The.
Governance
Sayı 02 · Haziran 2026 Kurumsal Risk & Yönetişim Haftalık · Türkçe
Yönetim Kurulu · CIO · CISO · İç Denetim · Risk & Compliance · Hukuk
Bu Sayının Odağı

Düzenleyici Sorumluluğu Yukarı Taşıyor : Yönetim Kurulu Artık "Bilmiyordum" Diyemez

Bu ay riskin yönü değişti: artık en büyük tehdit kurumun kendi içinde değil, tedarikçisinin sunucusunda. Tedarik zinciri saldırıları küresel siber tehdidin baskın gücü haline gelirken, Türkiye cephesinde VERBİS son tarihi doldu, KVKK "açık rıza" dönemini biyometri ve yurt dışı aktarımda fiilen kapattı, TSRS raporları denetime tabi oldu. Dünyada ise AB, AI Act'in en sert kurallarını 2027 sonuna erteledi. Ortak payda tek: bu kararların hiçbiri artık operasyon ekibinin değil, yönetim kurulunun gözetim sorumluluğunda.

5Haz
VERBİS · Kayıt Son Tarihi

2025 yılı bilançosu esas alınarak yükümlülüğü doğan veri sorumluları için son kayıt tarihi doldu. Kurumunuzun beyan ettiği envanter, sahadaki gerçek süreçlerle örtüşüyor mu?

→ kvkk.gov.tr · VERBİS Duyurusu
Bu Haftanın Özeti : 5 Kritik Gelişme

01VERBİS Son Tarihi Doldu : Ama Asıl Risk Formda Değil

2025 yılı bilançosu esas alınarak VERBİS kayıt yükümlülüğü doğan veri sorumluları için son tarih 5 Haziran 2026'ydı ve doldu. Çoğu kurumda kayıt, teknik bir form doldurma işlemi olarak görüldü. Oysa kayıt, kurumun beyan ettiği veri işleme envanterinin resmî bir taahhüdüdür.

"Denetimde en pahalı nokta, beyan ile gerçeğin örtüşmediği yerdir: kayıt var, ama envanter güncel değil, aydınlatma metinleri eksik."

2026 yeniden değerleme oranıyla artan idari para cezaları, bu uçurumu yönetim kurulu için somut bir finansal risk kalemine dönüştürdü. Tescil edilen bir ihlal kararı, maddi cezanın ötesinde itibar ve paydaş güveni kaybı yaratıyor.

Kaynak: kvkk.gov.tr · VERBİS Kayıt Duyurusu, Haziran 2026
⚡ Executive Takeaway

02Açık Rıza Artık Güvenli Liman Değil: Biyometri ve Yurt Dışı Aktarım

Haziran ayında KVKK iki cephede aynı mesajı verdi: açık rıza, her veri işlemeyi meşrulaştıran sihirli bir imza değil. Birinci cephe biyometrik veri. KVKK Kurulu'nun 2 Haziran 2026 tarihli Resmî Gazete'de yayımlanan 2026/921 sayılı İlke Kararı, çalışanların mesai takibinde parmak izi, yüz tanıma veya iris gibi biyometrik verilerin işlenmesini, açık rıza bulunsa dahi hukuka aykırı buldu.

"Açık rıza her zaman güvenli liman değildir. Orantısız bir veri işlemeyi rıza ile meşrulaştıramazsınız."

Gerekçe yönetişimsel: ölçülülük, gereklilik ve veri minimizasyonu. Kart, şifre veya konum gibi daha az müdahaleci yöntemler mevcutken biyometriye başvurmak orantısızdır. Karar tüm veri sorumlularını bağlıyor; artık "bilmiyorduk" savunması yok.

İkinci cephe yurt dışı aktarım. Yıllarca Türk şirketleri AWS, Google, Salesforce gibi yurt dışı sunuculara veri aktarımını tek bir açık rıza imzasına dayandırdı. 2024 reformuyla başlayıp 2026'da olgunlaşan rejim bu yolu kapattı: süreklilik arz eden aktarımlar artık Standart Sözleşmeler ve Yeterlilik Kararları gibi güvence mekanizmalarına dayanmak zorunda. Standart Sözleşme imzalandığında ise yasal süre içinde Kurum'a bildirim zorunlu; bu yükümlülüğün atlanması başlı başına bir ihlal.

Kaynak: Resmî Gazete · 2 Haziran 2026, Sayı 33268 · İlke Kararı 2026/921 · KVKK Madde 9
◆ The Governance Görüşü

KVKK uyumunun ekseni "rıza topladık mı"dan "orantılı mıyız"a kaydı. Türk kurumlarının çoğu hâlâ bir imza arkasına saklanıyor : oysa o imza artık ne biyometriyi ne de yurt dışı aktarımı kurtarıyor. Toplanan rıza değil, kurulan dayanak korur.

⚡ Executive Takeaway

03Tedarik Zinciri: Siber Saldırıların Yeni Favori Kapısı

Fidye yazılımı grupları artık hedef kurumu değil, onun en zayıf tedarikçisini vuruyor. Group-IB'nin 2026 Yüksek Teknoloji Suç Eğilimleri Raporu, tedarik zinciri saldırılarının küresel siber tehdit ortamını yeniden şekillendiren baskın güç haline geldiğini ortaya koyuyor: saldırganlar güvenilir satıcıları, açık kaynak yazılımları, SaaS platformlarını ve yönetilen hizmet sağlayıcılarını istismar ederek tek hamlede yüzlerce alt kuruma erişiyor.

Maliyet tarafı yöneticiyi doğrudan ilgilendiriyor: IBM'in 2025 verisine göre tedarik zinciri kaynaklı ihlaller ortalama 4,91 milyon dolara mal oluyor ve çözülmesi en uzun süren ihlal kategorisi (267 gün). Türkiye'de tablo daha kırılgan: KOBİ'lerin yaklaşık dörtte üçü ciddi bir fidye saldırısı sonrası faaliyetine devam edemiyor : ve bu KOBİ'ler büyük holdinglerin tedarik zincirindeki halkalar.

AB'nin Sınırda Karbon Düzenleme Mekanizması (CBAM) ile tedarik zinciri şeffaflığı artık yalnızca güvenlik değil, yasal bir zorunluluk. Avrupa'ya ihracat yapan Türk şirketleri bu çifte baskıya hazır mı?

Kaynak: Group-IB 2026 Raporu · IBM Cost of a Data Breach 2025
◆ The Governance Görüşü

Türk kurumları kendi güvenlik duvarına milyonlar harcarken, kapıyı açık bırakan çoğu zaman adını bile bilmedikleri bir alt yüklenici oluyor. Siber bütçenizin değil, tedarikçi sözleşmenizin sizi koruduğu bir çağdayız. Zincir, en zayıf halkası kadar güçlü.

⚡ Executive Takeaway
4.91M$
IBM · Tedarik Zinciri İhlali Ortalama Maliyeti

Tedarik zinciri kaynaklı veri ihlalleri, çözülmesi en uzun süren kategori : ortalama 267 gün. Kurumunuzun tedarikçi kaynaklı bir ihlali tespit etme süresi ne kadar?

→ ibm.com · Cost of a Data Breach 2025

04AB AI Act 2027'ye Ertelendi : Fırsat mı, Tuzak mı?

7 Mayıs 2026'da AB Konseyi ve Parlamentosu, yüksek riskli AI sistemleri için uyum süresinin ertelenmesinde siyasi mutabakata vardı. Annex III kapsamındaki bağımsız yüksek riskli sistemler için tarih 2 Ağustos 2026'dan 2 Aralık 2027'ye; ürünlere gömülü Annex I sistemleri ise 2 Ağustos 2028'e taşındı.

Kritik hukuki incelik: mutabakat henüz yasalaşmadı. Resmî Gazete'de yayımlanana kadar : Ağustos 2026 öncesinde bekleniyor : orijinal 2 Ağustos 2026 tarihi geçerliliğini koruyor. "Ertelendi" diye hazırlığı durduran kurum, mutabakat zamanında yasalaşmazsa açıkta kalır.

"Bu erteleme bir taviz değil, bir uyarıdır: düzenleyici altyapı bile henüz hazır değilse, kurumunuzunki ne durumda?"
Kaynak: AB Konseyi · Provizyonel Mutabakat, 7 Mayıs 2026
◆ The Governance Görüşü

Bugün hazırlanmayan kurumların çoğu, 2027'de danışman satın alarak zaman satın almaya çalışacak. Erteleme bir nefes değil, bir borçlanma: faizi panikle ödenir. Sakin ilerleyen kurum, rakibi son dakika koşarken hazır olacak.

⚡ Executive Takeaway

05TSRS: Sürdürülebilirlik Raporu Artık Denetlenecek

Türkiye Sürdürülebilirlik Raporlama Standartları (TSRS) kapsamındaki kurumlar ilk raporlarını yayımladı. 2026'nın getirdiği yeni eşik ise yönetim kurulu için kritik: sınırlı güvence denetimleri uygulamaya alınıyor. Yani rapordaki sürdürülebilirlik verisi artık bağımsız denetçi incelemesine tabi.

Kapsam, aktif toplamı 500 milyon TL, net satış 1 milyar TL veya 250+ çalışan eşiklerinden ikisini aşan büyük işletmeler ile BDDK'ya tabi bankaları içeriyor. TSRS'nin dört ana başlığından ilki doğrudan kurula bakıyor: Yönetişim : sürdürülebilirlik risk ve fırsatlarının yönetimine ilişkin süreç, kontrol ve politikalar.

Kaynak: KGK · TSRS 1 & TSRS 2 (ISSB / IFRS S1-S2 uyumlu)
⚡ Executive Takeaway
The Governance · Signature Framework
The Governance Uyum Olgunluk Modeli : Düzenleyici Hazırlık Seviyeleri
Kurumunuz düzenleyici değişikliklere nasıl yanıt veriyor?
1
Habersiz

Düzenleyici gelişmeler ancak ceza ya da denetimle fark ediliyor. Takip mekanizması yok.

2
Tepkisel

Son tarih yaklaşınca panikle hareket ediliyor. Uyum bir yangın söndürme faaliyeti.

3
Takipçi

Düzenleyici takvim izleniyor. Hukuk/uyum ekibi gelişmeleri raporluyor ama kurula ulaşmıyor.

4
Yönetilen

Düzenleyici takvim yönetim kurulu gündeminde. Etki değerlendirmesi ve aksiyon planı var.

5
Öngören

Düzenleme yasalaşmadan hazırlık başlıyor. Uyum bir rekabet avantajı olarak konumlanıyor.

Bu Sayıda Kullanılan Veriler
%75

Ciddi bir fidye saldırısı sonrası faaliyetine devam edemeyen KOBİ oranı : ve bu KOBİ'ler büyük holdinglerin tedarik zincirindeki halkalar.

Kaynak · Sektör Raporları 2026
267gün

Tedarik zinciri kaynaklı bir veri ihlalinin tespit ve çözüm süresi : tüm ihlal kategorileri içinde en uzunu.

Kaynak · IBM Cost of a Data Breach 2025
670B$

Shadow AI'ın (kurumsal onaysız AI kullanımı) bir veri ihlalinin ortalama maliyetine eklediği ek yük.

Kaynak · IBM Cost of a Data Breach 2025
2Ara 2027

AB AI Act yüksek riskli sistem yükümlülüklerinin ertelendiği yeni tarih : ancak mutabakat henüz yasalaşmadı.

Kaynak · AB Konseyi, 7 Mayıs 2026
Risk Radarı
⚠ Haftanın Kritik Riski Yüksek Öncelik

Biyometrik Mesai Takibi: Aktif Bir Uyum İhlali

Nedir? Parmak izi, yüz tanıma veya avuç içi okumayla yapılan giriş-çıkış ve mesai takibi sistemleri. 2 Haziran 2026 ilke kararıyla, açık rıza olsa bile hukuka aykırı kabul ediliyor.

Kurumsal etki: Fabrika, çağrı merkezi ve perakende zincirlerinde son yıllarda yaygınlaşan bu sistemler, şimdi geriye dönük bir uyum yükü yaratıyor. Şikâyet ve denetim riski yüksek; çünkü ihlal görünür ve kolay tespit edilebilir.

Temel gerçek: "Verimlilik" ya da "sahtecilik önleme" gerekçesi, orantısızlık savunmasını kurtarmıyor. Daha az müdahaleci alternatif mevcutsa, biyometrik tercih savunulamaz.

⚡ Executive Takeaway
Araç & Yöntem
Bu Hafta Uygulayın

Yurt Dışı Veri Aktarımı : 4 Temel Soru

Kurumunuzun kullandığı her yurt dışı bulut ve SaaS hizmeti için şu dört soruyu sorun: (1) Bu hizmet kişisel veri içeriyor mu? (2) Veri fiziksel olarak nerede tutuluyor : yurt içi mi, yurt dışı mı? (3) Aktarımın hukuki dayanağı ne : Standart Sözleşme, Yeterlilik Kararı, yoksa hâlâ açık rıza mı? (4) Standart Sözleşme imzalandıysa Kurum'a bildirildi mi? Bu dört yanıt, veri aktarım risk haritanızı oluşturur. Standart Sözleşme metinlerine kvkk.gov.tr üzerinden ücretsiz erişilebilir.

Türkiye Odağı
Yerel Gündem

Holding Yapılarında Dağınık Veri Yönetişimi Sorunu

Türk holding ve grup şirketlerinde veri envanteri çoğunlukla iştirak bazında, dağınık tutuluyor; konsolide bir görünüm yok. Bu, hem VERBİS beyanlarının tutarsızlığı hem de denetimde yüksek risk anlamına geliyor.

Aynı sorun yurt dışı veri aktarımında da kendini gösteriyor: bir iştirak global CRM kullanırken, diğeri yerel sunucuda çalışıyor olabilir. Grup genelinde tutarlı bir hukuki dayanak haritası olmadan, ana şirketin yönetim kurulu taşıdığı riski bilemez.

İç denetçiler için pratik not: Bir sonraki denetim planına "Grup Geneli Veri Envanteri Konsolidasyonu" başlığını ekleyin. Tek bir sahip, tek bir envanter, tek bir denetim izi : dağınık sorumluluk dağınık ceza demektir.

Okumanız Gereken
01

KVKK İlke Kararı 2026/921 : Biyometrik Veri

Mesai takibinde biyometrik veri işlemeyi bağlayıcı biçimde sınırlayan karar. İK ve uyum ekipleri için doğrudan uygulanabilir : Resmî Gazete, 2 Haziran 2026

02

KVKK : Standart Sözleşmeler ve Yurt Dışı Aktarım

9. madde rejiminin güncel hali ve hazır Standart Sözleşme metinleri. Bulut/SaaS kullanan her kurum için kritik : kvkk.gov.tr

03

AB AI Act : Digital Omnibus Mutabakatı

Yüksek riskli AI yükümlülüklerinin ertelenmesini düzenleyen 7 Mayıs 2026 mutabakatı. AB pazarına dokunanlar için temel referans : consilium.europa.eu

04

TSRS 1 & TSRS 2 : KGK Sürdürülebilirlik Standartları

ISSB (IFRS S1-S2) uyumlu ulusal raporlama çerçevesi. "Yönetişim" başlığı kurul sorumluluğunu doğrudan tanımlıyor : kgk.gov.tr

05

Group-IB : Yüksek Teknoloji Suç Eğilimleri 2026

Tedarik zinciri saldırılarının küresel tehdidin baskın gücü haline geldiğini ortaya koyan rapor. Üçüncü taraf risk yönetimi için referans : group-ib.com

Yönetim Kurulu İçin Tek Soru

Kurumunuz bugün denetlense, veri yönetişimi konusunda hangi alanda en savunmasız kalırdı?

Bu sayıyı faydalı buldunuz mu?

The Governance'ı ekibinizle paylaşın, LinkedIn'de kaydedin ve sayfamızı takip edin. Kurumsal risk ve teknoloji yönetişiminde Türkiye'nin en nitelikli bültenini birlikte büyütelim.

LinkedIn'de Takip Et Bültene Abone Ol

Editörden

Bu ay dört ayrı düzenleyici gelişme aynı şeyi söyledi: sorumluluk yukarı taşınıyor. The Governance, bu gelişmeleri genel haber olarak değil, kararlarınızı doğrudan etkileyen birer gündem maddesi olarak ele alır. Sorular ve geri bildirimler için her zaman açığım.

Ecem Editör · The Governance