Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

ERP'de Denetim İzi ve Log Kayıtları

ERP'de Denetim İzi ve Log Kayıtları

Kim ne zaman neyi değiştirdi sorusu, hata ve suistimal araştırmalarının merkezindedir. Denetim izini anlatıyoruz.

Denetim izi, sistemde yapılan işlemlerin kim tarafından, ne zaman ve nasıl yapıldığının kaydıdır. Sorun çıktığında cevabı olan tek yer burasıdır.

Neden gerekli?

  • Hata araştırması: yanlış kayıt nasıl oluştu?
  • Suistimal tespiti: yetkisiz ya da şüpheli işlemler.
  • İç kontrol: süreçlerin uygulandığının doğrulanması.
  • Denetim: iç ve dış denetim gereksinimleri.
  • Mevzuat: belirli kayıtların izlenebilirliği.
  • Eğitim ihtiyacı tespiti: sık yapılan hataların kaynağı.

Son madde genelde düşünülmez ama değerlidir: aynı hatanın hangi kullanıcılarda tekrarladığını görmek, eğitim planını yönlendirir.

Kaydedilmesi gerekenler

KategoriÖrnek işlemler
Mali kayıtlarFiş girişi, silme, düzeltme
StokSayım düzeltmesi, manuel hareket
FiyatFiyat listesi değişikliği, iskonto
CariLimit değişikliği, banka hesabı güncelleme
Satın almaOnaylar, sipariş değişiklikleri
KullanıcıYetki değişiklikleri, hesap açma/kapama
SistemParametre değişiklikleri
VeriToplu dışa aktarım

Dördüncü ve sekizinci satırlar suistimal açısından en kritik olanlardır: tedarikçi banka hesabı değişikliği ve toplu veri indirme mutlaka izlenmelidir.

Kayıtta bulunması gerekenler

  • Kim (kullanıcı)
  • Ne zaman (tarih-saat)
  • Ne yapıldı (işlem türü)
  • Hangi kayıt (nesne ve kimlik)
  • Eski değer / yeni değer
  • Nereden (IP, cihaz)
  • Sonuç (başarılı/başarısız)

Beşinci madde en değerlisidir: yalnız "değiştirildi" bilgisi yeterli değildir, neyin neye dönüştüğü gerekir.

Ne kadar kayıt tutulmalı?

Her şeyi kaydetmek pratik değildir; veri hacmi hızla büyür ve içinde arama yapmak zorlaşır.

Dengeli yaklaşım:

  • Mali ve stok hareketleri: her zaman
  • Ana veri değişiklikleri: her zaman
  • Yetki ve parametre değişiklikleri: her zaman
  • Görüntüleme işlemleri: yalnız hassas modüllerde (İK, ücret)
  • Rutin sorgular: gerekmez

Saklama ve arşivleme

  • Saklama süresi tanımlanmalı.
  • Eski kayıtlar arşive alınmalı (canlı sistemi yavaşlatmasın).
  • Arşiv erişilebilir olmalı.
  • Kayıtlar değiştirilemez olmalı.
  • Yedeklemeye dâhil edilmeli.

Dördüncü madde denetim izinin anlamının kendisidir: değiştirilebilen kayıt, denetim izi sayılmaz. Sistem yöneticilerinin bile log kayıtlarını değiştirememesi gerekir.

İzleme ve uyarı

Kayıt tutmak yetmez; incelenmelidir. Otomatik uyarı kurulabilecek durumlar:

  • Mesai dışı yüksek hacimli işlem
  • Toplu veri dışa aktarımı
  • Yetki yükseltme
  • Tedarikçi banka hesabı değişikliği
  • Yüksek tutarlı manuel stok düzeltmesi
  • Kapanmış döneme kayıt denemesi
  • Çok sayıda başarısız giriş denemesi

Bu uyarılar bir sorumluya gitmeli ve incelendiği kayıt altına alınmalıdır.

Görev ayrılığı ile birlikte çalışır

Denetim izi tek başına yeterli değildir; görev ayrılığı ilkesiyle desteklenmelidir:

  • Sipariş veren ile mal kabul eden farklı olmalı.
  • Ödeme hazırlayan ile onaylayan farklı olmalı.
  • Stok sayan ile düzeltme yapan farklı olmalı.
  • Kullanıcı yetkisi veren ile sistem kullanan ayrışmalı.

Görev ayrılığı olmayan yerlerde denetim izi, olayı ancak sonradan gösterir; önlemez.

Gizlilik dengesi

Denetim izi de kişisel veri içerir. Bu yüzden:

  • Erişimi sınırlı olmalı.
  • Amaç dışı kullanılmamalı.
  • Çalışanlar bilgilendirilmiş olmalı.
  • Saklama süresi tanımlı olmalı.

Özet

Denetim izi; kim, ne zaman, neyi, neye çevirdi sorularını cevaplamalıdır. Mali kayıtlar, ana veri, yetki ve parametre değişikliklerini her zaman kaydedin; kayıtları değiştirilemez tutun ve kritik olaylar için otomatik uyarı kurun. Denetim izini görev ayrılığı ilkesiyle birlikte kullanın.

Paylaş:
T
Thro
Thro · 04 Haziran 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz