Muhasebe Ofislerinde Siber Güvenlik: Mükellef Verisi İçin 20 Maddelik Kontrol

Muhasebe ofisleri banka, bordro, e-tebligat ve kimlik verisi tuttuğu için yüksek riskli hedeflerdir. Yedek tek başına yeterli değildir; erişim ve geri yükleme kontrolü gerekir.

Muhasebe Ofislerinde Siber Güvenlik: Mükellef Verisi İçin 20 Maddelik Kontrol başlıklı MuhasebeBlog kapak görseli

Muhasebe siber güvenlik planı, yalnızca antivirüs kurmaktan ibaret değildir. Ofislerde e-tebligat, banka, bordro, vergi beyannamesi, kimlik ve ticari sır verileri aynı bilgisayar veya dosya sunucusunda bulunabilir. Bir hesabın ele geçirilmesi onlarca mükellefi etkileyebilir.

En sık saldırı yolları

  • Sahte e-Fatura veya kargo e-postası
  • GİB veya SGK giriş sayfası taklidi
  • Uzak masaüstü parolasının ele geçirilmesi
  • Güncellenmeyen muhasebe yazılımı
  • Ortak kullanılan e-posta ve şifre
  • USB bellek ve korsan yazılım
  • Yedeklerin ana bilgisayara sürekli bağlı olması

Kimlik ve erişim kontrolleri

  1. Her personel için ayrı kullanıcı açın.
  2. Mümkün olan sistemlerde çok faktörlü doğrulama kullanın.
  3. Yönetici hesabıyla günlük çalışmayın.
  4. Ayrılan personelin erişimini aynı gün kapatın.
  5. Parolaları tarayıcı notu veya Excel’de tutmayın.
  6. Mükellef bazlı erişim yetkisi uygulayın.

Yedekleme: 3-2-1 yaklaşımı

Verinin üç kopyası, iki farklı ortamı ve bir çevrimdışı veya uzak kopyası bulunmalıdır. Yedekleme başarılı mesajı yeterli değildir; örnek dosya ve veritabanı geri yükleme testi yapılmalıdır.

Fidye yazılımı, bağlı yedek diski de şifreleyebileceği için çevrimdışı kopya kritik önemdedir.

20 maddelik kısa kontrol

AlanKontrol örneği
E-postaMFA ve zararlı ek filtresi
BilgisayarGüncelleme ve disk şifreleme
SunucuYetki, log ve güvenlik duvarı
Uzak erişimVPN veya MFA ve IP kısıtı
YedekÇevrimdışı kopya ve geri yükleme testi
KVKKEnvanter, saklama ve ihlal prosedürü
BankaAyrı cihaz veya çift onay
GİB-SGKKişisel hesap ve günlük kontrol
Mobil cihazEkran kilidi ve uzaktan silme
Olay yönetimiSorumlu, iletişim ve kanıt koruma

Mükellef verisi ihlalinde ilk saat

Etkilenen cihaz ağdan ayrılmalı, deliller silinmemeli, yetkisiz erişim kapsamı belirlenmeli ve hizmet sağlayıcıyla iletişim kurulmalıdır. Parolalar temiz cihazdan değiştirilmelidir.

KVKK bildirim yükümlülüğü ve ilgili kurum veya kişilere yapılacak bildirim hukuk ve bilgi güvenliği uzmanıyla değerlendirilmelidir.

Sık yapılan hatalar

  • Bütün personelin aynı uzak masaüstü hesabını kullanması
  • Yedeği hiç geri yüklememek
  • Banka ve e-posta işlemlerini aynı eski bilgisayarda yapmak
  • Mükellef şifrelerini mesajlaşma uygulamasında paylaşmak
  • Olay sonrası bilgisayarı formatlayarak kanıtları yok etmek

Uygulamada Kontrolün Sahibi Kim Olmalı?

Güvenlik planı küçük ofislerde de yazılı olmalıdır. Hangi cihazın kapatılacağı, kimin aranacağı ve mükelleflere ne zaman bilgi verileceği olay sırasında düşünülmemelidir.

İşlem; hazırlayan, kontrol eden ve onaylayan olmak üzere mümkünse üç ayrı sorumlulukla yürütülmelidir. Küçük işletmede aynı kişi birden fazla görevi üstlenebilir; buna rağmen kontrol tarihi ve dayanak belge yazılı bırakılmalıdır. Böylece işlem personelin hafızasına bağlı kalmaz.

Dosyada bulunması gereken kanıtlar

  • MFA kapsamı
  • Yönetici hesapları
  • Çevrimdışı yedek
  • Geri yükleme testi
  • İhlal bildirim sorumlusu

Yönetim Raporuna Nasıl Taşınmalı?

Yönetim raporunda sadece işlemin tamamlanıp tamamlanmadığı değil; toplam tutar, kalan risk, yaklaşan son tarih ve sorumlu kişi gösterilmelidir. Kritik fark varsa bunun nakit, vergi, SGK veya hukuki etkisi bir cümleyle açıklanmalıdır.

İlgili resmî kaynakların kontrol tarihi rapora eklenmeli ve mevzuat değişikliği halinde prosedür, yazılım parametresi ve çalışan bilgilendirmesi birlikte güncellenmelidir. Otomatik hesap veya portal sonucu, uzman değerlendirmesinin yerine geçmemelidir.

Teknoloji Projesinde Yetki ve Değişiklik Kaydı

Yeni dijital süreçler yalnızca yazılım kurulumu olarak görülmemelidir. Hangi kullanıcının hangi veriyi okuyacağı, değiştireceği veya onaylayacağı rol bazında tanımlanmalıdır.

Parametre değişiklikleri, hatalı kayıt düzeltmeleri ve veri dışa aktarımları loglanmalıdır. Canlıya geçişten önce test verisiyle senaryo çalıştırılması ve geri dönüş planı hazırlanması operasyon riskini azaltır.

Sık Sorulan Sorular

Antivirüs tek başına yeterli mi?

Hayır. Erişim, yedek, güncelleme, eğitim ve olay müdahalesi birlikte gerekir.

Mükellef şifreleri nasıl saklanmalı?

Kurumsal parola yöneticisi ve rol bazlı erişim kullanılmalıdır.

Yedek bulutta olursa yeterli mi?

Sürümleme, erişim güvenliği ve geri yükleme testi yapılmadan yeterli sayılmaz.

Veri ihlalinde ilk işlem ne olmalı?

Etkilenen sistemi izole edip kapsamı belirlemek, kanıtları korumak ve yetkili ekibi devreye almaktır.

Resmî Kaynaklar ve Dayanaklar

Son mevzuat kontrolü: 12 Temmuz 2026

Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Mevzuat ve uygulamalar değişebilir. Kişisel veya kurumsal durumunuza ilişkin işlem yapmadan önce mali müşavirinizden ya da ilgili uzmanınızdan görüş alın.
Bilgi: Bu yazı genel bilgilendirme amaçlıdır; somut işlemler için mesleki görüş alınmalıdır.

Kaynaklar

siber güvenlik mükellef verisi KVKK muhasebe ofisi

Benzer Yazılar