Çalışan İşten Ayrıldığında Dijital Erişimleri Kapatma Listesi

Anasayfa Haberiniz Olsun. Çalışan İşten Ayrıldığında Dijital Erişimleri ...
Çalışan İşten Ayrıldığında Dijital Erişimleri Kapatma Listesi

Şirketten ayrılan bir çalışanın hâlâ açık duran hesabı, en sık gözden kaçan ve en kolay istismar edilen güvenlik açığıdır. Kötü niyet gerekmez; unutulmuş bir erişim, bir gün başka birinin eline geçtiğinde risk kendiliğinden doğar.

Kısa cevap: ayrılışta hangi erişimler kapatılmalı?

Bir çalışan ayrıldığında kapatılması gereken erişimler yalnızca kurumsal e-posta ve bilgisayar oturumu değildir: alan adı ve hosting panelleri, sunucu ve veritabanı hesapları, ödeme ve reklam platformları, sosyal medya, bulut depolama, üçüncü taraf servis hesapları ve paylaşılan şifreler de kapsama girer. Doğru yaklaşım, ayrılış günü hatırlamaya çalışmak değil; hangi çalışanın hangi sisteme erişimi olduğunu işe alım gününden itibaren kayıt altında tutmaktır. Ayrılış, o listenin tersten okunmasıdır.

Unutulan 8 erişim noktası

ErişimNeden atlanır?Risk
Alan adı ve hosting paneliNadiren kullanılır, kim erişebiliyor bilinmezSite ve e-posta üzerinde tam kontrol
Sunucu / SSH ve veritabanı hesaplarıTeknik ekip dışında görünmezVeri erişimi ve kalıcı arka kapı
Reklam ve analitik hesaplarıPazarlama tarafında kalır, İK bilmezBütçe harcama yetkisi, veri erişimi
Ödeme ve fatura panelleri"Zaten muhasebe kullanıyor" varsayımıFinansal veri ve işlem yetkisi
Sosyal medya hesaplarıKişisel hesapla bağlanmış olurMarka itibarı üzerinde doğrudan etki
Bulut depolama ve paylaşılan klasörlerKişisel hesaba yapılmış paylaşımlar unutulurBelge sızıntısı, veri kaybı
Üçüncü taraf servislerEnvanteri hiç çıkarılmamıştırZincir üzerinden erişim
Paylaşılan şifrelerKişiye bağlı olmadığı için "kapatılamaz"İz sürülemeyen kalıcı erişim

Tablodaki son satır en kritiğidir. Paylaşılan bir şifre, kimseye ait olmadığı için kimse tarafından kapatılamaz. Bu yüzden ayrılış prosedürü, o şifrenin değiştirilmesini de içermek zorundadır — aksi hâlde erişim, hesap silinse bile devam eder.

İlk 24 saatte yapılacaklar

Ayrılış planlı da olsa ani de olsa, ilk gün yapılacaklar aynıdır ve sıralaması önemlidir:

  1. Kimlik doğrulama oturumlarını sonlandırın. Şifre değiştirmek yeterli değildir; açık oturumlar ve uygulama bağlantıları da kapatılmalıdır.
  2. E-postayı silmeyin, devredin. Hesabı hemen silmek gelen yazışmaları da yok eder. Doğru yol, erişimi kapatıp gelen kutusunu yetkili bir kişiye yönlendirmektir.
  3. Yönetici yetkilerini kaldırın. Özellikle alan adı, hosting ve reklam panellerinde "yönetici" rolündeki kayıtlar tek tek gözden geçirilmelidir.
  4. Paylaşılan şifreleri değiştirin ve yeni şifreleri yalnızca ihtiyacı olanlara verin.
  5. İki faktörlü doğrulama kayıtlarını gözden geçirin. Kurtarma telefonu veya yedek kodlar ayrılan kişide kalmış olabilir.
  6. Cihaz erişimini kesin. Şirket cihazı iade edilmemişse uzaktan erişim ve senkronizasyon durdurulmalıdır.
  7. Kaydı tutun. Hangi erişimin ne zaman kapatıldığı yazılı olmalıdır; bu hem denetim hem de sonraki ayrılışlar için şablon oluşturur.

Devir teslim ve veri sahipliği

Erişim kapatmanın gözden kaçan ikinci boyutu, kapatılan hesabın içindeki verinin ne olacağıdır. Ayrılış öncesinde şu üç soru cevaplanmalıdır:

  • Hangi belgeler yalnızca o kişinin alanında duruyor? Kişisel sürücüde duran müşteri dosyaları, hesap kapandığında erişilemez hâle gelir.
  • Hangi sistemlerde tek yetkili o kişi? Tek yöneticili hesaplar en riskli yapıdır; ayrılıştan önce ikinci bir yönetici tanımlanmalıdır.
  • Müşteri iletişimi hangi adresten yürüyor? Kişiye özel adresten yürüyen yazışmalar, ekip adresine taşınmalıdır.

Bu üç soru ayrılış gününde değil, en az bir hafta önce sorulmalıdır. Ani ayrılışlarda ise bunlar zaten hazır olmadığı için, kurumsal e-postanın ekip adresleriyle kurgulanması baştan doğru bir yatırım olur.

Offboarding kontrol listesi

  • Erişim envanteri güncel mi? Her çalışan için hangi sistemlere erişimi olduğu yazılı olmalı.
  • Kurumsal e-posta erişimi kapatıldı, yönlendirme kuruldu.
  • Alan adı, hosting ve sunucu panellerindeki kullanıcı listesi gözden geçirildi.
  • Reklam, analitik ve sosyal medya hesaplarındaki yetkiler kaldırıldı.
  • Bulut depolamadaki kişisel paylaşımlar iptal edildi.
  • Paylaşılan şifreler değiştirildi.
  • API anahtarları ve entegrasyon erişimleri gözden geçirildi.
  • Şirket cihazları iade alındı veya uzaktan erişimi kesildi.
  • Verinin devri tamamlandı; hiçbir kritik belge tek kişinin alanında kalmadı.
  • Tüm adımlar tarih ve sorumluyla kayda geçirildi.

Netişlem uzman görüşü: sorun ayrılış değil, envanterin hiç olmaması

Bize gelen taleplerin çoğu ayrılış sonrasında geliyor: "şu hesaba kimin erişimi var bilmiyoruz." Sorun aslında ayrılış anında değil, erişimlerin hiç kayıt altına alınmamış olmasında. Küçük ekiplerde bu doğal görünüyor — herkes her şeye erişiyor, kimse listelemiyor. Ancak ilk ayrılışta bu yapı ciddi bir zaman ve risk maliyeti üretiyor.

İkinci gözlemimiz, alan adı ve hosting panellerinin neredeyse hiç gözden geçirilmemesi. Yıllar içinde eklenmiş kullanıcılar orada durmaya devam ediyor. Oysa bu paneller, sitenin ve kurumsal e-postanın tamamı üzerinde yetki taşıyor; ayrılış listesindeki ilk sırada olmaları gerekiyor.

Üçüncüsü, işlemin ceza gibi görünmemesi gerektiği. Erişim kapatma kişisel bir güvensizlik göstergesi değil, standart bir işletme prosedürüdür. Prosedür yazılı ve herkes için aynıysa, hem uygulaması kolaylaşıyor hem de kimse alınmıyor.

Sık sorulan sorular

Çalışanın e-posta hesabını hemen silmeli miyim?

Hayır. Silme, geçmiş yazışmaları ve gelen yeni e-postaları da yok eder. Doğru yöntem erişimi kapatmak, gelen kutusunu yetkili bir kişiye yönlendirmek ve yasal saklama süresi boyunca arşivi korumaktır.

Ayrılan çalışanın oluşturduğu içeriklerin sahibi kim?

İş sözleşmesi ve ilgili mevzuat çerçevesinde genellikle işveren tarafındadır; ancak uygulamada asıl sorun hukuki değil teknik olur: içerik kişisel bir hesapta kaldıysa erişilemez hâle gelir. Bu yüzden üretimin kurumsal hesaplarda yapılması esas alınmalıdır.

Ani ayrılışlarda ne değişir?

Sıra değişir: önce erişim kesilir, devir sonra ele alınır. Planlı ayrılışta ise devir önce yapılıp erişim son gün kapatılır. İki senaryonun da yazılı olması, kriz anında karar vermeyi kolaylaştırır.

Küçük bir ekipte bu kadar prosedür gerekli mi?

Prosedürün uzunluğu ekip büyüklüğüyle değil, erişim sayısıyla ilgilidir. Üç kişilik bir ekip bile alan adı, hosting, e-posta, reklam ve sosyal medya hesaplarını yönetiyorsa liste aynıdır. Tek fark, tamamlanma süresinin kısa olmasıdır.

Erişim envanterini nasıl tutmalıyım?

Basit bir tablo yeterlidir: sistem adı, erişimi olan kişiler, yetki seviyesi, son gözden geçirme tarihi. Önemli olan aracın gelişmişliği değil, listenin güncel tutulması ve çeyrekte bir gözden geçirilmesidir.

Sonuç

Ayrılış sürecinin güvenlik tarafı, hazırlıklı olan işletmeler için yarım günlük bir iştir; hazırlıksız olanlar içinse haftalara yayılan bir belirsizlik. Farkı yaratan tek şey, erişimlerin önceden kayıt altında olmasıdır.

Kurumsal erişim yapınızı gözden geçirmemizi isterseniz bize ulaşın. Kurumsal e-posta, güvenli hosting ve sunucu yönetimi çözümlerimizi inceleyebilirsiniz.