Çalışan Erişim Kontrolü — Kim Neyi Görür
Bir döviz bürosunda en büyük risk her zaman dışarıdan gelmez. En az ayrıcalık, görevlerin ayrılması ve faaliyet kaydı, iç kontrolün üç sütunudur. Her çalışanın neyi görüp neyi görmeyeceği nasıl belirlenir.
Bir döviz bürosunun riskinden söz ederken akla sahte fiş, yanlış kur ya da kötü niyetli müşteri gelir. Ama daha sessiz ve çoğu kez daha maliyetli bir risk vardır: iç risk. Her şeye erişimi olan bir çalışan, hem kaydeden hem onaylayan bir çalışan, kendinden hiçbir iz bırakmayan bir belge değişikliği. Bu yazı, iç erişim kontrolünün üç sütunu hakkındadır: en az ayrıcalık ilkesi, görevlerin ayrılması ve faaliyet kaydı.
Neden erişim kontrolü, güven değil
Yaygın bir yanlış anlamayı bir kenara koyalım. Erişim kontrolü, çalışanlara güvensizlik demek değildir. Sistemi öyle kurmak demektir ki biri hata ya da yanlış yapmak istese bile bunu tek başına ve izsiz yapamasın. Bu, "umarım kimse hata yapmaz" ile "sistem izsiz hataya izin vermez" arasındaki farktır.
Muhasebede güven bir strateji değildir. Kanıtlanabilir kontrol stratejidir. İyi bir çalışan bile faaliyetini kaydeden bir sistemden yararlanır — çünkü bir şey ters gittiğinde kayıt, onun suçlu olmadığını kanıtlar.
Birinci sütun: en az ayrıcalık ilkesi
En az ayrıcalık ilkesinin (Principle of Least Privilege) basit bir kuralı vardır: her çalışan yalnızca işini yapmak için ihtiyaç duyduğuna erişebilsin — bir zerre fazlasına değil.
- Bir veznedar işlem kaydetmeye ihtiyaç duyar, döviz bürosunun toplam kâr-zarar raporunu görmeye değil.
- Bir havale görevlisi kendi müşterilerinin dosyalarına ihtiyaç duyar, ortakların gizli hesaplarına değil.
- Bir muhasebeci raporlara ihtiyaç duyar, belki anlık kuru değiştirmeye değil.
Çoğu yazılımın sorunu, erişimi "hep ya da hiç" vermesidir: ya kullanıcı yöneticidir ve her şeyi görür, ya da kısıtlıdır ve işini yürütemez. Gerçek erişim kontrolü ince taneli (granular) olmalıdır — tek rapor ve tek hesap düzeyine kadar.
Pratik bir örnek
Diyelim ki beş çalışanı olan bir döviz bürosunuz var. İdeal erişim tablosu şöyle bir şeydir:
| Rol | İşlem kaydı | İşlem onayı | Kâr-zarar görme | Kur değiştirme | Kullanıcı yönetimi |
|---|---|---|---|---|---|
| Veznedar | Evet | Hayır | Hayır | Hayır | Hayır |
| Havale görevlisi | Evet | Hayır | Hayır | Hayır | Hayır |
| Muhasebeci | Hayır | Evet | Evet | Hayır | Hayır |
| Operasyon müdürü | Evet | Evet | Evet | Evet | Hayır |
| Üst düzey müdür | Evet | Evet | Evet | Evet | Evet |
İlk satırlardaki kimsenin hem kaydedip hem onaylamadığına dikkat edin. Bu bilinçlidir — ki bu bizi ikinci sütuna götürür.
İkinci sütun: görevlerin ayrılması
Görevlerin ayrılması (Segregation of Duties) belki de iç kontrolün en önemli ilkesidir: bir işlemi yapan kişi, aynı işlemi onaylamamalıdır. Kaydeden kişi ile onaylayan kişi iki farklı kişi olmalıdır.
Neden? Çünkü bir kişi hem kaydedip hem onayladığında hiçbir kontrol noktası yoktur. O kişi uydurma bir işlem oluşturabilir, kendisi onaylayabilir ve hiçbir ikinci göz bunu görmez. Görevlerin ayrılması, zorunlu bir ikinci göz yaratır.
Bir döviz bürosunda görevlerin ayrılmasının klasik örnekleri:
- Havale kaydı ve ödeme onayı iki ayrı el.
- Yatırma kaydı ve hesap ekstresiyle mutabakat iki ayrı rol.
- Yeni müşteri tanımı ve kredi limiti tahsisi iki ayrı karar.
İnce bir nokta: görevlerin ayrılması, ince taneli erişim kontrolü olmadan imkânsızdır. Bir kullanıcıya "kayıt hakkı" verip "onay hakkı" vermeyemiyorsanız, görevlerin ayrılması gerçek bir kontrol değil, yalnızca kâğıt üzerinde bir dilektir.
Üçüncü sütun: faaliyet kaydı
İlk iki sütun hatayı önler. Üçüncü sütun hatayı keşfedilebilir kılar. Faaliyet kaydı (Activity Log), sistemin kimin, neyi, ne zaman yaptığını kaydetmesi demektir.
Kayıt olmadan, yanlış bir belge bulunduğunda elinizdeki tek şey bir tartışmadır: "Ben kaydetmedim", "peki kim yaptı?". Kayıtla yanıt bir iddia değil, bir gerçektir. İyi bir kaydın şu özellikleri vardır:
- Anlık: her işlem tam o anda kaydedilir, gecikmeyle değil.
- Kapsamlı: kayıt, düzenleme, silme, giriş, kur değişikliği — hepsi kaydedilir.
- Değiştirilemez: kaydın kendisi sıradan kullanıcılarca kurcalanabilir olmamalıdır.
- Aranabilir: "bu belgeyi kim, ne zaman değiştirdi?" diye sorabilmeli ve anında yanıt alabilmelisiniz.
Faaliyet kaydı yalnızca suçüstü yakalama aracı değildir. Önleyici etkisi daha önemlidir: herkes her işlemin kaydedildiğini bildiğinde, hata yapma dürtüsü keskin biçimde düşer. Açık bir kamera, on uyarıdan daha iyi iş görür.
Bu üç sütun Nexto'da
Bu üç sütunu ciddiye alan bir döviz bürosu muhasebe yazılımı, hem ince taneli erişim vermeli hem her şeyi kaydetmelidir. Nexto'da:
- Tek rapor ve tek hesap düzeyine kadar izin: her kullanıcının hangi raporu ve hangi hesabı göreceğini tam olarak belirleyebilirsiniz — "hep ya da hiç" değil. Görevlerin ayrılmasını laftan eyleme taşıyan işte bu ince tanelilik.
- Her kullanıcının her işleminin anlık kaydı: her kayıt, düzenleme ve silme, kullanıcı adı ve zamanıyla anlık ve gözden geçirilebilir biçimde kaydedilir.
- Arşiv hesabı: hassas ya da eski hesaplar tümüyle gizlenebilir, böylece görmemesi gereken kullanıcıların görüşünden çıkar.
Bu bileşim, yeni bir veznedara, döviz bürosunun toplam kârını ya da ortakların hesabını göreceğinden endişelenmeden erişim verebilmeniz, aynı zamanda yaptığı her şeyin kaydedildiğini bilmeniz demektir.
Erişim kontrolü kurulum kontrol listesi
Sisteme bir sonraki çalışanı eklemeden önce:
- Rolleri tanımladınız mı? (veznedar, havale, muhasebeci, müdür…)
- Her rol için gereken en az erişimi belirlediniz mi?
- Kayıt ve onay iki ayrı rolde mi?
- Faaliyet kaydı açık ve gözden geçirilebilir mi?
- Hassas hesaplar operasyonel rollerin görüşünden gizlendi mi?
Bu listedeki her "hayır", bedelini bir gün ödeyeceğiniz açık bir kontrol boşluğudur.
Sonuç
Çalışan erişim kontrolü üç sütun üzerinde durur: en az ayrıcalık (herkes yalnızca ihtiyacı olanı), görevlerin ayrılması (kaydeden, onaylayandan ayrı) ve faaliyet kaydı (kim, neyi, ne zaman). İlk iki sütun hatayı önler, üçüncüsü onu keşfedilebilir kılar. Bunlar çalışanlara güvensizlik değildir; hem döviz bürosunu hem de iyi çalışanı koruyan bir yapıdır. Ve hepsi tek bir teknik ön koşula bağlıdır: erişimi ince taneli veren ve her şeyi kaydeden bir sistem.
Kayıtların ve yedeğin, bu kontrollerin yanında verinizin sahipliğini nasıl güvence altına aldığını görmek için şu yazıyı da okuyun: yedekleme ve veri sahipliği.
Tek rapor düzeyine kadar izin verme ile anlık kaydın uygulamada nasıl çalıştığını görmek ister misiniz? Özel bir demo oluşturun ve birkaç farklı rol tanımlayın.
Bunların hepsini Nexto'da görün
Örnek verilerle size özel eksiksiz bir kopya — kurulum yok, kredi kartı yok.