Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN
Kurumsal E-posta ve Belge

İşten Ayrılan Çalışanın E-posta Erişimi: Hesap Kapatma, Devir ve KVKK İçin Adım Adım Kontrol Listesi

İşten ayrılan çalışanın e-posta erişimi nasıl kapatılır? Oturumlar, yönlendirme kuralları, ortak kutular, dosya paylaşımları ve KVKK için kontrol listesi.

7 dk okuma  · Digital Bridge Mühendislik Ekibi
İşten Ayrılan Çalışanın E-posta Erişimi: Hesap Kapatma, Devir ve KVKK İçin Adım Adım Kontrol Listesi

İşten ayrılan çalışanın e-posta erişimi, yalnızca parolayı değiştirerek değil; açık oturumları kapatarak, kurum dışına yönlendirme kurallarını silerek, ortak kutu ve dosya yetkilerini kaldırarak ve kutunun içeriğini bir sorumluya devrederek kapatılır. Bu adımlar ayrı sistemlerde elle yapılıyorsa biri mutlaka unutulur; hedef, tüm erişimi tek kimlik üzerinden tek işlemle kapatmaktır.

Kutudaki yazışmaların ne kadar süre, hangi amaçla saklanacağı ise KVKK kapsamında önceden yazılı bir politikaya bağlanmalıdır.

Ayrılış günü gözden kaçan erişimler

Çoğu kurumda ayrılış süreci insan kaynaklarında başlar ve BT'ye bir e-postayla iletilir: "Ahmet Bey cuma günü ayrılıyor, hesabını kapatın." BT parolayı değiştirir ve iş tamamlanmış sayılır. Oysa bir e-posta hesabının kurum dışına açılan birden fazla kapısı vardır:

  • Açık oturumlar: Kişisel telefonda ya da ev bilgisayarında açık kalan oturum, bazı sistemlerde parola değişse bile bir süre çalışmaya devam eder.
  • Yönlendirme kuralları: Aylar önce kurulmuş, gelen maillerin bir kopyasını kişisel adrese gönderen kural, hesap açık kaldıkça çalışır.
  • Ortak kutular: satis@ ya da muhasebe@ gibi adreslere verilmiş yetki, kişisel kutudan ayrı yönetiliyorsa unutulur.
  • Dosya paylaşımları: Maile eklenmek yerine bağlantıyla paylaşılmış belgeler, bağlantı süresizse erişilebilir kalır. Paylaşımları role bağlamanın yolunu dosya paylaşım yetkilendirme rehberimizde anlattık.
  • Diğer sistemler: Kurumsal adresle açılmış tedarikçi portalları, bulut hizmetleri ve bankacılık kanalları; bunların parola sıfırlama bağlantıları o kutuya gelir. Tek oturum açma (SSO) bu dağınık erişimi tek noktada toplar.

Kritik roller ve beklenmedik ayrılışlar

Her ayrılış aynı risk düzeyinde değildir. Muhasebe, satın alma, insan kaynakları ya da sistem yöneticisi gibi ödeme, kişisel veri veya yetki yönetimine dokunan rollerde erişimin son iş gününü beklemeden, ayrılış kararı netleştiği anda daraltılması gerekebilir. Anlaşmazlıkla sonuçlanan ya da aniden gerçekleşen ayrılışlarda ise tüm adımların aynı saat içinde tamamlanabilmesi önemlidir; bu, ancak erişimin tek bir yerden yönetildiği ortamlarda gerçekçidir.

İkinci sorun bilgi kaybıdır. Müşteriler ve tedarikçiler eski adrese yazmaya devam eder; kutu aniden kapatılırsa bu yazışmalar kaybolur, açık bırakılırsa kimin okuduğu belli olmaz.

Erişimi zamanında kapatmamanın maliyeti

Ayrılan bir çalışanın hesabı, çoğu zaman kötü niyetten değil, unutulduğu için risk yaratır. Aktif ama sahipsiz bir hesap, parolası sızdığında kimsenin fark etmeyeceği ideal bir giriş noktasıdır.

Verizon 2026 Data Breach Investigations Report verilerine göre çalıntı kimlik bilgilerinin kullanımı, ihlallerin %36'sında görülen bir eylem olarak yerini korudu.
  • Microsoft Digital Defense Report 2025 verilerine göre kimlik saldırılarının %97'sinden fazlası parola saldırısıdır. Kullanılmayan ve kimsenin izlemediği hesaplar, bu saldırılar için elverişli hedeflerdir. Parola politikasının temelleri için kurumsal parola güvenliği yazımıza bakabilirsiniz.
  • Sophos'un 17 ülkede 5.000 BT ve güvenlik yöneticisiyle yaptığı The State of Identity Security 2026 araştırmasına göre, ankete katılan kurumların %71'i son bir yılda en az bir kimlikle ilgili ihlal yaşadı; olağandışı giriş denemelerini sürekli izleyen kurumların oranı ise yalnızca %24.
  • Türkiye'de ihlaller kayıt altında: KVKK 2025 Yılı Faaliyet Raporu verilerine göre Kişisel Verileri Koruma Kurumu'na 2025'te 328 veri ihlali bildirimi yapıldı. Müşteri yazışmalarını içeren bir kutuya yetkisiz erişim, bu bildirimlerden birine dönüşebilir.

İşten ayrılan çalışanın e-posta erişimi: adım adım kontrol listesi

Aşağıdaki listeyi insan kaynakları ve BT'nin ortak kullandığı bir ayrılış formuna dönüştürün. Her adımın bir sorumlusu ve tamamlanma tarihi olmalı.

Ayrılıştan önce

  1. Kutunun devralanını belirleyin. Yazışmaların kime devredileceği (yönetici ya da ekip arkadaşı) ayrılış bildirimiyle birlikte netleşmeli.
  2. Ortak kutulardaki rolü devredin. Çalışanın ortak adreslerde yürüttüğü işler, yetkisi kaldırılmadan önce başka birine atanmalı. Temsilci ve adına gönderme izinlerinin nasıl kaldırılacağını posta kutusu yetkilendirme yazısında anlattık.
  3. Kurumsal adresle açılmış hesapları listeleyin. Tedarikçi portalları, bulut hizmetleri, sosyal medya yönetimi; bunların adresi ve parolası devredilmeli.
  4. Kutudaki yönlendirme kurallarını kontrol edin. Kurum dışına yönlendirme varsa şimdiden kaldırın.

Son iş günü

  1. Tüm oturumları kapatın. Parolayı değiştirmek yetmez; mobil uygulama ve tarayıcı oturumları dahil tüm açık oturumlar sonlandırılmalı.
  2. Tüm ürünlerdeki erişimi aynı anda kaldırın. E-posta, dosya paylaşımı, ortak kutular ve iç sistemler; biri açık kalırsa diğerlerini kapatmanın anlamı azalır. Fiziksel erişimi de unutmayın: kart yetkisinin aynı gün kapanması için kartlı geçiş sistemi kayıtları da ayrılış formuna bağlanmalı.
  3. Süresiz paylaşım bağlantılarını iptal edin. Kişinin oluşturduğu dış paylaşımları gözden geçirin.
  4. Otomatik yanıt ve yönlendirmeyi kurun. Eski adrese yazanlara yeni muhatabı bildiren bir yanıt ve gelen maillerin devralana ulaşması sağlanmalı.

Ayrılıştan sonra

  1. Denetim kaydını inceleyin. Son haftalarda olağandışı toplu indirme ya da dışarıya iletim olup olmadığına bakın.
  2. Saklama süresini uygulayın. Kutu, saklama ve imha politikanızda belirtilen süre boyunca erişimi kısıtlı biçimde saklanmalı, süre dolunca silinmeli ya da anonimleştirilmeli. Politikanın genel çerçevesini saklama ve imha politikası yazımızda anlattık.
AdımElle yönetilen ortamTek kimlikli ortam
Parola ve oturumlarHer sistemde ayrı ayrıTek işlemde tüm ürünlerde
Ortak kutu yetkileriKutu kutu kontrolDepartman değişikliğiyle otomatik
Dosya erişimiAyrı sistemde ayrı işlemAynı kimlikle birlikte kapanır
KanıtE-posta yazışmalarıDenetim kaydı

KVKK boyutu: kutudaki veriyle ne yapılmalı?

Ayrılan çalışanın kutusu hem müşteri ve tedarikçilere hem de çalışanın kendisine ait kişisel veriler içerir. KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu), kişisel verinin ancak belirli, açık ve meşru amaçlar için ve bu amacın gerektirdiği süre kadar saklanmasını ister. Bu yüzden üç konu önceden yazılı olmalıdır:

  • Amaç: Kutu neden saklanıyor? İş sürekliliği, hukuki uyuşmazlıklara karşı delil ya da yasal saklama yükümlülüğü.
  • Süre ve erişim: Kutu ne kadar süre saklanacak ve bu sürede kim, hangi gerekçeyle erişebilecek?
  • Bilgilendirme: Çalışanlar, kurumsal e-posta hesabının iş amaçlı olduğu ve ayrılıştan sonra nasıl işleneceği konusunda işe girişte aydınlatılmalı.

Bu politikanın nasıl yazılacağını KVKK uyum danışmanlığı kapsamında birlikte çalışıyoruz. Konunun arşivleme tarafını e-posta arşivleme ve KVKK yazımızda ayrıca ele alıyoruz.

E-posta sistemini değiştirmeyi planlıyorsanız, ayrılmış çalışanların açık kalan kutularını temizlemek için en uygun an taşıma dönemidir; adımları e-posta taşıma rehberinde bulabilirsiniz.

Grup şirketlerinde ayrılış tek başına bir risk değildir; bir şirketten diğerine geçen çalışanın eski kutusu da açık kalabilir. Bu durumu tek panelden yönetmeyi birden fazla şirket e-posta yönetimi rehberinde ele aldık.

Digital Bridge'de bu işi nasıl yapıyoruz?

Ayrılış sürecini tek bir BT işlemi olarak değil, insan kaynakları, BT ve hukuk arasında paylaşılan bir süreç olarak kuruyoruz:

  • Erişim envanteri: Bir çalışanın kurumsal kimliğiyle eriştiği tüm sistemleri çıkarıyor, hangilerinin ayrılışta elle kapatıldığını belirliyoruz.
  • Süreç tasarımı: Yukarıdaki kontrol listesini kurumunuza uyarlıyor, insan kaynakları ve personel yönetimi sisteminizdeki ayrılış kaydını BT adımlarını tetikleyecek şekilde bağlıyoruz.
  • Güvenlik değerlendirmesi: Siber güvenlik kapsamında sahipsiz hesapları, kurum dışına yönlendirme kurallarını ve süresiz paylaşım bağlantılarını tarıyoruz.
  • Tek kimliğe geçiş: E-posta ve dosya yönetimini tek kimlik altında birleştirerek ayrılışı tek işleme indiriyoruz. Hizmet seçerken hesap yaşam döngüsü yönetimini bir kriter olarak nasıl sınayacağınızı kurumsal e-posta nasıl seçilir rehberinde anlattık.

Smart360 ile ayrılış süreci nasıl işler?

Kendi geliştirdiğimiz Smart360 ailesi, SmartMail (kurumsal e-posta) ve SmartFiles'ı (kurumsal dosya yönetimi) tek panel ve tek kimlik (SmartID) altında birleştirir. Bunun ayrılış sürecindeki karşılığı somuttur.

Senaryo: Satış ekibinden bir çalışan cuma günü ayrılıyor. Yönetici, tek panelden çalışanın erişimini kapatır ve erişim tek işlemle tüm ürünlerde kapanır: kişisel posta kutusu, SmartFiles'taki proje alanları ve ortak kutu yetkileri birlikte. Ayrı ayrı sistemlerde işlem yapılmaz, biri unutulmaz.

Aynı senaryodaki diğer ayrıntılar:

  • Oturumlar: Tüm oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir; parola değiştiğinde tüm oturumlar kapanır. Kişisel telefonda açık kalan bir oturum da bu listede görülüp kapatılabilir.
  • Dağıtılmayan parolalar: Posta kutusu parolalarını sistem üretir ve AES-256-GCM ile şifreli saklar; parolalar çalışanlara dağıtılmaz. Ayrılan çalışanın elinde kutuya ait, başka bir yerde kullanılabilecek bir parola kalmaz.
  • Ortak kutular: Erişim departmana bağlıdır; departmandan ayrılan kişinin kutu erişimi otomatik kalkar. Departman değişikliği de erişimi tüm ürünlerde birlikte günceller. Ortak kutuların nasıl kurgulanacağını ortak posta kutusu yönetimi yazımızda anlattık.
  • Kalıcı bilgi: Müşteri yazışmaları ortak kutularda, belgeler SmartFiles'taki departman ve proje alanlarında tutulduğunda bilgi kişiyle birlikte gitmez. SmartFiles'ta üzerine yazma yoktur; aynı adla yüklenen her dosya yeni sürüm olarak saklanır.
  • Kısa ömürlü bağlantılar: SmartFiles indirme ve önizleme bağlantıları dakikalar içinde geçersizleşir; bu bağlantılar kalıcı bir erişim yolu olarak kalmaz.
  • İz: Denetim kaydı ve her mesajdaki işlem dökümü, ayrılış öncesinde ve sonrasında kutuda kimin ne yaptığını gösterir.

Sonraki adım

İlk adım, bugün bir çalışan ayrıldığında hangi erişimlerin elle kapatıldığını görmektir. Smart360'ın tek kimlik ve erişim yönetimini Smart360 sayfasında inceleyebilir, erişim envanterinden ayrılış formuna kadar kendi sürecinizi birlikte gözden geçirmek için iletişim sayfamızdan bize ulaşabilirsiniz. Kimlik, erişim ve arşiv konusundaki diğer yazılar Kurumsal E-posta ve Belge rehberimizde bir arada.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

İşten ayrılan çalışanın e-posta hesabı hemen silinmeli mi?

Genellikle hayır. Hesap önce erişime kapatılmalı, açık oturumlar sonlandırılmalı ve içerik bir sorumluya devredilmelidir. Kutunun ne kadar süre saklanacağı ise KVKK kapsamındaki saklama ve imha politikanıza göre belirlenmeli, süre dolduğunda silinmeli ya da anonimleştirilmelidir. Kutuyu erken silmek, müşteri ve tedarikçi yazışmalarının kaybolmasına yol açabilir.

Parolayı değiştirmek erişimi kapatmak için yeterli mi?

Her zaman değil. Bazı sistemlerde mobil cihazlardaki ve tarayıcılardaki açık oturumlar parola değişikliğinden sonra da bir süre çalışabilir; kurum dışına yönlendirme kuralları da hesap açık kaldıkça işler. Oturumların ayrıca kapatıldığından ve yönlendirme kurallarının silindiğinden emin olun. Kalıcı çözüm, oturumları cihaz bazında listeleyip uzaktan kapatabilen bir altyapıdır.

Ayrılan çalışanın mailleri yöneticiye yönlendirilebilir mi?

İş sürekliliği için gelen maillerin bir sorumluya ulaşması yaygın bir uygulamadır; ancak bunun amacı, süresi ve kapsamı KVKK açısından yazılı bir politikaya dayanmalı ve çalışanlar işe girişte bu konuda bilgilendirilmelidir. Kişisel nitelikteki yazışmalar için ayrıca özen gösterilmelidir. Yönlendirmenin süresini sınırlamak ve eski adrese yazanlara otomatik yanıtla yeni muhatabı bildirmek daha güvenli bir yaklaşımdır.

Smart360'ta ayrılan çalışanın erişimi nasıl kapatılır?

Tek panelden çalışanın erişimi kapatıldığında, tek kimlik (SmartID) sayesinde erişim SmartMail ve SmartFiles dahil tüm ürünlerde tek işlemle kalkar. Oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir; departmandan ayrılan kişinin ortak kutu erişimi otomatik kaldırılır. Parola değiştiğinde de tüm oturumlar kapanır.

Ayrılış sürecinde en çok unutulan adım hangisi?

Sık gözden kaçan adımlar; kurum dışına kurulmuş yönlendirme kuralları, ortak kutulardaki yetkiler ve kurumsal adresle açılmış üçüncü taraf hesaplardır. Bu nedenle ayrılış formunda bu üç maddenin ayrı satırlar olarak yer alması önerilir. Formu insan kaynakları ve BT'nin birlikte doldurması, her adımın sorumlusunu da netleştirir.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.