Sektörel BT Çözümleri1 Haziran 2026Serdar YAMAN5 dk okuma

Dernek ve Vakıflarda BT: Bağışçı Verisi, Devir-Teslim ve Kısıtlı Bütçeyle Güvenlik

Dernek ve Vakıflarda BT: Bağışçı Verisi, Devir-Teslim ve Kısıtlı Bütçeyle Güvenlik

Özet: STK BT'sinin dört önceliği: hesap sahipliğinin kişilere değil kuruma bağlanması (yönetim değişiminde kaybolmayan erişim), bağışçı/üye verisinin KVKK'ya uygun korunması, büyük sağlayıcıların kâr amacı gütmeyen kuruluşlara sunduğu ücretsiz kurumsal katmanların kullanılması ve sosyal medya + bağış kanallarının hesap güvenliği. Bütçe azlığı düzensizliğin mazereti değildir — bu listenin çoğu kalemi ücretsizdir.

Bir derneğin BT envanteri çoğu zaman mütevazıdır: birkaç bilgisayar, bir yazıcı, bir web sitesi. Taşıdığı sorumluluk ise değildir: binlerce bağışçının kimlik ve iletişim bilgisi, üye aidat kayıtları, hassas yardım başvuruları. Ve bu yapı, şirketlerde olmayan bir kırılganlıkla yönetilir — gönüllü emeği ve dönemsel yönetim değişimi. Genel kurul biter, yönetim değişir ve yeni ekip ilk toplantısında aynı soruyla tanışır: "Sitenin şifresi kimdeydi?"

Birinci Kural: Hesaplar Kişiye Değil, Kuruma

STK'ların en yaygın ve en pahalı BT sorunu teknik değildir: alan adı eski başkanın kişisel e-postasına kayıtlıdır, sosyal medya hesabını üç dönem önceki gönüllü açmıştır, bağış platformunun girişi bir muhasebecinin telefonundadır. Kişiler iyi niyetlidir ama hayat akar — küsülür, taşınılır, vefat edilir — ve kurumun dijital varlığı ulaşılmaz olur. Çözüm devir gününe değil kuruluş düzenine yazılır:

  • Kurumsal e-posta çatısı: Dernek alan adı ve onun altında rol adresleri (baskan@, sayman@, iletisim@) — kritik her hesap bu adreslerle açılır, kişisel adreslerle değil. Kurulum yolu alan adı ve e-posta rehberimizle aynıdır.
  • Erişim envanteri: Hangi hesap var, hangi role bağlı, kimde yetki — tek sayfalık liste, genel kurul devir dosyasının eki olur.
  • Şifre kasası: Paylaşılan erişimler kasada tutulur; devir, kasa yetkisinin devridir — kağıtlara yazılmış şifrelerin değil.
  • İki yetkili kuralı: Alan adı, site, bağış platformu gibi kritik hesaplarda her zaman en az iki güncel yetkili tanımlıdır.

Bağışçı Verisi: Güvenin Veritabanı

Bağışçı ve üye listesi, STK'nın hem hukuki hem itibari en hassas varlığıdır: KVKK kapsamındadır ve sızıntısının faturası para cezasından önce güven kaybıdır — bağış, güvenle yaşar. Asgari koruma seti küçük bütçeye sığar: liste herkese açık bir Excel'de değil erişimi kısıtlı bir ortamda durur, yardım başvuruları gibi hassas kayıtlar ayrıca daraltılır, tüm hesaplarda çok faktörlü doğrulama açılır ve toplu e-posta gönderimlerinde adresler gizli alıcıyla (ya da doğru araçla) yönetilir — "yanlışlıkla herkese açık CC" klasik STK kazasıdır. Çerçevenin tamamı için KVKK teknik listemiz derneğe de aynen uygulanır.

Bütçe Sırrı: Kâr Amacı Gütmeyenlere Ücretsiz Katmanlar

STK'ların en az bilinen avantajı, büyük yazılım sağlayıcılarının dernek ve vakıflara sunduğu ücretsiz ya da derin indirimli kurumsal programlardır: ofis paketi ve kurumsal e-posta ekosistemlerinin nonprofit katmanları, bulut depolama, toplantı araçları ve bazı bağış/CRM platformlarının STK planları. Başvuru, kuruluş belgeleriyle yapılan bir doğrulama sürecidir ve karşılığı, şirketlerin kullanıcı başına ödediği altyapının sıfıra yakın maliyetle kurulmasıdır. Pratik uyarımız tek: bu hesaplar da birinci kurala tabidir — kurumsal çatıya, envantere ve kasaya bağlanır; yoksa ücretsiz araç, bir dönem sonra ulaşılamayan bir hesaba dönüşür.

Gönüllü Cihazları ve Ortak Bilgisayarlar

Dernek işleri çoğu zaman gönüllülerin kendi bilgisayarlarında ve derneğin ortak masasındaki tek makinede yürür. İki pratik kural bu tabloyu güvenli kılar: bağışçı listesi gibi hassas veriler kişisel cihazlara indirilmez, buluttaki kısıtlı erişimle çalışılır; ortak bilgisayarda ise kişi bazlı oturumlar kullanılır ve cihaz güncel tutulur. Emekli edilen bilgisayarların bağışlanması güzel bir STK geleneğidir — ancak güvenli silme adımıyla: içinde üye listesi kalan bilgisayar, iyi niyetle dağıtılmış bir veri sızıntısıdır.

Dış Yüz: Site, Sosyal Medya ve Bağış Kanalı

VarlıkRiskÖnlem
Web sitesiBakımsız altyapı, süresi dolan alan adıOtomatik yenileme + güncel altyapı + yedek
Sosyal medyaHesap ele geçirilmesi — itibar ve sahte bağış duyurularıMFA + iki yönetici + kasada erişim
Online bağışKurumun sahte kopya sayfalarıResmî kanal tek ve tutarlı duyurulur; klon görüldüğünde bildirim süreci hazır
E-postaDernek adına sahte bağış mailiSPF/DKIM/DMARC kayıtları — ücretsiz ve etkili

Bu tablo, STK'nın topluma dönük yüzüdür ve saldırganın hedefi çoğu zaman derneğin kasası değil, derneğin adına duyulan güvendir — yeni nesil dolandırıcılık yöntemleri, yardım kampanyası dönemlerinde bilinçli olarak STK kimliklerine yönelir.

Basit, Yazılı, Devredilebilir

STK BT'sinin başarı ölçütü sofistike sistemler değil, devredilebilir düzendir: tek sayfalık erişim envanteri, kasada duran şifreler, ayda bir kontrol edilen yedek, yılda bir gözden geçirilen liste. Bu düzen, üç saatlik bir kurulum ve dönem başına birkaç saatlik bakım ister — kaybolan bir sosyal medya hesabının ya da sızan bir üye listesinin faturasıyla kıyaslanamayacak bir emek.

Yamanlar Bilişim'in STK'lara Yaklaşımı

Dernek ve vakıflarla çalışırken önceliğimiz sürdürülebilirliktir: kurumsal hesap çatısı, envanter-kasa düzeni, nonprofit programlarına başvuru desteği ve devir-teslim edilebilir dokümantasyon tek pakette kurulur. Bakım tarafında STK bütçesine uygun, temel sağlığı koruyan hafif bir kapsam yeterlidir — amaç, gönüllü enerjisinin teknolojiyle boğuşmak yerine derneğin asıl işine akmasıdır. Çerçeve Kurumsal IT Destek & Bakım Anlaşması sayfasında.

SSS

Sıkça Sorulan Sorular

Küçük bir derneğiz; gerçekten hedef olur muyuz?

Saldırıların çoğu hedef seçmez, açık kapı tarar — ve STK hesapları (zayıf parola, MFA'sız sosyal medya) kolay kapılardandır. Ayrıca dernek kimliği, dolandırıcı için değerlidir: sizin adınıza atılan sahte bağış maili, sizin bağışçınızı vurur. Koruma, kurum boyutuyla değil taşınan güvenle orantılı kurulmalıdır.

Nonprofit programlarına nasıl başvurulur?

Sağlayıcıların kâr amacı gütmeyen kuruluş programlarına, derneğin/vakfın resmi belgeleriyle çevrimiçi başvuru yapılır; doğrulama genellikle aracı bir kuruluş üzerinden yürür ve birkaç hafta sürebilir. Başvuru kurumsal e-posta çatısı kurulduktan sonra yapılmalı — onay, kişisel bir Gmail'e değil kuruma gelmelidir.

Üye listemizi WhatsApp gruplarında paylaşarak yönetiyoruz; sakıncası ne?

İki katman: kişisel telefonlara dağılan liste kontrolünüzden çıkar (KVKK sorumluluğu sizde kalır) ve grup üyeleri birbirinin numarasını görür — bu da başlı başına bir veri paylaşımıdır. İletişim için grup kalabilir; listenin evi, erişimi kısıtlı kurumsal ortam olmalıdır.

Yönetim değişiminde asgari devir listesi ne olmalı?

Beş satır: erişim envanteri (güncellenmiş), kasa yetki devri, alan adı/site yenileme tarihleri ve sahiplik teyidi, sosyal medya yöneticilerinin güncellenmesi, bağış/banka platformu yetkilileri. Bu liste genel kurul dosyasının standart eki yapılırsa devir, kriz değil prosedür olur.

Web sitemizi gönüllü bir üye yapmıştı; sürdürmek zorlaşıyor, ne yapmalıyız?

Önce sahipliği kurtarın: alan adı, barındırma ve yönetici erişimi kurumsal çatıya alınsın. Sonra sürdürülebilirlik kararı verin — bakımı kolay bir altyapıya taşımak, çoğu dernek sitesi için gönüllü bağımlılığını bitirir. Gönüllü emeği başlangıç için değerlidir; kurumsal varlık, tek kişinin müsaitliğine bağlı kalmamalıdır.

Paylaş:
SY

Yazar

Serdar YAMAN

Yamanlar Bilişim Uzmanı

Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.

Profesyonel Destek

Bu konuda destek alın

Sektörel BT Çözümleri alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.

support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü