Bir çalışanın hesabı ele geçirildiğinde, yanlış kişiye misafir listesi gönderildiğinde veya PMS fidye yazılımı nedeniyle durduğunda ilk kararlar olayın etkisini belirler. Panikle bütün cihazları sıfırlamak delilleri yok edebilir; yalnız bilgi işlem ekibinin dönmesini beklemek ise rezervasyon, folyo, ödeme ve misafir iletişimini aksatabilir. İyi bir müdahale planı otelin kim tarafından yönetileceğini, hangi sistemlerin nasıl sınırlandırılacağını, operasyonun güvenli biçimde nasıl sürdürüleceğini ve KVKK kapsamındaki değerlendirmenin hangi kayıtlarla yapılacağını olay yaşanmadan önce tanımlar.

What you will learn in this article
  • Olay müdahalesi yalnız teknik ekip işi değildir; otel yönetimi, ön büro, hukuk/KVKK, iletişim ve hizmet sağlayıcıların görevleri önceden belirlenmelidir.
  • Hızlı sınırlama gerekirken logların, zaman çizelgesinin ve özgün delillerin korunması ihmal edilmemelidir.
  • Kişisel verilerin kanuni olmayan yollarla elde edildiği öğrenildiğinde Kurula bildirim gecikmeksizin ve en geç 72 saat içinde yapılmalı; eksik bilgiler sonradan aşamalı tamamlanabilmelidir.

Define and classify incidents using hotel scenarios

Her teknik arıza veri ihlali değildir; her veri ihlali de fidye yazılımı biçiminde görünmez. Otel için olay kataloğu; ele geçirilen kullanıcı hesabı, yanlış alıcıya gönderilen konuk listesi, kayıp dizüstü bilgisayar, yetkisiz rapor dışa aktarma, zararlı yazılım, sahte ödeme bağlantısı, PMS veya kanal yöneticisi kesintisi, değiştirilmiş rezervasyon ve destek hesabının kötüye kullanılması gibi gerçek senaryoları içermelidir. Her senaryo gizlilik, bütünlük ve erişilebilirlik etkisiyle değerlendirilmelidir.

Önem seviyesi yalnız etkilenen kayıt sayısına bağlanmamalıdır. Özel nitelikli veri, kimlik bilgisi, ödeme verisi, aktif konaklama listesi, ayrıcalıklı hesap, internete açık sistem ve devam eden saldırı daha az kayıtla bile yüksek öncelik yaratabilir. Sınıflandırma tablosu olay liderini, ilk müdahale süresini, bilgilendirilecek kişileri, çalıştırılacak kontrol listesini ve yönetim seviyesini belirlemelidir. Şüpheli olay ile doğrulanmış ihlal ayrı durumlar olarak izlenmeli, yeni kanıt geldikçe seviye değiştirilebilmelidir.

  • PMS, kanal, ödeme, e-posta, uç cihaz ve destek hesapları için olay senaryoları listelendi.
  • Gizlilik, bütünlük ve erişilebilirlik etkileri ayrı değerlendirildi.
  • Veri türü, ayrıcalıklı erişim, saldırının sürmesi ve operasyon etkisi önem seviyesine bağlandı.
  • Şüpheli olaydan doğrulanmış ihlale geçiş ve seviye yükseltme ölçütleri yazıldı.

Establish the response team, authority and alternative communications in advance

Planın ilk sayfasında isimden çok rol bulunmalıdır: olay lideri, teknik müdahale, otel genel yönetimi, ön büro, hukuk/KVKK, iletişim, insan kaynakları, finans ve hizmet sağlayıcı irtibatı. Her rol için birincil ve yedek kişi, mesai dışı iletişim, karar yetkisi ve onay gerektiren işlemler açıklanmalıdır. İnternet veya kurumsal e-posta kullanılamadığında devreye girecek telefon zinciri ve kurum dışı güvenli iletişim kanalı da test edilmelidir.

NIST SP 800-61 Rev. 3 olay müdahalesini hazırlık, tespit, yanıt, kurtarma ve sürekli iyileştirmeyi kapsayan kurumsal risk yönetimi içine yerleştirir. Otelde bu yaklaşım görev ayrımını gerektirir: teknik ekip sistemi izole ederken ön büro manuel varış-çıkış listesini yönetir, KVKK sorumlusu ihlal değerlendirmesini yürütür, iletişim sorumlusu onaylı mesajı hazırlar ve yönetim operasyon önceliklerini kararlaştırır. Tedarikçi sözleşmeleri olay bildirimi, log teslimi, delil koruma ve mesai dışı desteği açıkça düzenlemelidir.

  • Olay lideri, teknik, operasyon, KVKK, iletişim ve yönetim rolleri görevlendirildi.
  • Birincil ve yedek irtibatlar ile mesai dışı çağrı zinciri güncel tutuldu.
  • Sistem kapalıyken kullanılacak güvenli alternatif iletişim kanalı denendi.
  • Tedarikçilerin bildirim, log, delil ve destek yükümlülükleri sözleşmeye bağlandı.

Preserve the timeline and evidence during the first hours

İlk ihbarın kimden, hangi kanaldan ve ne zaman geldiğiyle başlayan tek bir olay kaydı açılmalıdır. Gözlenen belirti, etkilendiği düşünülen hesap ve sistemler, alınan ekran görüntüleri, log kaynakları, yapılan her değişiklik, karar sahibi ve saat bilgisi kronolojik biçimde kaydedilmelidir. Sistem saatlerinin ortak bir kaynağa göre eşitlenmesi; PMS, kimlik sağlayıcı, e-posta, güvenlik duvarı, uç cihaz, bulut yönetimi ve tedarikçi loglarının aynı zaman çizelgesinde karşılaştırılmasını kolaylaştırır.

Şüpheli cihazı hemen biçimlendirmek, hesabı silmek veya logları dışa aktarmadan sistemi yeniden kurmak incelemeyi zorlaştırabilir. Önce uçucu ve kalıcı delillerin nasıl korunacağı yetkin teknik kişiyle belirlenmeli; özgün kayıt salt okunur kopya, bütünlük değeri, elde eden kişi, tarih ve saklama konumuyla belgelenmelidir. Delil zinciri yalnız adli süreç için değil, olay kapsamını ve alınan önlemleri açıklamak için de gereklidir. Kayıtlarda gereksiz kişisel veri çoğaltılmamalı, erişim olay ekibiyle sınırlandırılmalıdır.

  • İlk bildirimden itibaren bütün karar ve işlemler saatli zaman çizelgesine yazıldı.
  • Kritik sistem ve sağlayıcı loglarının konumu, saklama süresi ve sorumlusu belirlendi.
  • Silme veya yeniden kurma öncesinde delil koruma kararı yetkin kişi tarafından verildi.
  • Özgünlük, bütünlük, erişim ve teslim zinciri ölçülü kayıtlarla korundu.

Keep hotel operations running safely while containing the threat

Sınırlama kararları saldırının yayılmasını durdurmalı fakat etkilenmemiş sistemleri gereksiz yere kapatmamalıdır. Ele geçirilen hesabın oturumlarını sonlandırmak, erişim anahtarlarını döndürmek, şüpheli cihazı ağdan ayırmak, zararlı e-posta kuralını kaldırmak, dışa aktarmayı geçici kapatmak veya entegrasyon bağlantısını askıya almak olayın türüne göre uygulanabilir. Yönetici hesapları ve uzaktan destek erişimleri öncelikli kontrol edilmelidir. Her işlemden önce beklenen yarar, operasyon etkisi, geri alma yöntemi ve delil riski kayda geçirilmelidir.

PMS veya ağın bir bölümü kapalıyken otel çalışmaya devam eder. Güncel varış-çıkış listesi, dolu/boş oda durumu, temel folyo notu, ödeme doğrulama yolu ve acil iletişim listesi kontrollü çevrim dışı paket halinde hazır tutulmalıdır. Manuel form yalnız gerekli veriyi toplamalı, seri numaralı olmalı ve kilitli ortamda korunmalıdır. Sistem geri geldiğinde rezervasyon, oda, folyo, tahsilat, kanal mesajı ve yapılan manuel değişiklikler çift kontrolle sisteme aktarılmalı; mükerrer işlem ile yanlış bakiye ayrıca aranmalıdır.

  • Hesap, cihaz, anahtar, dışa aktarma ve entegrasyon için geri alınabilir sınırlama seçenekleri yazıldı.
  • Her sınırlama kararında operasyon etkisi ve delil riski kaydedildi.
  • Resepsiyon için güncel, az verili ve güvenli çevrim dışı çalışma paketi hazırlandı.
  • Sistem dönüşünde rezervasyon, oda, folyo ve ödeme mutabakatı çift kontrolle yapıldı.

Conduct the KVKK breach assessment without missing the notification deadline

6698 sayılı Kanunun 12. maddesi, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun durumu en kısa sürede ilgili kişiye ve Kurula bildirmesini öngörür. Kurulun 2019/10 sayılı kararı bu süreyi, veri sorumlusunun ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat olarak yorumlar. Haklı nedenle bu süre içinde bildirim yapılamazsa gecikme nedeni bildirimle açıklanmalıdır. Formdaki bütün bilgiler aynı anda yoksa eldeki bilgilerle bildirim yapılıp kalan bilgiler gecikmeden aşamalı sunulabilir.

Değerlendirme; olayın nasıl ve ne zaman öğrenildiğini, veri sorumlusu ile veri işleyen rollerini, etkilenen kişi ve veri kategorilerini, yaklaşık sayıları, özel nitelikli veri bulunup bulunmadığını, gizlilik-bütünlük-erişilebilirlik etkisini, muhtemel sonuçları ve alınan önlemleri kaydetmelidir. Etkilenen kişiler belirlendikten sonra iletişim adresi varsa doğrudan, yoksa uygun yöntemlerle makul olan en kısa sürede bilgilendirilmelidir. Kurul kararı, ihlale ilişkin bilgiler, etkiler ve önlemlerin kayıt altına alınmasını ve müdahale planının düzenli gözden geçirilmesini de ister. Somut olayda hukuk ve KVKK uzmanı değerlendirmesi yapılmalıdır.

  • İhlalin öğrenildiği an ve 72 saatlik Kurul bildirim takvimi olay kaydında izlendi.
  • Eksik bilgi varsa ilk bildirim geciktirilmeden aşamalı tamamlama planı oluşturuldu.
  • Etkilenen kişiler, veri kategorileri, sonuçlar ve önlemler kanıtlarıyla değerlendirildi.
  • İlgili kişi bildirimi açık, anlaşılır ve riski azaltacak öneriler içerecek şekilde hazırlandı.

Communicate with guests, employees and business partners from one center

Olay iletişimi teknik ayrıntı dökümü veya itibar savunması değildir. Mesaj, bilinen olayın niteliğini, hangi veri ve kişilerin etkilenmiş olabileceğini, muhtemel sonucu, otelin aldığı önlemleri, kişinin kendini korumak için yapabileceklerini ve güncel iletişim kanalını açıkça anlatmalıdır. Doğrulanmamış sayı, kesinleşmemiş saldırgan kimliği veya tüm sistemler güvenli gibi mutlak ifadeler kullanılmamalıdır. Yeni bilgi geldikçe güncelleme zamanı ve önceki mesajla farkı belirtilmelidir.

Resepsiyon, çağrı merkezi, satış ve sosyal medya ekibi aynı onaylı soru-cevap metnini kullanmalıdır. Misafirin kimliğini doğrulamadan olay ayrıntısı paylaşılmamalı; destek bahanesiyle parola, kart bilgisi veya tek kullanımlık kod istenmemelidir. Ödeme kuruluşu, banka, OTA, acente, sigorta ve kolluk iletişimi olayın kapsamına göre ayrı sorumlulara atanmalıdır. Tek sözcü ve kayıtlı onay akışı tutarlılığı artırırken, çalışanların şüpheli yeni mesajları hızla olay ekibine aktarması sağlanmalıdır.

  • İlk bildirim, güncelleme ve kapanış mesajı için onaylı şablonlar hazırlandı.
  • Ön büro, çağrı merkezi ve sosyal medya aynı güncel soru-cevap metnine bağlandı.
  • Kimlik doğrulama ve dolandırıcılığa karşı uyarılar iletişim akışına eklendi.
  • Banka, OTA, acente, sigorta ve yetkili makam irtibatları olay türüne göre atandı.

Perform a clean recovery and reconcile all hotel records

Kurtarma, eski sistemi yalnız yeniden açmak değildir. Tehdidin kalıcılık yöntemi ve giriş noktası giderilmeli; temiz olduğu doğrulanan yapıdan geri dönülmeli, ayrıcalıklı hesaplar ve entegrasyon anahtarları yenilenmeli, açıklar kapatılmalı ve güvenlik ayarları doğrulanmalıdır. Yedek kullanılacaksa alınma tarihi, bütünlüğü ve olay öncesinde temiz olduğu kontrol edilmelidir. Üretime geçmeden önce rezervasyon arama, oda planı, folyo, ödeme, fatura, kullanıcı yetkisi, kanal mesajı ve raporlar test edilmelidir.

Kesinti süresinde oluşan manuel kayıtlar ile son güvenilir sistem kaydı arasında mutabakat yapılmalıdır. Varış ve çıkışlar, oda değişiklikleri, postingler, tahsilatlar, iadeler, faturalar, kanal rezervasyonları ve kullanılabilir oda sayıları tek tek karşılaştırılmalıdır. Dış kanallara yanlış envanter veya fiyat göndermemek için senkronizasyon kontrollü açılmalıdır. Sistem döndükten sonra artırılmış izleme uygulanmalı; tekrar eden oturum, veri dışa aktarma, başarısız giriş ve olağan dışı yönetici işlemleri yakından takip edilmelidir.

  • Giriş noktası ve kalıcılık giderilmeden üretim sistemi yeniden açılmadı.
  • Yedek bütünlüğü ile temizliği kontrol edilip kritik işlevler test edildi.
  • Manuel işlemler rezervasyon, folyo, ödeme, fatura ve oda durumuyla uzlaştırıldı.
  • Kanal senkronizasyonu kontrollü açıldı ve dönüş sonrası artırılmış izleme uygulandı.

Turn post-incident lessons into measurable improvements

Olay kapandıktan sonra suçlu aramak yerine zaman çizelgesi üzerinden neyin çalıştığı ve nerede gecikme yaşandığı incelenmelidir. İlk belirti ile tespit, tespit ile sınırlama, bildirim kararı, operasyonun geri gelmesi ve tam kurtarma arasındaki süreler ölçülmelidir. Kök neden yalnız son teknik hata değildir; ortak hesap, eksik eğitim, belirsiz sahiplik, kısa log saklama, yavaş tedarikçi cevabı veya test edilmemiş çevrim dışı süreç gibi koşullar da düzeltici faaliyetlere dönüşmelidir.

Her faaliyet için sahibi, son tarihi, risk önceliği ve doğrulama ölçütü bulunmalıdır. Plan, iletişim listesi, mimari, veri envanteri, saklama süreleri ve tedarikçi sözleşmeleri yeni bulgularla güncellenmelidir. Masa başı tatbikatlarda gece vardiyasında hesap ele geçirme, yanlış alıcıya rapor, ödeme yönlendirme dolandırıcılığı ve PMS kesintisi gibi senaryolar uygulanabilir. Tatbik sonucu yalnız katılım listesi değil, karar süresi, eksik veri, ulaşılamayan kişi ve tamamlanan iyileştirmelerle izlenmelidir.

  • Tespit, sınırlama, bildirim ve kurtarma süreleri ölçülerek darboğazlar belirlendi.
  • Teknik ve organizasyonel kök nedenler sahipli düzeltici faaliyetlere dönüştürüldü.
  • Plan, veri envanteri, iletişim listesi ve sözleşmeler olay bulgularıyla güncellendi.
  • Farklı vardiya ve senaryolarla düzenli masa başı tatbikat yapılıp sonuçlar doğrulandı.
Short answers

FAQ

Is every hotel system outage a personal data breach?

No. An outage may be an availability incident, but whether personal data was unlawfully obtained, altered or made unavailable through unauthorized action must be assessed separately. Open a suspected incident and record the findings and decision rationale.

Should the PMS be shut down completely as soon as a cyber incident occurs?

Not automatically in every incident. Containment should be fast enough to stop the attack from spreading and targeted enough to account for operational and evidentiary impact. The affected account, device or integration may be isolated; qualified technical staff and the incident lead should make and document the risk-based decision.

When must a data breach be reported to the KVKK Board?

Under Board Decision No. 2019/10, once the controller learns that personal data has been unlawfully obtained by others, it must notify the Board without delay and no later than 72 hours. If all information is not yet available, the initial notification may use what is known and the remainder may be provided promptly in stages; obtain legal and KVKK advice for the specific case.

Sources and updates

Operational recommendations should be adapted to the property’s own circumstances. Information on PMS and channel operations was checked against the official documents below on October 3, 2026.