VERBİS'e Nasıl Kayıt Olunur? Adım Adım Rehber

Özet: VERBİS kaydı beş adımda tamamlanır: verbis.kvkk.gov.tr üzerinden başvuru formu, formun KEP ya da posta ile Kuruma iletilmesi, gelen kullanıcı adı-parola ile giriş, irtibat kişisi atama ve bildirim (beyan) girişi. İşin %80'i beşinci adımın hazırlığıdır: veri envanteri çıkmadan bildirim gerçeğe uygun doldurulamaz. Kayıtlı bilgiler değiştiğinde güncelleme süresi 7 gündür.
Kayıt yükümlüsü olduğunuzu netleştirdiyseniz — emin değilseniz önce eşikler ve muafiyetler rehberine bakın — sıra başvurunun kendisine gelir. Süreç, e-Devlet alışkanlığındaki "beş dakikada hallederim" beklentisinden biraz daha uzun ama korkulduğu kadar da karmaşık değildir. Zorluk formda değil, formun istediği bilgilerin işletmede derli toplu bulunmamasındadır.
Başlamadan Önce: Hazırlık Listesi
Başvuruya oturmadan önce şunları hazır edin:
- Şirket bilgileri: Ticaret sicil bilgileri, vergi numarası, KEP adresi
- İrtibat kişisi kararı: Kurum ve ilgili kişi başvuruları için ulaşılabilir bir isim
- Kişisel veri işleme envanteri: Hangi veri kategorileri, hangi amaçlarla, hangi sistemlerde, ne kadar süre, kimlere aktarılarak işleniyor
- Güvenlik tedbirleri listesi: Fiilen uyguladığınız teknik ve idari tedbirler
Bu listenin son iki kalemi tipik olarak BT tarafında bir keşif çalışması gerektirir; sondaki bölümde bu hazırlığın nasıl yapıldığına ayrıca değiniyoruz.
Adım 1: Başvuru Formunu Doldurun
verbis.kvkk.gov.tr adresine girip "Veri Sorumlusu Yönetici Girişi" altından yurtiçinde yerleşik tüzel/gerçek kişi başvurusunu seçin. Form; şirket kimlik bilgilerini, adresi ve elektronik tebligat için KEP adresini ister. Form çıktısında imza yetkilisinin bilgileri yer alır.
Adım 2: Formu Kuruma İletin
Doldurulan başvuru formu iki yoldan Kuruma ulaştırılır: şirket KEP adresinden Kurumun KEP adresine elektronik olarak ya da ıslak imzalı çıktı hâlinde posta ile. KEP yolu belirgin şekilde hızlıdır; kurumsal KEP hesabınız yoksa bu vesileyle edinmek, sonraki resmi yazışmalar için de yerinde bir yatırımdır.
Adım 3: Kullanıcı Adı ve Parolanızı Alın
Başvuru Kurum tarafından değerlendirilip uygun bulunduğunda, sistem girişi için kullanıcı adı ve parola KEP adresinize (veya bildirdiğiniz kanala) iletilir. Bu kimlik bilgisi şirketin VERBİS hesabının anahtarıdır; kimde durduğu ve nasıl saklandığı, parola yönetimi politikanıza dahil edilmelidir.
Adım 4: İrtibat Kişisini Atayın
Sisteme ilk girişte irtibat kişisi ataması yapılır; atama, irtibat kişisinin kendi e-Devlet doğrulamasıyla tamamlanır. İrtibat kişisi Kurumdan gelen yazışmaların ve ilgili kişi başvurularının iletişim noktasıdır — atamadan sonra bu kişinin e-posta ve telefon bilgilerinin güncel tutulması, gecikmiş bir başvuru cevabının doğuracağı riskleri önler.
Adım 5: Bildirimi Girin
Asıl beyan bu adımdadır. Bildirimde şu başlıklar doldurulur:
| Bildirim başlığı | Beyan edilen | Tipik kaynak |
|---|---|---|
| Veri kategorileri | Kimlik, iletişim, özlük, finans, sağlık vb. hangi kategoriler işleniyor | Veri envanteri |
| İşleme amaçları | Her kategorinin hangi iş süreci için işlendiği | Envanter + süreç sahipleri |
| Saklama süreleri | Kategori bazında saklama süresi | Saklama-imha politikası |
| Alıcı grupları | Verinin aktarıldığı taraflar (mali müşavir, banka, kargo, tedarikçi yazılımları) | Sözleşme ve entegrasyon listesi |
| Yurt dışı aktarım | Yurt dışında barınan sistem/hizmet kullanımı | BT altyapı envanteri |
| Güvenlik tedbirleri | Uygulanan teknik ve idari tedbirler | BT güvenlik yapılandırması |
En Sık Yapılan Beyan Hataları
- Envantersiz doldurma: İnternetten bulunan örnek beyanı kopyalamak formu tamamlar ama işletmenin gerçeğini yansıtmaz; denetimde beyan ile fiili durum arasındaki fark, kayıtsızlıktan daha zor savunulur.
- Saklama sürelerini boş ya da "süresiz" bırakmak: KVKK'nın temel ilkesi amaçla sınırlı ve süreli saklamadır; "süresiz" beyanı ilkeyle açıkça çelişir.
- Yurt dışı aktarımı "yok" işaretlemek: E-posta, dosya paylaşımı veya CRM yurt dışı bulutta barınıyorsa aktarım fiilen vardır. Bulut kullanan işletmenin bu sorudaki gerçeğini ayrı bir yazıda inceledik.
- Tedbir listesini olduğundan geniş beyan etmek: Uygulanmayan tedbiri beyan etmek, bir veri ihlalinde beyanın aleyhe delile dönüşmesi demektir. Beyan, hedeflenen değil fiilen uygulanan tedbirleri listelemelidir.
Kayıt Sonrası: Beyan Yaşayan Bir Belgedir
Bildirim bir kez girilip unutulacak bir belge değildir. Sicilde kayıtlı bilgilerde değişiklik olduğunda — yeni bir veri kategorisi işlenmeye başlandığında, yeni bir bulut hizmetine geçildiğinde, saklama politikası değiştiğinde — güncellemenin 7 gün içinde VERBİS'e yansıtılması gerekir. Pratikte bu, her yeni yazılım ve hizmet alımının "VERBİS beyanını etkiliyor mu?" sorusuyla birlikte değerlendirilmesi anlamına gelir; bu kontrolü satın alma rutinine bağlamak, yükümlülüğü hatırlama sorununu ortadan kaldırır. Son tarihler ve takvim değişiklikleri içinse güncel tarihler yazısını takip edebilirsiniz.
Teknik Hazırlığı Yamanlar Bilişim'le Yapmak
Bildirimin altı başlığından dördü doğrudan BT keşfi gerektirir: veri hangi sistemlerde, nerede barınıyor, kimlere akıyor, hangi tedbirlerle korunuyor. Yamanlar Bilişim'in VERBİS Teknik Hazırlık Envanteri çalışması bu dört başlığın gerçek durum tespitini yapar; çıktı, hukuki danışmanınızın beyanı doğru kurması için gereken teknik altlıktır. Aynı keşif çoğu zaman beyandan bağımsız değer üretir: kontrolsüz erişim yetkileri, şifrelenmemiş paylaşımlar ve unutulmuş eski sistemler bu çalışmalarda ortaya çıkar. Ayrıntılar Kurumsal Siber Güvenlik sayfasında.
SSS
Sıkça Sorulan Sorular
Başvuru ile kayıt tamamlanması arasında ne kadar süre geçer?
Başvurunun Kurum tarafından değerlendirilme süresi başvuru yoğunluğuna göre değişir; KEP ile yapılan başvurular posta yoluna göre belirgin hızlıdır. Bildirim girişi ise kullanıcı bilgileri geldikten sonra tamamen sizin hazırlığınıza bağlıdır — envanter hazırsa bir günde biter, hazır değilse haftalarca sürüncemede kalır.
Bildirimi kendimiz mi girmeliyiz, danışman mı girmeli?
Sistem girişini kimin yaptığından bağımsız olarak beyanın sorumluluğu veri sorumlusuna aittir. Sağlıklı iş bölümü, teknik envanterin BT tarafında/uzman destekle çıkarılması, hukuki nitelendirmenin KVKK danışmanı veya avukatla yapılması, girişin ise bu iki altlıkla birlikte tamamlanmasıdır.
İrtibat kişisi değişirse ne yapmak gerekir?
İrtibat kişisi değişikliği de sicil bilgisi değişikliğidir ve VERBİS üzerinden güncellenmesi gerekir. İşten ayrılan irtibat kişisinin sicilde kalması, Kurum yazışmalarının ve ilgili kişi başvurularının sahipsiz kalması riskini doğurur — personel çıkış prosedürüne bu kontrolün eklenmesi yerinde olur.
Bildirimde her sistemi tek tek mi sayacağız?
Hayır; bildirim sistem envanteri değil, veri kategorisi ve amaç düzeyinde bir beyandır. "Hangi CRM'i kullanıyorsunuz" değil, "müşteri iletişim verisini hangi amaçla, ne süreyle işliyorsunuz" sorusuna cevap verirsiniz. Sistem listesi, beyanın doğru kurulması için arka planda gereken envanterdir.
Kaydı yaptık; parolayı kim saklamalı?
VERBİS hesabı şirketin resmi beyan kanalıdır; parolanın tek bir çalışanın kişisel notlarında durması doğru değildir. Kurumsal parola kasasında, erişimi tanımlı bir kayıt olarak saklanmalı ve irtibat kişisi değişimlerinde devir listesine dahil edilmelidir.
Yazar
Serdar YAMAN
Yamanlar Bilişim Uzmanı
Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.
Profesyonel Destek
Bu konuda destek alın
Uyumluluk ve Veri Koruma alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.
support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü
Devamını Oku
İlgili Makaleler

KVKK ve Yurt Dışı Veri Aktarımı: Bulut Kullanan KOBİ'nin Yol Haritası
Kurumsal e-postanız veya dosyalarınız yurt dışındaki bir veri merkezinde tutuluyorsa, KVKK'nın yurt dışı aktarım kuralları sizi de kapsıyor. Standart sözleşme dönemini, bulut hizmetleri envanterini ve BT tarafında atılacak somut adımları sade bir dille anlattık.

NIS2 ve Türk Tedarikçiler: AB Müşteriniz Sizden Ne İsteyecek?
Avrupa'nın siber güvenlik direktifi NIS2, kapsamındaki şirketlere tedarik zincirlerini de güvence altına alma yükümlülüğü getirdi. AB'ye satış yapan Türk KOBİ'lerine artık güvenlik anketleri ve sözleşme şartları geliyor — nelerin sorulacağını ve nasıl hazırlanılacağını anlattık.

Eski Bilgisayarı Güvenli Elden Çıkarma: Veri İmha ve e-Atık Rehberi
Depoda tozlanan eski bilgisayarlar demirbaş değil, diskinde müşteri verisi taşıyan açık dosya dolaplarıdır. Formatlamanın neden yetmediğini, disk türüne göre doğru imha yöntemini, tutanak düzenini ve e-atık teslimini adım adım anlattık.