Kafesinde, otelinde, fabrikasında veya ofisinde misafirlerine internet erişimi sunan her işletmeyi doğrudan ilgilendiren bir konu var: internet trafiğinin kayıt altına alınması. Bu yazıda konuyu teknik tarafıyla, sahadaki karşılığıyla anlatıyoruz.

Bu yazı teknik bir rehberdir, hukuki görüş değildir. 5651 sayılı kanun ve ilgili yönetmelikler zaman içinde değişikliğe uğramıştır. İşletmenizin tam olarak hangi yükümlülük kategorisine girdiğini ve güncel süreleri, kurumsal hukuk danışmanınızla veya ilgili kurumun güncel mevzuatı üzerinden teyit etmenizi öneririz.

Konunun Özü

5651 sayılı "İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun", internet erişimi sağlayan tarafların belirli trafik kayıtlarını tutmasını ve talep halinde yetkili makamlara sunmasını düzenler.

Mantık şudur: sizin ağınız üzerinden bir suç işlenirse, bunun kim tarafından yapıldığının tespit edilebilmesi gerekir. Kayıt tutulmuyorsa iz sizin işletmenizde biter.

Kimler Kapsamda?

Kanun farklı roller tanımlar. Pratikte işletmeleri en çok ilgilendiren kategori toplu kullanım sağlayıcı olanıdır — yani kendi abonelik veya bağlantısı üzerinden başkalarına internet erişimi sunanlar:

  • Kafe, restoran, otel, AVM gibi misafirine Wi-Fi sunan işletmeler
  • Öğrencilerine veya ziyaretçilerine ağ açan eğitim kurumları
  • Misafir ağı bulunan ofisler, fabrikalar, hastaneler
  • Yurt, spor tesisi, kütüphane gibi ortak kullanım alanları

Ticari amaçla bu hizmeti sunanlar için yükümlülükler daha kapsamlıdır. Sadece kendi personelinin kullandığı, dışarıya açık olmayan kurumsal ağlar farklı değerlendirilir; bu ayrım için mutlaka hukuki teyit alın.

Ne Kaydedilmeli?

Kayıtların amacı, belirli bir zamanda belirli bir dış bağlantıyı kimin yaptığını eşleştirebilmektir. Bunun için tipik olarak şunlar tutulur:

  • Kullanıcıya atanan iç IP adresi ve bunun hangi kullanıcıya ait olduğu
  • Bağlantının başlangıç ve bitiş zamanı (zaman damgası)
  • Kaynak ve hedef IP adresleri ile port bilgileri
  • NAT arkasındaki iç IP ile dışarı çıkan IP eşleşmesi

Burada kritik nokta şudur: kişilerin hangi siteye girdiği, ne yazdığı veya içerik bilgisi tutulmaz. Amaç içerik denetimi değil, bağlantı eşleştirmesidir. İçerik kaydetmeye çalışmak kişisel verilerin korunması açısından ayrı ve ciddi bir risk doğurur.

Zaman Damgası Neden Önemli?

Kayıtların sonradan değiştirilmediğinin ispatlanabilmesi gerekir. Bu yüzden logların zaman damgalı ve bütünlüğü doğrulanabilir şekilde saklanması beklenir. Sunucu saatinin bir NTP kaynağıyla senkron olması bu yüzden şart — saati kayan bir sistemin logu delil değeri taşımaz.

Teknik Olarak Nasıl Kurulur?

1. Misafir Ağını Ayırın

Misafir Wi-Fi'ı kurumsal ağdan mutlaka izole edin. Ayrı bir VLAN üzerinde çalışmalı ve iç kaynaklara (dosya sunucusu, yazıcılar, kamera sistemi, muhasebe) erişememelidir. Bu hem yükümlülük hem güvenlik açısından ilk adımdır.

Sahada en sık gördüğümüz hata budur: misafir şifresi paylaşılıyor ve o ağdan şirketin tüm iç sistemlerine erişilebiliyor.

2. Kullanıcı Doğrulaması (Hotspot)

Kaydın anlamlı olması için bağlantının bir kişiyle eşleşebilmesi gerekir. Yaygın yöntem, misafirin bir karşılama sayfasında SMS ile doğrulama yapmasıdır. Ortak ve şifresiz bir ağda kim olduğu belirsiz kullanıcıların kaydını tutmak, pratikte iz sürmeyi imkânsız kılar.

3. Loglama Yapan Cihaz

Bu iş genellikle bir güvenlik duvarı (firewall) veya hotspot cihazı tarafından yapılır. Türkiye'de bu ihtiyaca yönelik geliştirilmiş Berqnet ve Timus Networks gibi çözümler, hotspot doğrulaması ve loglamayı tek kutuda sunar. Fortinet gibi kurumsal çözümlerde de aynı işlevler uygun modüllerle yapılandırılabilir.

Cihaz seçerken kullanıcı kapasitesi, eşzamanlı bağlantı sayısı ve log saklama alanına bakın. Yetersiz kapasiteli bir cihaz yoğun saatlerde log kaybına yol açar.

4. Saklama ve Yedekleme

Kayıtların belirli bir süre saklanması gerekir ve bu süre işletmenizin kategorisine göre değişir; güncel süreyi mevzuattan teyit edin. Teknik tarafta dikkat edilmesi gerekenler:

  • Log diski dolduğunda ne olacağı önceden belirlenmeli (en eskiyi silmek veya alarm üretmek)
  • Loglar cihaz arızasına karşı ayrı bir ortama yedeklenmeli
  • Yedeğin geri yüklenebildiği düzenli olarak test edilmeli
  • Loglara erişim yetkisi sınırlandırılmalı ve bu erişim de kayıt altına alınmalı

Sahada En Sık Görülen 6 Hata

  1. Cihaz alınmış ama yapılandırılmamış. Kutu rafta duruyor, loglama aktif değil.
  2. Misafir ağı iç ağdan ayrılmamış. En kritik güvenlik açığı.
  3. Disk dolmuş, loglama sessizce durmuş. Kimse fark etmemiş.
  4. Sunucu saati kaymış. Kayıtlar var ama zaman eşleşmesi tutmuyor.
  5. Yedek alınmamış. Cihaz arızalandığında tüm kayıtlar gitmiş.
  6. Sorumlu belirsiz. "IT'ye bakan arkadaş" ayrılmış, sistemi kimse tanımıyor.

Kontrol Listesi

Kendi işletmenizi hızlıca değerlendirin:

  • Misafir ağı kurumsal ağdan izole mi?
  • Bağlantı kuran kişiler doğrulanıyor mu?
  • Loglama aktif ve çalıştığı düzenli kontrol ediliyor mu?
  • Sistem saati NTP ile senkron mu?
  • Loglar ayrı bir ortama yedekleniyor mu?
  • Disk doluluk oranı izleniyor mu?
  • Sistemden sorumlu kişi ve yedeği belli mi?

Sonuç

Bu yükümlülük, doğru kurulduğunda sonrasında kendi kendine çalışan bir sistemdir. Zor olan kurulum değil, kurulduktan sonra çalıştığından emin olmaktır. İşletmenizin mevcut durumunu değerlendirmemizi isterseniz bize ulaşın.