ERP Yazılımları · by Yazılım Koçu2026
Güvenlik

ERP Güvenliği ve Veri Koruma: ISO 27001, KVKK Uyumluluğu

ERP güvenliği; ağ, uygulama, veri, kimlik ve yedekleme katmanlarını birlikte savunmayı gerektirir — RBAC ve MFA ile erişim, AES-256/TLS 1.3 ile şifreleme, ISO 27001 ile süreç, KVKK 6698 ile uyum sağlanır.

9 dk okuma

ERP güvenliği neden kritik?

ERP; cari, finans, stok, üretim, personel ve müşteri verilerini tek platformda toplar. Bu yoğunlaşma verimlilik sağlar ama aynı zamanda tek bir güvenlik açığının tüm işletmeyi etkilemesi anlamına gelir. Fidye yazılımı (ransomware) bir ERP veritabanını kilitlerse üretim, sevkiyat ve tahsilat aynı anda durur. Bu yüzden ERP güvenliği bir eklenti değil, mimarinin temelidir.

Tehdit yüzeyi: dış ve iç tehditler

Dış tehditlerİç tehditler
Fidye yazılımı (ransomware)Yetkisiz erişim ve yetki aşımı
SQL injection, kimlik avı (phishing)Veri sızıntısı, dışa kopyalama
DDoS ve hizmet kesintisiİçeriden sabotaj
Zayıf/çalınmış kimlik bilgisiİhmal ve yanlış yapılandırma

Araştırmalar iç kaynaklı (kasıtlı veya ihmal) olayların önemli bir paya sahip olduğunu gösterir; bu yüzden savunma yalnızca güvenlik duvarına değil, yetki ve iz (log) yönetimine de dayanmalıdır.

Katmanlı güvenlik modeli

KatmanÖnlem
Güvenlik duvarı, VPN, ağ bölümleme (segmentation), WAF
KimlikMFA, RBAC, en az yetki, görev ayrılığı (SoD), key rotation
UygulamaGirdi doğrulama, güncel yamalar, güvenli oturum yönetimi
VeriŞifreleme (at rest/in transit), maskeleme, iz kaydı
Yedekleme3-2-1 kuralı, çevrimdışı kopya, RPO/RTO hedefleri

Erişim kontrolü: RBAC ve en az yetki

Her kullanıcıya rolüne göre yetki verilir; muhasebe personeli üretim reçetesini, depo görevlisi bordroyu göremez. Görev ayrılığı (SoD) ile aynı kişinin hem faturayı oluşturup hem onaylaması engellenerek iç suistimal riski düşürülür. Ayrıcalıklı hesaplar (admin) için MFA ve ek onay zorunlu olmalıdır. Tüm kritik işlemler değiştirilemez bir iz kaydında (audit trail) tutulur.

Veri şifreleme katmanları

DurumYöntemAmaç
At Rest (durağan)Veritabanı/disk AES-256Çalınan diskten veri okunamaz
In Transit (iletim)TLS 1.3Hat dinlemeye (MITM) karşı koruma
YedeklerŞifreli yedek + ayrı anahtarYedeğin ele geçmesini anlamsız kılar

ISO 27001 ve bilgi güvenliği yönetimi

ISO 27001, bir Bilgi Güvenliği Yönetim Sistemi (BGYS) kurmanın uluslararası standardıdır. Risk değerlendirmesi, güvenlik politikaları, erişim kontrolü, kriptografi, fiziksel güvenlik, olay yönetimi ve iş sürekliliği gibi kontrolleri (Annex A) kapsar. Bulut ERP kullanıyorsanız sağlayıcının ISO 27001 belgesi, altyapı ve süreçlerin bağımsız denetimden geçtiğini gösterir — bu, sorumluluğun paylaşıldığı (shared responsibility) bir modeldir; uygulama içi yetki ve veri hijyeni yine sizin sorumluluğunuzdadır.

KVKK 6698 uyumu

ERP kişisel veri (müşteri, çalışan, tedarikçi) işliyorsa KVKK 6698 uyumu zorunludur:

  • Veri minimizasyonu: Yalnızca gerekli kişisel veri toplanır ve amaçla sınırlı işlenir.
  • Hukuki dayanak/açık rıza: İşleme, kanuni sebebe veya açık rızaya dayanır.
  • Güvenlik tedbirleri: Şifreleme, erişim kontrolü ve iz kaydı teknik tedbir olarak uygulanır.
  • VERBIS kaydı: Eşik üstü veri sorumluları Veri Sorumluları Sicili'ne kaydolur.
  • İhlal bildirimi: Veri ihlali en kısa sürede, makul olarak 72 saat içinde Kurul'a bildirilir.
  • Saklama ve imha: Süre sonunda veri silinir, yok edilir veya anonim hale getirilir.

Yedekleme, RPO/RTO ve iş sürekliliği

Fidye yazılımına karşı en güçlü savunma güncel ve izole yedektir. 3-2-1 kuralı: en az 3 kopya, 2 farklı ortam, 1 kopya çevrimdışı/farklı lokasyonda. Yedekleme sıklığı iş hedeflerine bağlanır:

  • RPO (veri kaybı hedefi): Yedekleme sıklığı ≤ RPO olmalı. RPO 1 saat ise saatlik yedek gerekir.
  • RTO (kurtarma süresi hedefi): Sistemin geri gelme süresi ≤ RTO. Düzenli geri yükleme (restore) tatbikatı yapılmalı.

Yedeğin varlığı değil, geri yüklenebilirliği önemlidir; test edilmemiş yedek yedek sayılmaz.

2026 güvenlik eğilimleri

  • Zero Trust: "Ağ içindeysen güvenilirsin" varsayımı terk edilir; her istek doğrulanır.
  • MFA yaygınlaşması: Parola tek başına yeterli sayılmaz; passkey/donanım anahtarı öne çıkar.
  • SIEM ve davranış analitiği: Anormal erişim örüntüleri gerçek zamanlı yakalanır.
  • Tedarik zinciri güvenliği: Üçüncü taraf konnektör ve API bağımlılıkları denetlenir.

Öneriler ve şartname maddeleri

  • Yönetici ve uzaktan erişim için MFA zorunlu tutun; RBAC ve SoD tanımlarını yazılı hale getirin.
  • Durağan veride AES-256, iletimde TLS 1.3 ve şifreli yedek talep edin.
  • Bulut sağlayıcıdan ISO 27001 belgesi ve KVKK uyum taahhüdü isteyin.
  • Sözleşmeye RPO/RTO hedefleri, iz kaydı ve düzenli restore tatbikatı ekleyin.
  • Veri ihlali süreci ve 72 saatlik bildirim akışını önceden planlayın.

Güvenlik tasarımını entegrasyon tarafıyla birlikte kurgulamak için ERP API ve entegrasyon mimarisi, dağıtım modeli kararı için ise bulut ERP vs on-premise yazımızı inceleyin.

SIK SORULAN SORULAR

Merak edilenler

ERP güvenliğinde en kritik katman hangisidir?

Tek bir katman yeterli değildir; ağ, uygulama, veri, kimlik ve yedekleme birlikte savunulmalıdır. Ancak istismar edilen açıkların çoğu kimlik ve yetkilendirme kaynaklıdır. Bu yüzden çok faktörlü doğrulama (MFA), rol tabanlı erişim (RBAC) ve en az yetki ilkesi en yüksek getiriyi sağlayan önlemlerdir.

KVKK için ERP'de hangi teknik tedbirler zorunludur?

KVKK 6698 ve Kurul kararları; erişim kontrolü, kişisel verinin şifrelenmesi, log kaydı (iz), veri minimizasyonu ve saklama süresi sonunda imha gibi tedbirleri gerektirir. Belirli ölçeğin üzerindeki veri sorumluları VERBIS'e kayıt olmalı; veri ihlalinde durum en kısa sürede ve makul olarak 72 saat içinde Kurul'a bildirilmelidir.

ISO 27001 sertifikası ERP için şart mı?

Yasal bir zorunluluk değildir, ancak bilgi güvenliği yönetim sistemini (BGYS) belgeleyen uluslararası standarttır. Bulut ERP sağlayıcınızın ISO 27001 sertifikalı olması, altyapı ve süreç güvenliğinin bağımsız denetimden geçtiğini gösterir; kamu ve kurumsal ihalelerde çoğunlukla aranır.

RPO ve RTO ne anlama gelir?

RPO (Recovery Point Objective) kabul edilebilir maksimum veri kaybı süresidir; yedekleme sıklığını belirler. RTO (Recovery Time Objective) ise sistemin ne kadar sürede ayağa kalkması gerektiğidir. Örneğin RPO 1 saat ise yedekler en fazla saatlik alınmalı; RTO 4 saat ise kurtarma planı bu süreyi garantilemelidir.

SONRAKİ ADIM

Süreçleriniz kutuya sığmıyorsa, size özel ERP geliştirelim.

İhtiyacınızı yazın; süreçlerinizi analiz eder, size özel ERP mi yoksa mevcut ERP’nizin özelleştirmesi mi gerektiğini birlikte belirler, 1 iş günü içinde döneriz. Hazır paket değil — kaynak kodu sizin.

Talep Oluştur