5070 sayılı Kanun m.5'e göre güvenli elektronik imza, elle atılan ıslak imza ile aynı hukuki sonucu doğurur. İmza süreçlerinizde inkar edilemezlik sağlar.
Akış
E-imza PIN kodumu asistanımla paylaşabilir miyim? Kesinlikle hayır. Güvenli elektronik imza ile yapılan tüm işlemler doğrudan imza sahibini hukuken bağlar.
E-imza sertifikanızın süresinin dolmasına 30 gün kala yenileme işlemlerini online olarak başlatın. Son güne kalmak iş sürekliliğinizi riske atar.
USB e-imza cihazınız kaybolur veya çalınırsa, derhal hizmet sağlayıcınızla (ESHS) iletişime geçerek sertifikanızı iptal ettirmeniz yasal sorumluluğunuzdur.
Mobil imza, SIM kart üzerinden çalışarak USB taşıma derdini ortadan kaldırır. Klasik e-imza ile aynı 5070 s. Kanun güvencesine sahiptir.
E-imza alımlarında kimlik doğrulama işlemi yasal bir zorunluluktur. Sertifikanızı sadece BTK yetkili Elektronik Sertifika Hizmet Sağlayıcılarından temin edebilirsiniz.
Mobil imza kullanabilmek için operatörünüzün desteklediği bir SIM karta sahip olmanız ve kimlik tespiti ile aktivasyon yapmanız gerekmektedir.
E-imza sürem doldu, online yenileme yapabilir miyim? Hayır. Süresi dolan sertifikalar için baştan başvuru ve kimlik tespiti yapılması zorunludur.
Tüzel kişilerin e-Fatura ve e-Defter işlemlerinde Mali Mühür kullanması Vergi Usul Kanunu kapsamında yasal bir zorunluluktur.
Mali mühür sertifikası başvuruları sadece TÜBİTAK Kamu SM üzerinden elektronik ortamda yapılır. Özel şirketlerden mali mühür alınamaz.
Mali mührünüzün PIN kodunu art arda 3 kez yanlış girerseniz kart bloke olur. PUK kodu ile açılmazsa yenisini sipariş etmeniz gerekir.
E-imza ile kurumsal e-Fatura kesebilir miyim? Hayır. E-imza gerçek kişiyi, mali mühür ise tüzel kişiliği (şirketi) temsil eder.
Özel entegratör kullanımı, şirketleri her fatura kesiminde fiziksel mali mühür takma zahmetinden kurtararak operasyonel hızı artırır.
Şirketinizin nevi (örneğin LTD'den AŞ'ye) veya unvanı değişirse mevcut mali mührünüz geçersiz olur. Yeni unvanla sıfırdan başvuru yapmalısınız.
Büyük işlem hacmine sahip ERP sistemleri kullanan kurumlar, performans için akıllı kart yerine HSM donanımlı mali mühür tercih etmelidir.
Mali mühür ile şifrelenen e-Fatura XML verisi, belgenin yolda tahrif edilmediğini ve kaynağının doğruluğunu Gelir İdaresi Başkanlığı'na ispatlar.
Mali mühür arızalanırsa ne olur? Fatura kesme ve defter yükleme süreçleriniz durur. Risk yönetimi için yedek bir cihaz bulundurmanız önerilir.
SPF, DKIM ve DMARC kayıtlarınızı yapılandırarak şirketinizin alan adı kullanılarak sahte e-postalar gönderilmesini (oltalama) zorlaştırabilirsiniz.
Fidye yazılımı (Ransomware) bulaşan bilgisayarları KESİNLİKLE fişten çekerek kapatmayın, RAM'deki adli bilişim kanıtlarını kaybedersiniz. Ağı izole edin.
Tedarikçinizden 'IBAN numaramız değişti' içerikli e-posta alırsanız, parayı yatırmadan önce mutlaka telefonla arayarak teyit alın (BEC korunması).
Ransomware saldırılarında fidye ödemek verilerinizin kurtulacağını garanti etmez. Çevrimdışı (offline) 3-2-1 yedekleme kuralı hayat kurtarır.
Oltalama e-postası nasıl anlaşılır? Görünen isme güvenmeyin, adresin aslına, genel hitaplara ve URL'lerin doğruluğuna imleci bekleterek dikkat edin.
Kurumunuzdaki en zayıf güvenlik halkası insan faktörüdür. Düzenli oltalama simülasyonları ile personel farkındalığını ölçümleyin ve geliştirin.
Yüksek limitli kurumsal ödemelerde tek kişinin yetkili olması BEC saldırısı riskini artırır. Çift onaylı finansal prosedürler oluşturun.
İş E-postası Ele Geçirme (BEC) saldırıları sistemleri değil, sosyal mühendislikle doğrudan nakit akışını hedefler. Sıkı ödeme kuralları şarttır.
Siber olaylara müdahalede kriz anı beklenmez. Kurumunuzun acil durumda kimin ne yapacağını belirten bir Olay Müdahale Planı (IRP) olmalıdır.
KVKK Madde 12 uyarınca, veri sorumluları kişisel verilerin hukuka aykırı erişimini önlemek için uygun teknik ve idari tedbirleri almak zorundadır.
Kişisel veri ihlali yaşandığında, veri sorumlusu bu durumu en geç 72 SAAT içinde Kişisel Verileri Koruma Kurulu'na bildirmekle yükümlüdür.
Erişim yetki matrisinizi güncel tutun. İşten ayrılan veya bölüm değiştiren personelin verilere erişimi (Need to Know prensibiyle) derhal kesilmelidir.
Veri ihlalini gizlemek kurumu kurtarmaz. Kurul tarafından tespit edildiğinde idari para cezaları ihlali bildirmeme sebebiyle katlanarak artar.
Verilerimizi bulutta tutuyoruz, sorumluluk kimde? KVKK m.12/2'ye göre veri sorumlusu ile hizmet sağlayan üçüncü taraf (veri işleyen) müştereken sorumludur.
Siber güvenlik donanımı almak KVKK uyumu için tek başına yetmez. Temiz masa prensibi gibi idari tedbirler şirket kültürüne yerleştirilmelidir.
İhlal anında tüm detaylar netleşmese bile 72 saati geçirmemek için Kurul'a 'aşamalı bildirim' yapabilirsiniz.
Siber güvenlik ve KVKK farkındalık eğitimleri sadece işe girişte değil, düzenli periyotlarla değişen tehditlere göre yenilenmelidir.
Kişisel verilerimiz sızdı, sadece Kurula mı bildireceğiz? Hayır, ihlalden etkilenen ilgili kişilere de (müşteriler/çalışanlar) en kısa sürede bilgi vermelisiniz.
Zaman damgası, dijital verinin veya belgenin oluşturulduğu, değiştirildiği zamanı kriptografik yöntemlerle şüpheye yer bırakmayacak şekilde mühürler.
e-Devlet Kapısı işlemlerinde hesabınızın çalınmasına karşı güvenlik ayarlarından 'İki Aşamalı Giriş' (2FA) özelliğini mutlaka aktif hale getirin.
5651 sayılı Kanun kapsamında kurumların tuttuğu iç IP loglarının mahkemede delil sayılması için mutlaka yetkili Zaman Damgası içermesi şarttır.
Zaman damgası bilgisayarımın saatine mi güvenir? Hayır, uluslararası atomik saatlerle senkronize çalışan yetkili otoritelerin (Kamu SM vb.) saatini referans alır.
Günümüzde sadece parola kullanımı dijital kimlik hırsızlığına kapı aralar. SMS veya Authenticator uygulamalarıyla (2FA) güvenlik katmanını artırın.
Fikri mülkiyet haklarınızın (örneğin bir tasarımın) belirli bir tarihte size ait olduğunu ispatlamak için e-tespit ve zaman damgasından faydalanabilirsiniz.
SIM kopyalama risklerine karşı, 2FA sistemlerinde SMS yerine cihaz tabanlı doğrulama uygulamalarını (Authenticator) tercih etmek daha güvenlidir.
E-imza ile birlikte kullanılan zaman damgası, sadece belgenin kimin tarafından imzalandığını değil, tam olarak 'ne zaman' imzalandığını hukuken kesinleştirir.
Dijital platformlarda kullandığınız şifreleri farklı sistemlerde tekrar etmeyin. Olası bir sızıntıda tüm dijital kimliğiniz tehlikeye girer.