Ana içeriğe geç
Rehber (güncellendi: 22 Mayıs 2026) · 8 dk okuma

Muhasebe Ofislerinde DLP — Mükellef Verisi Koruma 2026

Muhasebe ofisleri için kapsamlı DLP rehberi: mükellef VKN/IBAN/bordro koruma, e-Fatura entegrasyonu, çalışan rotasyonu riski, KVKK uyumu ve ROI hesabı.

Yazar: Mehmet Özbakır

Muhasebe ofisleri 100-1000 mükellefin VKN, IBAN, finansal kayıtlarını tutar. Tek bir Excel dosyası sızıntısı = yüzlerce KVKK ihlali = potansiyel katlanmış ceza. Çalışan değişikliklerinde risk yüksek — yeni iş yerine müvekkil listesi götürme, sektörün kronik problemi.

Bu rehber, SMMM ve mali müşavir ofisleri için DLP’nin somut kullanımını, politika şablonlarını, gerçek dünya senaryolarını ve KVKK uyumunda sağladığı korumayı anlatır.

Muhasebe ofisindeki kişisel veri envanteri

Bir muhasebe ofisi düşünüldüğünde insanlar sadece “vergi bilgisi” akla gelir. Gerçekte saklanan kişisel veri çeşitliliği çok daha geniş:

  • Mükellef bilgisi: VKN, TC (gerçek kişi mükellefler), ad/şirket adı, adres, telefon, e-posta
  • Finansal kayıt: gelir tablosu, bilanço, KDV beyannamesi, yıllık ciro, kar/zarar oranları
  • Banka bilgileri: IBAN (mükellef + ofis hesabı), kredi kartı bilgileri (provizyon onaylarında nadiren), banka ekstresi
  • Çalışan verisi: bordro, SGK no, izin günleri, performans değerlendirmesi, maaş bilgisi
  • e-Belgeler: GİB üzerinden çekilen e-Fatura, e-Arşiv, e-SMM, e-Müstahsil
  • Sözleşmeler: müvekkil-müşavir sözleşmesi, taşeron sözleşmesi, kira kontratı
  • e-Bildirge: SGK aylık bildirgeleri (her ay yenilenen kişisel veri seti)

Bunların tamamı KVKK kapsamında kişisel veridir (gerçek kişi mükellefler) veya özel nitelikli veridir (sağlık sektörü mükelleflerinde tıbbi tedavi ödemeleri görülebilir).

Tipik sızıntı senaryoları — 5 gerçek vaka

Senaryo 1: USB ile mükellef listesi

Bir asistan istifa kararı verdi. Hafta sonu ofise gelip 800 mükellefin VKN + IBAN + iletişim bilgisini Excel’e çıkarttı, USB belleğe kopyaladı. Yeni iş yerine gittiğinde önce o müvekkilleri arayıp transfer teklif edecek.

Etki: 800 mükellefin onayı olmadan veri aktarımı = KVKK Madde 5 + 8 ihlali. Mükellefler şikayet ederse cezanın katlanma potansiyeli.

Önleme: vkn_count >= 20 AND channel == "usb" → Block + admin alert.

Senaryo 2: Bordro yanlış kişiye gönderildi

Sekreter “Mehmet” isimli iki çalışan arasında karıştırdı, bordro PDF’ini yanlış kişinin e-postasına gönderdi. Yanlış kişi tüm şirket çalışanlarının maaş bilgisini öğrendi.

Etki: 1 ihlal — ama özel nitelikli (mali) veri olduğu için KVKK ceza yelpazesi orta-üst.

Önleme: bordro keyword + dest_domain dışı → Warn + 2-faktör onay.

Senaryo 3: Bulut paylaşım yanlış izin

Müşavir mükellef Excel’ini Google Drive’a yükledi, “kendisi + paylaşılan” yerine “link sahibi herkes” izniyle paylaştı. Search engine’lar indeksledi.

Etki: 200 mükellefin VKN + IBAN’ı arama motorlarına indeksli oldu. KVKK Kurulu inceleme açtı, 800.000 TL ceza verdi (gerçek 2024 vaka örneği).

Önleme: cloud upload + PII detect → Block. VeritaDLP cloud DLP modülü Drive/OneDrive paylaşım izinlerini günde 1 tarar.

Senaryo 4: e-Fatura zip çalındı

Çalışan bir e-Fatura zip arşivini (3 aylık 5.000 belge) sıkıştırılmış WhatsApp gönderdi (kendi telefonundan kendi numarasına — yedek almak için).

Etki: 5.000 e-Fatura, mükellef ticari bilgisi (kim kimden neye satın aldı) çalışanın özel telefonunda. Çalışan kaybederse felaket.

Önleme: e-Fatura zip pattern + outbound non-internal → Monitor + audit.

Senaryo 5: Sosyal mühendislik

Sahte mail: “Müşterimiz X için VKN ve adres bilgisini hızlıca paylaşır mısınız, vergi muafiyeti başvurusu yapacağız” — çalışan paylaştı.

Etki: 1 mükellef, ama sosyal mühendislik saldırı başlangıcı. Mükellefe sahte vergi muafiyeti çağrısı geldi, ücret talep ettiler.

Önleme: Dış e-posta + PII soru cevap pattern → çalışan eğitimi + DLP audit log.

DLP politika şablonları — muhasebe ofisi

P1 — Toplu mükellef listesi USB
  Match: vkn_count >= 20 AND channel == "usb"
  Action: block + admin alert
  Reason: KVKK Madde 5 — toplu kişisel veri çıkarımı

P2 — Bordro export e-posta dış
  Match: file_name ~/(?i)(bordro|maa[şs]|payroll)/ AND
         dest_domain NOT IN tenant_allowlist
  Action: warn + 2 onay (ofis yönetici + DPO)

P3 — Mükellef IBAN listesi
  Match: iban_count >= 10 AND user.role != 'admin'
  Action: warn + audit
  Reason: ödeme listesi olabilir, çoklu mükellef IBAN

P4 — e-Fatura zip download
  Match: file_match("e-fatura.zip", "earsiv.zip") AND
         channel NOT IN (internal, gib_portal)
  Action: monitor + audit

P5 — Çalışan offboarding 30g UEBA
  Match: user.status == 'resigning' AND
         (file_count > avg*3 OR offhours_activity == true)
  Action: block + admin escalate + DPO notify

P6 — Sosyal mühendislik tetikçi
  Match: incoming_email contains ("VKN", "IBAN", "TC") AND
         sender_domain unknown AND user reply
  Action: warn user before send + 5 dakika gecikme

GİB / e-Fatura entegrasyonu — bypass listesi

Muhasebe iş akışını kırmamak için DLP şu domain’leri otomatik bypass eder:

DomainServis
ivd.gib.gov.trİnteraktif Vergi Dairesi
earsivportal.efatura.gov.tre-Arşiv Portal
efatura.gov.tre-Fatura merkez
e-bildirge.sgk.gov.trSGK e-Bildirge
gib.gov.trGenel GİB
*.luca.com.trLuca muhasebe yazılımı
*.zirve.com.trZirve muhasebe
*.mikro.com.trMikro programları

Bu liste tenant ayarlarında düzenlenebilir — kendi muhasebe yazılımınız varsa eklersiniz.

Çalışan rotasyonu — sektörün kronik riski

Muhasebe sektörü TR’de çalışan turnover oranı yıllık %25-40 seviyesinde (stresli + düşük tabanlı maaş + yoğun mevsim). Çalışan ayrılırken müvekkil portföyü götürme klasik sızıntı senaryosu — yeni iş yerinde önce o müvekkillere ulaşıp transfer etmek için.

VeritaDLP’nin UEBA modülü (User and Entity Behavior Analytics) bu sinyalleri yakalar:

  • Mesai dışı toplu dosya kopyalama (saat 22:00’de 300 mükellef Excel açma)
  • Yeni hedef adresine ilk büyük gönderim (önceden hiç gönderilmemiş mail adresine)
  • İstifa öncesi 30 gün anormal aktivite (normal hacmin 3x+‘i)
  • Yedek alıyorum diye OneDrive/Google Drive senkronizasyonu

UEBA tek başına block kararı vermez (false positive felaket olur) — risk skorunu yükseltir, DPO + IT’ye eskalasyon yapar. Karar yine insanın.

KVKK Madde 12 — muhasebe ofisi için somut uygulama

KVKK Madde 12 teknik tedbirler listesi muhasebe ofisinde şöyle hayat bulur:

Madde 12 tedbiriMuhasebe ofisindeki karşılığı
Yetki matrisiSMMM = Owner, asistan = Analyst, stajyer = Auditor (read-only)
Erişim loglarıHangi mükellefin Excel’ine kim ne zaman baktı (2 yıl)
ŞifrelemeMükellef Excel’leri AES-256 + LUKS disk
DLPYukarıdaki P1-P6 politikaları
Veri minimumdaEski mükellef verisi kanuni süre sonra silinir
Çalışan eğitimiYıllık KVKK + sızıntı senaryo eğitimi (zorunlu)
İhlal müdahale72 saat içinde Kurum’a bildirim hazır

Detaylı uyum rehberi için KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi.

Muhasebe ofisleri KVKK ceza riski

2024’te muhasebe ve mali müşavir ofisleri için verilen KVKK cezaları (KVKK Kurulu kararları üzerinden):

Vaka türüTipik ceza yelpazesi
Aydınlatma metni yokluğu47.000 — 200.000 TL
Mükellef listesi yetkisiz paylaşımı200.000 — 1.500.000 TL
e-Fatura toplu sızıntısı500.000 — 3.000.000 TL
Bordro yanlış adrese100.000 — 500.000 TL
Çalışan-müvekkil veri eşleme ihlali800.000 — 4.000.000 TL

Kendi şirketinizin risk tahmini için KVKK Ceza Hesaplayıcı aracını kullanın.

Maliyet ve ROI — muhasebe ofisi senaryosu

Tipik 10 PC’lik bir SMMM ofisi için:

KalemTutar (yıllık)
VeritaDLP lisans (10 PC × $5/ay)~$600 (~22.000 TL)
Çalışan eğitim (yılda 1)~5.000 TL
KVKK danışman (yıllık denetim)~15.000 TL
TOPLAM yıllık DLP maliyeti~42.000 TL

Karşılığında:

  • Tek bir KVKK ihlali cezası ortalama 800.000 TL (yukarıdaki tablo ortalaması)
  • Sızıntı sonrası müvekkil kaybı: ~%15-25 (sektör araştırması)
  • Reputasyon zararı (sosyal medya, forum)

DLP bir tane ihlali önlerse yıllık maliyetinin 18 katı geri döndürür.

Muhasebe ofisi için 10 adımda KVKK uyum

  1. Mükellef + çalışan veri envanteri hazırla
  2. VERBİS kaydı yap (çalışan >50 ise zorunlu — adım adım rehber)
  3. Aydınlatma metnini mükellefe imzalat
  4. Çalışan aydınlatma metni + iş sözleşmesi eki
  5. Yetki matrisi: SMMM/asistan/stajyer rolleri net
  6. VeritaDLP kur (10 PC ~5 dakika GPO ile)
  7. P1-P6 politikalarını Monitor modunda devreye al (ilk ay)
  8. False positive ayarla, sonra Warn moduna geç
    1. gün Block moduna geç (kritik politikalar)
  9. Aylık iç audit + yıllık çalışan eğitimi

Sıkça sorulan sorular

DLP, GİB iş akışını yavaşlatır mı?

Hayır. GİB / e-Fatura / e-Arşiv / SGK domain’leri otomatik bypass listesindedir. Bu sitelere giden veri scan edilmez, log’lanır ama politikaya tabi değildir. Muhasebe işiniz hiç yavaşlamaz.

Mükellef Excel’i Luca ile entegre çalışır mı?

Evet. Luca / Zirve / Mikro gibi yerli muhasebe yazılımları bypass listesindedir. Dosya transferi DLP’ye takılmaz, ama audit log’a yazılır.

Çalışan rolüne göre yetki nasıl ayarlanır?

VeritaDLP 4 rol sunar: Owner (tüm yetkiler), Admin (politika + agent), Analyst (olay inceler, evidence indirir), Auditor (read-only). Tipik muhasebe ofisi: SMMM = Owner, asistan = Analyst, stajyer = Auditor.

KVKK denetiminde DLP ne kanıtlar?

Denetçiye sunulacak deliller:

  • 2 yıllık erişim audit log’u (kim hangi mükellef dosyasına ne zaman baktı)
  • Politika versiyon geçmişi (hangi koruma ne zaman aktive)
  • İhlal müdahale runbook (72 saat sayacı çalışıyor mu)
  • Çalışan eğitim kayıtları
  • DPA (bizimle imzalı sözleşme)

Çalışan ayrılırken offboarding nasıl olmalı?

VeritaDLP’de Owner çalışanı “Resigning” durumuna alır → otomatik UEBA risk skoru 3x’e çıkar → mesai dışı + toplu dosya aktivite block edilir. Çalışan son güne kadar normal çalışır ama veri ihracını önlersiniz.

Ne kadar süre log saklanır?

Olay log’u 90 gün (tenant ayarlanabilir, 30-730 gün). Audit log 2 yıl (KVKK denetim zorunluluğu). Mükellef silindiğinde 30 gün içinde ilişkili veri anonimleştirilir.


İlgili rehberler

Sorular için: mehmet@veritadlp.com veya WhatsApp +90 532 013 17 61

Etiketler: #muhasebe-dlp #mukellef-verisi #sektor #kvkk #SMMM #mali-musavir

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .