sunucu ya da uç noktalar için
ek veri kaçağı engelleme kurallarının
geliştirilmesi
• Sınıflandırma uyarınca erişim ve
yetkilendirme kurallarının gözden
geçirilmesi
• Erişim ve yetkilendirme için ek teknoloji
ihtiyaçlarının belirlenmesi (SSO, GRC, vb.)
• Sınıflandırma, erişim, yetkilendirme ve veri
kaçaklarıyla ilgili ek kontrol ve alarm
noktalarının oluşturulması, ilgili SIEM vb.
araçlarındaki konfigürasyonu
• İhlal olduğunda müdahale ve ilgili iletişim
süreçlerinin takibi
Veri sınıflandırma
Veri kaçaklarını
engelleme
Erişim /
yetkilendirme
İhlal yönetimi
Sayfa | 9 KVKK Teknoloji İhtiyaçları
KVKK Teknoloji Uygulamaları – Loglama ve raporlama
Veri yaşam
Döngüsü
Yönetimi
Silme / İmha
Loglama ve
Raporlama
Müşteri
Talep
Yönetimi
Aydınlatma
Açık Rıza
Yönetimi
Keşif
(Yapısal / Dağınık)
Envanter /
Katalog
Yönetimi
Veri Güvenliği
Kişisel veri hareketlerinin loglanması (envanter uyarınca)
Talep, şikayet ya da incelemelerde tarihçeye erişim
Logların konsolidasyonu / yönetimi
Açık Rıza ve Aydınlatma tarihçesi
Düzenli ya da ihtiyaç halinde raporlama yetenekleri
SAP KVKK Personal Data Protector (PDP)

More Related Content

What's hot

Kişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme Yazılımı
Kişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme YazılımıKişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme Yazılımı
Kişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme Yazılımı
SAYGIN SAMAN
 
Kişisel Verilerin Korunması Kanunu
Kişisel Verilerin Korunması KanunuKişisel Verilerin Korunması Kanunu
Kişisel Verilerin Korunması Kanunu
Zuhal Çopuroğlu
 
Kvkk bitdefender
Kvkk bitdefenderKvkk bitdefender
Kişisel Verilerin Korunması Kanunu (KVKK)
Kişisel Verilerin Korunması Kanunu (KVKK)Kişisel Verilerin Korunması Kanunu (KVKK)
Kişisel Verilerin Korunması Kanunu (KVKK)
MGC Legal
 
Dlp Nedir?
Dlp Nedir?Dlp Nedir?
Dlp Nedir?
Hüseyin ERDAL
 
Biznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin KorunmasıBiznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin Korunması
Biznet Bilişim
 
kvkk sunum
kvkk sunumkvkk sunum
kvkk sunum
Bilgi İşlem
 
Emakin - KVKK BS 2020
Emakin - KVKK BS 2020Emakin - KVKK BS 2020
Emakin - KVKK BS 2020
Murat Akcicek
 
VERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
VERBİS'e kayıt nasıl yapılacak? KVKK - LostarVERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
VERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
Lostar
 
100 soruda kvkk
100 soruda kvkk100 soruda kvkk
BLOCKCHAIN
BLOCKCHAINBLOCKCHAIN
BLOCKCHAIN
Lostar
 
5.Bt Grup As
5.Bt Grup As5.Bt Grup As
5.Bt Grup AsErmando
 
Bilgi Güvenliğinde Sık Yapılan Hatalar
Bilgi Güvenliğinde Sık Yapılan HatalarBilgi Güvenliğinde Sık Yapılan Hatalar
Bilgi Güvenliğinde Sık Yapılan Hatalar
Lostar
 
Kişisel Verilerin Korunması Kanunu SSS
Kişisel Verilerin Korunması Kanunu SSSKişisel Verilerin Korunması Kanunu SSS
Kişisel Verilerin Korunması Kanunu SSS
Erol Dogan
 

What's hot (14)

Kişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme Yazılımı
Kişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme YazılımıKişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme Yazılımı
Kişisel Verileri Dinamik Maskeleme - Silme ve Anonimleştirme Yazılımı
 
Kişisel Verilerin Korunması Kanunu
Kişisel Verilerin Korunması KanunuKişisel Verilerin Korunması Kanunu
Kişisel Verilerin Korunması Kanunu
 
Kvkk bitdefender
Kvkk bitdefenderKvkk bitdefender
Kvkk bitdefender
 
Kişisel Verilerin Korunması Kanunu (KVKK)
Kişisel Verilerin Korunması Kanunu (KVKK)Kişisel Verilerin Korunması Kanunu (KVKK)
Kişisel Verilerin Korunması Kanunu (KVKK)
 
Dlp Nedir?
Dlp Nedir?Dlp Nedir?
Dlp Nedir?
 
Biznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin KorunmasıBiznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin Korunması
 
kvkk sunum
kvkk sunumkvkk sunum
kvkk sunum
 
Emakin - KVKK BS 2020
Emakin - KVKK BS 2020Emakin - KVKK BS 2020
Emakin - KVKK BS 2020
 
VERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
VERBİS'e kayıt nasıl yapılacak? KVKK - LostarVERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
VERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
 
100 soruda kvkk
100 soruda kvkk100 soruda kvkk
100 soruda kvkk
 
BLOCKCHAIN
BLOCKCHAINBLOCKCHAIN
BLOCKCHAIN
 
5.Bt Grup As
5.Bt Grup As5.Bt Grup As
5.Bt Grup As
 
Bilgi Güvenliğinde Sık Yapılan Hatalar
Bilgi Güvenliğinde Sık Yapılan HatalarBilgi Güvenliğinde Sık Yapılan Hatalar
Bilgi Güvenliğinde Sık Yapılan Hatalar
 
Kişisel Verilerin Korunması Kanunu SSS
Kişisel Verilerin Korunması Kanunu SSSKişisel Verilerin Korunması Kanunu SSS
Kişisel Verilerin Korunması Kanunu SSS
 

Similar to SAP KVKK Personal Data Protector (PDP)

SAP Forum 2009: FIT Sap Güvenlik Servisleri
SAP Forum 2009: FIT Sap Güvenlik ServisleriSAP Forum 2009: FIT Sap Güvenlik Servisleri
SAP Forum 2009: FIT Sap Güvenlik Servisleri
FIT Consulting
 
SAP BusinessObjects Forum 2011 - DataServices
SAP BusinessObjects Forum 2011 - DataServicesSAP BusinessObjects Forum 2011 - DataServices
SAP BusinessObjects Forum 2011 - DataServices
FIT Consulting
 
Group Policy ve Yonetim Araclari
Group Policy ve Yonetim AraclariGroup Policy ve Yonetim Araclari
Group Policy ve Yonetim Araclari
ÇözümPARK
 
Mirsis Kurumsal Tanıtım
Mirsis Kurumsal TanıtımMirsis Kurumsal Tanıtım
Mirsis Kurumsal Tanıtım
Mirsis Bilgi Teknolojileri
 
Sap Care Sunum Rev0
Sap Care Sunum Rev0Sap Care Sunum Rev0
Sap Care Sunum Rev0
Cengiz Kaya
 
SAP Forum 2009: BI - BI Mobile
SAP Forum 2009: BI - BI MobileSAP Forum 2009: BI - BI Mobile
SAP Forum 2009: BI - BI Mobile
FIT Consulting
 
Windows 7'de Applocker ve Denetim Donanımları
Windows 7'de Applocker ve Denetim DonanımlarıWindows 7'de Applocker ve Denetim Donanımları
Windows 7'de Applocker ve Denetim Donanımları
windowsblogu
 
005 2 Nw Security (Parmak Izi Sunumu)
005 2 Nw Security (Parmak Izi Sunumu)005 2 Nw Security (Parmak Izi Sunumu)
005 2 Nw Security (Parmak Izi Sunumu)
Ahmet Bilgen
 
Süreç Odaklı Doküman Yönetim Sistemi
Süreç Odaklı Doküman Yönetim SistemiSüreç Odaklı Doküman Yönetim Sistemi
Süreç Odaklı Doküman Yönetim Sistemi
BİMSER
 
Veri Sınıflandırması (Data Classification-Veriket
Veri Sınıflandırması (Data Classification-VeriketVeri Sınıflandırması (Data Classification-Veriket
Veri Sınıflandırması (Data Classification-Veriket
Siberson Yazılım Danışmanlık ve Eğitim Ltd.Şti.
 
Yonetim bilgi sistemleri
Yonetim bilgi sistemleriYonetim bilgi sistemleri
Yonetim bilgi sistemlerihakanakdag
 
Yonetim bilgi sistemleri
Yonetim bilgi sistemleriYonetim bilgi sistemleri
Yonetim bilgi sistemleriraketot
 
Next Generation Optimized Desktop Cloud
Next Generation Optimized Desktop CloudNext Generation Optimized Desktop Cloud
Next Generation Optimized Desktop Cloud
ÇözümPARK
 
SAP Forum 2009: SAP Türkiye ile TDMS Sunumu
SAP Forum 2009: SAP Türkiye ile TDMS SunumuSAP Forum 2009: SAP Türkiye ile TDMS Sunumu
SAP Forum 2009: SAP Türkiye ile TDMS Sunumu
FIT Consulting
 
Usulsuzluk veri analizi_turkce
Usulsuzluk veri analizi_turkceUsulsuzluk veri analizi_turkce
Usulsuzluk veri analizi_turkce
ekinilhan2005
 
SAP Forum 2009: Deloitte ile SAP Güvelik Servisleri
SAP Forum 2009: Deloitte ile SAP Güvelik ServisleriSAP Forum 2009: Deloitte ile SAP Güvelik Servisleri
SAP Forum 2009: Deloitte ile SAP Güvelik Servisleri
FIT Consulting
 
İstSec 2015 - Bilgi Güvenliği için Açık Kaynak ile 360 Derece Alan Hakimiyeti
İstSec 2015 - Bilgi Güvenliği için Açık Kaynak ile 360 Derece Alan HakimiyetiİstSec 2015 - Bilgi Güvenliği için Açık Kaynak ile 360 Derece Alan Hakimiyeti
İstSec 2015 - Bilgi Güvenliği için Açık Kaynak ile 360 Derece Alan Hakimiyeti
BGA Cyber Security
 
SAP BusinessObjects Forum 2011 Istanbul Ugur Candan
SAP BusinessObjects Forum 2011 Istanbul Ugur CandanSAP BusinessObjects Forum 2011 Istanbul Ugur Candan
SAP BusinessObjects Forum 2011 Istanbul Ugur Candan
ugur candan
 
Veritas Vision Solution Day 2020, Istanbul, Turkey
Veritas Vision Solution Day 2020, Istanbul, TurkeyVeritas Vision Solution Day 2020, Istanbul, Turkey
Veritas Vision Solution Day 2020, Istanbul, Turkey
Veritas Technologies LLC
 
Gerçek Gerçek Zamanlı Mimari
Gerçek Gerçek Zamanlı MimariGerçek Gerçek Zamanlı Mimari
Gerçek Gerçek Zamanlı Mimari
ugur candan
 

Similar to SAP KVKK Personal Data Protector (PDP) (20)

SAP Forum 2009: FIT Sap Güvenlik Servisleri
SAP Forum 2009: FIT Sap Güvenlik ServisleriSAP Forum 2009: FIT Sap Güvenlik Servisleri
SAP Forum 2009: FIT Sap Güvenlik Servisleri
 
SAP BusinessObjects Forum 2011 - DataServices
SAP BusinessObjects Forum 2011 - DataServicesSAP BusinessObjects Forum 2011 - DataServices
SAP BusinessObjects Forum 2011 - DataServices
 
Group Policy ve Yonetim Araclari
Group Policy ve Yonetim AraclariGroup Policy ve Yonetim Araclari
Group Policy ve Yonetim Araclari
 
Mirsis Kurumsal Tanıtım
Mirsis Kurumsal TanıtımMirsis Kurumsal Tanıtım
Mirsis Kurumsal Tanıtım
 
Sap Care Sunum Rev0
Sap Care Sunum Rev0Sap Care Sunum Rev0
Sap Care Sunum Rev0
 
SAP Forum 2009: BI - BI Mobile
SAP Forum 2009: BI - BI MobileSAP Forum 2009: BI - BI Mobile
SAP Forum 2009: BI - BI Mobile
 
Windows 7'de Applocker ve Denetim Donanımları
Windows 7'de Applocker ve Denetim DonanımlarıWindows 7'de Applocker ve Denetim Donanımları
Windows 7'de Applocker ve Denetim Donanımları
 
005 2 Nw Security (Parmak Izi Sunumu)
005 2 Nw Security (Parmak Izi Sunumu)005 2 Nw Security (Parmak Izi Sunumu)
005 2 Nw Security (Parmak Izi Sunumu)
 
Süreç Odaklı Doküman Yönetim Sistemi
Süreç Odaklı Doküman Yönetim SistemiSüreç Odaklı Doküman Yönetim Sistemi
Süreç Odaklı Doküman Yönetim Sistemi
 
Veri Sınıflandırması (Data Classification-Veriket
Veri Sınıflandırması (Data Classification-VeriketVeri Sınıflandırması (Data Classification-Veriket
Veri Sınıflandırması (Data Classification-Veriket
 
Yonetim bilgi sistemleri
Yonetim bilgi sistemleriYonetim bilgi sistemleri
Yonetim bilgi sistemleri
 
Yonetim bilgi sistemleri
Yonetim bilgi sistemleriYonetim bilgi sistemleri
Yonetim bilgi sistemleri
 
Next Generation Optimized Desktop Cloud
Next Generation Optimized Desktop CloudNext Generation Optimized Desktop Cloud
Next Generation Optimized Desktop Cloud
 
SAP Forum 2009: SAP Türkiye ile TDMS Sunumu
SAP Forum 2009: SAP Türkiye ile TDMS SunumuSAP Forum 2009: SAP Türkiye ile TDMS Sunumu
SAP Forum 2009: SAP Türkiye ile TDMS Sunumu
 
Usulsuzluk veri analizi_turkce
Usulsuzluk veri analizi_turkceUsulsuzluk veri analizi_turkce
Usulsuzluk veri analizi_turkce
 
SAP Forum 2009: Deloitte ile SAP Güvelik Servisleri
SAP Forum 2009: Deloitte ile SAP Güvelik ServisleriSAP Forum 2009: Deloitte ile SAP Güvelik Servisleri
SAP Forum 2009: Deloitte ile SAP Güvelik Servisleri
 
İstSec 2015 - Bilgi Güvenliği için Açık Kaynak ile 360 Derece Alan Hakimiyeti
İstSec 2015 - Bilgi Güvenliği için Açık Kaynak ile 360 Derece Alan HakimiyetiİstSec 2015 - Bilgi Güvenliği için Açık Kaynak ile 360 Derece Alan Hakimiyeti
İstSec 2015 - Bilgi Güvenliği için Açık Kaynak ile 360 Derece Alan Hakimiyeti
 
SAP BusinessObjects Forum 2011 Istanbul Ugur Candan
SAP BusinessObjects Forum 2011 Istanbul Ugur CandanSAP BusinessObjects Forum 2011 Istanbul Ugur Candan
SAP BusinessObjects Forum 2011 Istanbul Ugur Candan
 
Veritas Vision Solution Day 2020, Istanbul, Turkey
Veritas Vision Solution Day 2020, Istanbul, TurkeyVeritas Vision Solution Day 2020, Istanbul, Turkey
Veritas Vision Solution Day 2020, Istanbul, Turkey
 
Gerçek Gerçek Zamanlı Mimari
Gerçek Gerçek Zamanlı MimariGerçek Gerçek Zamanlı Mimari
Gerçek Gerçek Zamanlı Mimari
 

More from MBIS

DİJİTAL DÜNYADA MÜŞTERİ DENEYİMİ
DİJİTAL DÜNYADA MÜŞTERİ DENEYİMİDİJİTAL DÜNYADA MÜŞTERİ DENEYİMİ
DİJİTAL DÜNYADA MÜŞTERİ DENEYİMİ
MBIS
 
İPRAGAZ, SAP S/4HANA DÖNÜŞÜM PROJESİ İLE DAHA HIZLI VE DAHA GÜÇLÜ
İPRAGAZ, SAP S/4HANA DÖNÜŞÜM PROJESİ İLE DAHA HIZLI VE DAHA GÜÇLÜİPRAGAZ, SAP S/4HANA DÖNÜŞÜM PROJESİ İLE DAHA HIZLI VE DAHA GÜÇLÜ
İPRAGAZ, SAP S/4HANA DÖNÜŞÜM PROJESİ İLE DAHA HIZLI VE DAHA GÜÇLÜ
MBIS
 
Analytica Predictive Analytics
Analytica Predictive AnalyticsAnalytica Predictive Analytics
Analytica Predictive Analytics
MBIS
 
Analytica Bursa BW BPC
Analytica Bursa BW BPCAnalytica Bursa BW BPC
Analytica Bursa BW BPC
MBIS
 
Veri̇yi̇ hi̇kayeleşti̇rme tekni̇kleri̇ ve raporlamadaki̇ yeni̇li̇kler
Veri̇yi̇ hi̇kayeleşti̇rme tekni̇kleri̇ ve raporlamadaki̇ yeni̇li̇klerVeri̇yi̇ hi̇kayeleşti̇rme tekni̇kleri̇ ve raporlamadaki̇ yeni̇li̇kler
Veri̇yi̇ hi̇kayeleşti̇rme tekni̇kleri̇ ve raporlamadaki̇ yeni̇li̇kler
MBIS
 
SAP FORUM İSTANBUL 2017 - MBIS İLE RİSK YÖNETİMİ VE GRC MÜŞTERİ BAŞARI HİKAYE...
SAP FORUM İSTANBUL 2017 - MBIS İLE RİSK YÖNETİMİ VE GRC MÜŞTERİ BAŞARI HİKAYE...SAP FORUM İSTANBUL 2017 - MBIS İLE RİSK YÖNETİMİ VE GRC MÜŞTERİ BAŞARI HİKAYE...
SAP FORUM İSTANBUL 2017 - MBIS İLE RİSK YÖNETİMİ VE GRC MÜŞTERİ BAŞARI HİKAYE...
MBIS
 
SAP FORUM İSTANBUL 2017 - TEKNOLOJİ MİMARI MBIS İLE DİJİTAL DÖNÜŞÜM
SAP FORUM İSTANBUL 2017 - TEKNOLOJİ MİMARI MBIS İLE DİJİTAL DÖNÜŞÜMSAP FORUM İSTANBUL 2017 - TEKNOLOJİ MİMARI MBIS İLE DİJİTAL DÖNÜŞÜM
SAP FORUM İSTANBUL 2017 - TEKNOLOJİ MİMARI MBIS İLE DİJİTAL DÖNÜŞÜM
MBIS
 
Endüstri 4.0 ile Gelecek Önünüzde Bursa Hilton
Endüstri 4.0 ile Gelecek Önünüzde Bursa HiltonEndüstri 4.0 ile Gelecek Önünüzde Bursa Hilton
Endüstri 4.0 ile Gelecek Önünüzde Bursa Hilton
MBIS
 

More from MBIS (8)

DİJİTAL DÜNYADA MÜŞTERİ DENEYİMİ
DİJİTAL DÜNYADA MÜŞTERİ DENEYİMİDİJİTAL DÜNYADA MÜŞTERİ DENEYİMİ
DİJİTAL DÜNYADA MÜŞTERİ DENEYİMİ
 
İPRAGAZ, SAP S/4HANA DÖNÜŞÜM PROJESİ İLE DAHA HIZLI VE DAHA GÜÇLÜ
İPRAGAZ, SAP S/4HANA DÖNÜŞÜM PROJESİ İLE DAHA HIZLI VE DAHA GÜÇLÜİPRAGAZ, SAP S/4HANA DÖNÜŞÜM PROJESİ İLE DAHA HIZLI VE DAHA GÜÇLÜ
İPRAGAZ, SAP S/4HANA DÖNÜŞÜM PROJESİ İLE DAHA HIZLI VE DAHA GÜÇLÜ
 
Analytica Predictive Analytics
Analytica Predictive AnalyticsAnalytica Predictive Analytics
Analytica Predictive Analytics
 
Analytica Bursa BW BPC
Analytica Bursa BW BPCAnalytica Bursa BW BPC
Analytica Bursa BW BPC
 
Veri̇yi̇ hi̇kayeleşti̇rme tekni̇kleri̇ ve raporlamadaki̇ yeni̇li̇kler
Veri̇yi̇ hi̇kayeleşti̇rme tekni̇kleri̇ ve raporlamadaki̇ yeni̇li̇klerVeri̇yi̇ hi̇kayeleşti̇rme tekni̇kleri̇ ve raporlamadaki̇ yeni̇li̇kler
Veri̇yi̇ hi̇kayeleşti̇rme tekni̇kleri̇ ve raporlamadaki̇ yeni̇li̇kler
 
SAP FORUM İSTANBUL 2017 - MBIS İLE RİSK YÖNETİMİ VE GRC MÜŞTERİ BAŞARI HİKAYE...
SAP FORUM İSTANBUL 2017 - MBIS İLE RİSK YÖNETİMİ VE GRC MÜŞTERİ BAŞARI HİKAYE...SAP FORUM İSTANBUL 2017 - MBIS İLE RİSK YÖNETİMİ VE GRC MÜŞTERİ BAŞARI HİKAYE...
SAP FORUM İSTANBUL 2017 - MBIS İLE RİSK YÖNETİMİ VE GRC MÜŞTERİ BAŞARI HİKAYE...
 
SAP FORUM İSTANBUL 2017 - TEKNOLOJİ MİMARI MBIS İLE DİJİTAL DÖNÜŞÜM
SAP FORUM İSTANBUL 2017 - TEKNOLOJİ MİMARI MBIS İLE DİJİTAL DÖNÜŞÜMSAP FORUM İSTANBUL 2017 - TEKNOLOJİ MİMARI MBIS İLE DİJİTAL DÖNÜŞÜM
SAP FORUM İSTANBUL 2017 - TEKNOLOJİ MİMARI MBIS İLE DİJİTAL DÖNÜŞÜM
 
Endüstri 4.0 ile Gelecek Önünüzde Bursa Hilton
Endüstri 4.0 ile Gelecek Önünüzde Bursa HiltonEndüstri 4.0 ile Gelecek Önünüzde Bursa Hilton
Endüstri 4.0 ile Gelecek Önünüzde Bursa Hilton
 

SAP KVKK Personal Data Protector (PDP)

  • 1. PUBLİC Burcu Kutlu, Yusuf Çetin 6 Aralık 2018 SAP Müşterileri KVKK’ya Hazır ! Personal Data Protector NOTE: Delete the yellow stickers when finished. See the SAP Image Library for other available images.
  • 2. PUBLİC Konuşmacılar Burcu Kutlu Ün SAP Finansal Çözümler Yöneticisi https://www.linkedin.com/in/burcu-kutlu-%C3%BCn-b9139739/burcu.kutlu@sap.com M.Yusuf Çetin MBIS AR-GE Genel Müdürü https://www.linkedin.com/in/yusuf-cetin-8876645/yusuf.cetin@mbis.com.tr
  • 3. 3PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Gündem KVKK Teknik ve İdari Tedbirler Nasıl Bir Sisteme İhtiyaç Var? SAP KVKK Yaklaşımı SAP PDP Çözüm Detayları Demo Q&A
  • 4. 4PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Alınması Gereken Tedbirler Nelerdir ?  Kullanıcı Hesap Yönetimi  Yetki Matrisi  Yetki Kontrol  Erişim Logları  Uygulama Güvenliği  Şifreleme  Açık Rıza Kayıtları  Veri Erişim Loglama  Veri Maskeleme  Silme & Yok Etme & Anonimleştirme  Veri Kaybı Önleme Yazılımları  Yedekleme  Güvenlik Duvarları  Güncel Anti-Virüs Sistemleri  Ağ Güvenliği  Anahtar Yönetimi  Sızma Testi  Saldırı Tespit ve Önleme Sistemleri  Kişisel Veri İşleme Envanteri Hazırlanması  Kurumsal Politikalar (Erişim, Bilgi Güvenliği, Kullanım, Saklama ve İmha vb.)  Sözleşmeler (Veri Sorumlusu - Veri Sorumlusu, Veri Sorumlusu - Veri İşleyen Arasında )  Gizlilik Taahhütnameleri  Kurum İçi Periyodik ve/veya Rastgele Denetimler  Risk Analizleri  İş Sözleşmesi, Disiplin Yönetmeliği (Kanun’a Uygun Hükümler İlave Edilmesi)  Kurumsal İletişim (Kriz Yönetimi, Kurul ve İlgili Kişiyi Bilgilendirme Süreçleri, İtibar Yönetimi  Eğitim ve Farkındalık Faaliyetleri (Bilgi Güvenliği ve Kanun)  Veri Sorumluları Sicil Bilgi Sistemine (VERBİS) Bildirim İdari Tedbirler Teknik Tedbirler
  • 5. 5PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Alınması Gereken Tedbirler Nelerdir ?  Kullanıcı Hesap Yönetimi  Yetki Matrisi  Yetki Kontrol  Erişim Logları  Uygulama Güvenliği  Şifreleme  Açık Rıza Kayıtları  Veri Erişim Loglama  Veri Maskeleme  Silme & Yok Etme & Anonimleştirme  Veri Kaybı Önleme Yazılımları  Yedekleme  Güvenlik Duvarları  Güncel Anti-Virüs Sistemleri  Ağ Güvenliği  Anahtar Yönetimi  Sızma Testi  Saldırı Tespit ve Önleme Sistemleri  Kişisel Veri İşleme Envanteri Hazırlanması  Kurumsal Politikalar (Erişim, Bilgi Güvenliği, Kullanım, Saklama ve İmha vb.)  Sözleşmeler (Veri Sorumlusu - Veri Sorumlusu, Veri Sorumlusu - Veri İşleyen Arasında )  Gizlilik Taahhütnameleri  Kurum İçi Periyodik ve/veya Rastgele Denetimler  Risk Analizleri  İş Sözleşmesi, Disiplin Yönetmeliği (Kanun’a Uygun Hükümler İlave Edilmesi)  Kurumsal İletişim (Kriz Yönetimi, Kurul ve İlgili Kişiyi Bilgilendirme Süreçleri, İtibar Yönetimi  Eğitim ve Farkındalık Faaliyetleri (Bilgi Güvenliği ve Kanun)  Veri Sorumluları Sicil Bilgi Sistemine (VERBİS) Bildirim İdari Tedbirler Teknik Tedbirler
  • 6. 6PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Alınması Gereken Tedbirler Nelerdir ?  Kullanıcı Hesap Yönetimi  Yetki Matrisi  Yetki Kontrol  Erişim Logları  Uygulama Güvenliği  Şifreleme  Açık Rıza Kayıtları  Veri Erişim Loglama  Veri Maskeleme  Silme & Yok Etme & Anonimleştirme  Veri Kaybı Önleme Yazılımları  Yedekleme  Güvenlik Duvarları  Güncel Anti-Virüs Sistemleri  Ağ Güvenliği  Anahtar Yönetimi  Sızma Testi  Saldırı Tespit ve Önleme Sistemleri  Kişisel Veri İşleme Envanteri Hazırlanması  Kurumsal Politikalar (Erişim, Bilgi Güvenliği, Kullanım, Saklama ve İmha vb.)  Sözleşmeler (Veri Sorumlusu - Veri Sorumlusu, Veri Sorumlusu - Veri İşleyen Arasında )  Gizlilik Taahhütnameleri  Kurum İçi Periyodik ve/veya Rastgele Denetimler  Risk Analizleri  İş Sözleşmesi, Disiplin Yönetmeliği (Kanun’a Uygun Hükümler İlave Edilmesi)  Kurumsal İletişim (Kriz Yönetimi, Kurul ve İlgili Kişiyi Bilgilendirme Süreçleri, İtibar Yönetimi  Eğitim ve Farkındalık Faaliyetleri (Bilgi Güvenliği ve Kanun)  Veri Sorumluları Sicil Bilgi Sistemine (VERBİS) Bildirim İdari Tedbirler Teknik TedbirlerSAP Personal Data Protector  Kişisel Veri İşleme Envanteri Hazırlanması  Açık Rıza Kayıtları Takibi  Veri Maskeleme  Veri Erişim Loglama  Silme & Yok Etme & Anonimleştirme  Kurul ve İlgili Kişiyi Bilgilendirme Süreçleri Takibi  VERBİS Bildirimleri Yönetimi
  • 7. Nasıl Bir Sisteme İhtiyaç Var ?
  • 10. 10PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ • Aydınlatma • Açık Rıza Yönetimi • Verbis Bildirim Yönetimi • KVKK İlişkili Raporlar Yönetimsel Süreçler • Maskeleme • Erişim LoglamaUygulama Önyüzü • Yetkilendirme • Erişim Talep Yönetimi • KVKK Süreç uyumluluğu Süreç Katmanı • Veri Keşfi • Veri Envanteri YönetimiVeri Katmanı  Veri Keşfi  Veri Envanteri Yönetimi  Veri Yaşam Döngüsü Yönetimi SAP Sistemleri SAP Dışı Sistemler B e l g e Y ö n e t i m i SAP PDP SAP KVKK YAKLAŞIMI
  • 11. 11PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Information Lifecycle Management PowerDesigner Ernterprise Architect Information Steward SAP Opentext SAP Data Services KVKK Personal Data Protector UI Masking Business Transactions
  • 12. 12INTERNAL© 2017 SAP SE or an SAP affiliate company. All rights reserved. ǀ KVKK ve Veri Yaşam Döngüsü PowerDesigner / Information Steward / Opentext KVKK için yetkinlikleri  Verileri SAP ve SAP dışı yazılım ortamlarında profilleme ve etiketleme yoluyla veri koruma etki değerlendirmesi için veri kapsamının bütünlüğünün sağlanması  Databaselerin veri türleri için analiz edilmesi (IS)  Dökümanların kişisel veriler için analiz edilmesi (Opentext)  Sistemler arası veri akışlarının görüntülenmesinin sağlanması  Kişisel verilerin doğruluğunun ve tutarlılığının yönetilmesi Veri kaynaklarının anlaşılması, veri kaynakları arasındaki ilişkinin görüntülenmesi. DB veya içeriklerin profillenebilmesi Veri akışının anlaşılması Veri envanterinin , kurumsal mimari bileşenleriyle ilişkilendirilerilerek uçtan uca veri yönetimi ve etki analizi yapılabilmesi Veri yönetimi eforu Kişisel verilerin fiziksel sistemlerde nerede bulunduğunu anlamak ve kaydını tutmak için kullanılır Veri bilgisi KVKK Veri Yönetimi
  • 13. 13INTERNAL© 2017 SAP SE or an SAP affiliate company. All rights reserved. ǀ KVKK ve Veri Silme SAP Information Lifecycle Management KVKK için Yetkinlikleri SAP sistemleri için :  Kurumdaki tüm arşivleme, saklama ve silme politikalarını yönetme  İlkelere göre veritabanından verilerin otomatik silinmesi  Diğer regülasyonlara göre, verilerin tutulma politikalarını yönetmek  E-keşif ile yasal düzenlemeleri yönetin Hazır içerikler ile SAP sistemlerinde kural bazlı olarak tutarlı bir şekilde veri silme Karmaşıklık Azalan donanım talepleri ve yazılım bakımları Maliyet Verinin SAP sisteminden silinmesini sağlar Düzenleyici uyum * Information lifecycle management KVKK Veri Yönetimi
  • 14. 14INTERNAL© 2017 SAP SE or an SAP affiliate company. All rights reserved. ǀ KVKK ve Veri Silme SAP Data Services KVKK için Yetkinlikleri  Veri silme işlemlerini bir akış olarak geliştirebilme.  Birden fazla sisteme bağlanarak tutarlı veri silme  Veri silme akışlarının izlenebilmesi ve raporlanabilmesiTutarlı veri silmek için gerekli karmaşık veri silme akışlarının yazılması Karmaşıklık Veri silme işlemlerinin merkezileştirilerek donanımsal ve iş gücü maliyetinin azaltılmasını sağlar Maliyet Non-SAP sistemlerde veri silme işlemlerini otomatize etme ve takip etmeyi sağlar Düzenleyici uyum * Information lifecycle management KVKK Veri Yönetimi
  • 15. SAP KVKK Personal Data Protector (PDP)
  • 16. 16PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ TEMEL FAALİYETLER YÖNETİM SİLME : Anonimleştirme RIZA : Açık Rıza Takibi SÜREÇ : Amaç ve Prosedürlerin Belirlenmesi MİNİMİZASYON : Veri ve yetki minimizasyonu KEŞİF : Kişisel veri envanterinin çıkarılması 2 3 4 5 6 1
  • 17.
  • 18.
  • 19.
  • 20. 20PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  Add-on aktifleştirme  Parametrelerin girişi  Risk Yöneticisi rolünün belirlenmesi  Yasal sürelerin bakımı  İş akışı uyarlamaları  Mail içeriklerinin tanımlanması PDP Aktifleştirme
  • 21. 21PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector Keşif1 YÖNETİM SİLME : Anonimleştirme RIZA : Açık Rıza Takibi SÜREÇ : Amaç ve Prosedürlerin Belirlenmesi MİNİMİZASYON : Veri ve yetki minimizasyonu KEŞİF : Kişisel veri envanterinin çıkarılması 2 3 4 5 6 1
  • 22. 22PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Katalog Oluşturma  Kişisel veri taramasının yapılması  Kişisel veri bulunan noktaların tespiti  PDP Veri kataloğunun güncellenmesi  Tekilleşme için gerekli iş planının çıkarılması Personal Data Protector Keşif1
  • 23. 23PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector Minimizasyon2 YÖNETİM SİLME : Anonimleştirme RIZA : Açık Rıza Takibi SÜREÇ : Amaç ve Prosedürlerin Belirlenmesi MİNİMİZASYON : Veri ve yetki minimizasyonu KEŞİF : Kişisel veri envanterinin çıkarılması 2 3 4 5 6 1
  • 24. 24PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Veri Minimizasyonu  İşlenen fazla verilerin sistemden temizlenmesi  Veri saklama noktalarının tekilleştirilmesi Yetki Minimizasyonu  Kişisel verilere erişim yetkisi olan kullanıcıların belirlenmesi  Fazla yetkiye sahip kullanıcıların değerlendirilmesi Personal Data Protector Minimizasyon2
  • 25. 25PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector SÜREÇ3 YÖNETİM SİLME : Anonimleştirme RIZA : Açık Rıza Takibi SÜREÇ : Amaç ve Prosedürlerin Belirlenmesi MİNİMİZASYON : Veri ve yetki minimizasyonu KEŞİF : Kişisel veri envanterinin çıkarılması 2 3 4 5 6 1
  • 26. 26PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector SÜREÇ3 Tarama ve Veri Keşfi Diğer Ortam Taramaları Veri Minimizasyonu Yetki Minimizasyonu Ham Veri Envanteri Karar, Politika, Prosedür Çalışmaları Final Veri Envanteri Amaçlar PDP Uyarlamaları Vazgeçilen Verinin Silinmesi
  • 27. 27PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector SÜREÇ3 AMAÇ Belirleme  Veri işleme amaçların belirlenmesi  Özel nitelikli alanların seçilmesi  Periyodik imha süreleri bakımı  Entegrasyon ilişkili amaçları belirlenmesi, Entegrasyon ID lerin türetilmesi  Amaç bazlı rollerin oluşturulması Verbis Parametreleri Girişi  Verbis – Veri kategorilerinin tanımlanması  Verbis parametrelerinin girişi (Yurt dışı aktarım, Alıcı grupları vb) Veri Güvenlik Tedbirleri  Veri kategorisi bazında alınması gereken tedbirlere karar verilmesi  Tedbir alım süreçlerinin yürütülmesi (DLP, kasa vb)
  • 28. 28PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ AMAÇ Belirleme  Veri işleme amaçların belirlenmesi  Özel nitelikli alanların seçilmesi  Periyodik imha süreleri bakımı  Entegrasyon ilişkili amaçları belirlenmesi, Entegrasyon ID lerin türetilmesi  Amaç bazlı rollerin oluşturulması Verbis Parametreleri Girişi  Verbis – Veri kategorilerinin tanımlanması  Verbis parametrelerinin girişi (Yurt dışı aktarım, Alıcı grupları vb) Veri Güvenlik Tedbirleri  Veri kategorisi bazında alınması gereken tedbirlere karar verilmesi  Tedbir alım süreçlerinin yürütülmesi (DLP, kasa vb) Personal Data Protector SÜREÇ3
  • 29. 29PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector SÜREÇ3 AMAÇ Belirleme  Veri işleme amaçların belirlenmesi  Özel nitelikli alanların seçilmesi  Periyodik imha süreleri bakımı  Entegrasyon ilişkili amaçları belirlenmesi, Entegrasyon ID lerin türetilmesi  Amaç bazlı rollerin oluşturulması Verbis Parametreleri Girişi  Verbis – Veri kategorilerinin tanımlanması  Verbis parametrelerinin girişi (Yurt dışı aktarım, Alıcı grupları vb) Veri Güvenlik Tedbirleri  Veri kategorisi bazında alınması gereken tedbirlere karar verilmesi  Tedbir alım süreçlerinin yürütülmesi (DLP, kasa vb)
  • 30. 30PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Sistem Kontrolü  Veri tipleri ile amaçlar eşleşmiş mi ?  Hangi veri tipleri veri barındırıyor ?  Veri barındırmasına rağmen amaca atanmamış veri tipi var mı ? Personal Data Protector SÜREÇ3
  • 31. 31PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector RIZA YÖNETİMİ4 YÖNETİM SİLME : Anonimleştirme RIZA : Açık Rıza Takibi SÜREÇ : Amaç ve Prosedürlerin Belirlenmesi MİNİMİZASYON : Veri ve yetki minimizasyonu KEŞİF : Kişisel veri envanterinin çıkarılması 2 3 4 5 6 1
  • 32. 32PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  Aydınlatma metinlerinin oluşturulması  Metin versiyonlarının takibi  Metinlerin paylaşımı  Metin paylaşım raporlaması Personal Data Protector Rıza Yönetimi - Aydınlatma4
  • 33. 33PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  Açık rıza ilişkili amaçlar için toplam süreci başlatma  E-posta ile açık rıza alımı  Manüel açık rıza kaydı girişi  Açık rıza durum takip ve raporlaması Personal Data Protector Rıza Yönetimi4 4
  • 34. 34PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  Açık rıza ilişkili amaçlar için toplam süreci başlatma  E-posta ile açık rıza alımı  Manüel açık rıza kaydı girişi  Açık rıza durum takip ve raporlaması Personal Data Protector Rıza Yönetimi4
  • 35. 35PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  Açık rıza ilişkili amaçlar için toplam süreci başlatma  E-posta ile açık rıza alımı  Manüel açık rıza kaydı girişi  Açık rıza durum takip ve raporlaması Personal Data Protector Rıza Yönetimi4 4
  • 36. 36PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  Açık rıza ilişkili amaçlar için toplama süreci başlatma  E-posta ile açık rıza alımı  Manüel açık rıza kaydı girişi  Açık rıza durum takip ve raporlaması Personal Data Protector Rıza Yönetimi4
  • 37. Demo : Açık Rıza Toplama
  • 38. 38PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector Anonimleştirme5 YÖNETİM SİLME : Anonimleştirme RIZA : Açık Rıza Takibi SÜREÇ : Amaç ve Prosedürlerin Belirlenmesi MİNİMİZASYON : Veri ve yetki minimizasyonu KEŞİF : Kişisel veri envanterinin çıkarılması 2 3 4 5 6 1
  • 39. 39PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  Açık rıza ilişkili amaçlar için toplam süreci başlatma  E-posta ile açık rıza alımı  Manüel açık rıza kaydı girişi  Açık rıza durum takip ve raporlaması Personal Data Protector Anonimleştirme5 4
  • 40. 40PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  Periyodik imha programı  Hatırlatma ve uyarı sistemi Personal Data Protector Anonimleştirme - İmha5
  • 41. 41PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector Yönetim6 YÖNETİM SİLME : Anonimleştirme RIZA : Açık Rıza Takibi SÜREÇ : Amaç ve Prosedürlerin Belirlenmesi MİNİMİZASYON : Veri ve yetki minimizasyonu KEŞİF : Kişisel veri envanterinin çıkarılması 2 3 4 5 6 1
  • 42. 42PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  İlgili kişi veya kurumdan gelen taleplerin kaydedilmesi  Talep işleme süreci – Risk yöneticisi bilgilendirme – Onay & Red – Talep durum takibi – Talep kapatma  Talep hatırlatma sistemi  Kişisel veri raporu Personal Data Protector Bilgi İstek6
  • 43. 43PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  İlgili kişi veya kurumdan gelen taleplerin kaydedilmesi  Talep işleme süreci – Risk yöneticisi bilgilendirme – Onay & Red – Talep durum takibi – Talep kapatma  Talep hatırlatma sistemi  Kişisel veri raporu Personal Data Protector Bilgi İstek6
  • 44. Demo : Kişisel Veri Raporu
  • 45. 45PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  Kişisel veri erişim kayıtları (Erişen bazlı)  Kişisel veri erişim kayıtları (İlgili kişi bazlı) Personal Data Protector Log Takibi6
  • 46. 46PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ  Veri kategorisi – Amaç eşleştirme  Veri kategorisi – Güvenlik tedbirleri Personal Data Protector Verbis Raporlaması6
  • 47. SAP PDP Teknik Özellikler
  • 48. 48PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector Teknik Özellikler - Entegrasyon SAP PDPEntegrasyonWebServisi Dış Sistemler Analitik sistemler Şirket içi diğer uygulamalar PDP Log Veri Tabanı Kargo Entegrasyonu Satış Raporu Şirket içi Portaller SAP GRC ACCESS CONTROL İLE UÇTAN UCA KİŞİSEL VERİ YETKİLERİNİN İZLENMESİ PDP Uygulama Katmanı (Uyarlama, Rıza, Anonimleşme)
  • 49. 49PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector Teknik Özellikler – UI Masking  Alan maskeleme  İş ve teknik ekranlarda (SE16 vb) çalışma  Download, Export ve Print fonksiyonlarında çalışma
  • 50. Demo : Dışa Veri Aktarımı
  • 51. 51PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector Teknik Özellikler – Kural Motoru  Kural tanımlama (gruplama, tanım, rol)  SAP UI Masking – Maskeleme kuralı girilmiş alanların kopyalanması  Önkoşulların tanımlanması – Ekrandaki diğer verilere göre dinamik ön koşullar  Entegre yetkilendirme (rol yönetimi)
  • 52. 52PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Personal Data Protector Teknik Özellikler – Doğru ve Güvenli bir Sistem SAP ECC SAP GRCFonksiyonel Roller Organizasyonel Roller Alan Bazlı Roller YETKİ MİMARİSİ SAP HR SAP CRM
  • 53. 53PUBLİC© 2018 SAP SE or an SAP affiliate company. All rights reserved. ǀ Kısaca Günümüzde yetkilendirme yapılarının karmaşıklaşması ile beraber ortaya çıkan alan bazlı yetkilendirme ihtiyacı SAP Personal Data Protector ile yönetilebilmektedir. PDP, ön koşul ve kural tanımlama fonksiyonları ile dinamik yetkilendirme yapabilmektedir. Alan bazlı yetkilendirme ihtiyacını karşılamaktadır. Tanımlanan kişisel verileri koruma altına almakta ve bu verilere erişimi de kaydetmektedir. Aydınlatma yükümlülüğü, açık rıza takibi, anonimleştirme, periyodik imha, talep yönetimi gibi süreçleri yönetebilmektedir. Yükümlülüklerin yerine getirilmesindeki süreçlerin takibine yardımcıdır. Kişisel Verinin Korunumu Kanununa süreçlerini yürütmeye yardımcıdır. SAP sisteminde geliştirilen tüm program ve raporlar için alan bazlı yetkilendirme, teknik bir bilgi gerekmeksizin PDP Yönetici Paneli ile konfigüre edilebilmektedir. Z'li uygulamalar için de uygulanabilir. En doğru yetki ve rol yönetimi için oluşturulan tüm kurallar roller aracılığı ile SAP GRC sistemine aktarılabilir ve bu roller GRC ile yönetilebilir. SAP GRCAccess Control ile entegre çalışmaktadır
  • 55. KVKK Uyumu için Teknoloji İhtiyaçları Ümit Yalçın Şen, Siber Güvenlik Hizmetleri Lideri EY Türkiye 06 Aralık 2018
  • 56. KVKK Uyum Sürecinde Teknoloji İhtiyacı Veri yaşam Döngüsü Yönetimi Silme / İmha Loglama ve Raporlama Müşteri Talep Yönetimi Aydınlatma Açık Rıza Yönetimi Keşif (Yapısal / Dağınık) Envanter / Katalog Yönetimi Veri Güvenliği Teknoloji Gereksinimi • Birçok firma KVKK uyum sürecinde teknoloji desteğine ihtiyaç duymaktadır. • Özellikle veri ağırlıklı finans, telekom, enerji, perakende gibi sektörlerde ve büyük firmalarda, sistem sayısının fazlalığı, süreç ve kanal entegrasyonlarının karmaşıklığı ve veri büyüklüğü uyum sürecini zorlaştırmakta ve teknoloji desteğini gerekli kılmaktadır.
  • 57. Sayfa | 3 KVKK Teknoloji İhtiyaçları KVKK Teknoloji Uygulamaları – Aydınlatma & Açık Rıza Veri yaşam Döngüsü Yönetimi Silme / İmha Loglama ve Raporlama Müşteri Talep Yönetimi Aydınlatma Açık Rıza Yönetimi Keşif (Yapısal / Dağınık) Envanter / Katalog Yönetimi Veri Güvenliği Kanallar Aydınlatma & Açık Rıza Yönetimi Hangi amaçla? Hangi kanaldan ? Kime? Ne zaman? Kişisel Veri Yönetimi (Envanter) Açık Rızaya tabi veri kategorileri
  • 58. Sayfa | 4 KVKK Teknoloji İhtiyaçları KVKK Teknoloji Uygulamaları – Kişisel veri yönetimi Veri yaşam Döngüsü Yönetimi Silme / İmha Loglama ve Raporlama Müşteri Talep Yönetimi Aydınlatma Açık Rıza Yönetimi Keşif (Yapısal / Dağınık) Envanter / Katalog Yönetimi Veri Güvenliği Kişisel verilerin tanımlanması ve kaynaklarının belirlenmesi Veri modelinde kişisel verilerin tanımlanması Yapısal veriler arasındaki kişisel verilerin tespiti Dağıtık ortamlardaki kişisel verilerin tespiti Kişisel veri tanımlama, güncelleme ve yönetimi süreçleri Veri sözlüklerinde gerekli güncellemeler Kişisel verilerin paylaşılma noktalarının tespiti Kişisel veri paylaşım yöntemleri (email, web servisi, FTP) Kişisel veri silme, anonimleştirme yöntemleri / algoritmaları Kişisel veri silme, anonimleştirme entegrasyonları
  • 59. Sayfa | 5 KVKK Teknoloji İhtiyaçları KVKK Teknoloji Uygulamaları – Kişisel veri yönetimi
  • 60. Sayfa | 6 KVKK Teknoloji İhtiyaçları KVKK Teknoloji Uygulamaları – Kişisel veri yönetimi / süreç
  • 61. Sayfa | 7 KVKK Teknoloji İhtiyaçları KVKK Teknoloji Uygulamaları – Kişisel veri yönetimi / süreç
  • 62. Sayfa | 8 KVKK Teknoloji İhtiyaçları KVKK Teknoloji Uygulamaları – Kişisel veri güvenliği Veri yaşam Döngüsü Yönetimi Silme / İmha Loglama ve Raporlama Müşteri Talep Yönetimi Aydınlatma Açık Rıza Yönetimi Keşif (Yapısal / Dağınık) Envanter / Katalog Yönetimi Veri Güvenliği 1 2 3 4 • Gerekli güvenlik önlemlerinin ve erişim politikalarının değerlendirilmesi • Şirket politika ve prosedürlerinde güncellemeler yapılması, bunların mevcut sistemler üzerindeki uygulamalarına dair değişikliklerin yapılması • Veri kaçaklarını engelleyen çözümler ya da daha teknik eklentiler yapılması • Network, sunucu ya da uç noktalar için ek veri kaçağı engelleme kurallarının geliştirilmesi • Sınıflandırma uyarınca erişim ve yetkilendirme kurallarının gözden geçirilmesi • Erişim ve yetkilendirme için ek teknoloji ihtiyaçlarının belirlenmesi (SSO, GRC, vb.) • Sınıflandırma, erişim, yetkilendirme ve veri kaçaklarıyla ilgili ek kontrol ve alarm noktalarının oluşturulması, ilgili SIEM vb. araçlarındaki konfigürasyonu • İhlal olduğunda müdahale ve ilgili iletişim süreçlerinin takibi Veri sınıflandırma Veri kaçaklarını engelleme Erişim / yetkilendirme İhlal yönetimi
  • 63. Sayfa | 9 KVKK Teknoloji İhtiyaçları KVKK Teknoloji Uygulamaları – Loglama ve raporlama Veri yaşam Döngüsü Yönetimi Silme / İmha Loglama ve Raporlama Müşteri Talep Yönetimi Aydınlatma Açık Rıza Yönetimi Keşif (Yapısal / Dağınık) Envanter / Katalog Yönetimi Veri Güvenliği Kişisel veri hareketlerinin loglanması (envanter uyarınca) Talep, şikayet ya da incelemelerde tarihçeye erişim Logların konsolidasyonu / yönetimi Açık Rıza ve Aydınlatma tarihçesi Düzenli ya da ihtiyaç halinde raporlama yetenekleri