Bir çalışan işten ayrıldığında yapılması gereken birçok şey var: son maaş ödemesi, kıdem tazminatı, zimmetli eşyaların iade alınması... Ancak en çok unutulan ve en riskli olan konu, o çalışanın dijital erişimlerinin zamanında kapatılmasıdır. Eski bir çalışan, e-posta hesabına, dosya sunucusuna veya müşteri veritabanına hâlâ giriş yapabiliyorsa, şirketiniz ciddi bir güvenlik riskiyle karşı karşıyadır. Bu yazıda, işten ayrılan bir çalışanın BT erişimlerini güvenli ve sistematik bir şekilde kapatmak için adım adım bir checklist sunacağız.
BT Erişimlerini Kapatmak Neden Bu Kadar Kritik?
Veri sızıntılarının önemli bir kısmı eski çalışanlardan kaynaklanıyor. Çalışan kötü niyetli olmasa bile, hâlâ aktif olan bir hesap üzerinden şirket verilerine erişebilmesi kontrol dışı bir risk yaratır. Üstelik bu durum denetim raporlarında büyük bir uygunsuzluk olarak görülür. Çalışan ayrıldıktan sonra dijital erişimlerinin hemen kapatılması, hem veri güvenliği hem de yasal uyum açısından şarttır.
Hazırlık: Ayrılış Öncesi Yapılması Gerekenler
İdeal bir offboarding (işten çıkış) süreci, çalışan şirketten ayrılmadan önce başlar. İK ve IT departmanları arasında koordinasyon sağlamak zorunludur. İşte hazırlık aşamasında dikkat edilmesi gerekenler:
- Erişim envanteri çıkarın: Çalışanın hangi sistemlere, yazılımlara, dosya sunucularına ve bulut uygulamalarına erişimi olduğunu listeyleyin. Her organizasyonda ortalama 29 SaaS uygulaması kullanılıyor; bu nedenle bu liste uzun olabilir.
- Veri transferi planlayın: Çalışana ait kritik dosyaların, e-postaların ve iş süreçlerinin yöneticisine veya ekip arkadaşlarına devredilmesi gerekir. Bu adım erişim kapatılmadan önce yapılmalıdır.
- Zimmetli cihazları belirleyin: Laptop, telefon, yedek disk, VPN cihazı, fiziksel güvenlik kartları gibi donanımların listesini çıkarın.
Adım Adım BT Erişimlerini Kapatma Checklist'i
İşte çalışan işten ayrıldığı anda veya hemen sonrasında yapmanız gereken işlemlerin sıralı listesi:
- Kullanıcı hesabını devre dışı bırakın (silmeyin): Active Directory veya Microsoft 365 admin panelinde çalışanın hesabını hemen devre dışı bırakın. Hesap silmek yerine devre dışı bırakmak, hem geçmiş verilere ulaşabilmenizi hem de gerekirse geri açabilmenizi sağlar. Microsoft 365'te 'Users > Active users' bölümünden kullanıcıyı seçip 'Block sign-in' işlemini yapabilirsiniz.
- E-posta erişimini kapatın ve şifre sıfırlayın: Çalışanın e-posta şifresini sıfırlayın ve kurtarma seçeneklerini (ikincil e-posta, telefon numarası) devre dışı bırakın. E-posta yönlendirmesi veya otomatik yanıt ayarlayarak, gelen mesajları ilgili kişiye yönlendirin. E-postayı paylaşımlı posta kutusuna dönüştürmek de iyi bir seçenektir.
- VPN ve uzaktan erişim yetkilerini iptal edin: VPN hesabını, uzaktan masaüstü bağlantılarını (RDP) ve tüm dış erişim yetkilerini anında kapatın. Bu, şirket ağına dışarıdan giriş yapılmasını engeller.
- SSO (Tek Oturum Açma) erişimini kaldırın: Şirketiniz Azure AD, Okta gibi bir SSO (Single Sign-On) çözümü kullanıyorsa, kullanıcıyı buradan da devre dışı bırakın. Ancak dikkat: SSO dışında manuel olarak oluşturulmuş hesaplar da olabilir. Bu yüzden SSO kapatmak tek başına yeterli değildir.
- SaaS uygulamalarındaki erişimleri kapatın: Slack, Trello, Asana, Google Workspace, Salesforce gibi bulut tabanlı uygulamalarda çalışanın kullanıcı hesabını devre dışı bırakın veya silin. Hangi uygulamalara erişimi olduğunu bulmak için SSO giriş loglarını, gider raporlarını ve yöneticiyle yapılan görüşmeleri kullanabilirsiniz.
- Dosya paylaşımı ve bulut depolama yetkilerini iptal edin: OneDrive, Google Drive, şirket içi dosya sunucusu gibi alanlardaki erişim yetkilerini kaldırın. Gerekiyorsa kritik dosyaları bir başka kullanıcıya transfer edin. OneDrive içeriği, hesap devre dışı bırakıldıktan sonra bile 30 gün boyunca erişilebilir durumda kalır.
- OAuth ve API yetkilerini gözden geçirin: Çalışanın diğer uygulamalar adına oluşturduğu OAuth bağlantıları (örneğin Google Workspace ile entegre edilmiş bir otomasyon aracı) otomatik süreçleri yönetiyor olabilir. Bunları gözden geçirin, gerekirse yeniden atayın veya iptal edin.
- Veritabanı ve sunucu erişimlerini kapatın: Eğer çalışanın SQL sunucusu, web sunucusu veya uygulama sunucusuna doğrudan erişimi varsa, bu hesapları da devre dışı bırakın. Özellikle admin yetkili hesaplarda bu adım kritiktir.
- Çok faktörlü doğrulama (MFA) cihazlarını iptal edin: Çalışana kayıtlı telefon, donanım token veya authenticator uygulaması gibi MFA cihazlarını hesaptan kaldırın.
- Grup üyeliklerini kaldırın: E-posta grupları, Slack kanalları, paylaşımlı takvimler, SharePoint siteleri gibi ortak alanlardaki üyelikleri sonlandırın.
- Fiziksel ve mantıksal erişim kartlarını iptal edin: Bina giriş kartı, otopark kartı gibi fiziksel erişim araçlarını iade alın ve sistemde pasif hale getirin. Eğer çalışanın ofis Wi-Fi şifresi, güvenlik kamerası paneli gibi alanlara erişimi varsa bunları da gözden geçirin.
- Zimmetli donanımları geri alın ve temizleyin: Laptop, telefon, harici disk gibi cihazları iade alın. Cihazları formatlamadan veya MDM (Mobil Cihaz Yönetimi) üzerinden uzaktan silmeden önce, önemli dosyaların yedeklendiğinden emin olun. Cihaz iade edilmezse, uzaktan silme (remote wipe) işlemini tetikleyin.
- Lisansları geri alın ve yeniden atayın: Microsoft 365, Adobe Creative Cloud, Zoom gibi lisanslı yazılımlardan çalışana ait lisansları kaldırıp başka çalışanlara atayarak maliyet tasarrufu sağlayın.
- Erişim loglarını son kez gözden geçirin: Çalışanın son 90 günlük giriş loglarını kontrol ederek, unutulmuş bir hesap veya uygulama olup olmadığını tespit edin. Bu, en doğru erişim haritasını elde etmenin yoludur.
- Son denetim ve dokümantasyon: Tüm adımları tamamladıktan sonra, hangi erişimlerin ne zaman kapatıldığına dair bir log tutun. Bu kayıt, güvenlik denetimlerinde ve yasal süreçlerde gerekli olabilir. Bir hafta ve bir ay sonra tekrar kontrol yaparak hiçbir erişimin açık kalmadığından emin olun.
Gönüllü Ayrılış ve Zorunlu Ayrılış Arasındaki Fark
Çalışanın istifa ederek mi yoksa işten çıkarılarak mı ayrıldığı, işlem zamanlamasını etkiler. Gönüllü ayrılışta (istifa), çalışan genellikle iki hafta önceden haber verir; bu süre içinde veri transferi ve hazırlık yapılabilir. Zorunlu ayrılışta (işten çıkarma) ise erişimlerin çalışan ofisten çıkmadan hemen kapatılması gerekir. Her iki durumda da yukarıdaki checklist aynıdır, sadece zamanlama ve sıralama değişir.
Otomasyonun Önemi
Manuel olarak yürütülen bir offboarding süreci, hem zaman alır hem de hata riskini artırır. Özellikle çok sayıda uygulamanın kullanıldığı ortamlarda, IT ekiplerinin tek tek her hesabı kapatması gerçekçi değildir. Bu nedenle, mümkünse bir IT otomasyon aracı veya otomasyon scriptleri kullanarak işlemleri hızlandırabilirsiniz. Örneğin, bir çalışan İK sisteminde 'ayrıldı' olarak işaretlendiğinde, otomatik olarak Active Directory, Microsoft 365 ve diğer entegre sistemlerdeki hesapların devre dışı bırakılması sağlanabilir.
Sonuç ve Dikkat Edilmesi Gerekenler
İşten ayrılan bir çalışanın BT erişimlerini kapatmak, tek seferlik bir işlem değil, sistematik bir süreçtir. Bu checklist'i takip ederek hem veri güvenliğinizi sağlayabilir hem de yasal uyum gerekliliklerini karşılayabilirsiniz. Unutmayın: Hesapları hemen silmeyin, devre dışı bırakın; böylece hem veri kaybı yaşamazsınız hem de gerektiğinde geri dönüş yapabilirsiniz. Her ayrılış sonrası bir final denetimi yapmayı ve sonuçları kayıt altına almayı ihmal etmeyin.
Eğer şirketinizde bu tür süreçleri kurmakta zorlanıyorsanız veya mevcut IT altyapınızı daha güvenli hale getirmek istiyorsanız, Sprint Teknoloji olarak kurumsal BT destek ve danışmanlık hizmetleriyle yanınızdayız. Güvenli ve düzenli bir IT ortamı, başarılı bir işletmenin temelidir.