CRM Güvenliği ve KVKK Uyumluluğu Rehberi
CRM güvenliği; katmanlı şifreleme, sıkı erişim kontrolü, KVKK (6698) uyumu ve ISO 27001/SOC 2 gibi denetimlerle sağlanır ve müşteri verisini yasal, finansal ve itibar riskinden korur.
CRM güvenliği neden kritik?
CRM, işletmenizin en hassas varlığını barındırır: müşteri kimlik ve iletişim bilgileri, finansal veriler, sözleşmeler ve satış stratejileri. Bir veri ihlali yalnızca teknik bir aksaklık değildir; aynı anda yasal, finansal ve itibar krizi anlamına gelir. Bu nedenle güvenlik, CRM projesinin sonradan eklenen bir modülü değil, mimarinin temelinde olması gereken bir tasarım kararıdır.
| Risk türü | Olası sonuç |
|---|---|
| Yasal | KVKK idari para cezası, GDPR yaptırımı, tazminat davaları |
| İtibar | Müşteri güveninin ve marka değerinin kaybı |
| Operasyonel | Kesinti, veri kurtarma ve adli inceleme maliyetleri |
| Ticari | Müşteri listesi ve fiyat stratejisinin rakibe sızması |
KVKK kapsamındaki idari para cezaları her yıl yeniden değerleme oranıyla güncellenir; bu yüzden cezaları sabit bir rakam olarak değil, cironuza ve ihlalin niteliğine göre değişen ciddi bir risk olarak değerlendirmek gerekir.
1. Veri şifreleme (encryption)
Şifreleme, yetkisiz erişime karşı en temel savunmadır ve iki noktada birden uygulanmalıdır: veri iletilirken ve veri depolanırken.
| Katman | Amaç | Standart / yöntem |
|---|---|---|
| İletim (in transit) | Ağ üzerindeki trafiği korur | TLS 1.3 (HTTPS), Perfect Forward Secrecy |
| Depolama (at rest) | Veritabanındaki veriyi korur | AES-256, gerektiğinde alan bazlı şifreleme |
| Parola | Kimlik bilgisini geri döndürülemez saklar | bcrypt / Argon2 hash |
| Yedek | Yedeklerin çalınmasını anlamsız kılar | AES-256 ile şifreli backup |
2. Erişim kontrolü ve kimlik doğrulama
Doğru kişinin doğru veriye erişmesi, güvenliğin ikinci temel taşıdır. İki kavram birlikte çalışır: kimlik doğrulama (authentication) "kimsin?" sorusunu, yetkilendirme (authorization) "neyi görebilirsin?" sorusunu yanıtlar.
- MFA (çok faktörlü doğrulama): Parola + SMS/authenticator kodu; ele geçirilen parolayı tek başına işe yaramaz kılar.
- SSO (tek oturum açma): Google, Microsoft veya Okta ile merkezî ve denetlenebilir giriş.
- RBAC (rol bazlı erişim): Admin, yönetici, kullanıcı, izleyici rolleriyle yetki ayrımı.
- Satır ve alan bazlı güvenlik: Kullanıcı yalnızca kendi kayıtlarını ve yetkili olduğu alanları görür.
- IP kısıtlama ve oturum zaman aşımı: Yalnız belirli ağlardan erişim, hareketsizlikte otomatik çıkış.
Parola politikası da bu katmanın parçasıdır: en az 12 karakter, tekrar kullanımını engelleyen parola geçmişi, kaba kuvvet denemelerine karşı hesap kilidi ve düzenli gözden geçirme.
3. KVKK uyumluluğu (6698)
KVKK (Kişisel Verilerin Korunması Kanunu, 6698), Türkiye'de kişisel veri işleyen her CRM için bağlayıcıdır. Uyumlu bir CRM şu yetenekleri sunmalıdır:
- Açık rıza yönetimi: Rızanın tarihi, kaynağı ve kapsamı (e-posta/SMS/telefon ayrı) kayıt altında; geri çekme kolay.
- Aydınlatma metni: Veri sorumlusu, işleme amacı, aktarım ve saklama süresi bilgisi.
- Veri sahibi hakları: Bilgi talebi, düzeltme, silme (unutulma hakkı), taşınabilirlik ve itiraz için self-servis akış.
- Saklama (retention) politikası: Amaç sona erince otomatik arşivleme/silme; yasal saklama süreleri hariç tutulur.
- İhlal bildirimi: Veri ihlalinde Kurul'a en kısa sürede bildirim ve etkilenenlerin bilgilendirilmesi; ihlal kaydı tutulur.
- İYS uyumu: Ticari elektronik iletiler İleti Yönetim Sistemi ile onay durumu doğrulanarak gönderilir.
4. Sertifikalar: ISO 27001 ve SOC 2
Bir CRM sağlayıcısının güvenlik olgunluğunu dışarıdan doğrulamanın en pratik yolu bağımsız denetim belgeleridir.
| Belge | Neyi doğrular | Kapsam |
|---|---|---|
| ISO 27001 | Bilgi güvenliği yönetim sistemi (ISMS) | Risk yönetimi, politika, süreklilik; yıllık denetim |
| SOC 2 Type II | Kontrollerin zaman içindeki işleyişi | Güvenlik, erişilebilirlik, gizlilik, bütünlük |
| PCI DSS | Kart verisi güvenliği | E-ticaret / ödeme senaryoları |
| GDPR uyumu | AB veri koruma uyumu | AB'li müşteri verisi işleyenler |
5. Yedekleme ve iş sürekliliği
En iyi şifreleme bile veri kaybını tek başına engellemez; felaket kurtarma planı şarttır. Endüstri standardı 3-2-1 kuralıdır: verinin 3 kopyası, 2 farklı ortamda, 1'i farklı lokasyonda (off-site) tutulur. İki hedef belirlenir:
- RPO (Recovery Point Objective): Kabul edilebilir maksimum veri kaybı süresi; ör. < 1 saat.
- RTO (Recovery Time Objective): Kabul edilebilir maksimum kesinti süresi; ör. < 4 saat.
Bulut mu, on-premise mi?
| Boyut | Bulut (SaaS) | On-premise |
|---|---|---|
| Güvenlik ekibi | Sağlayıcıda 7/24 | Kendi ekibiniz |
| Güncelleme / yama | Otomatik | Sizin sorumluluğunuz |
| Veri konumu kontrolü | Sağlayıcıya bağlı | Tam kontrol |
| Maliyet | Abonelik, düşük başlangıç | Yüksek kurulum + uzmanlık |
Veri konumu ve KVKK önceliğiniz yüksekse, Türkiye'de barındırma sunan bir çözüm değerlendirin; bu konuyu yerli CRM avantajları yazısında ele alıyoruz.
Güvenlik kontrol listesi (checklist)
- Tüm trafikte TLS 1.3, depolamada AES-256 şifreleme açık.
- MFA zorunlu, RBAC ve alan bazlı güvenlik tanımlı.
- Her işlem için değiştirilemez audit log tutuluyor.
- Açık rıza, aydınlatma ve veri sahibi hakları modülleri çalışıyor.
- İYS entegrasyonu ile ticari ileti onayları doğrulanıyor.
- Günlük şifreli yedek + 3-2-1 kuralı + tanımlı RPO/RTO.
- Sağlayıcıdan ISO 27001 / SOC 2 belgeleri talep edildi.
- Çalışan ayrılışında erişim iptali (offboarding) otomatik.
2026 eğilimleri ve öneriler
- Sıfır güven (zero-trust): Her istek yeniden doğrulanır; ağ içi olmak güven için yeterli sayılmaz.
- AI destekli anomali tespiti: Olağandışı dışa aktarım ve erişim örüntüleri gerçek zamanlı yakalanır.
- Veri egemenliği: KVKK ve yurt içi barındırma talebi artıyor; veri konumu bir seçim kriteri haline geliyor.
- Önce veri envanteri: Neyi, nerede, ne kadar süre tuttuğunuzu bilmeden uyum sağlanamaz; işe veri haritasıyla başlayın.
- İnsan faktörü: İhlallerin büyük kısmı insan hatasıyla başlar; düzenli farkındalık ve oltalama (phishing) simülasyonu ihmal edilmemeli.
Güvenli bir CRM, tek bir üründen çok bir disiplindir: şifreleme, erişim, uyum ve süreklilik katmanlarını birlikte kurar. Verinizin kalitesini korumak da bu bütünün parçasıdır; CRM veri kalitesi yazısıyla devam edebilirsiniz.
Merak edilenler
CRM güvenliği neden önemlidir?
CRM sistemleri müşteri bilgileri, finansal veriler ve ticari sırları barındırır. Bir veri ihlali; KVKK (6698) kapsamında idari para cezası, müşteri ve itibar kaybı ile dava riski doğurur. Uluslararası araştırmalarda ortalama veri ihlali maliyeti milyon dolar mertebesinde (yaklaşık, kaynağa ve sektöre göre değişir) ölçülmektedir. Bu yüzden güvenlik, teknik bir ayrıntı değil iş sürekliliği meselesidir.
KVKK uyumlu CRM nasıl olmalı?
KVKK uyumlu bir CRM en az şunları içermelidir: açık rıza yönetimi, aydınlatma metni entegrasyonu, veri sahibi haklarının kullanımı (silme, düzeltme, taşınabilirlik), audit log, veri şifreleme, veri saklama (retention) politikaları ve ticari iletiler için İYS (İleti Yönetim Sistemi) uyumu. Türkiye'de veri barındırma seçeneği, yurt dışına aktarım yükümlülüklerini sadeleştirir.
CRM'de hangi şifreleme yöntemleri kullanılır?
Katmanlı yaklaşım standarttır: iletimde TLS 1.3 (HTTPS), depolamada AES-256, parolalarda bcrypt veya Argon2 ile hash. Kredi kartı ya da kimlik gibi çok hassas alanlar için alan bazlı (field-level) ek şifreleme uygulanır. Yedekler de şifreli saklanmalıdır.
ISO 27001 ve SOC 2 nedir, neden sorulmalı?
ISO 27001, bilgi güvenliği yönetim sistemi (ISMS) için uluslararası standarttır. SOC 2, bir SaaS sağlayıcısının güvenlik, erişilebilirlik ve gizlilik kontrollerini bağımsız denetimle raporlar. İkisi de tedarikçinin güvenlik olgunluğunu gösteren sinyallerdir; CRM seçerken sağlayıcıdan bu belgeleri ve veri merkezi sertifikalarını talep edin.
Süreçlerinize sığmayan CRM’i size özel geliştirelim.
İhtiyacınızı ve mevcut CRM kurulumunuzu yazın; hazır mı yeter, özelleştirme mi, yoksa size özel CRM mi — değerlendirip 1 iş günü içinde dönelim. Kaynak kodu ve veri sizin.
Talep Oluştur