Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

E-Posta Yetkilendirme ve Erişim Yönetimi

E-Posta Yetkilendirme ve Erişim Yönetimi

Erişim yetkileri nasıl tanımlanır, nasıl denetlenir?

E-posta yetkilendirmesi, kimin hangi kutuya, hangi düzeyde erişeceğinin belirlenmesidir. Kontrolsüz bırakıldığında, kimsenin haritasını çıkaramadığı bir erişim ağı oluşur.

Temel ilke: en az yetki

Herkese, işini yapmak için gereken en dar erişim verilir. "İhtiyaç olursa diye" fazladan yetki verilmez; ihtiyaç doğduğunda eklenir.

Yetki türleri

YetkiNe sağlarKullanım
Tam erişimOkuma, yazma, silmePaylaşımlı kutu üyeleri
Salt okumaYalnız görüntülemeDenetim, arşiv erişimi
Gönderim izniO adresten göndermeRol adresleri
Adına gönderim"X adına Y" şeklindeAsistan kullanımı
Klasör erişimiBelirli klasörlerKısmi paylaşım
Takvim erişimiTakvim görüntüleme/düzenlemeRandevu yönetimi
Yönetici erişimiTüm hesap yönetimiBT sorumlusu

"Gönderim izni" ile "adına gönderim" farkı

Gönderim izni: Mesaj doğrudan o adresten gitmiş görünür. Alıcı, arkasındaki kişiyi görmez.

Adına gönderim: Mesajda "X adına Y" şeklinde iki isim görünür. Şeffaftır.

Hangisi ne zaman: Rol adresleri için gönderim izni uygundur. Bir yöneticinin adına asistanın yazması durumunda şeffaflık gerekiyorsa "adına gönderim" tercih edilir.

Yetki matrisi hazırlama

Yetkileri belgelemenin en pratik yolu bir matristir:

KutuErişenYetki düzeyiSebepGözden geçirme
destek@Destek ekibiTamGörevYıllık
muhasebe@Mali işlerTamGörevYıllık
ik@İK sorumlusuTamGörevYıllık
Ayrılan çalışan arşiviBirim yöneticisiSalt okumaDevirSüreli

Yetki verme süreci

  • ☐ Talep kim tarafından yapıldı?
  • ☐ Gerekçe nedir?
  • ☐ Hangi düzey yeterli?
  • ☐ Süreli mi, süresiz mi?
  • ☐ Onay alındı mı?
  • ☐ Uygulandı mı?
  • ☐ Matrise kaydedildi mi?

Dördüncü madde sık atlanır: Geçici erişimler süre tanımlanmadığında kalıcı hâle gelir.

Hassas kutular

Bazı kutular ek dikkat gerektirir:

  • İK kutusu — özlük ve başvuru bilgileri
  • Muhasebe kutusu — mali bilgiler
  • Yönetim kutusu — stratejik bilgiler
  • Hukuk kutusu — dava ve sözleşme bilgileri
  • Ayrılan çalışan arşivleri — kişisel veri içerebilir

Bu kutular için:

  • ☐ Erişim listesi mümkün olan en dar
  • ☐ Erişim kayıtları tutuluyor
  • ☐ Yetki verme onaya bağlı
  • ☐ Düzenli gözden geçiriliyor

Yönetici hesapları

E-posta sisteminin yönetici hesapları en yüksek risktir:

  • ☐ Yönetici sayısı sınırlı
  • ☐ Günlük iş için ayrı hesap kullanılıyor
  • ☐ İki adımlı doğrulama zorunlu
  • ☐ İşlem kayıtları tutuluyor
  • ☐ En az iki yönetici var (tek kişiye bağımlılık yok)
  • ☐ Yedek erişim yöntemi tanımlı

İkinci madde: Yönetici hesabıyla gündelik e-posta okumak, o hesabın oltalamayla ele geçirilme riskini artırır.

Beşinci madde: Tek yöneticiye bağımlılık, o kişi ulaşılamadığında şirketi kilitleyebilir.

Dış paydaş erişimi

Muhasebeci, danışman, ajans gibi dış taraflara erişim verilecekse:

  • ☐ Gerçekten gerekli mi, yoksa iletilen belgeler yeterli mi?
  • ☐ Erişim süreli tanımlandı
  • ☐ Yalnız ilgili kutu ya da klasör
  • ☐ Sözleşmede gizlilik maddesi var
  • ☐ Veri işleyen sözleşmesi yapıldı
  • ☐ İş bitiminde erişim kaldırılıyor

Yetki kaldırma tetikleyicileri

  • Çalışan ayrıldı
  • Birim değişti
  • Görev değişti
  • Proje bitti
  • Dış hizmet sona erdi
  • Geçici devir süresi doldu
  • Uzun süredir kullanılmıyor

Her tetikleyici için sorumlu bir kişi ve bir kontrol adımı olmalıdır.

Denetim

  • ☐ Tüm erişimler listelendi
  • ☐ Her erişimin gerekçesi doğrulandı
  • ☐ Gereksizler kaldırıldı
  • ☐ Süreli erişimlerin süresi kontrol edildi
  • ☐ Ayrılanların erişimi kalmamış
  • ☐ Yönetici sayısı uygun
  • ☐ Dış paydaş erişimleri güncel
  • ☐ Matris güncellendi

Yılda en az bir kez uygulanmalıdır.

Sık karşılaşılan sorunlar

SorunSebepÇözüm
Kimin nereye eriştiği bilinmiyorMatris yokMatris oluştur
Ayrılan hâlâ erişebiliyorSüreç eksikAyrılış listesine ekle
Herkes her yere erişiyorEn az yetki uygulanmamışYetkileri daralt
Geçici erişim kalıcı olmuşSüre tanımlanmamışSüre zorunlu kıl
Tek yönetici varPlanlanmamışİkinci yönetici tanımla
Ortak parola kullanılıyorYapı yanlışPaylaşımlı kutuya geç

Politika özeti

Yazılı yetkilendirme politikanızda en az şunlar olmalı:

  1. En az yetki ilkesi
  2. Yetki talep ve onay süreci
  3. Süreli erişim zorunluluğu
  4. Hassas kutular için ek kurallar
  5. Yönetici hesabı kuralları
  6. Dış paydaş erişim kuralları
  7. Yetki kaldırma tetikleyicileri
  8. Yıllık denetim yükümlülüğü
Paylaş:
T
Thro
Thro · 15 Temmuz 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz