FortiGate ile KVKK uyumlu network güvenliği, kişisel verilerin işlendiği ağlarda erişim kontrolü, segmentasyon, şifreli iletim, izleme ve loglama gibi teknik tedbirleri FortiGate NGFW üzerinde somutlaştırmaktır. Kısa cevap: FortiGate tek başına “KVKK sertifikası” vermez; ancak default-deny policy, zone/VLAN ayrımı, VPN, SSL inspection politikası, merkezi log ve yönetici erişim kısıtı ile KVKK’nın beklediği teknik güvenlik katmanını güçlendirir. Uyum = süreç + teknik kontrol + kanıt.
Bu rehber özellikle şu ekipler için yazılmıştır:
- KVKK teknik tedbirlerini ağ katmanında uygulayan BT/güvenlik ekipleri
- FortiGate işleten ve denetim sorularına cevap üreten yöneticiler
- Kişisel veri içeren sistemleri (HR, CRM, ERP, e-posta) koruyan operasyon ekipleri
- KVKK + ISO 27001’i birlikte yürüten karar vericiler
Hızlı Özet
- KVKK, kişisel verinin güvenliğini teknik ve idari tedbirlerle ister; FortiGate teknik katmana hizmet eder.
- Temel kontroller: segmentasyon, least-privilege policy, MFA’lı VPN, loglama, yönetim ağı ayrımı.
- SSL inspection kişisel veri trafiğinde gizlilik/amaç dengesi ister; plansız açmayın.
- Log’u yalnızca diskte tutmak yetmez; saklama ve erişim yetkisi yazılı olmalıdır.
- 5651 loglama ile KVKK farklı amaçlara hizmet eder; ikisini karıştırmayın ama birlikte tasarlayın.
- Denetimde “policy ekranı” değil, kanıt (log, erişim matrisi, değişim kaydı) sorulur.
İçindekiler
- KVKK ve FortiGate İlişkisi
- Teknik Tedbir Haritası
- Segmentasyon ve Erişim Kontrolü
- VPN, Uzak Erişim ve Kimlik
- Loglama, İzleme ve Saklama
- Şifreleme ve SSL Inspection Dengesi
- KVKK + 5651 + ISO 27001
- En Sık Yapılan Hatalar
- İlgili İçerikler
- Kontrol Listesi
- LeonX ile Sonraki Adım
- Sık Sorulan Sorular
- Kaynaklar

Görsel: Wikimedia Commons - Cisco PIX 515 (kurumsal güvenlik duvarı formu örneği).
KVKK ve FortiGate İlişkisi
KVKK (6698 sayılı Kanun), kişisel verilerin hukuka uygun işlenmesi ve güvenliğini zorunlu kılar. FortiGate bu çerçevede ağ kenarı ve segmentasyon kontrol noktasıdır: kimlerin hangi sistemlere hangi yoldan ulaşacağını sınırlar, trafiği izler ve kanıt üretir. Ürün tanımı için FortiGate Firewall Nedir?; genel KVKK–IT ilişkisi için KVKK IT Altyapısı.
Kısa tanım:
FortiGate ile KVKK uyumlu network güvenliği, kişisel veri içeren sistemlere giden yolları least-privilege, segmentasyon, şifreli erişim ve denetlenebilir loglarla koruyan FortiGate tasarımıdır.
FortiGate “uyumlu ürün” etiketi taşımaz; doğru yapılandırılmış teknik tedbir + süreç gerekir.
Teknik Tedbir Haritası
| KVKK odaklı ihtiyaç | FortiGate karşılığı | Kanıt |
|---|---|---|
| Yetkisiz erişimi engelleme | Zone + default-deny policy | Policy export, change log |
| Ağ ayrımı | VLAN/zone (HR, finans, guest) | Diyagram + interface config |
| Uzak erişim güvenliği | SSL/IPsec VPN + MFA | VPN policy, auth log |
| İzleme / kayıt | Traffic/event/security log | Analyzer/SIEM arşivi |
| Veri iletiminde koruma | VPN / TLS sonlandırma politikası | Tünel ve sertifika envanteri |
| Yönetici erişim kontrolü | Mgmt ağı, trusted host, admin profil | Admin config + login log |
Policy temeli: Policy Configuration. Erişim kontrolü (ISO ile de örtüşür): FortiGate Access Control ISO 27001.
Segmentasyon ve Erişim Kontrolü
Kişisel veri sunucularını (İK, bordro, CRM) kullanıcı LAN’ı ve guest Wi-Fi ile aynı broadcast/zone’da tutmayın.
- WAN / LAN / DMZ / Guest / Mgmt zone’larını ayırın.
- Kişisel veri VLAN’ına yalnızca gerekli kaynaklardan allow yazın.
- Servisleri daraltın (
HTTPS,LDAPS, özel port); ALL kullanmayın. - East-west trafikte de firewall policy uygulayın (yalnızca internet kenarı yetmez).
VLAN tasarımı: FortiGate VLAN Configuration. IT envanteri ve kapsam için KVKK IT Altyapısı.
Pro Tip: “KVKK sunucusu” etiketli bir address group oluşturup tüm allow’ları bu gruba bağlayın. Denetimde tek bakışta kapsam görünür.
VPN, Uzak Erişim ve Kimlik
Uzaktan kişisel veri işleme (WFH, tedarikçi desteği) KVKK riskini büyütür. FortiGate tarafında:
- SSL VPN veya IPsec ile şifreli tünel
- MFA (FortiToken / IdP)
- Split-tunnel yerine full-tunnel veya kaynak ACL ile dar erişim
- VPN kullanıcı = kişi hesabı; paylaşımlı admin yok
Kurulum referansları: SSL VPN, Site-to-Site VPN. Lisans/MFA kalemleri: Fortinet Lisans Türleri.
Loglama, İzleme ve Saklama
KVKK’da ihlal bildirimi ve soruşturma için “kim, ne zaman, nereye erişti?” sorusu kritiktir. FortiGate loglama adımları: FortiGate Loglama Nasıl Yapılır?.
Minimum uygulama:
- Kritik allow/deny’de log on
- Merkezi syslog/SIEM veya FortiAnalyzer
- NTP doğru
- Log erişimi ayrı yetki; silme/değiştirme kısıtlı
- Saklama süresi yazılı (operasyon
30-90 gün+ kurum politikası)
5651 ile fark için 5651 ile KVKK Arasındaki Fark ve 5651 Loglama. SIEM mimarisi: SIEM ve 5651 Mimari.
Şifreleme ve SSL Inspection Dengesi
Kişisel veri çoğu zaman HTTPS içindedir. SSL inspection görünürlük sağlar ama:
- Amaç ve hukuki dayanak net olmalı
- Çalışan bilgilendirmesi / politika gerekir
- Sertifika ve bypass listesi (banka, sağlık portalları vb.) planlanmalı
- Kapasite etkisi yüksektir
Teknik rehber: FortiGate SSL Inspection. Inspection’sız ortamda en azından URL/app kontrolü ve DNS filtre ile risk azaltılır; “her şeyi görüyorum” iddiası doğru olmaz.
KVKK + 5651 + ISO 27001
| Çerçeve | Ağda ne ister? | FortiGate rolü |
|---|---|---|
| KVKK | Kişisel veri güvenliği tedbirleri | Segmentasyon, erişim, log, VPN |
| 5651 | İnternet erişim kaydı / delil | Traffic/NAT log kaynağı |
| ISO 27001 | ISMS kontrolleri (erişim, izleme) | Policy + log + değişim kanıtı |
Entegre bakış: KVKK ve ISO 27001 Entegrasyonu, ISO 27001 Ağ Güvenliği. HA ile süreklilik kişisel veri hizmetlerinin kesilmemesi için kritik olabilir: HA Kurulumu.
En Sık Yapılan Hatalar
- Any-any allow ile “sonra sıkılaştırırız” demek
- Guest Wi-Fi’yi kişisel veri VLAN’ına açmak
- Log’u kapalı policy ile denetim beklemek
- SSL inspection’ı bilgilendirme olmadan açmak
- Paylaşımlı VPN hesabı kullanmak
- FortiGate’i kurup KVKK’yı “tamam” saymak
İlgili İçerikler
- FortiGate Loglama Nasıl Yapılır?
- FortiGate Policy Configuration
- KVKK IT Altyapısı
- KVKK ve ISO 27001 Entegrasyonu
- 5651 ile KVKK Arasındaki Fark
- FortiGate Access Control ISO 27001
- ISO 27001 Ağ Güvenliği: Firewall ve VPN
- FortiGate SSL Inspection
Kontrol Listesi
- Kişisel veri sistemleri envanteri ve VLAN/zone haritası hazır.
- Default-deny + least-privilege policy uygulandı.
- Guest / kullanıcı / veri zone’ları ayrıldı.
- VPN + MFA zorunlu; paylaşımlı hesap yok.
- Kritik erişimlerde log merkezi arşive düşüyor.
- Yönetim erişimi ayrı ağda; trusted host tanımlı.
- SSL inspection politikası (varsa) yazılı ve bilgilendirilmiş.
- KVKK teknik tedbir kanıt dosyası (export + ekran + change) arşivlendi.
LeonX ile Sonraki Adım
FortiGate ile KVKK uyumu, doğru kutu değil doğru kontroller demektir. LeonX, Donanım & Yazılım Çözümleri kapsamında segmentasyon, policy ve log mimarisini KVKK teknik tedbirleriyle hizalar. Özellikle Ağ Güvenliği, Firewall ve IPS/IDS Çözümleri ile Router, Switch ve Firewall Kurulum Hizmeti altında denetlenebilir ağ güvenliği kurarız. İş/ süreç tarafı için İş ve Yönetim Danışmanlığı ile İletişime Geç sayfasını kullanın.
Sık Sorulan Sorular
FortiGate KVKK uyumlu mudur?
Ürün tek başına uyum sağlamaz. Doğru segmentasyon, erişim kontrolü, VPN, loglama ve süreçlerle KVKK teknik tedbirlerine katkı sağlar.
KVKK için hangi FortiGate ayarları zorunlu sayılır?
Kanunda model adı yoktur; yetkisiz erişimi engelleme, izleme ve güvenli iletim gibi sonuçlar beklenir. Pratikte default-deny, zone ayrımı, MFA’lı VPN ve merkezi log minimum pakettir.
SSL inspection KVKK’ya aykırı mı?
Değil; ama amaç, bilgilendirme ve veri minimizasyonu olmadan kişisel veri trafiğini açmak risklidir. Politika ve hukuki değerlendirme şarttır.
5651 log’u KVKK’yı karşılar mı?
Hayır. 5651 internet erişim kaydına; KVKK kişisel veri güvenliğine odaklanır. İkisi farklı kanıt setleri üretir.
Küçük işletmede FortiGate ile KVKK mümkün mü?
Evet. Tek FortiGate ile zone, VPN ve merkezi log iskeleti kurulabilir. Süreç (envanter, aydınlatma, ihlal prosedürü) yine gereklidir: KVKK Küçük İşletmeler.


