BTK Uyumluluğu ve 5651 Kapsamında Yasal Yükümlülükler

BTK (Bilgi Teknolojileri ve İletişim Kurumu), Türkiye'de elektronik haberleşme sektörünü düzenleyen ve denetleyen kamu otoritesidir. 5651 sayılı yasa ile oluşturulan ekosistemde BTK; erişim sağlayıcıların yetkilendirilmesinden, yükümlülüklerin uygulanmasının denetlenmesine kadar merkezi bir rol üstlenir. İnternet erişimi sunan bir işletme için "BTK uyumluluğu", 5651 kapsamındaki loglama, bütünlük ve saklama yükümlülüklerinin denetime hazır biçimde yerine getirilmesi anlamına gelir.

Erişim Sağlayıcı ve Toplu Kullanım Sağlayıcı Ayrımı

5651 ekosistemindeki en sık karıştırılan konu, iki farklı rolün birbirine karıştırılmasıdır:

  • Erişim sağlayıcılar — Türk Telekom, Turkcell Superonline gibi internet servis sağlayıcıları. Bu şirketler faaliyetlerini BTK'dan aldıkları yetkilendirme ile yürütür ve doğrudan BTK'ya karşı kapsamlı yükümlülükler taşır.
  • Toplu kullanım sağlayıcılar — kendi abonelik hattı üzerinden müşterilerine, misafirlerine veya çalışanlarına internet erişimi açan işletmeler: oteller, kafeler, okullar, hastaneler, ofisler ve halka açık Wi-Fi sunan kurumlar.

İşletmelerin büyük çoğunluğu ikinci gruptadır. Toplu kullanım sağlayıcı olmak için BTK'dan yetki belgesi alınmaz; ancak bu, yükümlülük olmadığı anlamına gelmez. Ağınızı başkalarının kullanımına açtığınız anda iz kaydı tutma, bu kayıtların bütünlüğünü sağlama ve saklama sorumluluğu sizin üzerinizdedir.

BTK Uyumluluğu İçin Yapılması Gerekenler

İç IP dağıtım loglarının tutulması

Ağınıza bağlanan her cihaza hangi iç IP adresinin, hangi zaman aralığında atandığını gösteren kayıtlar üretilmelidir. Bu kayıtlar genellikle firewall, hotspot veya DHCP/log toplama yazılımları tarafından oluşturulur ve bir olay yaşandığında "o saatte o IP'yi kim kullanıyordu" sorusunun tek cevabıdır.

Logların zaman damgasıyla bütünlüğünün sağlanması

Tutulan kayıtların sonradan değiştirilmediğinin kanıtlanabilmesi gerekir. Bunun kabul görmüş yöntemi, log dosyalarının düzenli olarak RFC 3161 uyumlu zaman damgası ile damgalanmasıdır. Damga, dosyanın belirli bir anda o haliyle var olduğunu kriptografik olarak ispatlar.

2 yıl saklama

İlgili mevzuat, iz kayıtlarının en az 2 yıl süreyle saklanmasını öngörür. Saklama süresi boyunca kayıtların yalnızca depolanması değil, erişilebilir ve doğrulanabilir kalması da gerekir.

Denetimde ibraz edebilme

Uyumluluğun son halkası, talep geldiğinde ilgili döneme ait damgalı kayıtları doğrulama kanıtlarıyla birlikte makul sürede sunabilmektir. Kayıt "bir yerlerde var" ama bulunamıyor veya doğrulanamıyorsa, pratikte hiç tutulmamış gibi sonuç doğurabilir.

Denetim Süreci Nasıl İşler?

Denetim iki ana kanaldan gelir. Birincisi, kolluk kuvvetleri ve ilgili idari birimlerin işletmelerde yaptığı yerinde kontrollerdir; bu kontrollerde log tutulup tutulmadığı ve kayıtların damgalı olup olmadığı sorgulanır. İkincisi, adli taleplerdir: ağınız üzerinden işlendiği iddia edilen bir suçun soruşturmasında, savcılık veya mahkeme belirli bir tarih aralığına ait kayıtların ibrazını ister.

Bu noktada damganın önemi ortaya çıkar. Zaman damgası taşımayan bir log dosyası, üzerinde sonradan oynanmadığı ispatlanamadığı için delil değeri tartışmalı hale gelir. Damgalı kayıt ise sağlayıcının sertifika zinciri üzerinden bağımsız olarak doğrulanabilir ve adli süreçte güvenilir bir dayanak oluşturur.

Uyumsuzluğun Sonuçları

Yükümlülüklerini yerine getirmeyen işletmeler hakkında idari para cezaları uygulanır; tutarlar ihlalin niteliğine göre değişir ve her yıl yeniden değerleme oranıyla güncellenir, güncel değerler resmi kaynaklardan takip edilmelidir. Ancak asıl risk parasal ceza değildir: ağınız üzerinden bir suç işlendiğinde, eylemi yapan kullanıcıyı gösteren damgalı kayıt sunamayan işletme, sorumluluğu kendi üzerinde bırakma tehlikesiyle karşı karşıya kalır. Kapsam ve yükümlülüklerin ayrıntısı için 5651 rehberimize göz atabilirsiniz.

Uyumluluk Kontrol Listesi

  • Ağdaki iç IP dağıtımı ve trafik hareketleri loglanıyor mu?
  • Log dosyaları düzenli olarak RFC 3161 uyumlu zaman damgasıyla damgalanıyor mu?
  • Damgalı dosyalar ve damga kanıtları en az 2 yıl güvenle saklanıyor mu?
  • Damgalama kesintilerinde (kota, arıza) uyarı ve telafi mekanizması var mı?
  • Denetim halinde belirli bir döneme ait kayıtlar hızla ibraz edilebiliyor mu?
  • Süreç bir kişinin hatırlamasına değil, otomasyona mı dayanıyor?

Bu listedeki maddelerin manuel takibi sürdürülebilir değildir; LogStamper log klasörünüzü izleyerek damgalama ve saklama adımlarını otomatikleştirir. Klasör sayısı ve kota seçenekleri için paket karşılaştırma sayfasına, sık gelen sorular için SSS sayfasına bakabilirsiniz.

Özet

BTK uyumluluğu, Wi-Fi sunan işletmeler için karmaşık bir bürokrasi değil, dört adımlık bir disiplindir: iç IP loglarını tut, zaman damgasıyla bütünlüğünü kanıtla, 2 yıl sakla ve denetimde ibraz edebilecek durumda ol. Doğru otomasyonla bu disiplin günlük operasyonunuza dokunmadan arka planda yürür.

5651 yükümlülüğünüzü LogStamper ile karşılayın

Log dosyalarınız otomatik damgalanır, 2 yıl güvenle saklanır.