Bir faturanın tutarı değişmiş ve kimin değiştirdiği bilinmiyor. Ekipte herkes kendisinin yapmadığını söylüyor ve konu bir güven tartışmasına dönüşüyor.
Oysa mesele kişilerin dürüstlüğü değil, sistemin kayıt tutmamasıdır. İz bırakmayan bir sistemde sorumluluk dağıtılamaz ve tartışma çözülemez.
Bu yazıda denetim izinin ne kaydettiğini, nasıl kullanılacağını, saklama sürelerini ve gizlilik dengesini anlattık.
İçindekiler
Denetim izi nedir?
Denetim izi, sistemde yapılan işlemlerin kim tarafından ve ne zaman yapıldığını kaydeden yapıdır.
Bu kayıt, işlemin kendisinden bağımsız olarak tutulur ve normal kullanıcılar tarafından değiştirilemez.
Değiştirilebilen bir denetim izi, denetim izi sayılmaz; koruma bu yapının temel özelliğidir.
Amaç suçlu bulmak değil, ne olduğunu anlamaktır. Çoğu sorgulama bir hatanın kaynağını aramakla ilgilidir.
Yetkilendirme ile birlikte çalışır; kullanıcı yetkileri yazısına bakabilirsiniz.
Neler kaydedilir?
Her işlemin kaydedilmesi gerekmez; kayıt kapsamı dengeli belirlenmelidir.
Kayıt oluşturma, değiştirme ve silme işlemleri temel kapsamdır. Bu üçlü, çoğu sorgunun cevabını verir.
Belge iptalleri ve onay işlemleri de mutlaka kaydedilmelidir; bunlar mali sonuç doğuran işlemlerdir.
Yetki değişiklikleri de izlenmelidir; kimin kime hangi yetkiyi verdiği bilinmelidir.
Basit görüntüleme işlemlerinin kaydedilmesi ise genellikle gereksiz veri yığını üretir.
Değişiklik geçmişi
Bir kaydın değiştirildiğini bilmek yeterli değildir; neyin nasıl değiştiği de görünmelidir.
İyi bir değişiklik kaydı, eski ve yeni değeri birlikte gösterir. Böylece etki anında anlaşılır.
Fiyat ve miktar değişiklikleri özellikle izlenmelidir; bunlar doğrudan mali sonuç üretir.
Cari bilgilerdeki değişiklikler de önemlidir; vergi numarası değişimi belge geçerliliğini etkiler.
Değişiklik geçmişinin kayıt üzerinden görülebilmesi, ayrı bir ekrana gitmeyi gereksiz kılar.
Silme ve iptal kayıtları
Silme işlemleri, denetim açısından en kritik kayıtlardır çünkü geri alınamazlar.
Silinen kaydın içeriği de saklanmalıdır; yalnızca silindi bilgisi araştırmaya yetmez.
Mümkün olduğunda gerçek silme yerine pasife alma tercih edilmelidir. Bu, veriyi korur ve geri dönüşe imkân verir.
Belge iptallerinde neden alanı da doldurulmalıdır; nedensiz iptaller sonradan açıklanamaz.
Bu işlemlerin yetkisi dar tutulmalı ve kayıtları düzenli gözden geçirilmelidir.
Erişim kayıtları
Bazı veri türlerinde yalnızca değişiklik değil erişim de kaydedilmelidir.
Kişisel veri içeren kayıtlara kimin eriştiği, yasal uyum açısından önem taşır.
Toplu dışa aktarma işlemleri de mutlaka kaydedilmelidir; en büyük veri sızıntısı riski buradadır.
Olağandışı erişim desenleri de izlenebilir; mesai dışı yapılan toplu sorgular dikkat çekmelidir.
Yükümlülükleri veri yönetimi yazısında ele aldık.
Pratik kullanım senaryoları
Denetim izi, günlük operasyonda düşünülenden çok daha sık kullanılır.
En yaygın senaryo, hatalı bir kaydın nasıl oluştuğunun araştırılmasıdır. Kim ve ne zaman sorusu, kök nedene ulaştırır.
İkinci senaryo, eğitim ihtiyacının tespitidir. Aynı hatayı tekrarlayan kullanıcı, kötü niyetli değil eğitimsizdir.
Üçüncüsü, müşteri itirazlarının çözümüdür. Verilen sözün veya yapılan değişikliğin kaydı, tartışmayı bitirir.
Dördüncüsü ise denetim ve uyum süreçleridir; talep edilen kanıtlar bu kayıtlardan üretilir.
Saklama süresi
Denetim kayıtları hızla birikir ve süresiz saklanmaları hem maliyet hem yönetim yükü üretir.
Bu nedenle veri türüne göre saklama süresi belirlenmelidir.
Mali işlemlerin kayıtları daha uzun saklanmalıdır; yasal yükümlülükler bunu gerektirebilir.
Rutin işlem kayıtları ise daha kısa sürede arşivlenebilir veya özetlenebilir.
Saklama sürelerini mali müşaviriniz ve hukuk danışmanınızla birlikte belirlemeniz önerilir.
Gizlilik dengesi
Denetim izi, çalışan davranışlarını da kaydettiği için gizlilik açısından dengeli kurgulanmalıdır.
Kapsamın çalışanlara açıkça bildirilmesi gerekir; gizli izleme hem hukuki hem etik sorun üretir.
Kayıtlara erişim de sınırlı olmalıdır; bu bilgi herkese açık bir rapor haline gelmemelidir.
Kayıtların yalnızca gerekçeli durumlarda incelenmesi, güven ortamını korur.
İnceleme talebinin de kayıt bırakması, denetleyeni de denetlenebilir kılar.
Ekip kültürü
Denetim izinin nasıl sunulduğu, ekibin sisteme bakışını doğrudan etkiler.
Bir gözetim aracı olarak sunulduğunda direnç oluşur ve kayıtların doğruluğu bozulmaya başlar.
Bir koruma aracı olarak sunulduğunda ise benimsenir; kayıt, haksız suçlamalara karşı çalışanı da korur.
Hata bulunduğunda ceza yerine süreç iyileştirmeye odaklanmak, bu kültürü pekiştirir.
Ortak hesap kullanımının yasaklanması da bu kültürün somut bir parçasıdır.
Dikkat edilecek noktalar
Ortak kullanıcı hesapları, denetim izini tamamen işlevsiz kılar ve kesinlikle kaçınılmalıdır.
Her şeyi kaydetmek de kullanışsız bir yığın üretir; kapsam dengeli belirlenmelidir.
Kayıtların hiç incelenmemesi ise sistemin varlığını anlamsız kılar; dönemsel gözden geçirme gerekir.
Denetim kayıtlarının silinebilir olması da güvenilirliği tamamen ortadan kaldırır.
Bu kayıtlar yetkilendirme yapısıyla korunur.
Sık sorulanlar
Denetim kayıtları silinebilir mi?
Silinebilir olması, denetim izinin amacını ortadan kaldırır; kayıtlar değiştirilemez olmalıdır.
Hangi işlemler kaydedilmeli?
Oluşturma, değiştirme, silme ve onay işlemleri temel kapsamdır; ihtiyacınıza göre genişletilebilir.
Kayıtlara kim erişebilir?
Erişim dar tutulmalıdır; genellikle yönetim ve denetimden sorumlu kişilerle sınırlandırılır.
Çalışanlara bildirilmesi gerekir mi?
Bildirilmesi önerilir; kapsam ve amaç konusunda şeffaflık için hukuk danışmanınıza başvurun.
Denetim izi, sorunlar çıktığında değil çıkmadan önce kurulması gereken bir yapı. Sonradan geriye dönük kayıt üretmek mümkün olmuyor.
Ortak hesapları tamamen kaldırın; paylaşılan tek bir kullanıcı, tüm denetim yapısını işlevsiz kılıyor.
Kapsamı da dengeli tutun; her tıklamayı kaydeden bir sistem, gerçek bilgiyi yığın içinde kaybediyor.
Silme yerine pasife almayı tercih edin; veri korunuyor ve geri dönüş imkânı kalıyor.
Kayıtları bir koruma aracı olarak sunun; gözetim aracı gibi sunulduğunda ekip direnç gösteriyor ve veri kalitesi düşüyor.
Saklama sürelerini de baştan belirleyin; süresiz biriken kayıtlar hem maliyet üretiyor hem gerçekten önemli olanı bulmayı zorlaştırıyor.
Kayıtlara erişimi sınırlı tutmayı da unutmayın; denetim verisi, herkese açık bir rapora dönüştüğünde amacının dışına çıkıyor.
EQLEM ekibiyle görüşerek denetim kurgunuzu planlayabilirsiniz.

