Muhasebe siber güvenlik planı, yalnızca antivirüs kurmaktan ibaret değildir. Ofislerde e-tebligat, banka, bordro, vergi beyannamesi, kimlik ve ticari sır verileri aynı bilgisayar veya dosya sunucusunda bulunabilir. Bir hesabın ele geçirilmesi onlarca mükellefi etkileyebilir.
En sık saldırı yolları
- Sahte e-Fatura veya kargo e-postası
- GİB veya SGK giriş sayfası taklidi
- Uzak masaüstü parolasının ele geçirilmesi
- Güncellenmeyen muhasebe yazılımı
- Ortak kullanılan e-posta ve şifre
- USB bellek ve korsan yazılım
- Yedeklerin ana bilgisayara sürekli bağlı olması
Kimlik ve erişim kontrolleri
- Her personel için ayrı kullanıcı açın.
- Mümkün olan sistemlerde çok faktörlü doğrulama kullanın.
- Yönetici hesabıyla günlük çalışmayın.
- Ayrılan personelin erişimini aynı gün kapatın.
- Parolaları tarayıcı notu veya Excel’de tutmayın.
- Mükellef bazlı erişim yetkisi uygulayın.
Yedekleme: 3-2-1 yaklaşımı
Verinin üç kopyası, iki farklı ortamı ve bir çevrimdışı veya uzak kopyası bulunmalıdır. Yedekleme başarılı mesajı yeterli değildir; örnek dosya ve veritabanı geri yükleme testi yapılmalıdır.
Fidye yazılımı, bağlı yedek diski de şifreleyebileceği için çevrimdışı kopya kritik önemdedir.
20 maddelik kısa kontrol
| Alan | Kontrol örneği |
|---|---|
| E-posta | MFA ve zararlı ek filtresi |
| Bilgisayar | Güncelleme ve disk şifreleme |
| Sunucu | Yetki, log ve güvenlik duvarı |
| Uzak erişim | VPN veya MFA ve IP kısıtı |
| Yedek | Çevrimdışı kopya ve geri yükleme testi |
| KVKK | Envanter, saklama ve ihlal prosedürü |
| Banka | Ayrı cihaz veya çift onay |
| GİB-SGK | Kişisel hesap ve günlük kontrol |
| Mobil cihaz | Ekran kilidi ve uzaktan silme |
| Olay yönetimi | Sorumlu, iletişim ve kanıt koruma |
Mükellef verisi ihlalinde ilk saat
Etkilenen cihaz ağdan ayrılmalı, deliller silinmemeli, yetkisiz erişim kapsamı belirlenmeli ve hizmet sağlayıcıyla iletişim kurulmalıdır. Parolalar temiz cihazdan değiştirilmelidir.
KVKK bildirim yükümlülüğü ve ilgili kurum veya kişilere yapılacak bildirim hukuk ve bilgi güvenliği uzmanıyla değerlendirilmelidir.
Sık yapılan hatalar
- Bütün personelin aynı uzak masaüstü hesabını kullanması
- Yedeği hiç geri yüklememek
- Banka ve e-posta işlemlerini aynı eski bilgisayarda yapmak
- Mükellef şifrelerini mesajlaşma uygulamasında paylaşmak
- Olay sonrası bilgisayarı formatlayarak kanıtları yok etmek
Uygulamada Kontrolün Sahibi Kim Olmalı?
Güvenlik planı küçük ofislerde de yazılı olmalıdır. Hangi cihazın kapatılacağı, kimin aranacağı ve mükelleflere ne zaman bilgi verileceği olay sırasında düşünülmemelidir.
İşlem; hazırlayan, kontrol eden ve onaylayan olmak üzere mümkünse üç ayrı sorumlulukla yürütülmelidir. Küçük işletmede aynı kişi birden fazla görevi üstlenebilir; buna rağmen kontrol tarihi ve dayanak belge yazılı bırakılmalıdır. Böylece işlem personelin hafızasına bağlı kalmaz.
Dosyada bulunması gereken kanıtlar
- MFA kapsamı
- Yönetici hesapları
- Çevrimdışı yedek
- Geri yükleme testi
- İhlal bildirim sorumlusu
Yönetim Raporuna Nasıl Taşınmalı?
Yönetim raporunda sadece işlemin tamamlanıp tamamlanmadığı değil; toplam tutar, kalan risk, yaklaşan son tarih ve sorumlu kişi gösterilmelidir. Kritik fark varsa bunun nakit, vergi, SGK veya hukuki etkisi bir cümleyle açıklanmalıdır.
İlgili resmî kaynakların kontrol tarihi rapora eklenmeli ve mevzuat değişikliği halinde prosedür, yazılım parametresi ve çalışan bilgilendirmesi birlikte güncellenmelidir. Otomatik hesap veya portal sonucu, uzman değerlendirmesinin yerine geçmemelidir.
Teknoloji Projesinde Yetki ve Değişiklik Kaydı
Yeni dijital süreçler yalnızca yazılım kurulumu olarak görülmemelidir. Hangi kullanıcının hangi veriyi okuyacağı, değiştireceği veya onaylayacağı rol bazında tanımlanmalıdır.
Parametre değişiklikleri, hatalı kayıt düzeltmeleri ve veri dışa aktarımları loglanmalıdır. Canlıya geçişten önce test verisiyle senaryo çalıştırılması ve geri dönüş planı hazırlanması operasyon riskini azaltır.
Sık Sorulan Sorular
Antivirüs tek başına yeterli mi?
Hayır. Erişim, yedek, güncelleme, eğitim ve olay müdahalesi birlikte gerekir.
Mükellef şifreleri nasıl saklanmalı?
Kurumsal parola yöneticisi ve rol bazlı erişim kullanılmalıdır.
Yedek bulutta olursa yeterli mi?
Sürümleme, erişim güvenliği ve geri yükleme testi yapılmadan yeterli sayılmaz.
Veri ihlalinde ilk işlem ne olmalı?
Etkilenen sistemi izole edip kapsamı belirlemek, kanıtları korumak ve yetkili ekibi devreye almaktır.
Resmî Kaynaklar ve Dayanaklar
Son mevzuat kontrolü: 12 Temmuz 2026