# ERP'nize rapor aracı bağlamadan önce sorulacak sorular

Kaynak: https://www.globya.com.tr/blog/erp-salt-okuma-guvenligi
Tarih: 2026-09-25

> ERP, şirketin en değerli ve en hassas verisini tutar. Bir rapor aracına kapı açmak faydalıdır, ama o kapının yalnız içeri bakmak için açıldığından emin olmak gerekir.

Bir rapor aracının ERP'ye bağlanması teknik olarak birkaç dakikalık iştir: bir sunucu adresi, bir kullanıcı adı, bir şifre. Riskin büyük kısmı da tam bu kolaylıktan doğar. Pek çok firmada rapor araçları, ERP kurulumunda oluşturulmuş ve her şeye yetkisi olan yönetici kullanıcısıyla bağlanır. Bu yazıda ERP'ye rapor aracı ya da herhangi bir dış yazılım bağlarken sorulması gereken güvenlik sorularını, salt-okuma yetkisinin neden şart olduğunu ve kişisel veri tarafını sade biçimde anlatıyoruz.

## Salt okuma ne demek, neden şart?

Salt okuma (read-only), bir kullanıcının veritabanındaki kayıtları görebilmesi ama hiçbirini ekleyememesi, değiştirememesi ve silememesidir. Rapor aracının işi yalnız okumak olduğu için bundan fazlasına ihtiyacı yoktur.

Yazma yetkili bir bağlantının riskleri şunlardır:

- Hatalı yazılmış bir sorgu ya da yazılım hatası kayıtları değiştirebilir
- Rapor aracının kendisi ele geçirilirse saldırgan ERP'ye yazabilir
- Denetim izi bulanıklaşır: bir kayıt değiştiğinde bunun ERP kullanıcısından mı, dış araçtan mı geldiği ayırt edilemez

**En az yetki ilkesi** burada temel kuraldır: her kullanıcıya işini yapmak için gereken en az yetki verilir, fazlası verilmez.

## Ayrı kullanıcı, dar kapsam

Rapor aracı için veritabanında ayrı bir kullanıcı açılmalıdır. Bu kullanıcı:

- Yalnız okuma yetkisine sahip olmalıdır
- Mümkünse yalnız raporlama için gereken veritabanlarına erişebilmelidir
- ERP'nin kendi yönetici kullanıcısıyla aynı olmamalıdır
- Güçlü ve başka hiçbir yerde kullanılmayan bir şifreye sahip olmalıdır
- Kimin adına açıldığı ve neden açıldığı kayıt altında olmalıdır

Ayrı kullanıcı, erişimi gerektiğinde tek hamlede kapatmayı da mümkün kılar. Rapor aracını bırakırsanız o kullanıcıyı devre dışı bırakmanız yeterlidir; ERP'nin kendi şifrelerini değiştirmek gerekmez.

## Ağ tarafı: veritabanı internete açık olmamalı

ERP veritabanı sunucusunun doğrudan internete açılması, sahada sık rastlanan ve ciddi bir risktir. Rapor aracı şirket ağının içinden ya da şifreli bir tünel (VPN gibi) üzerinden bağlanmalıdır. Güvenlik duvarında veritabanı portu yalnız izin verilen adreslere açık olmalıdır.

## Performans da bir güvenlik konusudur

Ağır ve kötü yazılmış sorgular, gün içinde ERP'yi yavaşlatabilir; muhasebe ekibinin fatura kesemediği bir öğleden sonra da işletme için bir kesintidir. Rapor aracının sorgularının hafif olması, büyük taramaların mesai dışına alınması ve gerektiğinde sorgu yükünün izlenebilmesi gerekir.

## Şifre ve bağlantı bilgisini kim saklıyor?

Güvenli bir kullanıcı açmak yeterli değildir; o kullanıcının bilgilerinin nerede durduğu da önemlidir. Bağlantı bilgisinin bir e-posta yazışmasında, bir çalışanın masaüstündeki metin dosyasında ya da rapor aracının herkesin görebildiği bir ayar ekranında durması sık rastlanan bir durumdur. Bağlantı bilgisi yalnız rapor aracının sunucusunda, yetkisiz kişilerin göremeyeceği biçimde saklanmalı; paylaşılması gerektiğinde güvenli bir kanal kullanılmalıdır. Çalışan değişikliklerinde ve tedarikçi değişikliklerinde şifrenin yenilenmesi de rutin bir adım olmalıdır.

## Kişisel veri ve KVKK

ERP'de yalnız ticari veri değil, kişisel veri de bulunur: bordro kayıtları, çalışanların kimlik ve banka bilgileri, bireysel müşterilerin iletişim bilgileri. Rapor aracı bağlanırken şu sorular sorulmalıdır:

- Rapor aracı hangi kişisel verilere erişiyor, bu erişim gerekli mi?
- Bordro gibi hassas raporları kimler görebiliyor?
- Veri şirket dışındaki bir sunucuya aktarılıyor mu, aktarılıyorsa nereye?
- Hizmet sağlayıcıyla veri işleme ilişkisi yazılı olarak tanımlandı mı?

KVKK tarafındaki genel yaklaşımımızı [KVKK uyumu](https://www.globya.com.tr/hizmetler/kvkk-uyumu) ve [KVKK yaklaşımımız](https://www.globya.com.tr/kurumsal/kvkk-yaklasimimiz) sayfalarında anlattık.

## ERP bağlantısı güvenlik kontrol listesi

| Kontrol | Evet / Hayır |
|---|---|
| Rapor aracı için ayrı veritabanı kullanıcısı açıldı | |
| Bu kullanıcının yalnız okuma yetkisi var | |
| ERP yönetici kullanıcısı dış araçlarda kullanılmıyor | |
| Veritabanı sunucusu internete doğrudan açık değil | |
| Bağlantı şirket ağı ya da şifreli tünel üzerinden | |
| Hassas raporlar (bordro) için ayrı görüntüleme yetkisi var | |
| Verinin nereye aktarıldığı ve saklandığı biliniyor | |
| Erişimi kapatma prosedürü yazılı | |

Tabloda "hayır" çıkan her satır, bağlantı kurulmadan önce çözülmesi gereken bir konudur.

## Globya'da nasıl yapıyoruz

Rapor projelerine bu listeyle başlıyoruz. [READERP](https://www.globya.com.tr/urunler/readerp) bu ilkeye göre tasarlandı: Netsis ve Logo başta olmak üzere piyasadaki yaygın ERP ve finans platformlarına yalnız salt-okuma bağlanır, ERP'ye tek satır yazmaz. Kurulum aynı gün yapılır; ayrı ve yalnız okuma yetkili kullanıcının açılmasında BT ekibinizle birlikte çalışırız. Nakit, Alacak, Ciro, Stok, Bordro, Nakit döngüsü ve Teyit başlıkları hazır gelir, sorular Türkçe sorulur. Bağladığınız aracın hangisi olduğundan bağımsız olarak mevcut ERP bağlantılarınızın güvenlik durumunu gözden geçirmek isterseniz [ücretsiz ön analiz](https://www.globya.com.tr/kurumsal/ucretsiz-on-analiz) iyi bir başlangıçtır. Yöntem seçenekleri için [Netsis ve Logo verisinden yönetim raporu](https://www.globya.com.tr/blog/netsis-logo-yonetim-raporu) yazısına da bakabilirsiniz.

## Sık sorulan sorular

**Soru: Salt-okuma bağlantı ERP verisini hiç değiştiremez mi?**
Veritabanı düzeyinde yalnız okuma yetkisi tanımlanmışsa kullanıcı kayıt ekleyemez, değiştiremez ve silemez. Bu kısıt uygulamada değil veritabanında uygulandığı için yazılım hatası olsa bile yazma gerçekleşmez.

**Soru: Rapor aracı için ERP yönetici şifresini vermek sorun olur mu?**
Olur. Yönetici kullanıcısı tüm yetkilere sahiptir ve paylaşıldığında kimin ne yaptığı izlenemez. Rapor aracı için her zaman ayrı ve yalnız okuma yetkili bir kullanıcı açılmalıdır.

**Soru: Bordro verisi rapor aracında görünmeli mi?**
İhtiyaca bağlıdır. Bordro raporları yönetim için değerlidir, ama erişim yalnız yetkili kişilerle sınırlandırılmalı ve KVKK açısından erişim gerekçesi belirlenmelidir.
