The.
Governance
Sayı 05 · 29 Haziran 2026 Kurumsal Risk & Yönetişim Haftalık · Türkçe
Yönetim Kurulu · CIO · CISO · İç Denetim · Risk & Compliance · Hukuk
Bu Sayının Odağı

Dawn Raid : Kapı Çaldığında Kurumu Koruyan ya da Batıran İlk 30 Dakika

Geçen sayı söz vermiştik: bu hafta Rekabet Kurumu'nun habersiz yerinde incelemesini (dawn raid) tek başına ele alıyoruz. Çünkü bir dawn raid'de kurumu koruyan, hukuk ekibinin saatler sonra gelmesi değil; ilk yarım saatte kapıdaki çalışanın ne yaptığıdır. Kurul uzmanları habersiz gelir, organizasyon şemasını ister, kilit çalışanların bilgisayarını ve telefonunu inceler, silinen WhatsApp mesajlarını adli bilişim yazılımıyla geri getirir. Ve en pahalı ceza çoğu zaman asıl ihlal değil, panikle silinen tek bir mesajdır: bu, teşebbüsün yıllık gayri safi gelirinin binde beşi oranında idari para cezası demektir. Bu sayıda, kurumsal bir dawn raid hazırlık protokolünü adım adım kuruyoruz; ayrıca KVKK'nın biyometrik ilke kararını, DORA'nın tedarikçi riski cephesini ve MASAK'ın sıkılaşan suistimal denetimini ele alıyoruz.

binde5
Yerinde İncelemenin Engellenmesi · İdari Para Cezası

Dawn raid sırasında veri silerek incelemeyi engelleyen ya da zorlaştıran teşebbüse, bir önceki mali yıl gayri safi gelirinin binde beşi oranında idari para cezası uygulanır. Bu ceza, asıl ihlal hiç kanıtlanamasa bile kesilebilir: silinen mesajın kendisi yeterli sebeptir.

→ 4054 sayılı Kanun · Madde 16 · Yerinde İncelemenin Engellenmesi
Bu Haftanın Özeti : 5 Kritik Gelişme

01Dawn Raid Protokolü : İlk 30 Dakikada Kim, Neyi, Nasıl Yapar?

Habersiz yerinde inceleme, Türk rekabet hukukunun en güçlü delil toplama aracı. Kurul uzmanları, çoğunlukla mesai başında ve önceden haber vermeden kapıda belirir. Yetki belgelerini gösterir, sıklıkla ilk olarak organizasyon şemasını talep eder ve bu şema üzerinden inceleme konusuyla ilgili kilit çalışanları belirler. Ardından bu kişilerin bilgisayarları, ajandaları ve mobil cihazları hızla inceleme altına alınır.

"Dawn raid'de kurumu koruyan şey hukuk ekibinin gelişi değil, ilk beş dakikada çalışanın refleksidir: 'hiçbir şeyi silme' talimatı kriz anında değil, bugün verilir."

En sık ve en pahalı hata, panikle veri silmek. Kurul kararlarında, inceleme başladıktan sonra silinen WhatsApp yazışmalarının ve e-postaların Cellebrite gibi adli bilişim araçlarıyla geri getirildiği, hangi mesajın ne zaman silindiğinin log kayıtlarından tespit edildiği yerleşik bir uygulama. Bilinen bir Kurul kararında, bir genel müdür telefonunu "arabada kaldı" diyip getirmeye giderken, o kısa sürede sohbet içeriklerini silmiş; sonuç teşebbüse engelleme cezası olmuştu. Rekabet hukukuyla alakası olmayan, hatta tehlike arz etmeyen bir mesajın bile silinmesi, tespit edildiğinde kurumu binde beşlik ceza riskine sokuyor.

Kaynak: Rekabet Kurumu · Yerinde İncelemelerde Dijital Verilerin İncelenmesine İlişkin Kılavuz · 4054 sayılı Kanun Md. 15-16
◆ The Governance Görüşü

Dawn raid bir hukuk olayı değil, bir refleks olayıdır. Hukuk ekibi en hızlı ihtimalle bir saatte gelir; ihlal ya da ceza ise ilk on dakikada üretilir. Bu yüzden dawn raid hazırlığı eğitim biriminin değil, yönetim kurulunun gündemidir: çünkü en ucuz savunma, hiç eğitilmemiş bir çalışanın paniğine bırakılamayacak kadar pahalıdır.

⚡ Executive Takeaway

02KVKK : Mesai Takibinde Parmak İzi ve Yüz Tanıma Artık Hukuka Aykırı

Kişisel Verileri Koruma Kurulu'nun 29 Nisan 2026 tarihli ve 2026/921 sayılı İlke Kararı, 2 Haziran 2026 tarihli Resmî Gazete'de yayımlandı. Karar net: çalışanların mesai takibi amacıyla parmak izi, yüz tanıma, iris veya retina gibi biyometrik verilerinin işlenmesi, açık rıza bulunsa dahi hukuka uygun kabul edilemez. Çünkü biyometrik veri özel nitelikli kişisel veridir ve mesai takibi için işlenmesi, ölçülülük ve veri minimizasyonu ilkelerini karşılamaz.

"Kurul, işçi-işveren ilişkisindeki güç dengesizliği nedeniyle açık rızanın özgür iradeye dayanıp dayanmadığının tartışmalı olduğunu söyledi: yani rıza, her şeyi meşrulaştırmaz."

Kurul, mesai takibi için daha az müdahaleci alternatifleri açıkça saydı: şifreli kart, PIN tabanlı sistemler, RFID/NFC kimlik kartları, kâğıt bazlı devam çizelgeleri. Bu, soyut bir ilke değil; çok sayıda Türk kurumunun bugün kullandığı parmak izli/yüz tanımalı PDKS sistemlerini doğrudan hukuka aykırı konuma sokan, uygulanabilir bir karar. Karara uymayan veri sorumluları, 6698 sayılı Kanun'un 18. maddesi kapsamında işleme tabi.

Kaynak: KVKK · İlke Kararı 2026/921 · Resmî Gazete 02.06.2026 · No. 33268
◆ The Governance Görüşü

Bu karar, "rıza aldık, sorun yok" savunmasının sonudur. KVKK iki sayıdır aynı çizgiyi çiziyor: rıza bir kalkan değil, bir irade beyanıdır ve zorla alınan rıza hiç alınmamış sayılır. Parmak izli PDKS kullanan her kurum, bugün bir uyum açığı taşıyor: ve bu açık "görünür", çünkü her çalışan tanığıdır.

⚡ Executive Takeaway
17M₺
KVKK Veri Güvenliği İhlali · 2026 Ceza Tavanı

Veri güvenliği yükümlülüğünün ihlalinde (Md. 12) 2026 idari para cezası tavanı 17 milyon TL'yi aştı. Kurul tek bir olayda birden fazla yükümlülüğün ihlal edildiğini tespit ederse, her biri için ayrı ceza verebiliyor: cezalar katlanarak artıyor.

→ kvkk.gov.tr · 2026 Yeniden Değerleme Oranıyla Güncel Tarife

03DORA : "Belge Uyumu" Dönemi Bitti, Tedarikçi Riski Denetimin Merkezinde

AB'nin finansal sektör için Dijital Operasyonel Dayanıklılık Yasası (DORA), 17 Ocak 2025'te tam yürürlüğe girmişti. 2026'da ise dönem değişti: düzenleyiciler "kâğıt üzerinde uyum"u denetlemekten, "gerçek dayanıklılık kanıtı" istemeye geçti. Bu yeni denetim duruşu "müdahaleci gözetim" olarak tanımlanıyor; ulusal otoriteler artık aktif inceleme yapıyor ve ilk yaptırımlar uygulanmaya başlandı.

Asıl ağırlık noktası üçüncü taraf, yani tedarikçi riski. DORA'nın 28-44. maddeleri, finansal kurumların ICT (bilgi ve iletişim teknolojisi) tedarikçilerini sıkı sözleşmesel hükümler, sürekli izleme ve bir "Bilgi Kaydı" (Register of Information) ile yönetmesini zorunlu kılıyor. 2025 pilot turunda kurumların çoğu, tedarikçi ilişkilerine dair merkezi bir görünürlükten yoksun olduğunu fark etti: sözleşmeler satın alma, iş birimleri ve iştirakler arasına dağılmıştı. Almanya'nın BaFin'i Ocak 2026'da, üretken AI ve büyük dil modelleri dahil AI sistemlerinin de mevcut ICT yönetişim çerçevesine gömülmesi gerektiğini netleştirdi.

Kaynak: DORA · Regulation (EU) 2022/2554 · 2026 Enforcement Dönemi · ESA/BaFin Rehberleri
◆ The Governance Görüşü

DORA doğrudan Türk kurumlarını bağlamasa da, sinyali evrensel: tedarikçi riski artık bir satın alma detayı değil, bir yönetim kurulu konusu. AB'li bir finansal kuruma hizmet veren Türk teknoloji ya da hizmet sağlayıcısı, kendisi DORA'ya tabi olmasa bile müşterisinin DORA yükümlülüğü üzerinden denetlenir. Tedarikçinizin tedarikçisini tanımıyorsanız, taşıdığınız operasyonel riski de tanımıyorsunuz demektir.

⚡ Executive Takeaway

04Dawn Raid'in İnce Detayı : Şahsi Telefon, Bulut ve Avukat-Müvekkil Gizliliği

Yerinde inceleme yetkisinin sınırları, kurumların en çok yanıldığı alan. Kılavuz uyarınca Kurum uzmanları yalnızca teşebbüse ait sunucu, bilgisayar ve taşınabilir cihazları değil; CD, USB, harici disk, yedekleme kayıtları ve bulut servislerini de inceleyebilir. Çalışanların şahsi cep telefonları ise "hızlı gözden geçirme" (quick look) ile değerlendirilir: cihaz iş amaçlı kullanılıyorsa, şahsi olsa bile inceleme kapsamına girer. Tümüyle şahsi olduğu tespit edilen cihazlar ise kapsam dışıdır.

İki kritik koruma var. Birincisi: bağımsız avukat ile müvekkil arasındaki, savunma hakkının kullanımına yönelik yazışmalar avukat-müvekkil gizliliği kapsamında korunur. Ancak bir ihlali gizlemeye ya da devam ettirmeye yönelik yazışmalar bu korumadan yararlanmaz. İkincisi: incelemede elde edilen veriler içinde ticari sır bulunması halinde, 2010/3 sayılı Tebliğ kapsamında işlem yapılır. Bu detayları bilmeyen kurum, ya hakkını kullanamaz ya da farkında olmadan kapsamı genişletir.

Kaynak: Yerinde İnceleme Kılavuzu · Hızlı Gözden Geçirme · Avukat-Müvekkil Gizliliği · 2010/3 sayılı Tebliğ
⚡ Executive Takeaway

05MASAK : Suistimal ve Aklama Cephesinde Denetim Sıkılaşıyor

Mali Suçları Araştırma Kurulu (MASAK) cephesinde uyum çıtası 2026'da belirgin biçimde yükseldi. Yükümlülük ihlallerine uygulanacak 2026 idari para cezaları güncellendi; "Sıkılaştırılmış Tedbirler Rehberi" kripto varlık hizmet sağlayıcıları, ödeme ve elektronik para kuruluşları ile riskli ülke ilişkilerini kapsayacak şekilde yenilendi; uyum görevlisi atamaları artık yetkilendirme ve Başkanlıkça tutulan sicile kayıt zorunluluğuna bağlandı. Yön açık: AML uyumu bir form doldurma işi olmaktan çıkıp, denetlenebilir bir yönetişim sürecine dönüşüyor.

"Şüpheli işlem bildirimi yapmamak ile bildirimde bulunulduğunu ifşa etmek: ikisi de suç. Suistimalle mücadelede sessizlik kadar, yanlış yerde konuşmak da cezalandırılıyor."

Mekanizma suistimal yönetimiyle doğrudan kesişiyor. Yükümlüler, bir işlemden şüphelendiklerinde en geç 10 iş günü içinde MASAK'a bildirmek; bu bildirimi ise işleme taraf olanlar dahil hiç kimseye açıklamamak zorunda. Bildirim yükümlülüğünün ihlali hem idari hem adli para cezası, hatta hapis cezası doğurabiliyor. PwC Türkiye'nin bu ay paylaştığı %85'lik suistimal maruziyetiyle birleştiğinde tablo netleşiyor: erken tespit ve doğru bildirim, artık bir tercih değil, yasal bir refleks.

Kaynak: MASAK · 5549 sayılı Kanun Md. 4, 13, 14 · 2026 Yaptırım Tarifesi · Sıkılaştırılmış Tedbirler Rehberi
◆ The Governance Görüşü

MASAK uyumunun en kırılgan noktası teknoloji değil, uyum görevlisinin bağımsızlığıdır. Satış hedefi ya da üst yönetim baskısıyla riskli bir müşteriyi kabul ettiren kurum, en pahalı cezayı kendi eliyle hazırlar. Suistimalle mücadele, ŞİB sayısıyla değil, uyum görevlisinin "hayır" diyebilme gücüyle ölçülür.

⚡ Executive Takeaway
The Governance · Signature Framework
The Governance Dawn Raid Hazırlık Modeli : Kurumsal Direnç Seviyeleri
Kapı bugün çalsa, kurumunuz hangi seviyede karşılardı?
1
Farkındasız

Dawn raid'in ne olduğu bilinmiyor. Çalışanlar uzmanları kapıda nasıl karşılayacağını bilmiyor; panik kaçınılmaz.

2
Tepkisel

Konu duyulmuş ama yazılı protokol yok. "Olursa hukuku ararız" yaklaşımı hakim; ilk 30 dakika boşlukta.

3
Gelişen

Yazılı bir dawn raid protokolü var. Roller tanımlanmış, "veri silinmez" kuralı duyurulmuş ama prova edilmemiş.

4
Yönetilen

Protokol düzenli tatbikatla test ediliyor. Kapı ekibi, hukuk ve bilgi işlem koordineli; cihaz ayrımı net.

5
Öngören

Dawn raid hazırlığı, rekabet uyum programının ve kurumsal risk iştahının parçası. Kurul seviyesinde izleniyor.

Bu Sayıda Kullanılan Veriler
binde 5

Yerinde incelemeyi engelleyen teşebbüse uygulanan idari para cezası oranı: bir önceki mali yıl gayri safi gelirinin binde beşi. Asıl ihlal kanıtlanmasa bile kesilebilir.

Kaynak · 4054 sayılı Kanun Md. 16
2026/921

KVKK'nın mesai takibinde biyometrik veri işlenmesini hukuka aykırı sayan İlke Kararı numarası. Resmî Gazete: 02.06.2026.

Kaynak · KVKK İlke Kararı 2026/921
17Oca

DORA'nın tam yürürlük tarihi (17 Ocak 2025). 2026 ise "belge uyumu"ndan "kanıtlanmış dayanıklılık"a geçilen aktif enforcement yılı.

Kaynak · Regulation (EU) 2022/2554
10iş günü

Yükümlülerin bir işlemden şüphelendikleri andan itibaren MASAK'a şüpheli işlem bildirimi yapması gereken azami süre. Bildirim yapmamak da, bildirimi ifşa etmek de cezalandırılır.

Kaynak · 5549 sayılı Kanun Md. 4
Risk Radarı
⚠ Haftanın Kritik Riski Yüksek Öncelik

Eğitilmemiş Çalışan : Dawn Raid'in En Zayıf Halkası

Nedir? Kurumun rekabet uyum programı olsa bile, kapıyı açan resepsiyon görevlisinin ya da paniğe kapılan bir orta kademe yöneticinin dawn raid anında ne yapacağını bilmemesi. Risk hukuk biriminde değil, koridorda.

Kurumsal etki: Tek bir çalışanın panikle sildiği mesaj, tüm teşebbüse gayri safi gelirin binde beşi oranında ceza çıkarır. Adli bilişim araçları silinen veriyi ve silinme zamanını geri getirir; "fark etmez sandım" bir savunma değildir.

Temel gerçek: Dawn raid hazırlığı bir hukuk belgesi değil, bir davranış eğitimidir. En iyi protokol bile prova edilmemişse, kriz anında işe yaramaz.

⚡ Executive Takeaway
Araç & Yöntem
Bu Hafta Uygulayın

Dawn Raid İlk 30 Dakika : 7 Adımlık Kapı Protokolü

Habersiz bir yerinde inceleme başladığında ekibinizin izleyeceği yedi adım: (1) Uzmanların yetki belgesini isteyin ve fotoğraflayın : incelemenin konusu ve kapsamı buradadır. (2) Hukuk birimini ve dış danışmanı derhal arayın : gelene kadar inceleme makul ölçüde bekletilebilir. (3) Hiçbir veriyi silmeyin, hiçbir cihazı kapatmayın : bu kural istisnasızdır. (4) Bir kurum çalışanını her uzmana refakatçi olarak atayın : ne incelendiğini not edin. (5) Organizasyon şeması ve istenen belgeleri makul sürede, eksiksiz sunun. (6) Avukat-müvekkil gizliliği kapsamındaki belgeleri ayrı tutun ve bu durumu tutanağa geçirin. (7) İnceleme tutanağını dikkatle okuyun, çekincelerinizi yazılı olarak ekleyin. Bu yedi adım, paniğin yerini protokolün almasını sağlar.

Türkiye Odağı
Yerel Gündem

Dawn Raid Neden Artık Daha Sık ve Daha Pahalı?

Rekabet Kurulu'nun yerinde incelemenin engellenmesi nedeniyle verdiği cezaların sayısında son dönemde bariz bir artış var. Bunun iki nedeni öne çıkıyor: birincisi, Dijital İnceleme Kılavuzu kapsamında adli bilişim araçlarının yaygınlaşması, artık silinen verinin geri getirilebilmesi anlamına geliyor. İkincisi, uzmanların çalışan telefonlarındaki WhatsApp yazışmalarını "hızlı gözden geçirme" ile inceleyebilmesi, kapsamı kişisel cihazlara taşıdı.

Bu, Türk kurumları için doğrudan bir uyarı: rekabet uyumu artık yalnızca "anlaşma yapmamak" değil, bir dawn raid'e hazır olmak demek. Kurumun kartel riski olmasa bile, bir önaraştırma kapsamında kapısı çalınabilir: ve hazırlıksız bir inceleme, masum bir kuruma bile engelleme cezası çıkarabilir.

İç denetçiler için pratik not: Bir sonraki denetim planına "Dawn Raid Hazırlık Olgunluğu" başlığını ekleyin. Çalışanların ilk 30 dakikada ne yapacağını bilmeyen kurum, taşıdığı rekabet uyum riskini de bilemez.

Okumanız Gereken
01

Rekabet Kurumu : Yerinde İncelemelerde Dijital Verilerin İncelenmesine İlişkin Kılavuz

Dawn raid'de dijital veri inceleme, hızlı gözden geçirme ve muhafaza esasları. Hazırlık protokolünün temel referansı : rekabet.gov.tr

02

KVKK İlke Kararı 2026/921 : Mesai Takibinde Biyometrik Veri

Parmak izi ve yüz tanımayı açık rıza olsa bile hukuka aykırı sayan karar. Her PDKS kullanan kurumu etkiler : Resmî Gazete 02.06.2026

03

DORA : Dijital Operasyonel Dayanıklılık Yasası · 2026 Enforcement

Belge uyumundan kanıtlanmış dayanıklılığa geçiş ve tedarikçi (üçüncü taraf) riskinin merkeze oturması : eiopa.europa.eu

04

AYM Kararı : Rekabet Kurulu Yerinde İnceleme Yetkisi, 17 Şubat 2026

Hakim kararı olmaksızın yerinde inceleme yetkisinin anayasaya uygunluk tartışması. Dawn raid hukukunun zemini.

05

MASAK : 2026 Yaptırım Tarifesi ve Sıkılaştırılmış Tedbirler Rehberi

Güncellenen idari para cezaları, kripto ve yeni ödeme araçlarını kapsayan tedbirler, uyum görevlisi sicil zorunluluğu : masak.hmb.gov.tr

Yönetim Kurulu İçin Tek Soru

Rekabet Kurumu uzmanları yarın sabah kapınızda belirse, ilk 30 dakikada hangi çalışanınızın ne yapacağını bugün biliyor musunuz?

Bu sayıyı faydalı buldunuz mu?

The Governance'ı ekibinizle paylaşın, LinkedIn'de kaydedin ve sayfamızı takip edin. Kurumsal risk ve teknoloji yönetişiminde Türkiye'nin en nitelikli bültenini birlikte büyütelim.

LinkedIn'de Takip Et Bültene Abone Ol

Editörden

Bu hafta dört ayrı gelişme aynı şeyi söyledi: hazırlık, kriz anında değil, sessiz dönemde yapılır. Bir dawn raid'de kurumu ilk 30 dakika kurtarır; bir KVKK ihlalinde "rıza aldık" artık savunma değil; DORA tedarikçi riskini yönetim kuruluna taşıyor; MASAK ise suistimalle mücadeleyi uyum görevlisinin bağımsızlığına bağlıyor. The Governance bu gelişmeleri haber olarak değil, kararlarınızı etkileyen gündem maddeleri olarak ele alır. Sorular için her zaman açığım.

Ecem Editör · The Governance