Muhasebe Ofislerinde DLP — Mükellef Verisi Koruma 2026
Muhasebe ofisleri için kapsamlı DLP rehberi: mükellef VKN/IBAN/bordro koruma, e-Fatura entegrasyonu, çalışan rotasyonu riski, KVKK uyumu ve ROI hesabı.
Yazar: Mehmet Özbakır
Muhasebe ofisleri 100-1000 mükellefin VKN, IBAN, finansal kayıtlarını tutar. Tek bir Excel dosyası sızıntısı = yüzlerce KVKK ihlali = potansiyel katlanmış ceza. Çalışan değişikliklerinde risk yüksek — yeni iş yerine müvekkil listesi götürme, sektörün kronik problemi.
Bu rehber, SMMM ve mali müşavir ofisleri için DLP’nin somut kullanımını, politika şablonlarını, gerçek dünya senaryolarını ve KVKK uyumunda sağladığı korumayı anlatır.
Muhasebe ofisindeki kişisel veri envanteri
Bir muhasebe ofisi düşünüldüğünde insanlar sadece “vergi bilgisi” akla gelir. Gerçekte saklanan kişisel veri çeşitliliği çok daha geniş:
- Mükellef bilgisi: VKN, TC (gerçek kişi mükellefler), ad/şirket adı, adres, telefon, e-posta
- Finansal kayıt: gelir tablosu, bilanço, KDV beyannamesi, yıllık ciro, kar/zarar oranları
- Banka bilgileri: IBAN (mükellef + ofis hesabı), kredi kartı bilgileri (provizyon onaylarında nadiren), banka ekstresi
- Çalışan verisi: bordro, SGK no, izin günleri, performans değerlendirmesi, maaş bilgisi
- e-Belgeler: GİB üzerinden çekilen e-Fatura, e-Arşiv, e-SMM, e-Müstahsil
- Sözleşmeler: müvekkil-müşavir sözleşmesi, taşeron sözleşmesi, kira kontratı
- e-Bildirge: SGK aylık bildirgeleri (her ay yenilenen kişisel veri seti)
Bunların tamamı KVKK kapsamında kişisel veridir (gerçek kişi mükellefler) veya özel nitelikli veridir (sağlık sektörü mükelleflerinde tıbbi tedavi ödemeleri görülebilir).
Tipik sızıntı senaryoları — 5 gerçek vaka
Senaryo 1: USB ile mükellef listesi
Bir asistan istifa kararı verdi. Hafta sonu ofise gelip 800 mükellefin VKN + IBAN + iletişim bilgisini Excel’e çıkarttı, USB belleğe kopyaladı. Yeni iş yerine gittiğinde önce o müvekkilleri arayıp transfer teklif edecek.
Etki: 800 mükellefin onayı olmadan veri aktarımı = KVKK Madde 5 + 8 ihlali. Mükellefler şikayet ederse cezanın katlanma potansiyeli.
Önleme: vkn_count >= 20 AND channel == "usb" → Block + admin alert.
Senaryo 2: Bordro yanlış kişiye gönderildi
Sekreter “Mehmet” isimli iki çalışan arasında karıştırdı, bordro PDF’ini yanlış kişinin e-postasına gönderdi. Yanlış kişi tüm şirket çalışanlarının maaş bilgisini öğrendi.
Etki: 1 ihlal — ama özel nitelikli (mali) veri olduğu için KVKK ceza yelpazesi orta-üst.
Önleme: bordro keyword + dest_domain dışı → Warn + 2-faktör onay.
Senaryo 3: Bulut paylaşım yanlış izin
Müşavir mükellef Excel’ini Google Drive’a yükledi, “kendisi + paylaşılan” yerine “link sahibi herkes” izniyle paylaştı. Search engine’lar indeksledi.
Etki: 200 mükellefin VKN + IBAN’ı arama motorlarına indeksli oldu. KVKK Kurulu inceleme açtı, 800.000 TL ceza verdi (gerçek 2024 vaka örneği).
Önleme: cloud upload + PII detect → Block. VeritaDLP cloud DLP modülü Drive/OneDrive paylaşım izinlerini günde 1 tarar.
Senaryo 4: e-Fatura zip çalındı
Çalışan bir e-Fatura zip arşivini (3 aylık 5.000 belge) sıkıştırılmış WhatsApp gönderdi (kendi telefonundan kendi numarasına — yedek almak için).
Etki: 5.000 e-Fatura, mükellef ticari bilgisi (kim kimden neye satın aldı) çalışanın özel telefonunda. Çalışan kaybederse felaket.
Önleme: e-Fatura zip pattern + outbound non-internal → Monitor + audit.
Senaryo 5: Sosyal mühendislik
Sahte mail: “Müşterimiz X için VKN ve adres bilgisini hızlıca paylaşır mısınız, vergi muafiyeti başvurusu yapacağız” — çalışan paylaştı.
Etki: 1 mükellef, ama sosyal mühendislik saldırı başlangıcı. Mükellefe sahte vergi muafiyeti çağrısı geldi, ücret talep ettiler.
Önleme: Dış e-posta + PII soru cevap pattern → çalışan eğitimi + DLP audit log.
DLP politika şablonları — muhasebe ofisi
P1 — Toplu mükellef listesi USB
Match: vkn_count >= 20 AND channel == "usb"
Action: block + admin alert
Reason: KVKK Madde 5 — toplu kişisel veri çıkarımı
P2 — Bordro export e-posta dış
Match: file_name ~/(?i)(bordro|maa[şs]|payroll)/ AND
dest_domain NOT IN tenant_allowlist
Action: warn + 2 onay (ofis yönetici + DPO)
P3 — Mükellef IBAN listesi
Match: iban_count >= 10 AND user.role != 'admin'
Action: warn + audit
Reason: ödeme listesi olabilir, çoklu mükellef IBAN
P4 — e-Fatura zip download
Match: file_match("e-fatura.zip", "earsiv.zip") AND
channel NOT IN (internal, gib_portal)
Action: monitor + audit
P5 — Çalışan offboarding 30g UEBA
Match: user.status == 'resigning' AND
(file_count > avg*3 OR offhours_activity == true)
Action: block + admin escalate + DPO notify
P6 — Sosyal mühendislik tetikçi
Match: incoming_email contains ("VKN", "IBAN", "TC") AND
sender_domain unknown AND user reply
Action: warn user before send + 5 dakika gecikme
GİB / e-Fatura entegrasyonu — bypass listesi
Muhasebe iş akışını kırmamak için DLP şu domain’leri otomatik bypass eder:
| Domain | Servis |
|---|---|
ivd.gib.gov.tr | İnteraktif Vergi Dairesi |
earsivportal.efatura.gov.tr | e-Arşiv Portal |
efatura.gov.tr | e-Fatura merkez |
e-bildirge.sgk.gov.tr | SGK e-Bildirge |
gib.gov.tr | Genel GİB |
*.luca.com.tr | Luca muhasebe yazılımı |
*.zirve.com.tr | Zirve muhasebe |
*.mikro.com.tr | Mikro programları |
Bu liste tenant ayarlarında düzenlenebilir — kendi muhasebe yazılımınız varsa eklersiniz.
Çalışan rotasyonu — sektörün kronik riski
Muhasebe sektörü TR’de çalışan turnover oranı yıllık %25-40 seviyesinde (stresli + düşük tabanlı maaş + yoğun mevsim). Çalışan ayrılırken müvekkil portföyü götürme klasik sızıntı senaryosu — yeni iş yerinde önce o müvekkillere ulaşıp transfer etmek için.
VeritaDLP’nin UEBA modülü (User and Entity Behavior Analytics) bu sinyalleri yakalar:
- Mesai dışı toplu dosya kopyalama (saat 22:00’de 300 mükellef Excel açma)
- Yeni hedef adresine ilk büyük gönderim (önceden hiç gönderilmemiş mail adresine)
- İstifa öncesi 30 gün anormal aktivite (normal hacmin 3x+‘i)
- Yedek alıyorum diye OneDrive/Google Drive senkronizasyonu
UEBA tek başına block kararı vermez (false positive felaket olur) — risk skorunu yükseltir, DPO + IT’ye eskalasyon yapar. Karar yine insanın.
KVKK Madde 12 — muhasebe ofisi için somut uygulama
KVKK Madde 12 teknik tedbirler listesi muhasebe ofisinde şöyle hayat bulur:
| Madde 12 tedbiri | Muhasebe ofisindeki karşılığı |
|---|---|
| Yetki matrisi | SMMM = Owner, asistan = Analyst, stajyer = Auditor (read-only) |
| Erişim logları | Hangi mükellefin Excel’ine kim ne zaman baktı (2 yıl) |
| Şifreleme | Mükellef Excel’leri AES-256 + LUKS disk |
| DLP | Yukarıdaki P1-P6 politikaları |
| Veri minimumda | Eski mükellef verisi kanuni süre sonra silinir |
| Çalışan eğitimi | Yıllık KVKK + sızıntı senaryo eğitimi (zorunlu) |
| İhlal müdahale | 72 saat içinde Kurum’a bildirim hazır |
Detaylı uyum rehberi için KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi.
Muhasebe ofisleri KVKK ceza riski
2024’te muhasebe ve mali müşavir ofisleri için verilen KVKK cezaları (KVKK Kurulu kararları üzerinden):
| Vaka türü | Tipik ceza yelpazesi |
|---|---|
| Aydınlatma metni yokluğu | 47.000 — 200.000 TL |
| Mükellef listesi yetkisiz paylaşımı | 200.000 — 1.500.000 TL |
| e-Fatura toplu sızıntısı | 500.000 — 3.000.000 TL |
| Bordro yanlış adrese | 100.000 — 500.000 TL |
| Çalışan-müvekkil veri eşleme ihlali | 800.000 — 4.000.000 TL |
Kendi şirketinizin risk tahmini için KVKK Ceza Hesaplayıcı aracını kullanın.
Maliyet ve ROI — muhasebe ofisi senaryosu
Tipik 10 PC’lik bir SMMM ofisi için:
| Kalem | Tutar (yıllık) |
|---|---|
| VeritaDLP lisans (10 PC × $5/ay) | ~$600 (~22.000 TL) |
| Çalışan eğitim (yılda 1) | ~5.000 TL |
| KVKK danışman (yıllık denetim) | ~15.000 TL |
| TOPLAM yıllık DLP maliyeti | ~42.000 TL |
Karşılığında:
- Tek bir KVKK ihlali cezası ortalama 800.000 TL (yukarıdaki tablo ortalaması)
- Sızıntı sonrası müvekkil kaybı: ~%15-25 (sektör araştırması)
- Reputasyon zararı (sosyal medya, forum)
DLP bir tane ihlali önlerse yıllık maliyetinin 18 katı geri döndürür.
Muhasebe ofisi için 10 adımda KVKK uyum
- Mükellef + çalışan veri envanteri hazırla
- VERBİS kaydı yap (çalışan >50 ise zorunlu — adım adım rehber)
- Aydınlatma metnini mükellefe imzalat
- Çalışan aydınlatma metni + iş sözleşmesi eki
- Yetki matrisi: SMMM/asistan/stajyer rolleri net
- VeritaDLP kur (10 PC ~5 dakika GPO ile)
- P1-P6 politikalarını Monitor modunda devreye al (ilk ay)
- False positive ayarla, sonra Warn moduna geç
-
- gün Block moduna geç (kritik politikalar)
- Aylık iç audit + yıllık çalışan eğitimi
Sıkça sorulan sorular
DLP, GİB iş akışını yavaşlatır mı?
Hayır. GİB / e-Fatura / e-Arşiv / SGK domain’leri otomatik bypass listesindedir. Bu sitelere giden veri scan edilmez, log’lanır ama politikaya tabi değildir. Muhasebe işiniz hiç yavaşlamaz.
Mükellef Excel’i Luca ile entegre çalışır mı?
Evet. Luca / Zirve / Mikro gibi yerli muhasebe yazılımları bypass listesindedir. Dosya transferi DLP’ye takılmaz, ama audit log’a yazılır.
Çalışan rolüne göre yetki nasıl ayarlanır?
VeritaDLP 4 rol sunar: Owner (tüm yetkiler), Admin (politika + agent), Analyst (olay inceler, evidence indirir), Auditor (read-only). Tipik muhasebe ofisi: SMMM = Owner, asistan = Analyst, stajyer = Auditor.
KVKK denetiminde DLP ne kanıtlar?
Denetçiye sunulacak deliller:
- 2 yıllık erişim audit log’u (kim hangi mükellef dosyasına ne zaman baktı)
- Politika versiyon geçmişi (hangi koruma ne zaman aktive)
- İhlal müdahale runbook (72 saat sayacı çalışıyor mu)
- Çalışan eğitim kayıtları
- DPA (bizimle imzalı sözleşme)
Çalışan ayrılırken offboarding nasıl olmalı?
VeritaDLP’de Owner çalışanı “Resigning” durumuna alır → otomatik UEBA risk skoru 3x’e çıkar → mesai dışı + toplu dosya aktivite block edilir. Çalışan son güne kadar normal çalışır ama veri ihracını önlersiniz.
Ne kadar süre log saklanır?
Olay log’u 90 gün (tenant ayarlanabilir, 30-730 gün). Audit log 2 yıl (KVKK denetim zorunluluğu). Mükellef silindiğinde 30 gün içinde ilişkili veri anonimleştirilir.
İlgili rehberler
- KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi 2026
- KVKK Ceza Listesi 2026 — Karar Özetleri
- Sızıntı Bildirimi 72 Saat — KVKK Şablonu
- VeritaDLP Özellikleri | Fiyatlandırma
Sorular için: mehmet@veritadlp.com veya WhatsApp +90 532 013 17 61
Etiketler: #muhasebe-dlp #mukellef-verisi #sektor #kvkk #SMMM #mali-musavir