Yayınlanma: · Son güncelleme:
- Veri sızıntısında ilk 24 saat protokolü — Hangi adım ne zaman atılır?
- Duyuru stratejisi ve zamanlama — Ne zaman, nasıl, kime açıklanır?
- KVKK ve GDPR yasal yükümlülükleri — 72 saat bildirimi ve cezalar
- Paydaş iletişim matrisi — Müşteri, basın, yatırımcı, çalışan
- Kriz sonrası itibar onarımı — Güveni yeniden inşa etme süreci
- Sosyal medya kriz protokolü — Trolleme ve dezenformasyona karşı
📋 İçindekiler
2024 yılında dünya genelinde bir veri ihlalinin ortalama maliyeti 4,88 milyon dolara ulaştı (IBM Cost of a Data Breach Report, 2024). Bu rakamın büyük bölümü teknik hasardan değil, iletişim hatalarından kaynaklanıyor: geç açıklama, yetersiz bilgilendirme, savunmacı tutum.
Veri sızıntısı veya siber saldırı yaşayan şirketlerin karşılaştığı en büyük tehlike, olayın kendisi değil, olaya verilen iletişim yanıtıdır. Zamanında, şeffaf ve empati içeren bir kriz iletişimi, hem yasal yükümlülükleri yerine getirir hem de marka güvenini korumanın en güçlü aracı olur.
Bu rehber, dijital saldırı veya veri ihlali yaşayan Türk şirketleri için adım adım bir kriz iletişimi çerçevesi sunuyor.
İlk 24 Saat: Kriz Protokolü
Bir veri ihlali veya siber saldırı tespit edildiğinde, ilk 24 saatte alınan kararlar krizin seyrini belirler. Bu süreçte paralel olarak yürütülmesi gereken iki hat var: teknik müdahale ve iletişim müdahalesi.
İlk 2 Saat: Doğrulama ve Kriz Ekibi Aktivasyonu
Olayın gerçek olduğunu ve kapsamını doğrulayın. Hangi veriler etkilendi? Kaç kişinin verisi risk altında? Saldırı hâlâ devam ediyor mu? Bu soruların yanıtlarını netleştirmeden dışarıya hiçbir açıklama yapmayın. Aynı anda kriz yönetim ekibini toplayın: CEO veya üst yönetim, hukuk, IT güvenlik, halkla ilişkiler, müşteri hizmetleri. Bu ekip krizin tüm sürecini koordine edecek.
İlk 4 Saat: Holding Statement Yayınlayın
Krizin tüm detaylarını bilmeden önce dahi bir holding statement (geçici açıklama) yayınlamak zorundasınız. Bu açıklama “olayın farkındayız, araştırıyoruz, bilgi vereceğiz” mesajını iletir. Sessiz kalmak, sosyal medyada spekülasyonun ve dezenformasyonun önünü açar. Holding statement web sitenizde, sosyal medya kanallarınızda ve etkilenen müşterilere e-posta yoluyla dağıtılmalıdır.
İlk 8 Saat: KVKK ve Siber Güvenlik Bildirimi
Türkiye’de kişisel veri ihlali yaşandığında, 72 saat içinde Kişisel Verileri Koruma Kurumu’na (KVKK) bildirim yapılması yasal zorunluluktur. Bu süre saat ile başlar — “hafta sonu idik, iş gününde sayılsın” geçerli değil. Bildirimi yapacak kişiyi ve sürecini şimdiden belirleyin. Aynı anda etkilenen bireyleri de en kısa sürede bilgilendirmeniz gerekiyor.
İlk 24 Saat: Kapsamlı Açıklama
Araştırmanın ilk bulgularını ve alınan önlemleri içeren kapsamlı bir açıklama yapın. Bu açıklama; ne olduğunu, kimlerin etkilendiğini, şimdiye kadar ne yapıldığını ve bundan sonra ne yapılacağını net biçimde anlatmalı. Belirsiz ya da savunmacı dil kullanmaktan kaçının. Henüz bilmediğiniz şeyleri “henüz bilmiyoruz” olarak açıklamak, yanıltıcı kesinlikten çok daha iyi karşılanır.
Holding Statement: Ne Söylersiniz?
Holding statement, krizin ilk saatlerinde tüm detayları bilmeden yapılan geçici açıklamadır. Amacı spekülasyonu durdurmak ve markanın kontrolü elinde tuttuğu mesajını vermektir.
Etkili Holding Statement Şablonu:
“[Tarih] itibarıyla sistemlerimizde bir güvenlik olayının yaşandığını tespit ettik. Olayın kapsamını belirlemek ve etkilenen kullanıcıları korumak amacıyla derhal harekete geçtik. Siber güvenlik uzmanlarımız ve ilgili kurumlarla koordineli biçimde çalışmaya devam ediyoruz. Güncelleme için [kanal/tarih] tarihini takip edin. Sorularınız için: [iletişim bilgisi]”
Kesinlikle Söylememeniz Gerekenler: “Kullanıcı verileriniz güvende” (henüz bilmiyorsunuz), “küçük bir teknik sorun yaşandı” (küçümseyici), “bizi hedef alan organize bir saldırıydı” (kanıtsız iddia). Her bu tür ifade, ilerleyen süreçte ciddi güven kaybı ve hukuki risk yaratır.
Şeffaflık Spektrumu
Kriz iletişiminde şeffaflık ile gizlilik arasındaki dengeyi kurmak kritik. Her bilgiyi paylaşmak zorunda değilsiniz — ama paylaştığınız her şey doğru olmalı.
| Durum | Paylaşın | Paylaşmayın |
|---|---|---|
| Etkilenen kişi sayısı | Tahmini bir aralık bile verin | Kesin rakam bilinmiyorsa zorlamayın |
| Veri türleri | Hangi veri kategorileri etkilendi? | Teknik güvenlik açıklarının detayı |
| Saldırı vektörü | Genel terim (phishing, ransomware) | Sistemin nasıl ele geçirildiğinin detayı |
| Alınan önlemler | Sistemi kapattık, şifreleri sıfırladık | Güvenlik altyapısının detayı |
| Soruşturma durumu | “Devam ediyor, sonuçları paylaşacağız” | Henüz netleşmemiş bulgular |
KVKK ve GDPR: Yasal Yükümlülükler
72 Saat Kuralı — Türkiye ve AB: Kişisel Verileri Koruma Kanunu (KVKK) kapsamında, kişisel veri ihlali tespitinden itibaren 72 saat içinde Kişisel Verileri Koruma Kurumu’na bildirim yapılması zorunludur. AB’deki işlemler söz konusuysa GDPR’ın aynı kuralı geçerli. Bu süre iş günü değil, takvim günü olarak sayılır. Hafta sonu veya resmi tatil fark etmez.
KVKK bildirimi şu unsurları içermelidir:
- İhlalin niteliği ve etkilenen kişisel veri kategorileri
- Etkilenen kişi sayısı (tahmini de olsa)
- İhlalin olası sonuçları
- Alınan ve alınması planlanan önlemler
- Veri sorumlusunun iletişim bilgileri
KVKK ihlal bildirimleri için cezalar 2024 itibarıyla güncellenmiştir. Bildirim yükümlülüğünü yerine getirmemek veya zamanında bildirmemek, ciddi idari para cezasına yol açabilir. Hukuk ekibinizin bu süreci yönetmesi zorunludur.
Paydaş İletişim Matrisi
Farklı paydaş gruplarının krizden farklı biçimlerde etkilendiğini ve her birinin farklı sorular sorduğunu unutmayın. Her grup için özelleştirilmiş mesaj geliştirin.
| Paydaş | Temel Kaygısı | İletişim Kanalı | Mesaj Önceliği |
|---|---|---|---|
| Müşteriler | Verilerim ne oldu? Ne yapmalıyım? | E-posta, SMS, uygulama bildirimi | Korunma adımları, tazminat |
| Basın | Ne oldu, kim sorumlu? | Basın bülteni, sözcü | Olgular, alınan önlemler |
| Yatırımcılar | Finansal etki ne? | Özel brifing, resmi açıklama | İş sürekliliği, maliyet tahmini |
| Çalışanlar | Şirket bu krizden çıkar mı? | İç duyuru, CEO mesajı | Güven, süreç netliği |
| İş ortakları | Sistemlerimiz de etkilendi mi? | Doğrudan iletişim | Teknik durum, güvence |
Sosyal Medya Kriz Protokolü
Sosyal medya, kriz döneminde hem en büyük tehdit hem de en güçlü fırsat alanıdır. Yanlış yönetildiğinde spekülasyonu körükler; doğru yönetildiğinde kontrollü iletişimin ana kanalı olur.
İlk Saatler İçin Sosyal Medya Kuralları
- Zamanlanmış paylaşımları durdurun: Kriz sırasında rutine bağlı pazarlama içerikleri yayınlanmamalı
- Monitoring arttırın: Marka adınızı, #vericihlalinetiketinizi ve rakip konuşmaları anlık izleyin
- Tek sesli olun: Tüm açıklamalar tek bir kanaldan (resmi hesap) gelsin, çalışanlar bireysel yorum yapmasın
- Yorumları kapatmayın: Yorum kapatmak “kaçıyorlar” izlenimi verir; bunun yerine sık sorulan sorulara tek tek yanıt verin
- Bota karşı insan yanıtı: Otomatik yanıtlar bu dönemde olumsuz etki yaratır; gerçek insanlar yanıt versin
Trolleme ve Dezenformasyon: Kriz döneminde kasıtlı yanlış bilgi yayan hesaplarla tartışmaya girmeyin. Yanlış iddiaları tek cümleyle düzeltin, kanıt paylaşın ve geçin. Uzun tartışmalar algoritmada olumsuz içeriği yükseltir.
Kriz Sonrası İtibar Onarımı
Kriz iletişimi, olayın yönetilmesiyle bitmez. Kriz sonrası dönem, uzun vadeli itibar açısından en kritik aşamadır.
Onarım Süreci: 3 Aşama
1. Hesap verebilirlik (İlk ay): Bağımsız güvenlik denetimi yaptırın ve sonuçları kamuoyuyla paylaşın. “Ne öğrendik ve ne değiştirdik” raporu yayınlayın. Etkilenen kullanıcılara somut tazminat veya güvence sunun (ücretsiz kredi izleme, kimlik koruma hizmeti vb.).
2. Güven yeniden inşası (1-6 ay): Güvenlik yatırımlarınızı duyurun. Güvenlik sertifikaları alın (ISO 27001, SOC 2). Sektörde güvenlik standartlarına ilişkin düşünce liderliği içerikleri üretin. Müşteri geri bildirimlerini kamuoyuyla paylaşın.
3. Normalleşme (6-18 ay): Krizden çıkardığınız dersleri sektörle paylaşın (konferanslar, makaleler). Bu yaklaşım paradoksal biçimde güveni artırır — “bu şirkete güvenilir, çünkü şeffaf” algısı oluşur. Sony, Target, Uber gibi büyük veri ihlali yaşayan şirketler bu fazda sistemli PR çalışmasıyla krizden güçlenerek çıktı.
Sık Sorulan Sorular
Bu konuda profesyonel destek almak ister misiniz?
Dijital Kriz Yönetimi Hizmeti hakkında ayrıntılı bilgi alın veya ücretsiz danışma randevusu oluşturun.
Dijital Pazarlamanızı Bir Üst Seviyeye Taşıyın
SEO, GEO ve reklam yönetiminde profesyonel destek için ücretsiz strateji görüşmesi talep edin.
Ücretsiz Strateji Görüşmesi Al