ÜCRETSİZ analiz fırsatı!

İş Yazılımlarında Veri Güvenliği: Karar Vermeden Önce Nelere Dikkat Etmelisiniz?

14.08.2026
İş Yazılımlarında Veri Güvenliği: Karar Vermeden Önce Nelere Dikkat Etmelisiniz?

İş Yazılımlarında Veri Güvenliği: Karar Vermeden Önce Nelere Dikkat Etmelisiniz?

Bir ERP sistemi, bir işletmeyle ilgili tüm değerli bilgileri tek bir yerde toplar: müşteri kayıtları, fiyatlandırma, kâr marjları, tedarikçi koşulları ve finansal durum. Bu toplama, sistemin temel amacıdır — aynı zamanda en büyük riski de budur. Bu makale, önem sırasına göre kontrol edilmesi gereken unsurları ele almaktadır.

Erişim Kontrolü

En yaygın zayıflık, sofistike bir saldırı değildir; herkesin her şeyi görebilmesidir. Pratik gereklilikler:


  • Rol tabanlı izinler. İzinler bireylere değil, rollere atanır. Birisi işini değiştirdiğinde, düzinelerce bireysel ayarı denetlemek yerine, o kişinin rolünü değiştirirsiniz.
  • Alan düzeyinde kısıtlama. Bir satış temsilcisi müşteri kaydına ihtiyaç duyabilir, ancak maliyet fiyatına ihtiyaç duymayabilir. İzinler yalnızca ekran düzeyinde işliyorsa, bu imkansızdır.
  • Kayıt düzeyinde kapsam. Bir bölge müdürü kendi bölgesini görür. Bu olmadan, "okuma erişimi" her şeye okuma erişimi anlamına gelir.
  • Dışa aktarma sınırlamaları. Tam müşteri listesini bir elektronik tabloya dışa aktarma yeteneği, verilerin şirket dışına çıkmasının en yaygın yoludur. Bu işlem kısıtlanmalı ve günlüğe kaydedilmelidir.
  • Hızlı devre dışı bırakma. Ayrılan çalışanların hesapları aynı gün kapatılır. Hareketsiz hesapların üç ayda bir gözden geçirilmesi, ayrılan çalışanların işlemlerinde gözden kaçanları ortaya çıkarır.

Denetim Günlüğü

Kimin neyi ne zaman yaptığı bilgisi, hem güvenlik hem de şirket içi anlaşmazlıkların çözümü açısından önemlidir. Yararlı bir denetim günlüğü, sadece bir değişikliğin gerçekleştiğini değil, değişikliklerdeki eski ve yeni değerleri de kaydeder. Fiyat değişikliklerini, indirim geçersiz kılmalarını, stok düzeltmelerini, ödeme kayıtlarını ve izin değişikliklerini kapsamalıdır — ve günlüğe kaydedilen kişiler tarafından düzenlenemez olmalıdır.

Yöneticilerin silebileceği bir günlük, denetim günlüğü değildir. Günlüklerin saklanma süresinin kullanıcı izinlerinden bağımsız olarak uygulanıp uygulanmadığını ve kayıtların ne kadar süreyle saklandığını sorun.

Yedekleme ve Geri Yükleme

Her satıcı yedeklemelerin alındığını söyler. Önemli olan sorular ise geri yüklemeyle ilgilidir:


  • Yedeklemeler ne sıklıkla alınır ve bir arıza durumunda ne kadar veri kaybedilir? Geceleri alınan yedeklemeler, bir günlük çalışmanın risk altında olduğu anlamına gelir.
  • Geri yükleme ne kadar sürer? Bu süre, sisteminizin kapalı kalma süresini belirleyen faktördür ve sorulmadıkça nadiren belirtilir.
  • Yedeklemeler ayrı bir yerde tutuluyor mu? Aynı altyapı üzerinde tutulan bir yedekleme, o altyapıyı etkileyen bir olaydan sağ çıkamaz.
  • En son ne zaman bir geri yükleme testi yapıldı? Test edilmemiş bir yedekleme, bir varsayımdır, bir güvenlik önlemi değildir. En son başarılı geri yükleme testinin tarihini sorun.
  • Kendi kopyanızı alabilir misiniz? Satıcının sürecinden bağımsız olarak.

Şifreleme ve Aktarım

Aktarım halindeki veriler uçtan uca şifrelenmelidir — genellikle gözden kaçan pazar yerleri, bankalar veya lojistik sağlayıcılarla yapılan entegrasyonlar da dahil olmak üzere. Depolanan veriler için, veritabanı düzeyinde şifreleme uygulanıp uygulanmadığını ve anahtarların nerede tutulduğunu özellikle sorun.

Veri Bulundurma Yeri ve Uyumluluk


  • Sunucuların fiziksel olarak nerede bulunduğu ve bunun yasal yükümlülüklerinizi karşılayıp karşılamadığı.
  • Satıcının hangi alt işleyicileri kullandığı ve bunların nerede faaliyet gösterdiği.
  • Kişisel verilerin saklama süreleri ve bu sürelerin dolması durumunda silme işleminin gerçekten uygulanıp uygulanmadığı.
  • Veri sahibinin erişim veya silme talebinin pratikte nasıl yerine getirildiği — bir ekran aracılığıyla mı, yoksa bir destek talebi açarak mı.

Pratik Alışkanlıklar


  • Çok faktörlü kimlik doğrulamayı etkinleştirin. Özellikle yönetici hesapları ve harici erişimler için.
  • Yönetici sayısını sınırlayın. Genellikle iki veya üç kişi yeterlidir. Herkesin yönetici olması, sorun çıkana kadar kolaylık sağlar.
  • İzinleri düzenli aralıklarla gözden geçirin. İzinler birikir; kimse bunları kaldırmaz. Yılda iki kez yapılan bir gözden geçirme, bu durumu kontrol altında tutar.
  • [*]Ayrı test verileri kullanın. Canlı müşteri verilerini test ortamına kopyalamak, maruz kalma riskinizi fark edilmeden artırır.

Çok şey ortaya çıkaran bir soru: satıcıya en son ne zaman bir geri yükleme testi yaptığını sorun ve sonucunu isteyin. Kendinden emin ve net bir cevap, herhangi bir sertifikadan daha fazla bilgi verir ve satıcının operasyonel olgunluğunu gösterir.

Özetle

İş yazılımlarında güvenlik, çoğunlukla erişim disiplini ve doğrulanmış kurtarma işlemleriyle ilgilidir; sıra dışı tehditlerle değil. İzinleri rollere atayın, veri aktarımlarını kısıtlayın, yöneticilerin düzenleyemeyeceği bir denetim günlüğü tutun ve geri yükleme işlemlerinin test edildiğine dair kanıt talep edin.

Mekjoy için tüm bu soruları yazılı olarak yanıtlamaktan memnuniyet duyarız. Gereksinimlerinizi görüşmek için bizimle iletişime geçin.

Tüm Adımlarınızda Yanınızdayız!

Mevcut durumunuzu birlikte inceleyelim; nereden başlanacağını ve ne kadar süreceğini baştan söyleyelim.