Senaryo Analizi: Ayrılan Çalışanın Hesapları Açık Kalırsa Ne Olur?

Özet: Çalışan ayrılığında hesapların kapatılması bir İK nezaket adımı değil, güvenlik operasyonudur: e-posta, VPN, CRM, bulut dosyalar, SaaS abonelikleri ve paylaşılan şifreler aynı listede, aynı gün ele alınır. Bu temsili vakada üç ay açık kalan tek bir hesap; veri sızıntısı şüphesi, hukuki süreç ve müşteri güveni onarımı olarak geri döndü. Kalıcı çözüm, İK'nın tetiklediği yazılı offboarding listesi ve erişim envanteridir.
Bu anlatım, sahada defalarca karşılaştığımız vakaların kişi ve kurum bilgisi içermeyecek biçimde harmanlandığı temsili bir örnektir.
Yirmi beş kişilik bir distribütör firmasında satış temsilcisi mart başında ayrılır; ayrılık medeni, evrak tamam, bilgisayar teslim alınmıştır. Haziranın ikinci haftasında uzun süredir çalışılan bir müşteri, satın alma müdürünün ağzından tuhaf bir cümle söyler: "Sizin eski temsilciniz yeni firmasından aradı; elinde bizim geçen yılki alım listemiz vardı." Aynı hafta CRM'in giriş kayıtlarına bakılır — ayrılan temsilcinin hesabı, son üç ayda on yedi kez oturum açmıştır. En son iki gün önce.
Keşif: Bir Hesap Değil, Bir Düzen Sorunu
İlk telaşla yapılan inceleme, tablonun tek hesaptan ibaret olmadığını gösterir:
- CRM hesabı hiç kapatılmamış — çünkü CRM, BT'nin değil satış müdürünün "kendi kurduğu" bir SaaS aboneliğiydi ve ayrılık listesinde yoktu.
- E-posta hesabı kapatılmış ama kişisel telefondaki kurumsal posta profili silinmemişti; kapatmaya kadar geçen üç günde kutu senkron olmaya devam etmişti.
- Ekipçe kullanılan ortak "satis@" hesabının şifresi herkes gibi onda da vardı ve ayrılıktan sonra değiştirilmemişti.
- Dosya paylaşım uygulamasında, müşteri fiyat listelerinin durduğu klasöre ait hiç süresi dolmayan bir paylaşım bağlantısı aktifti.
Yani soru "bu hesabı kim unuttu?" değil, "hangi düzen bunu yakalayacaktı?" sorusudur — ve cevap yoktur, çünkü işletmede iki temel taş eksiktir: erişim envanteri (kimin nereye erişimi var) ve yazılı offboarding listesi (ayrılıkta nelerin kapanacağı).
Temizlik Haftası: Geriye Dönük Maliyet
Sonraki hafta, önlemin ne kadar ucuz olduğunun ders kitabıdır: tüm sistemlerde hesap taraması yapılır (ve iki eski stajyerin daha aktif hesabı bulunur), paylaşılan bütün şifreler döndürülür, süresiz paylaşım bağlantıları kapatılır, SaaS abonelikleri gölge BT taramasıyla tek listeye alınır. Hukuk tarafında ise iş, avukatla ve olası KVKK boyutuyla ilerler — müşteri verisinin eski çalışan eliyle taşınması, hem ticari sır hem kişisel veri düzleminde ayrı süreçlerdir ve ikisinin de belgesi, o hafta toplanmaya çalışılan giriş kayıtlarıdır. İyi haber: CRM'in log tutuyor olması. Kötü haber: kimsenin o loglara üç ay bakmamış olması — içeriden tehdit tespiti tam bu bakışın sistemleşmesidir.
Kalıcı Çözüm: Aynı Gün Kapanan Düzen
Vakadan çıkan yapı üç parçadır ve hiçbiri büyük yatırım istemez:
| Parça | İçerik | Vakada neyi önlerdi |
|---|---|---|
| Erişim envanteri | Kişi × sistem matrisi: e-posta, VPN, CRM, dosya, SaaS, fiziksel erişim | "Nerelere üyeydi?" sorusunun üç ay sürmesini |
| Offboarding listesi | İK'nın tetiklediği, BT'nin aynı gün kapattığı yazılı adımlar | CRM'in listede olmamasını |
| Paylaşımlı hesap disiplini | Ortak şifrelerin kasada tutulması ve ayrılıkta otomatik rotasyonu | satis@ şifresinin dışarıda yaşamasını |
Offboarding listesinin çekirdeği şudur: merkezi kimlik hesabı kapat (tek kapatmayla ne kadar çok şeyin kapandığı, kimlik yönetiminizin olgunluk ölçüsüdür), SaaS hesaplarını tek tek kapat/devret, e-posta yönlendirmesini ve vekaleti tanımla, cihaz ve MFA anahtarlarını teslim al, kişisel cihazlardaki kurumsal profilleri uzaktan kaldır, paylaşılan şifreleri döndür, erişim envanterinden düş. Paylaşılan şifrelerin kasası için şifre yöneticisi karşılaştırmamız, yönetici yetkilerinin ayrı disiplini için PAM yazımız tamamlayıcıdır.
Sık Gözden Kaçan Dört Nokta
- Kişisel telefondaki kurumsal profil: Hesap kapansa da cihazda önbelleklenmiş veri kalır; mobil cihaz yönetimi (MDM) kurumsal profili uzaktan silebilmelidir.
- Süresiz paylaşım bağlantıları: "Linki olan görüntüleyebilir" paylaşımları kişiye bağlı değildir; ayrılıkta kapanmaz. Varsayılanı süreli paylaşım yapın.
- Müşterilere kayıtlı iletişim: Ayrılan kişinin cep numarası müşterinin rehberinde "sizin firmanız" olarak yaşar. Devir e-postası ve yeni muhatap bildirimi, güvenliğin değil ama müşteri sahipliğinin offboarding'idir.
- Alan adı/hosting gibi kritik tekil erişimler: Tek kişiye bağlı yönetici erişimleri ayrılıkta kriz üretir; kritik hesaplarda her zaman ikinci yetkili kuralı işletilmelidir.
Onboarding'in Aynadaki İkizi
Düzenin zarif yanı şudur: erişim envanteri kurulduğunda işe giriş de hızlanır — yeni çalışana rolüne göre standart erişim seti dakikalar içinde açılır, ayrılışta aynı liste tersinden kapanır. Yani bu yatırım yalnız risk kapatmaz; her giriş-çıkışta zaman kazandırır. İşe alım tarafının tam listesini ayrı bir rehberde ele alıyoruz.
Yamanlar Bilişim Bu Düzeni Nasıl Kurar?
Bakım anlaşmalı müşterilerimizde erişim envanteri kurulumla birlikte çıkarılır ve offboarding, İK'dan bize gelen tek bildirimle işleyen bir servis adımıdır: hesaplar aynı gün kapanır, paylaşılan şifreler döner, rapor yönetime gider. Ayrılık sancılıysa (ihtilaflı fesih), kapatma bildirimin öncesine planlanır — güvenlik nezaketten önce gelir. Çerçeve Kurumsal Siber Güvenlik sayfasında.
SSS
Sıkça Sorulan Sorular
Ayrılan çalışanın e-postasını hemen silmeli miyiz?
Hemen silmek değil, hemen kapatmak doğrudur: hesap erişime kapatılır, kutu bir süre vekil yöneticiye/yönlendirmeye açık tutulur (devam eden işler için) ve saklama politikası süresi sonunda arşivlenir. Silme, hem iş sürekliliği hem olası hukuki ihtiyaçlar açısından son adımdır.
Küçük ekibiz, herkes her şeye erişiyor; envanter neyi çözer?
"Herkes her şeye" düzeninin kendisi bulgudur: ayrılan herkes, her şeyi götürür. Envanter ilk adımda bunu görünür kılar; ikinci adım, en azından kritik sistemlerde (finans, müşteri verisi) erişimi role indirmenizdir. Küçük ekip, küçük liste demektir — bahane değil kolaylıktır.
Eski çalışan şifreleri hatırlıyorsa ne yapabiliriz ki?
Tam da bu yüzden ayrılık listesinin maddesi "hesabını kapat"la bitmez, "bildiği ortak şifreleri döndür" ile devam eder. Kişisel hesaplar MFA ile, ortak hesaplar rotasyonla korunur; hatırlamak işe yaramaz hale getirilir.
Loglara düzenli bakmak KVKK açısından sorun olur mu?
Erişim kayıtlarının güvenlik amaçlı izlenmesi, ölçülü ve bildirilmiş olduğunda meşru bir güvenlik tedbiridir; çalışan aydınlatmasında yer almalı ve amaçla sınırlı kalmalıdır. Sorun izleme değil, gizli ve sınırsız izlemedir — çerçeveyi personel politikanızda yazılı hale getirin.
İhtilaflı bir ayrılıkta sıra nasıl değişir?
Tek fark zamanlamadır: erişim kapatma, fesih görüşmesinden önce veya eş zamanlı yapılır; cihaz teslimi görüşme odasında alınır. Kalan liste aynıdır — düzenin değeri, gergin günde bile kimsenin "ne kapatacaktık?" diye düşünmemesidir.
Yazar
Serdar YAMAN
Yamanlar Bilişim Uzmanı
Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.
Profesyonel Destek
Bu konuda destek alın
Siber Güvenlik alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.
support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü
Devamını Oku
İlgili Makaleler

SSL Sertifika Ömürleri Kısalıyor: Otomasyonsuz Dönem Kapandı
Tarayıcı üreticilerinin ortak kararıyla SSL/TLS sertifikalarının azami ömrü Mart 2026'dan itibaren kademeli olarak kısalmaya başladı; hedef 2029'da 47 gün. Elle yenileme düzeniyle çalışan işletmeleri nelerin beklediğini ve otomasyona geçişin adımlarını anlatıyoruz.

AI Destekli Oltalama ve Deepfake Ses: Yeni Nesil Dolandırıcılığa Karşı Savunma
Bozuk Türkçesinden tanınan oltalama mailleri tarihe karıştı; yapay zekâ kusursuz dil, deepfake ise tanıdık ses üretiyor. "Patron sesli" havale talimatlarına ve kişiselleştirilmiş oltalamaya karşı süreç ve teknik savunma katmanlarını anlatıyoruz.

Bitwarden Kurumsal Kurulum: Organizasyon, Koleksiyonlar ve Politikalar
Şifre yöneticisi kararını verdiniz; şimdi iş doğru kurmakta. Bitwarden'ın organizasyon yapısını, departman bazlı koleksiyon tasarımını, zorunlu politikaları ve Excel'deki şifre listesinden güvenli göçü adım adım anlatıyoruz.