CRM Yazılımları · by Yazılım Koçu2026
Güvenlik

CRM Güvenliği ve KVKK Uyumluluğu Rehberi

CRM güvenliği; katmanlı şifreleme, sıkı erişim kontrolü, KVKK (6698) uyumu ve ISO 27001/SOC 2 gibi denetimlerle sağlanır ve müşteri verisini yasal, finansal ve itibar riskinden korur.

11 dk okuma

CRM güvenliği neden kritik?

CRM, işletmenizin en hassas varlığını barındırır: müşteri kimlik ve iletişim bilgileri, finansal veriler, sözleşmeler ve satış stratejileri. Bir veri ihlali yalnızca teknik bir aksaklık değildir; aynı anda yasal, finansal ve itibar krizi anlamına gelir. Bu nedenle güvenlik, CRM projesinin sonradan eklenen bir modülü değil, mimarinin temelinde olması gereken bir tasarım kararıdır.

Risk türüOlası sonuç
YasalKVKK idari para cezası, GDPR yaptırımı, tazminat davaları
İtibarMüşteri güveninin ve marka değerinin kaybı
OperasyonelKesinti, veri kurtarma ve adli inceleme maliyetleri
TicariMüşteri listesi ve fiyat stratejisinin rakibe sızması

KVKK kapsamındaki idari para cezaları her yıl yeniden değerleme oranıyla güncellenir; bu yüzden cezaları sabit bir rakam olarak değil, cironuza ve ihlalin niteliğine göre değişen ciddi bir risk olarak değerlendirmek gerekir.

1. Veri şifreleme (encryption)

Şifreleme, yetkisiz erişime karşı en temel savunmadır ve iki noktada birden uygulanmalıdır: veri iletilirken ve veri depolanırken.

KatmanAmaçStandart / yöntem
İletim (in transit)Ağ üzerindeki trafiği korurTLS 1.3 (HTTPS), Perfect Forward Secrecy
Depolama (at rest)Veritabanındaki veriyi korurAES-256, gerektiğinde alan bazlı şifreleme
ParolaKimlik bilgisini geri döndürülemez saklarbcrypt / Argon2 hash
YedekYedeklerin çalınmasını anlamsız kılarAES-256 ile şifreli backup

2. Erişim kontrolü ve kimlik doğrulama

Doğru kişinin doğru veriye erişmesi, güvenliğin ikinci temel taşıdır. İki kavram birlikte çalışır: kimlik doğrulama (authentication) "kimsin?" sorusunu, yetkilendirme (authorization) "neyi görebilirsin?" sorusunu yanıtlar.

  • MFA (çok faktörlü doğrulama): Parola + SMS/authenticator kodu; ele geçirilen parolayı tek başına işe yaramaz kılar.
  • SSO (tek oturum açma): Google, Microsoft veya Okta ile merkezî ve denetlenebilir giriş.
  • RBAC (rol bazlı erişim): Admin, yönetici, kullanıcı, izleyici rolleriyle yetki ayrımı.
  • Satır ve alan bazlı güvenlik: Kullanıcı yalnızca kendi kayıtlarını ve yetkili olduğu alanları görür.
  • IP kısıtlama ve oturum zaman aşımı: Yalnız belirli ağlardan erişim, hareketsizlikte otomatik çıkış.

Parola politikası da bu katmanın parçasıdır: en az 12 karakter, tekrar kullanımını engelleyen parola geçmişi, kaba kuvvet denemelerine karşı hesap kilidi ve düzenli gözden geçirme.

3. KVKK uyumluluğu (6698)

KVKK (Kişisel Verilerin Korunması Kanunu, 6698), Türkiye'de kişisel veri işleyen her CRM için bağlayıcıdır. Uyumlu bir CRM şu yetenekleri sunmalıdır:

  • Açık rıza yönetimi: Rızanın tarihi, kaynağı ve kapsamı (e-posta/SMS/telefon ayrı) kayıt altında; geri çekme kolay.
  • Aydınlatma metni: Veri sorumlusu, işleme amacı, aktarım ve saklama süresi bilgisi.
  • Veri sahibi hakları: Bilgi talebi, düzeltme, silme (unutulma hakkı), taşınabilirlik ve itiraz için self-servis akış.
  • Saklama (retention) politikası: Amaç sona erince otomatik arşivleme/silme; yasal saklama süreleri hariç tutulur.
  • İhlal bildirimi: Veri ihlalinde Kurul'a en kısa sürede bildirim ve etkilenenlerin bilgilendirilmesi; ihlal kaydı tutulur.
  • İYS uyumu: Ticari elektronik iletiler İleti Yönetim Sistemi ile onay durumu doğrulanarak gönderilir.

4. Sertifikalar: ISO 27001 ve SOC 2

Bir CRM sağlayıcısının güvenlik olgunluğunu dışarıdan doğrulamanın en pratik yolu bağımsız denetim belgeleridir.

BelgeNeyi doğrularKapsam
ISO 27001Bilgi güvenliği yönetim sistemi (ISMS)Risk yönetimi, politika, süreklilik; yıllık denetim
SOC 2 Type IIKontrollerin zaman içindeki işleyişiGüvenlik, erişilebilirlik, gizlilik, bütünlük
PCI DSSKart verisi güvenliğiE-ticaret / ödeme senaryoları
GDPR uyumuAB veri koruma uyumuAB'li müşteri verisi işleyenler

5. Yedekleme ve iş sürekliliği

En iyi şifreleme bile veri kaybını tek başına engellemez; felaket kurtarma planı şarttır. Endüstri standardı 3-2-1 kuralıdır: verinin 3 kopyası, 2 farklı ortamda, 1'i farklı lokasyonda (off-site) tutulur. İki hedef belirlenir:

  • RPO (Recovery Point Objective): Kabul edilebilir maksimum veri kaybı süresi; ör. < 1 saat.
  • RTO (Recovery Time Objective): Kabul edilebilir maksimum kesinti süresi; ör. < 4 saat.

Bulut mu, on-premise mi?

BoyutBulut (SaaS)On-premise
Güvenlik ekibiSağlayıcıda 7/24Kendi ekibiniz
Güncelleme / yamaOtomatikSizin sorumluluğunuz
Veri konumu kontrolüSağlayıcıya bağlıTam kontrol
MaliyetAbonelik, düşük başlangıçYüksek kurulum + uzmanlık

Veri konumu ve KVKK önceliğiniz yüksekse, Türkiye'de barındırma sunan bir çözüm değerlendirin; bu konuyu yerli CRM avantajları yazısında ele alıyoruz.

Güvenlik kontrol listesi (checklist)

  1. Tüm trafikte TLS 1.3, depolamada AES-256 şifreleme açık.
  2. MFA zorunlu, RBAC ve alan bazlı güvenlik tanımlı.
  3. Her işlem için değiştirilemez audit log tutuluyor.
  4. Açık rıza, aydınlatma ve veri sahibi hakları modülleri çalışıyor.
  5. İYS entegrasyonu ile ticari ileti onayları doğrulanıyor.
  6. Günlük şifreli yedek + 3-2-1 kuralı + tanımlı RPO/RTO.
  7. Sağlayıcıdan ISO 27001 / SOC 2 belgeleri talep edildi.
  8. Çalışan ayrılışında erişim iptali (offboarding) otomatik.

2026 eğilimleri ve öneriler

  • Sıfır güven (zero-trust): Her istek yeniden doğrulanır; ağ içi olmak güven için yeterli sayılmaz.
  • AI destekli anomali tespiti: Olağandışı dışa aktarım ve erişim örüntüleri gerçek zamanlı yakalanır.
  • Veri egemenliği: KVKK ve yurt içi barındırma talebi artıyor; veri konumu bir seçim kriteri haline geliyor.
  • Önce veri envanteri: Neyi, nerede, ne kadar süre tuttuğunuzu bilmeden uyum sağlanamaz; işe veri haritasıyla başlayın.
  • İnsan faktörü: İhlallerin büyük kısmı insan hatasıyla başlar; düzenli farkındalık ve oltalama (phishing) simülasyonu ihmal edilmemeli.

Güvenli bir CRM, tek bir üründen çok bir disiplindir: şifreleme, erişim, uyum ve süreklilik katmanlarını birlikte kurar. Verinizin kalitesini korumak da bu bütünün parçasıdır; CRM veri kalitesi yazısıyla devam edebilirsiniz.

SIK SORULAN SORULAR

Merak edilenler

CRM güvenliği neden önemlidir?

CRM sistemleri müşteri bilgileri, finansal veriler ve ticari sırları barındırır. Bir veri ihlali; KVKK (6698) kapsamında idari para cezası, müşteri ve itibar kaybı ile dava riski doğurur. Uluslararası araştırmalarda ortalama veri ihlali maliyeti milyon dolar mertebesinde (yaklaşık, kaynağa ve sektöre göre değişir) ölçülmektedir. Bu yüzden güvenlik, teknik bir ayrıntı değil iş sürekliliği meselesidir.

KVKK uyumlu CRM nasıl olmalı?

KVKK uyumlu bir CRM en az şunları içermelidir: açık rıza yönetimi, aydınlatma metni entegrasyonu, veri sahibi haklarının kullanımı (silme, düzeltme, taşınabilirlik), audit log, veri şifreleme, veri saklama (retention) politikaları ve ticari iletiler için İYS (İleti Yönetim Sistemi) uyumu. Türkiye'de veri barındırma seçeneği, yurt dışına aktarım yükümlülüklerini sadeleştirir.

CRM'de hangi şifreleme yöntemleri kullanılır?

Katmanlı yaklaşım standarttır: iletimde TLS 1.3 (HTTPS), depolamada AES-256, parolalarda bcrypt veya Argon2 ile hash. Kredi kartı ya da kimlik gibi çok hassas alanlar için alan bazlı (field-level) ek şifreleme uygulanır. Yedekler de şifreli saklanmalıdır.

ISO 27001 ve SOC 2 nedir, neden sorulmalı?

ISO 27001, bilgi güvenliği yönetim sistemi (ISMS) için uluslararası standarttır. SOC 2, bir SaaS sağlayıcısının güvenlik, erişilebilirlik ve gizlilik kontrollerini bağımsız denetimle raporlar. İkisi de tedarikçinin güvenlik olgunluğunu gösteren sinyallerdir; CRM seçerken sağlayıcıdan bu belgeleri ve veri merkezi sertifikalarını talep edin.

SONRAKİ ADIM

Süreçlerinize sığmayan CRM’i size özel geliştirelim.

İhtiyacınızı ve mevcut CRM kurulumunuzu yazın; hazır mı yeter, özelleştirme mi, yoksa size özel CRM mi — değerlendirip 1 iş günü içinde dönelim. Kaynak kodu ve veri sizin.

Talep Oluştur