Bilgi Güvenliği
Veri Gizliliği ve Siber Güvenlik
Kurumsal Siber Güvenlik Yaklaşımımız ve Servislerimiz
Türk Telekom olarak, müşteri kişisel veri gizliliğini ve siber güvenliğini en yüksek standartlarda yönetiyor, Avrupa Birliği GDPR, 6698 sayılı KVKK ve Bilgi Teknolojileri iletişim Kurumu’nun düzenlemeleri ile ulusal ve uluslararası mevzuatlara tamuyum sağlıyoruz. Kişisel verileri, uçtan uca güvenlik mimarisi içerisinde koruma altına alarak veri sınıflandırma sistemleri, şifreleme teknolojileri, erişim kontrol mekanizmaları, veri sızıntısını önleme çözümleri, yapay zeka destekli ihlal tespit sistemleri ve 7/24 otomatize alarm mekanizmaları ile siber güvenlik olay yönetimini etkin şekilde yürütüyoruz. Politika ve aydınlatma metinleri, veri ihlal müdahale planı, kişisel veri sözleşmeleri, envanter ve imha süreçlerini oluşturarak gerekli hallerde müşterilerimizden açık rıza talep ediyoruz.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi kapsamında şekillendirdiğimiz bilgi güvenliği politikalarımızı, sabit ve mobil ağları kapsayacak şekilde uyguluyoruz. Ayrıca küresel standartlar sunan NIST Cybersecurity Framework’e tam uyum sağlıyoruz. Mobil ve genişbant ağları için PCI DSS Sertifikamız ile, özellikle ödeme işlemlerinin güvenliğini sağlamak amacıyla bu standartlara uyum gösteriyoruz. Ayrıca tüm iş ortaklarımız ve iştiraklerimiz için tedarikçi zinciri güvenliği yaklaşımını standart olarak sunuyor ve işletilmesini sağlıyoruz. Tüm verileri, aktarım sırasında ve beklemede olduğu süreçlerde ileri düzey şifreleme tekniklerini kullanarak koruyoruz.
Kişisel verilerin gizliliğini korumak için yetkilendirilmiş çalışan dışındaki erişimlere karşı sıkı erişim kontrollerimizi “Sıfır Güven/ Zero Trust” yaklaşımımızla ve gelişmiş kimlik yönetimi altyapımızla uyguluyor, verinin şirket dışına kontrolsüz bir şekilde çıkarılmasına veya sızdırılmasına karşı otomatik güvenlik önlemleri devreye alıyoruz.
Şirketimizde kişisel verilerin uyumuna ilişkin süreçlerin yönetim seviyesinde değerlendirilebilmesi adına yönetim kurulu kararı ile KVKK Üst ve Alt Komitelerini oluşturduk. Bu komiteler, Türk Telekom Grubu olarak GDPR mevzuatı kapsamında uyum gerektiren şirketlerimiz için uyum faaliyetlerini yürütüyor. Bilgi Güvenliği İç Denetim çalışmalarını her yıl düzenli olarak yürütüyor, sızma testleri, kaynak kod analizi, güvenli yazılım geliştirme (Devsecops), (SDLC kapsamında) ve zafiyet değerlendirmelerini periyodik olarak gerçekleştiriyoruz. Kritik sistem envanteri üzerinde yaptığımız test bulgularını ve raporlamaları her ayın başında üst düzey yöneticilerle paylaşıyoruz. Tüm süreçlerimizi, Siber Güvenlik Kanunu ve Cumhurbaşkanlığı Dijital Dönüşüm Ofisi Bilgi ve İletişim Güvenliği Rehberi’ne uyumlu şekilde yürütüyoruz.
Güvenlik Yaklaşımımız ve Uygulamalarımız
Türk Telekom olarak, çok katmanlı bir siber güvenlik stratejisi benimseyerek sistemlerin güvenliğini en üst düzeye taşıyoruz. Uzaktan çalışma süreçlerinin güvenliğini sağlamak amacıyla, Zero Trust Network Access (Sıfır Güven Ağ Erişim Çözümleri), Sanal Özel Ağlar (VPN), Ayrıcalıklı Erişim Yönetimi (PAM), Çok Faktörlü Kimlik Doğrulama (MFA) ve periyodik güvenlik denetimleri uyguluyoruz.
Son kullanıcı cihazlarında gelişmiş güvenlik önlemlerinden biri olan Veri Sızıntısı Önleme (DLP) çözümümüz sayesinde, şirket politikalarımıza uygun olarak hassas içeriğe sahip verilerin yetkisiz şekilde şirket dışına çıkarılmasını engelliyoruz. DLP çözümümüz, yalnızca şirket ağı içinde değil, ev ağı gibi dış ağlarda da aktif olarak çalışıyor. İşletim seviyesi seviyesinde çalışan DLP ajanları, cihazdan dışarı çıkarılmak istenen hassas verileri tespit ederek sızmayı önlüyor. Veri sınıflandırma çözümlerimiz ile aynı zamanda kritik verilerimizi kategorize ediyor ve takibini de sağlıyoruz.
Yapay zeka destekli sistemlerimiz ve davranışsal anomali tespit mimarimiz ile potansiyel tehditleri önceden tespit edip müdahale etme imkanı buluyoruz. Telekom altyapısı üzerinden her ay binlerce oltalama (phishing), DDoS ve zararlı yazılım saldırısı tespit ederek 2025 yılı itibarıyla kritik atak kategorisinde değerlendirilen 1 Gbps üzerindeki saldırılara karşı etkin koruma sağlıyoruz. Türkiye’nin lider siber güvenlik servis sağlayıcısı olarak, İstanbul ve Ankara’da yer alan siber güvenlik merkezlerimizde kurumsal müşterilerin tüm güvenlik ihtiyaçlarına yönelik geniş hizmet portföyümüz kapsamında 50’den fazla siber güvenlik hizmeti sunuyoruz. Bu hizmetlerimiz arasında; olay müdahale, dijital adli bilişim, siber güvenlik olgunluk değerlendirme denetimleri; iş gücü analizleri gibi kapsamlı çözümler bulunuyor. Anti virüs çözümleri ve kullanılmayan güvenlik kurallarının temizlenmesi gibi güvenlik kontrollerini ise düzenli olarak yapıyoruz.
Siber güvenlik risklerini belirlemek ve yönetmek için yapay zeka temelli ve tam otomatize proaktif bir yaklaşım benimsiyor, Siber Güvenlik Komitesi’nin düzenli gerçekleştirdiği toplantılar ile yeni mevzuatlar, tehdit istihbaratı çalışmaları ve zero-day zafiyetlerini değerlendiriyoruz. Siber güvenlik sistemlerinde ve teknik altyapıda güvenlik sıkılaştırmaları yaparak gerekli önlemleri alıyor, yama yönetimi süreçlerini hızlandırıyoruz. Şirketimizde Bilgi Güvenliği Olay Yönetimi, Bilgi Güvenliği Olay Takip Prosedürü doğrultusunda Siber Olaylara Müdahale Ekibi (SOME) tarafından yönetiliyor. Tespit edilen tüm olaylar Olay Müdahale Formu aracılığıyla takip ediliyor, veri ihlallerini önlemek ve tespit etmek için en güncel teknolojiler kullanılıyor. Tespit edilen ihlal olaylarını, Türk Telekom Bilgi Güvenliği Politikaları ve Prosedürleri kapsamında değerlendiriyor, gerektiğinde Etik Komitesi ve USOM ve ilgili regülatif kurumlar ile paylaşıyoruz.
Diğer yandan ISO 27001 ve PCI DSS standartları gereği, çalışanlarımıza düzenli olarak bilgi güvenliği farkındalık eğitimleri veriyoruz. Bu eğitimleri, iç denetimlerimizin bir parçası olarak düzenli periyotlarla gerçekleştiriyor ve tüm çalışanlarımızın güncel siber tehditlere karşı bilinçlenmesi sağlıyoruz. Bunun yanı sıra, üçüncü taraf iş ortakları ve tedarikçilerimizi de güvenlik farkındalık programlarına dahil ediyor, şirket dışı riskleri de minimum seviyeye indiriyoruz. Çalışanlarımızın bilgi güvenliği ile ilgili bilgi birikimini ve farkındalığını artırmak amacıyla eğitimler düzenliyoruz. 2025 yılında Bilgi Güvenliği Mevzuat Uyum Eğitimi 17.288 kişiye atanmış olup, 14.107 kişi tamamladı ve tamamlama oranı %82 olarak gerçekleşti. Bilgi Güvenliği ve Farkındalık Eğitimi ise 17.288 kişiye atanmış olup, 14.552 kişi tamamladı ve tamamlama oranı %84 olarak gerçekleşti. 2025 yılı itibarıyla, siber olay müdahale ekiplerimiz toplam 87.155 olaya doğrudan ve otomatik müdahale ederek, tehditlerdeki %489’luk siber atak artışına karşı etkili çözümler üretmiştir. 7/24 hizmet veren Siber Güvenlik Merkezimiz aracılığıyla, olay izleme, test, müdahale, eğitim ve danışmanlık servislerimizi sürekli geliştiriyor; kurumların güvenlik mimarilerini güçlendirmeye ve küresel ölçekte saygın bir hizmet sağlayıcı olma konumumuzu sürdürmeye devam ediyoruz.
Müşteri Gizliliğinde Kurumsal Güvenlik Yaklaşımımız
Dijital ekosistemde siber güvenliği en önemli önceliklerimizden biri olarak konumlandırıyoruz. 5 bine yakın kuruma, 50’yi aşkın ürün ve hizmetten oluşan geniş bir siber güvenlik portföyü sunarak müşteri deneyimini en yüksek süreklilik ve operasyonel verimlilikle destekliyoruz.
Hedefli reklamcılık sistemlerinde de müşteri gizliliğini esas alıyor, müşteri mobil abone bilgileri (MSISDN) bilgilerini reklam veren taraflarla kesinlikle paylaşmadan Unique ID ile müşteri kimlikleri anonim hale getiriyoruz. Böylelikle reklam verenler yalnızca Unique ID ile anonimleştiriyoruz. Reklam kategorilerini titizlikle değerlendiriyor, riskli görülen kategorilerde reklam yayınını engelliyoruz. Reklamları yalnızca dijital veri işleme izni veren müşterilere gösteriyoruz.
Şirket olarak, halk sağlığını önceliğimiz olarak görüyoruz. Bu doğrultuda, baz istasyonlarımızdaki elektromanyetik alan yoğunluğunun Bilgi ve İletişim Teknolojileri Kurumu tarafından belirlenen limitlerin altında kalmasını temin ediyoruz.
Söz konusu limitler, Dünya Sağlık Örgütü tarafından benimsenen ve Uluslararası İyonize Olmayan Radyasyondan Korunma Komitesi tarafından belirlenen sınır değerleri esas almakta olup ihtiyatlılık ilkesi çerçevesinde daha düşük seviyelerde uygulanmaktadır.
Uluslararası Entegrasyonlar ve İşbirliklerimiz
Uluslararası entegrasyonlarımız ve akreditasyonlarımızla küresel güvenilirliğimizi pekiştiriyoruz. IDC raporlarına göre son beş yıldır pazar lideri konumunu korurken, CREST kapsamında üç farklı kategoride akredite edilen ilk ve tek Türk şirketi olma ünvanını taşıyoruz. Ayrıca, 2024 yılında FIRST (Forum of Incident Response Teams) üyeliğini kazanan Şirketimiz, Global Bilgisayar Acil Durum Müdahale Ekibi (TF/CERT) ve Türk Standartları Enstitüsü (TSE) tarafından akredite edilen tek servis sağlayıcı olarak faaliyet gösteriyor.
İleri Teknoloji Çözümlerimiz
Bulut bilişim, yapay zeka, otomasyon ve mobilite alanlarındaki gelişmelere paralel olarak Yeni Nesil Güvenlik Operasyon Merkezi (NextGen SOC) konseptine geçerek ileri teknolojik güvenlik çözümleri sunuyoruz. Bu alandan sunduğumuz çözümler:
• EDR – Endpoint Detection and Response (Uç nokta tespit ve müdahale çözümü)
• XDR – Extended Detection and Response (Genişletilmiş Tespit ve Müdahale Çözümleri)
• MDR – Managed Detection and Response (Yönetilen Tespit ve Müdahale Hizmetleri)
• SOAR – Sec urity Orchestration, Automation and Response (Güvenlik Orkestrasyonu, Otomasyon ve Müdahale)
• CTI – Cyber Threat Intelligence (Siber Tehdit İstihbaratı)
• IR – Incident Response (Olay Müdahale)
• ASM – Attack Surface Management (Saldırı Yüzeyi Yönetimi) ve Detection Engineering (Tehdit Tespit Mühendisliği)
• Paylaşımlı SIEM - Security Information and Event Management (merkezi loglama sistemleri ve olay izleme altyapısı)
• DLP - Data Loss Prevention (Veri Güvenliği ve Bütünlüğü)
• Cloud (Bulut) tabanlı güvenlik servisleri
2025 yılı içinde L3/L4 DDOS koruma kapasitemizi yaptığımız ilave yatırımlarla 2 katına çıkardık. Yapay zeka destekli DDoS analiz altyapımızla 2025 yılı içinde 1 Gbps ve üzeri toplam 2.825 adet DDoS saldırısına karşı etkin koruma sağladık. Bunun yanı sıra inline yapıda çalışan DDoS7+, yeni nesil güvenlik duvarları, Web Uygulama Güvenlik Duvarları (Web Application Firewall), VPN, Ağ Erişim Kontrolü (Network Access Control) altyapılarında kapasite artışı ve yenileme çalışmaları gerçekleştirdik.
Aynı zamanda atak yüzey analizlerine yönelik yatırımlar yaparak süreçleri otomatize ettik. Verimlilik ve sürdürülebilirliği siber güvenlik operasyonumuzda merkeze alarak birçok servisimizde otomasyon çalışmaları sürdürdük. Bu sayede hem Türk Telekom içerisinde hem de müşterilere verdiğimiz hizmetlerde günümüz karmaşık atak türlerine karşı çok hızlı karşılık verebilen, insan hatasından arınmış ve çok büyük ölçekli işlemleri kolaylıkla yapabilen bir operasyonel yapıya ulaştık. Bununla birlikte, Şirketimize kazandırdığımız API Güvenliği, Zero Trust Network Access (ZTNA), Endüstriyel Operasyon Teknolojileri (OT) ve IOT Güvenliği, Private Cloud (Kurumsal DDoS Bulut Servisleri) ile Secure Access Service Edge) (SASE) gibi teknolojilerin geliştirme süreçlerine devam ediyoruz. Siber güvenlik ve bulut bilişim alanlarında yürüttüğümüz Gelişim Üssü Programları kapsamında, 2025 yılında iki ayrı kamp düzenledik. 2024 yılında yapılan 1.350 aday başvurusu arasından seçtiğimiz 32 finalistten 14’ünü stajyer, 2’sini ise kadrolu çalışan olarak istihdam ederek sektöre nitelikli insan kaynağı kazandırılmasına katkı sağladık. Bu programlar aracılığıyla, katılımcıların teknik yetkinliklerini ve yeniliklere uyum becerilerini geliştirmelerini destekledik.
Türkiye Siber Güvenlik Sektörünün Üst Üste 5 Yıldır Lideriyiz
Siber güvenlik alanında global ve yerel akreditasyonlara sahip lider servis sağlayıcı olarak ağ, uygulama, uç nokta, veri güvenliği ve danışmanlık hizmetlerini kapsayan 360 derece güvenlik yaklaşımı sunuyoruz. Ürün ve servis zenginleştirme yaklaşımımız ile yeni nesil teknolojilere yaptığımız yatırımlar doğrultusunda, öğrenebilen yapay zeka tabanlı çözümleri portföyümüze dahil ederek olay yönetimi, uç nokta olay algılama ve tespit, müdahale ve istihbarat alanlarında daha hızlı ve çevik hizmetler sunuyoruz.
2025 yılı itibarıyla hayata geçirdiğimiz ilk telco SASE altyapısı ile uzaktan çalışma modellerine uyumlu; son kullanıcı güvenliği, kimlik ve erişim yönetimi çözümlerini farklı dikeylerde sunmaya başladık.