Kim ne zaman neyi değiştirdi sorusu, hata ve suistimal araştırmalarının merkezindedir. Denetim izini anlatıyoruz.
Denetim izi, sistemde yapılan işlemlerin kim tarafından, ne zaman ve nasıl yapıldığının kaydıdır. Sorun çıktığında cevabı olan tek yer burasıdır.
Neden gerekli?
- Hata araştırması: yanlış kayıt nasıl oluştu?
- Suistimal tespiti: yetkisiz ya da şüpheli işlemler.
- İç kontrol: süreçlerin uygulandığının doğrulanması.
- Denetim: iç ve dış denetim gereksinimleri.
- Mevzuat: belirli kayıtların izlenebilirliği.
- Eğitim ihtiyacı tespiti: sık yapılan hataların kaynağı.
Son madde genelde düşünülmez ama değerlidir: aynı hatanın hangi kullanıcılarda tekrarladığını görmek, eğitim planını yönlendirir.
Kaydedilmesi gerekenler
| Kategori | Örnek işlemler |
|---|---|
| Mali kayıtlar | Fiş girişi, silme, düzeltme |
| Stok | Sayım düzeltmesi, manuel hareket |
| Fiyat | Fiyat listesi değişikliği, iskonto |
| Cari | Limit değişikliği, banka hesabı güncelleme |
| Satın alma | Onaylar, sipariş değişiklikleri |
| Kullanıcı | Yetki değişiklikleri, hesap açma/kapama |
| Sistem | Parametre değişiklikleri |
| Veri | Toplu dışa aktarım |
Dördüncü ve sekizinci satırlar suistimal açısından en kritik olanlardır: tedarikçi banka hesabı değişikliği ve toplu veri indirme mutlaka izlenmelidir.
Kayıtta bulunması gerekenler
- Kim (kullanıcı)
- Ne zaman (tarih-saat)
- Ne yapıldı (işlem türü)
- Hangi kayıt (nesne ve kimlik)
- Eski değer / yeni değer
- Nereden (IP, cihaz)
- Sonuç (başarılı/başarısız)
Beşinci madde en değerlisidir: yalnız "değiştirildi" bilgisi yeterli değildir, neyin neye dönüştüğü gerekir.
Ne kadar kayıt tutulmalı?
Her şeyi kaydetmek pratik değildir; veri hacmi hızla büyür ve içinde arama yapmak zorlaşır.
Dengeli yaklaşım:
- Mali ve stok hareketleri: her zaman
- Ana veri değişiklikleri: her zaman
- Yetki ve parametre değişiklikleri: her zaman
- Görüntüleme işlemleri: yalnız hassas modüllerde (İK, ücret)
- Rutin sorgular: gerekmez
Saklama ve arşivleme
- Saklama süresi tanımlanmalı.
- Eski kayıtlar arşive alınmalı (canlı sistemi yavaşlatmasın).
- Arşiv erişilebilir olmalı.
- Kayıtlar değiştirilemez olmalı.
- Yedeklemeye dâhil edilmeli.
Dördüncü madde denetim izinin anlamının kendisidir: değiştirilebilen kayıt, denetim izi sayılmaz. Sistem yöneticilerinin bile log kayıtlarını değiştirememesi gerekir.
İzleme ve uyarı
Kayıt tutmak yetmez; incelenmelidir. Otomatik uyarı kurulabilecek durumlar:
- Mesai dışı yüksek hacimli işlem
- Toplu veri dışa aktarımı
- Yetki yükseltme
- Tedarikçi banka hesabı değişikliği
- Yüksek tutarlı manuel stok düzeltmesi
- Kapanmış döneme kayıt denemesi
- Çok sayıda başarısız giriş denemesi
Bu uyarılar bir sorumluya gitmeli ve incelendiği kayıt altına alınmalıdır.
Görev ayrılığı ile birlikte çalışır
Denetim izi tek başına yeterli değildir; görev ayrılığı ilkesiyle desteklenmelidir:
- Sipariş veren ile mal kabul eden farklı olmalı.
- Ödeme hazırlayan ile onaylayan farklı olmalı.
- Stok sayan ile düzeltme yapan farklı olmalı.
- Kullanıcı yetkisi veren ile sistem kullanan ayrışmalı.
Görev ayrılığı olmayan yerlerde denetim izi, olayı ancak sonradan gösterir; önlemez.
Gizlilik dengesi
Denetim izi de kişisel veri içerir. Bu yüzden:
- Erişimi sınırlı olmalı.
- Amaç dışı kullanılmamalı.
- Çalışanlar bilgilendirilmiş olmalı.
- Saklama süresi tanımlı olmalı.
Özet
Denetim izi; kim, ne zaman, neyi, neye çevirdi sorularını cevaplamalıdır. Mali kayıtlar, ana veri, yetki ve parametre değişikliklerini her zaman kaydedin; kayıtları değiştirilemez tutun ve kritik olaylar için otomatik uyarı kurun. Denetim izini görev ayrılığı ilkesiyle birlikte kullanın.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz