Veri Sınıflandırma Nedir? Public, Internal, Confidential ve Restricted Veri Nasıl Sınıflandırılır?
Veri siniflandirma, kurum verisinin hassasiyetine ve is degerine gore Public, Internal, Confidential ve Restricted gibi seviyelere ayrilmasidir. Bu rehber siniflandirma taksonomisinin nasil kurulacagini, otomatik siniflandirma, etiketleme, DLP entegrasyonu, KVKK eslemesi, DSPM baglami ve AI/RAG ortamlarinda siniflandirmanin rolunu anlatir.

Veri sınıflandırma, kurumların sahip oldukları verileri hassasiyet, iş değeri, gizlilik seviyesi ve olası zarar etkisine göre kategorilere ayırmasını sağlayan temel bir veri güvenliği sürecidir. İngilizcede Data Classification olarak kullanılan bu yaklaşım, modern Data Security Architecture'ın en kritik yapı taşlarından biridir. Çünkü hangi verinin kritik olduğu bilinmeden o veriye doğru güvenlik kontrolünü uygulamak mümkün değildir.
Bir kurumda aynı anda pazarlama dokümanları, çalışan bordroları, müşteri bilgileri, sözleşmeler, kaynak kodları, Ar-Ge dokümanları, kredi kartı verileri, kimlik bilgileri ve yönetim kurulu raporları bulunabilir. Bu verilerin tamamını aynı seviyede korumak operasyonel olarak verimsiz olabilir. Buna karşılık bütün veriyi eşit derecede önemsiz kabul etmek de ciddi güvenlik riski yaratır.
Bu nedenle veri sınıflandırmanın temel amacı şudur:
“Hangi veri ne kadar kritik ve bu kritiklik seviyesine göre hangi güvenlik kontrolleri uygulanmalı?”
Bu soru doğru cevaplandığında DLP, encryption, access control, data masking, sharing policy, retention policy ve monitoring gibi veri güvenliği kontrolleri daha anlamlı ve etkili hale gelir.
Veri Sınıflandırma Nedir?
Veri sınıflandırma, verinin içeriği ve iş açısından taşıdığı değer dikkate alınarak belirli güvenlik kategorilerine atanması sürecidir. Bu kategoriler kurumdan kuruma değişebilir ancak en yaygın yaklaşım aşağıdaki modeldir:
Public
Internal
Confidential
Restricted
Bu dört seviye kurumun veriyi ne ölçüde koruması gerektiğini tanımlar.
Public veri dışarıyla paylaşılabilir.
Internal veri yalnız kurum içi kullanım için olabilir.
Confidential veri belirli yetkili kullanıcılarla sınırlandırılabilir.
Restricted veri ise en yüksek güvenlik seviyesini gerektiren kritik bilgileri ifade eder.
Bu nedenle veri sınıflandırma yalnız etiketleme değildir. Asıl değeri, sınıflandırma seviyesinin doğrudan güvenlik davranışını değiştirmesiyle ortaya çıkar.
Örneğin Restricted olarak sınıflandırılan bir dosyada:
external sharing kapatılabilir,
e-mail ile gönderim engellenebilir,
USB'ye kopyalama sınırlandırılabilir,
encryption otomatik uygulanabilir,
print izni kapatılabilir,
DLP policy daha sıkı uygulanabilir.
Bu durumda classification doğrudan enforcement üretir.
Data Classification Neden Gereklidir?
Bir kurum sahip olduğu verinin değerini bilmiyorsa güvenlik yatırımlarını doğru önceliklendiremez.
Örneğin employee birthday listesi ile acquisition plan aynı file server içerisinde bulunabilir. İki document'a da aynı access policy uygulanırsa ya kritik veri gereğinden az korunur ya da normal veri gereğinden fazla kısıtlanır.
Data Classification bu problemi çözer.
Kurum öncelikle verinin önemini tanımlar.
Daha sonra security controls bu önem seviyesine göre uygulanır.
Bu nedenle veri sınıflandırma:
Security Prioritization
sağlar.
Aynı zamanda governance süreçlerini de kolaylaştırır.
Data Owner verinin hangi sınıfa ait olduğunu bilir.
Security Team uygulanacak controls'ü belirler.
Users ise veriyi nasıl paylaşması gerektiğini daha kolay anlayabilir.
Veri Sınıflandırma ile Veri Etiketleme Aynı Şey midir?
Hayır.
Veri sınıflandırma, verinin hangi security class'a ait olduğunu belirleme sürecidir.
Veri etiketleme, yani Data Labeling, bu sınıf bilgisinin dosya veya record üzerine uygulanmasıdır.
Örneğin document Confidential olarak sınıflandırılır.
Ardından üzerine Confidential label uygulanır.
Bu label:
document metadata,
header,
footer,
watermark
veya policy tag
şeklinde bulunabilir.
Bu nedenle classification karar, labeling ise bu kararın teknik veya görsel olarak uygulanmasıdır.
Public Data Nedir?
Public Data, kamuya açık olması durumunda kurum açısından önemli zarar oluşturmayacak veridir.
Örneğin:
website içerikleri,
public product brochures,
press releases,
public job advertisements,
marketing materials
bu sınıfa girebilir.
Public data için confidentiality gereksinimi düşük olabilir.
Ancak integrity yine önemlidir.
Örneğin company website üzerindeki public pricing document attacker tarafından değiştirilirse business impact oluşabilir.
Bu nedenle Public data tamamen “korumasız veri” anlamına gelmez.
Sadece confidentiality açısından düşük hassasiyet taşır.
Internal Data Nedir?
Internal Data, yalnız kurum çalışanları veya yetkili business partners tarafından görülmesi gereken bilgidir.
Örneğin:
internal procedures,
company announcements,
internal presentations,
department documents,
internal contact lists
bu sınıfta olabilir.
Internal data dışarı sızdığında critical impact oluşturmayabilir ancak organization iç işleyişi hakkında bilgi verebilir.
Bu nedenle public internet üzerinde paylaşılmamalıdır.
Access genel çalışan kitlesi ile sınırlandırılabilir.
Confidential Data Nedir?
Confidential Data, yetkisiz kişilerin erişmesi durumunda kurum veya kişiler açısından ciddi zarar oluşturabilecek hassas veridir.
Örneğin:
customer information,
employee information,
contracts,
pricing strategies,
financial reports,
commercial plans,
internal investigations,
source code
Confidential olarak sınıflandırılabilir.
Bu veriler için access daha sıkı olmalıdır.
Need-to-Know prensibi uygulanmalıdır.
Encryption, DLP ve access monitoring gibi kontroller daha yüksek seviyede devreye girebilir.
Restricted Data Nedir?
Restricted Data, kurumun en hassas ve en kritik verilerini ifade eder.
Bu kategoriye örnek olarak:
authentication secrets,
encryption keys,
privileged credentials,
merger and acquisition plans,
highly sensitive personal data,
critical intellectual property,
top-level strategic documents,
payment card data
gibi bilgiler verilebilir.
Restricted data exposure yüksek legal, financial, reputational veya operational impact yaratabilir.
Bu nedenle en sıkı security controls bu sınıfa uygulanmalıdır.
Örneğin:
strong encryption,
strict access control,
PAM integration,
DLP block policies,
restricted external sharing,
enhanced monitoring,
mandatory logging,
limited retention
uygulanabilir.
Veri Sınıflandırma Seviyeleri Nasıl Belirlenir?
Classification seviyeleri belirlenirken yalnız data type'a bakılmamalıdır.
Aşağıdaki faktörler birlikte değerlendirilebilir:
Business Impact
Legal Impact
Financial Impact
Reputational Impact
Privacy Impact
Operational Impact
Security Impact
Örneğin müşteri listesi tek başına Confidential olabilir.
Ancak müşteri listesi ile birlikte identity numbers ve financial details varsa data Restricted seviyeye çıkabilir.
Bu nedenle classification context-aware olmalıdır.
Data Sensitivity Nedir?
Data Sensitivity, verinin unauthorized access veya disclosure durumunda oluşturabileceği risk seviyesidir.
Sensitive Data ile Critical Data aynı şey olmayabilir.
Örneğin bir employee phone listesi sensitive olabilir ancak business critical olmayabilir.
Buna karşılık production database encryption key hem sensitive hem de critical olabilir.
Bu nedenle security policy sensitivity ve criticality kavramlarını birlikte değerlendirebilir.
Veri Sınıflandırma Politikası Nasıl Hazırlanır?
Data Classification Policy, kurumun hangi sınıfları kullanacağını ve her sınıf için hangi rules uygulanacağını tanımlar.
Policy mümkün olduğunca sade olmalıdır.
Çok fazla classification level user confusion oluşturabilir.
Örneğin:
Public
Internal
Confidential
Highly Confidential
Secret
Top Secret
gibi çok sayıda class commercial environment için gereksiz karmaşıklık yaratabilir.
Bu nedenle birçok kurum 3 veya 4 seviyeli model kullanır.
Policy her seviye için şu sorulara cevap vermelidir:
Kim erişebilir?
External sharing yapılabilir mi?
Encryption gerekli mi?
E-mail ile gönderilebilir mi?
USB'ye kopyalanabilir mi?
Print edilebilir mi?
Retention süresi nedir?
DLP policy nasıl uygulanmalı?
Bu kurallar net değilse classification yalnız görsel label olarak kalır.
Data Owner'ın Rolü Nedir?
Veri sınıflandırma kararının yalnız IT veya Security Team tarafından verilmesi her zaman doğru değildir.
Çünkü business context'i en iyi ilgili department bilir.
Bu nedenle her kritik dataset için Data Owner belirlenmelidir.
Örneğin:
HR Data Owner = HR Director
Financial Data Owner = Finance Department
Sales Data Owner = Sales Management
olabilir.
Data Owner verinin business value'sunu bilir.
Security Team ise bu değere göre technical controls önerir.
Bu nedenle classification ortak sorumluluktur.
Data Custodian Nedir?
Data Custodian, veriyi teknik olarak yöneten kişidir.
Örneğin database administrator veya storage administrator Data Custodian olabilir.
Data Owner:
“Bu data Confidential.”
der.
Data Custodian:
access permissions,
backup,
storage,
encryption
gibi technical operations'ı yönetir.
Bu role separation Data Governance açısından önemlidir.
Manual Data Classification Nedir?
Manual Data Classification, user'ın document oluştururken veya kaydederken classification label seçmesidir.
Örneğin user file'a:
Confidential
label'ı ekler.
Bu yöntem business context'i kullanıcı bildiği için faydalıdır.
Ancak human error riski taşır.
User yanlışlıkla Restricted document'ı Internal olarak işaretleyebilir.
Veya hiçbir label seçmeyebilir.
Bu nedenle manual classification tek başına yeterli olmayabilir.
Automatic Data Classification Nedir?
Automatic Data Classification, content analysis kullanılarak data'nın otomatik olarak classification seviyesine atanmasıdır.
Örneğin system document içerisinde:
T.C. Identity Number pattern,
Credit Card Number,
Passport Number,
Health Information
tespit ederse Confidential veya Restricted label uygulayabilir.
Bu automation classification coverage'ı artırır.
Ancak false positive ve false negative riskleri vardır.
Bu nedenle rules dikkatli tasarlanmalıdır.
Content Inspection Nedir?
Content Inspection, file veya message içeriğinin sensitive patterns açısından analiz edilmesidir.
Bu inspection sırasında:
Keywords
Regular Expressions
Data Types
Machine Learning Models
Exact Data Match
gibi methods kullanılabilir.
Örneğin credit card numbers Luhn algorithm ile detect edilebilir.
Personal identifiers belirli patterns üzerinden bulunabilir.
Bu technology DLP ve Data Classification'ın temel parçalarından biridir.
Exact Data Match Nedir?
Exact Data Match, belirli authoritative dataset içerisindeki gerçek değerleri kullanarak sensitive data tespiti yapmayı sağlar.
Örneğin employee identity numbers HR database'den alınır.
DLP yalnız bu real values'i detect eder.
Bu method generic pattern matching'e göre false positive oranını azaltabilir.
Bu özellikle large enterprise environments için önemlidir.
Fingerprinting Nedir?
Document Fingerprinting, belirli document templates veya structured data patterns'i tanımlayarak benzer içerikleri detect etmeye yarar.
Örneğin şirketin standard customer contract template'i fingerprint olarak tanımlanabilir.
Yeni oluşturulan document bu pattern'e uyuyorsa otomatik classification uygulanabilir.
Bu technology intellectual property protection için kullanılabilir.
Metadata-Based Classification
Data yalnız content'e göre sınıflandırılmak zorunda değildir.
Metadata da kullanılabilir.
Örneğin:
Department = Finance
Storage Location = Payroll Folder
Owner = HR
Document Type = Contract
gibi metadata classification decision'a dahil edilebilir.
Bu hybrid classification modelidir.
Context-Aware Classification Nedir?
Context-aware classification, content ile birlikte user, location, application ve business process bilgisini değerlendirir.
Örneğin aynı Excel file:
Marketing folder içinde Internal olabilir.
Payroll repository içinde Confidential olabilir.
Bu nedenle classification yalnız dosya içeriğine bağlı kalmayabilir.
Context security decision'ı daha doğru hale getirir.
Classification Label Ne İşe Yarar?
Classification Label, data'nın security sensitivity seviyesini belirtir.
Label yalnız visual tag değildir.
Modern systems label'a bağlı olarak security action uygulayabilir.
Örneğin Confidential label:
Encryption
External Sharing Restriction
DLP Policy
Watermark
uygulayabilir.
Bu yaklaşım Policy-Driven Data Classification olarak değerlendirilebilir.
Sensitivity Label Nedir?
Sensitivity Label, document veya e-mail'in hassasiyet seviyesini belirten ve security policies ile ilişkilendirilebilen etikettir.
Örneğin organization:
Public
Internal
Confidential
Highly Confidential
labels kullanabilir.
User e-mail oluştururken Confidential label seçtiğinde e-mail external recipient'a gönderilmeyebilir veya encryption uygulanabilir.
Bu classification ile protection'ı birleştirir.
Microsoft 365 Veri Sınıflandırma Yaklaşımı
Microsoft 365 environments içerisinde sensitivity labels ve information protection capabilities kullanılabilir.
Bu labels:
documents,
e-mails,
collaboration content
üzerinde uygulanabilir.
Örneğin Confidential label'a sahip document external sharing sırasında policy evaluation'a tabi tutulabilir.
Ancak teknoloji ne olursa olsun önce organization'ın classification taxonomy'si doğru tasarlanmalıdır.
Ürün policy'nin yerine geçmez.
Önce classification model oluşturulur.
Daha sonra platform üzerinde uygulanır.
Veri Sınıflandırma ile DLP Entegrasyonu
Classification'ın en önemli use case'lerinden biri DLP integration'dır.
Örneğin rule:
IF Classification = Restricted
ve:
Destination = External
ise:
Block
uygulanabilir.
Başka bir örnek:
IF Classification = Confidential
ve:
USB Copy
ise:
Require Justification + Alert
uygulanabilir.
Bu policy-driven DLP modelidir.
Classification DLP'yi Nasıl Güçlendirir?
DLP content'i kendi başına detect etmeye çalışabilir.
Ancak classification mevcut olduğunda DLP kararları daha hızlı ve contextual hale gelir.
Örneğin DLP her file içerisinde credit card number aramak yerine mevcut label'ı kullanabilir.
Bu performance ve policy consistency açısından avantaj sağlayabilir.
En iyi model çoğu zaman:
Classification + Content Inspection + DLP
kombinasyonudur.
Veri Sınıflandırma ve Encryption
Classification level encryption requirement belirleyebilir.
Örneğin:
Public → Encryption optional
Internal → Standard Encryption
Confidential → Mandatory Encryption
Restricted → Strong Encryption + Strict Key Control
gibi policy oluşturulabilir.
Bu sayede security control data sensitivity ile orantılı hale gelir.
Classification ve Access Control
Classification access decision için de kullanılabilir.
Örneğin user:
Standard Employee
role'üne sahip.
Internal data'ya access sağlayabilir.
Ancak Restricted data için additional attribute gerekir.
Örneğin:
Department = Legal
ve:
Clearance = Restricted
gibi ABAC rule uygulanabilir.
Bu Data-Centric Access Control yaklaşımıdır.
RBAC ile Veri Sınıflandırma
RBAC, role-based access üzerinden data access'i yönetir.
Örneğin:
Finance Role → Finance Confidential Data
HR Role → HR Confidential Data
Ancak role sayısı arttıkça complexity artabilir.
Bu nedenle classification tek başına RBAC yerine geçmez ancak data sensitivity context'i sağlar.
ABAC ile Veri Sınıflandırma
ABAC daha granular decisions sağlayabilir.
Örneğin:
User Department = Finance
AND
Data Classification = Confidential
AND
Device = Managed
ise access allowed.
Ama:
Device = Unmanaged
ise block.
Bu adaptive data access'in güçlü bir örneğidir.
Need-to-Know Prensibi
Need-to-Know, user'ın yalnız işi için gerekli data'ya erişmesini ifade eder.
User'ın security clearance'a sahip olması bütün data'yı görmesi gerektiği anlamına gelmez.
Örneğin Finance employee Confidential class'a access edebilir.
Ancak Legal Confidential documents'ı görmesine gerek olmayabilir.
Bu nedenle classification ve business context birlikte kullanılmalıdır.
Veri Sınıflandırma ve KVKK
KVKK programlarında kişisel verilerin nerede bulunduğu ve hangi risk seviyesinde olduğu bilinmelidir.
Data Classification bu visibility'yi güçlendirebilir.
Örneğin:
Personal Data → Confidential
Special Category Personal Data → Restricted
gibi internal mapping oluşturulabilir.
Ancak KVKK'daki veri kategorileri ile internal security classification aynı şey değildir.
Birincisi hukuki veri kategorisini, ikincisi güvenlik seviyesini ifade eder.
Bu ayrım önemlidir.
Kişisel Veri Her Zaman Restricted mıdır?
Hayır.
Kişisel verinin hassasiyet seviyesi türüne ve context'e göre değişebilir.
Örneğin public business contact information ile medical data aynı security class'ta olmayabilir.
Bu nedenle kurum internal classification rules belirlemelidir.
Hukuki classification ile security classification arasında mapping yapılabilir.
PII Nedir?
PII, yani Personally Identifiable Information, bir kişiyi doğrudan veya dolaylı olarak tanımlayabilecek bilgileri ifade eden genel bir kavramdır.
Örneğin:
name,
identity number,
email address,
phone number,
address
PII kapsamında değerlendirilebilir.
Modern Data Discovery ve Classification tools PII patterns'i detect ederek automatic classification'a yardımcı olabilir.
Özel Nitelikli Veri ve Data Classification
Yüksek hassasiyet taşıyan personal data types için daha güçlü classification uygulanabilir.
Bu veriler:
Restricted
veya kurumun eşdeğer yüksek güvenlik kategorisine atanabilir.
Daha sonra:
strong encryption,
strict access,
DLP blocking,
enhanced logging
uygulanabilir.
Bu teknik controls privacy programını güçlendirir.
Data Classification ile Retention Policy
Classification yalnız access değil retention için de kullanılabilir.
Örneğin:
Public Marketing Files → Long-Term
Temporary Internal Data → 1 Year
Confidential HR Data → Legal Retention Period
gibi rules oluşturulabilir.
Retention tamamlandığında data archive veya delete edilebilir.
Bu Data Lifecycle Management'ın önemli parçasıdır.
Restricted Data'nın Gereksiz Kopyaları
Restricted data'nın çok sayıda duplicate copy'si attack surface'i artırır.
Örneğin payroll database güvenli olabilir.
Ancak aynı data:
Excel export,
email attachment,
desktop copy,
backup copy
olarak yayılabilir.
Bu nedenle Data Classification ile birlikte Data Discovery ve DSPM kullanılmalıdır.
Amaç yalnız original data'yı değil bütün copies'i tespit etmektir.
Shadow Data ve Classification
Shadow Data genellikle classification programının dışında kalır.
Örneğin employee Confidential database'den data export eder.
Excel file'a label uygulanmaz.
Dosya personal folder'a taşınır.
Bu durumda sensitive data visibility kaybolabilir.
Modern automatic classification solutions bu tür files'ı scan ederek yeniden classify edebilir.
Veri Sınıflandırma ve DSPM
DSPM, sensitive data'nın nerede bulunduğunu ve hangi risks altında olduğunu analiz edebilir.
Classification ise data sensitivity context'i sağlar.
Bir DSPM finding şu şekilde olabilir:
Restricted Customer Data
Public Cloud Storage
No Encryption
=
Critical Risk.
Bu data-centric risk prioritization sağlar.
Classification ile CSPM Farkı
Classification verinin sensitivity'sini belirler.
CSPM infrastructure configuration'ı analiz eder.
Örneğin CSPM:
Bucket Public
bulabilir.
Classification ise:
Bucket içinde Public Marketing Data var
veya:
Bucket içinde Restricted Customer Data var
bilgisini sağlar.
Bu iki finding'in risk seviyesi aynı değildir.
Bu nedenle modern cloud security context gerektirir.
Classification ve Database Security
Database içerisindeki columns farklı sensitivity seviyelerine sahip olabilir.
Örneğin:
Customer Name → Confidential
Credit Card Number → Restricted
Marketing Preference → Internal/Confidential
olabilir.
Bu column-level classification database security policies'i daha granular hale getirebilir.
DAM ve masking solutions classification context'i kullanabilir.
Data Masking Classification ile Nasıl Kullanılır?
Classification üzerinden dynamic masking uygulanabilir.
Örneğin Restricted column için normal user yalnız masked value görür.
Authorized Finance user full value görebilir.
Bu yaklaşım sensitive information exposure'ı azaltır.
Classification ve Backup
Bir data Restricted ise backup'ı da Restricted'tır.
Backup copy classification kaybetmemelidir.
Bu nedenle backup systems:
encryption,
strict access,
retention,
audit
ile korunmalıdır.
Data classification yalnız active production data için geçerli değildir.
Classification ve E-Mail Security
E-mail data leakage'nin yaygın yollarından biridir.
User Confidential attachment'ı external address'e gönderebilir.
Classification-aware mail security şu kararları verebilir:
Allow
Warn
Encrypt
Block
Örneğin Restricted e-mail yalnız approved domains'e gönderilebilir.
Bu data-aware e-mail security modelidir.
Classification ve USB Kullanımı
User Confidential data'yı USB drive'a kopyalamaya çalışabilir.
Policy:
Internal → Allow
Confidential → Encrypt USB
Restricted → Block
şeklinde olabilir.
Bu şekilde DLP policy classification'a göre farklılaşır.
Classification ve Printing
Printing de data leakage channel olabilir.
Özellikle high sensitivity documents physical olarak kontrol dışına çıkabilir.
Restricted label için:
printing disabled
veya:
watermark + user identity
uygulanabilir.
Bu physical data security ile digital classification'ın birleşimidir.
Watermarking Nedir?
Watermark, document üzerinde classification veya user information gösterilmesidir.
Örneğin:
CONFIDENTIAL
veya:
Printed by User X
gibi information eklenebilir.
Watermark data leakage'yi teknik olarak tamamen engellemez ancak deterrence ve accountability sağlar.
Veri Sınıflandırma ve Cloud Sharing
Cloud collaboration platforms data sharing'i kolaylaştırmıştır.
Ancak yanlış share settings sensitive data exposure'a yol açabilir.
Classification-aware policies sayesinde:
Public → External Sharing Allowed
Internal → Company Only
Confidential → Approved Guests
Restricted → External Sharing Blocked
modeli uygulanabilir.
Bu cloud data governance'ı güçlendirir.
Classification ve SaaS Applications
Sensitive data yalnız file server'da bulunmaz.
CRM, HR, ERP ve SaaS platforms içerisinde de bulunabilir.
Bu nedenle classification programı SaaS data'yı da kapsamalıdır.
Data Discovery tools SaaS repositories'i scan edebilir.
CASB veya DLP systems sharing controls uygulayabilir.
Veri Sınıflandırma ve Generative AI
Generative AI kullanımı classification için yeni bir enforcement ihtiyacı ortaya çıkarır.
Örneğin user Restricted document içeriğini public AI service'e paste edebilir.
Classification-aware DLP bunu detect ederek block edebilir.
Bu nedenle modern classification programları AI channels'ı da dikkate almalıdır.
AI-Assisted Data Classification Nedir?
Artificial Intelligence ve machine learning content classification sürecinde kullanılabilir.
AI document context'ini analiz ederek:
Contract
Financial Report
Customer Record
Technical Design
gibi semantic category belirleyebilir.
Bu rule-based pattern matching'e göre daha zengin context sağlayabilir.
Ancak AI classification sonuçları validation ve governance gerektirir.
AI her zaman doğru classification yapmayabilir.
LLM Tabanlı Veri Sınıflandırma
Large Language Models unstructured documents'ın anlamını yorumlamak için kullanılabilir.
Örneğin document içerisinde obvious identity number bulunmasa bile içerik:
acquisition strategy
olabilir.
LLM semantic context üzerinden high sensitivity olduğunu tahmin edebilir.
Bu gelecekte automatic data classification'ın önemli capability'lerinden biri olabilir.
Ancak confidential data'yı external model'e classification amacıyla göndermek yeni data leakage riski yaratabilir.
Bu nedenle architecture dikkatli tasarlanmalıdır.
RAG Sistemlerinde Classification Neden Önemli?
RAG systems corporate documents üzerinden answers üretir.
Eğer classification context retrieval sırasında kullanılmazsa AI unauthorized content'i retrieve edebilir.
Örneğin normal user:
“Yönetim kurulunun acquisition planı nedir?”
diye sorar.
RAG engine Restricted document'i retrieve etmemelidir.
Bu nedenle retrieval policy:
User Authorization
Document Classification
üzerinden çalışmalıdır.
Bu Permission-Aware RAG yaklaşımıdır.
AI Agent ve Data Classification
AI Agent business systems üzerinde data okuyabilir veya aktarabilir.
Bu nedenle agent da classification rules'a tabi olmalıdır.
Örneğin customer support agent:
Internal
ve:
Confidential Customer Support Data
görebilir.
Ancak Restricted HR Data'ya erişemez.
Bu AI Agent Data Governance'ın temelidir.
Classification Policy Nasıl Basit Tutulur?
En başarılı classification systems user tarafından anlaşılabilir olmalıdır.
Kullanıcı Public ile Internal arasındaki farkı anlamıyorsa policy uygulanamaz.
Bu nedenle her classification için kısa açıklama ve examples verilmelidir.
Örneğin:
Public: Dışarıyla paylaşılabilir.
Internal: Kurum dışına çıkarılmamalı.
Confidential: Yalnız yetkili kişiler erişebilir.
Restricted: En yüksek koruma gerektirir.
Bu kadar net bir model adoption'ı artırabilir.
Default Classification Neden Önemli?
User label seçmezse file hangi class'a ait olacak?
Bu soru policy'de tanımlanmalıdır.
Örneğin default:
Internal
olabilir.
Bu sayede unlabeled data automatically minimum protection seviyesine sahip olur.
High-risk environments'da mandatory classification uygulanabilir.
Mandatory Labeling Nedir?
Mandatory Labeling, user'ın document veya e-mail göndermeden önce classification seçmesini zorunlu hale getirmesidir.
Bu visibility'yi artırabilir.
Ancak kötü user experience oluşturursa employees rastgele label seçebilir.
Bu nedenle usability önemlidir.
Overclassification Nedir?
Overclassification, verinin gereğinden daha yüksek security level'a atanmasıdır.
Örneğin her document Restricted yapılırsa security model anlamını kaybeder.
Users sürekli restrictions ile karşılaşır.
Sonuçta workaround arayabilir.
Bu nedenle classification:
Risk-Proportionate
olmalıdır.
Underclassification Nedir?
Underclassification ise sensitive data'nın olması gerekenden düşük class'a atanmasıdır.
Örneğin payroll file Internal olarak classify edilirse external sharing açık kalabilir.
Bu daha doğrudan security riskidir.
Automatic detection underclassification'ı bulmaya yardımcı olabilir.
Classification Drift Nedir?
Data zaman içinde değişebilir.
Document başlangıçta Internal olabilir.
Daha sonra içerisine customer data eklendiğinde Confidential hale gelebilir.
Classification buna rağmen değişmezse Classification Drift oluşur.
Bu nedenle classification lifecycle boyunca reevaluate edilmelidir.
Continuous Data Classification
Modern model yalnız file creation sırasında label uygulamak değildir.
Data periodically rescan edilebilir.
Content değiştiğinde classification update edilebilir.
Bu Continuous Data Classification yaklaşımıdır.
Özellikle cloud repositories ve collaborative documents için önemlidir.
Veri Sınıflandırma Projesi Nasıl Başlatılır?
Doğru başlangıç technology satın almak değildir.
Önce business taxonomy oluşturulmalıdır.
İlk adım critical data types belirlemektir.
Örneğin:
Customer Data
HR Data
Financial Data
Source Code
Legal Documents
Credentials
gibi categories tanımlanabilir.
Sonra sensitivity levels belirlenir.
Sonraki aşamada mapping yapılır:
Customer Data → Confidential
Privileged Credentials → Restricted
Marketing Brochure → Public
Bu mapping classification policy'nin temelidir.
Data Discovery Classification'dan Önce mi Yapılmalı?
İdeal yaklaşımda Discovery ve Classification birbirini besler.
Discovery hangi data'nın nerede olduğunu bulur.
Classification bulunan data'nın sensitivity seviyesini belirler.
Bu nedenle süreç:
Discover → Identify → Classify → Protect
şeklinde ilerleyebilir.
Ancak yeni oluşturulan data creation sırasında doğrudan classification da uygulanabilir.
Bu nedenle program hem existing data hem new data'yı kapsamalıdır.
Existing Data Classification
Legacy environments'da milyonlarca existing file bulunabilir.
Bütün files'ın manual classification'ı pratik değildir.
Bu nedenle:
automatic scanning,
content inspection,
metadata analysis,
machine learning
kullanılabilir.
High-risk findings manual validation'a gönderilebilir.
Bu risk-based rollout yaklaşımıdır.
Data Classification KPI'ları
Classification programının başarısı ölçülmelidir.
Örnek KPI'lar:
Total Data Assets Discovered
Classified Data Percentage
Unclassified Sensitive Data Count
Restricted Data Count
Unknown Data Owner Count
Automatic Classification Coverage
Manual Classification Rate
Underclassification Findings
Overclassification Findings
DLP Events by Classification
External Sharing by Classification
Classification Policy Violation Count
gibi metrics olabilir.
Bu metrics program maturity'sini gösterir.
Veri Sınıflandırmada En Sık Yapılan Hatalar
En yaygın hata çok karmaşık classification taxonomy oluşturmaktır. Kullanıcı 8–10 farklı label arasındaki farkı anlayamıyorsa doğru karar veremez.
İkinci hata classification'ı yalnız compliance projesi olarak görmektir. Label document üzerine yazılıp hiçbir enforcement yapılmıyorsa gerçek security value sınırlıdır.
Üçüncü hata bütün sorumluluğu user'a bırakmaktır. Manual classification gerekli olabilir ancak automatic detection ile desteklenmelidir.
Dördüncü hata Data Owner tanımlamamaktır. Security Team her document'ın business sensitivity'sini tek başına bilemez.
Beşinci hata cloud, SaaS ve AI kullanımını classification scope dışında bırakmaktır. Modern data traditional file servers'ın çok ötesine yayılmıştır.
Altıncı hata classification lifecycle'ı unutmaktır. Data content'i değiştikçe sensitivity de değişebilir.
Veri Sınıflandırma Kontrol Listesi
- Data Classification Policy mevcut mu?
- Classification seviyeleri net mi?
- Public Data tanımlı mı?
- Internal Data tanımlı mı?
- Confidential Data tanımlı mı?
- Restricted Data tanımlı mı?
- Her class için örnekler mevcut mu?
- Data Owners belirlenmiş mi?
- Data Custodians tanımlı mı?
- Default classification belirlenmiş mi?
- Mandatory labeling gerekli alanlarda kullanılıyor mu?
- Automatic Classification uygulanıyor mu?
- Content Inspection mevcut mu?
- PII detection yapılıyor mu?
- KVKK veri categories mapping yapılmış mı?
- Exact Data Match kullanılıyor mu?
- Metadata classification destekleniyor mu?
- Sensitive documents encryption alıyor mu?
- Classification DLP ile entegre mi?
- E-Mail policy classification'a göre değişiyor mu?
- USB policy classification'a göre değişiyor mu?
- External Sharing classification'a göre yönetiliyor mu?
- Cloud repositories scan ediliyor mu?
- SaaS data classification kapsamında mı?
- DSPM classification context'i kullanıyor mu?
- Backup copies aynı protection seviyesinde mi?
- Classification drift monitor ediliyor mu?
- AI tools'a Restricted data gönderimi kontrol ediliyor mu?
- RAG systems classification-aware mı?
- AI Agents classification rules'a tabi mi?
- Classification KPI'ları izleniyor mu?
Veri Sınıflandırma Olgunluk Modeli
Seviye 1 – Classification Yok: Kurum data sensitivity hakkında ortak standarda sahip değildir. Users kendi yorumlarıyla hareket eder.
Seviye 2 – Manual Classification: Public, Internal, Confidential ve Restricted gibi taxonomy oluşturulmuştur. Users manuel label uygular.
Seviye 3 – Policy-Driven Classification: Classification labels DLP, encryption, sharing ve access policies ile entegredir.
Seviye 4 – Automated Data Classification: Content Inspection, DSPM, cloud discovery ve machine learning automatic classification sağlar. Classification drift izlenir.
Seviye 5 – Adaptive Data Classification: Data content, identity risk, business context, AI usage ve runtime behavior sürekli değerlendirilir. Protection controls real-time sensitivity ve context'e göre değişebilir.
Bu dönüşüm:
Unknown Data
↓
Labeled Data
↓
Protected Data
↓
Automatically Classified Data
↓
Adaptive Data Security
şeklinde ilerler.
Sık Sorulan Sorular
Veri sınıflandırma nedir?
Veri sınıflandırma, kurum verilerinin hassasiyet, iş değeri ve olası zarar seviyesine göre farklı güvenlik kategorilerine ayrılmasıdır.
Data Classification nedir?
Data Classification, Türkçede veri sınıflandırma anlamına gelir ve verinin hangi seviyede korunması gerektiğini belirleyen güvenlik sürecidir.
Public Data nedir?
Yetkisiz veya dış erişim durumunda önemli confidentiality riski yaratmayan ve kamuya açık olabilecek veridir.
Internal Data nedir?
Genellikle yalnız kurum çalışanları veya yetkili iş ortakları tarafından kullanılabilecek veridir.
Confidential Data nedir?
Yetkisiz disclosure durumunda kurum veya kişiler açısından ciddi zarar oluşturabilecek hassas veridir.
Restricted Data nedir?
En yüksek güvenlik seviyesini gerektiren kritik ve yüksek hassasiyetli veridir.
Sensitive Data nedir?
Yetkisiz erişim, paylaşım veya değiştirme durumunda risk oluşturabilecek hassas veridir.
Data Labeling nedir?
Data'nın classification seviyesini metadata, label, watermark veya benzeri işaretlerle belirtme sürecidir.
Sensitivity Label nedir?
Document veya e-mail'in hassasiyet seviyesini belirten ve security policies ile ilişkilendirilebilen etikettir.
Automatic Data Classification nedir?
Content, metadata veya AI analysis kullanılarak verinin hassasiyet seviyesinin otomatik belirlenmesidir.
Manual Data Classification nedir?
Kullanıcının verinin classification seviyesini kendisinin seçmesidir.
Data Classification ile DLP arasındaki ilişki nedir?
Classification data'nın sensitivity'sini tanımlar, DLP ise bu sensitivity bilgisine göre sharing ve data movement üzerinde security policy uygulayabilir.
KVKK veri sınıflandırma nedir?
KVKK kapsamındaki personal data categories ile kurumun internal security classification modelinin ilişkilendirilmesidir. Hukuki veri kategorisi ile güvenlik sınıfı aynı kavram değildir.
Kişisel veriler hangi sınıfta olmalıdır?
Bu kurumun risk ve classification policy'sine göre değişir. Birçok organization personal data'yı Confidential, daha hassas personal data'yı ise Restricted seviyesinde değerlendirebilir.
Data Owner kimdir?
Bir dataset'in business value, classification, access ve retention kararlarından sorumlu iş birimi veya yetkili kişidir.
Data Custodian kimdir?
Verinin storage, backup, access permissions ve technical operations'ını yöneten technical role'dür.
Classification Drift nedir?
Data'nın içeriği veya kullanım amacı değiştiği halde eski classification label'ın geçerli kalması durumudur.
AI ile veri sınıflandırma yapılabilir mi?
Evet. Machine learning ve LLM tabanlı systems structured ve unstructured content'i analiz ederek classification recommendation veya automatic labeling sağlayabilir. Ancak human governance ve validation önemini korur.
Sonuç: Veri Sınıflandırma Olmadan Data Security Kör Çalışır
Modern veri güvenliğinde en temel problemlerden biri kurumun hangi verisinin gerçekten kritik olduğunu bilmemesidir.
Firewall data'nın ne kadar önemli olduğunu bilmez.
Encryption hangi file'ın daha hassas olduğunu kendi başına belirlemez.
DLP doğru policy olmadan hangi movement'ın gerçekten riskli olduğunu anlamakta zorlanabilir.
Bu nedenle Data Security'nin merkezinde classification bulunmalıdır.
Önce data keşfedilir.
Sonra anlamı belirlenir.
Sensitivity seviyesi atanır.
Owner belirlenir.
Ardından security controls uygulanır.
Bu süreç:
Discover → Understand → Classify → Label → Protect → Monitor → Reclassify
şeklinde düşünülmelidir.
Public data ile Restricted data aynı security modelinde yönetilmemelidir.
Public data kolay paylaşılabilir olmalıdır.
Internal data organization içinde kalmalıdır.
Confidential data Need-to-Know prensibiyle sınırlandırılmalıdır.
Restricted data ise encryption, strict access, DLP, logging ve advanced monitoring ile yüksek güvenlik altında tutulmalıdır.
Ancak başarılı Data Classification programının amacı bütün dosyalara Confidential etiketi koymak değildir.
Asıl amaç doğru veriye doğru koruma seviyesini uygulamaktır.
Bunu yapabilmek için classification taxonomy basit, anlaşılabilir ve enforce edilebilir olmalıdır.
Modern cloud ve AI environments bu ihtiyacı daha da artırmaktadır.
Bir employee Confidential document'i e-mail ile gönderebilir.
Aynı document'i SharePoint üzerinden paylaşabilir.
AI tool'a upload edebilir.
RAG system document'i retrieve edebilir.
AI Agent API üzerinden okuyabilir.
Bu nedenle classification bilgisinin yalnız file server üzerinde değil data'nın geçtiği bütün digital ecosystem içerisinde korunması gerekir.
Geleceğin veri güvenliği yaklaşımında:
Data Classification
yalnız metadata olmayacaktır.
Access decision'ın önemli bir security signal'ı haline gelecektir.
Ve bu bölümün en önemli cümlesi:
Veri sınıflandırma, kurumun veriye yalnız isim vermesi değil; verinin iş değerini ve hassasiyetini tanımlayarak hangi erişim, şifreleme, paylaşım, DLP ve izleme kontrollerinin uygulanacağını belirleyen temel Data Security karar mekanizmasıdır.
İlgili Makaleler
Veri Güvenliği, Sınıflandırma ve Koruma

Veri Güvenliği Nedir? Data Security, Veri Koruma ve Modern Kurumsal Veri Güvenliği Mimarisi
Veri güvenliği nedir? Data discovery, veri sınıflandırma, DLP, DSPM, DAM, encryption ve modern kurumsal veri güvenliği mimarisi.

Data Discovery Nedir? Hassas Veri Keşfi, PII Tespiti ve Kurumsal Veri Envanteri Nasıl Oluşturulur?
Data Discovery, kurum icindeki verinin nerede bulundugunu, ne icerdigini ve ne kadar hassas oldugunu kesfeden veri guvenligi surecidir. Bu rehber PII tespiti, structured/unstructured tarama, kurumsal veri envanteri, data mapping, Shadow ve Dark Data, DSPM/DLP entegrasyonu ile vector database ve RAG corpus gibi yeni AI veri kaynaklarinin kesfini anlatir.

DLP Nedir? Data Loss Prevention ile Veri Sızıntısı Nasıl Önlenir?
DLP (Data Loss Prevention), hassas verinin e-posta, USB, web, bulut, SaaS ve AI uygulamalari uzerinden kurum disina cikmasini tespit eden ve engelleyen veri guvenligi katmanidir. Bu rehber endpoint/e-posta/web/bulut DLP kanallarini, policy tasarimini, monitor mode ile asamali gecisi, insider risk ve SOC entegrasyonunu ve Shadow AI ile prompt DLP gibi yeni alanlari anlatir.

Veri Erişim Güvenliği: Least Privilege, RBAC, ABAC ve Hassas Veriye Yetkisiz Erişimin Önlenmesi
Veri erisim guvenligi, hassas veriye yalnizca dogru kimligin, dogru yetkiyle ve dogru sure boyunca erismesini saglar. Bu rehber Least Privilege ve Need-to-Know prensiplerini, RBAC ile ABAC modellerini, access review ve IGA sureclerini, JIT erisimi, Zero Trust ile surekli yetkilendirmeyi ve AI Agent ile RAG sistemlerinde yetki denetimini anlatir.

Veri Şifreleme Nedir? Data at Rest, Data in Transit, Data in Use ve Anahtar Yönetimi
Veri sifreleme, hassas verinin yetkisiz kisilerce okunmasini kriptografik algoritmalarla engeller. Bu rehber Data at Rest, Data in Transit ve Data in Use durumlarini, simetrik/asimetrik sifrelemeyi, TDE ve disk sifrelemeyi, TLS ve mTLS'i, tokenization ile maskelemeyi ve KMS, HSM, anahtar rotasyonu, BYOK/HYOK ile crypto-agility gibi anahtar yonetimi konularini anlatir.

Database Activity Monitoring – DAM Nedir? Veritabanı Erişimlerinin İzlenmesi ve Hassas Veri Koruması
Database Activity Monitoring (DAM), veritabaninda kimin hangi sorguyu calistirdigini, hangi hassas tabloya eristigini ve ne kadar veri cikardigini gorunur kilar. Bu rehber DAM mimarilerini, DBA ve servis hesabi izlemeyi, toplu veri cikarma tespitini, PAM/SIEM/DLP/DSPM entegrasyonlarini ve AI Agent ile Text-to-SQL erisimlerinin izlenmesini anlatir.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.