İşten ayrılan çalışanın e-posta erişimi, yalnızca parolayı değiştirerek değil; açık oturumları kapatarak, kurum dışına yönlendirme kurallarını silerek, ortak kutu ve dosya yetkilerini kaldırarak ve kutunun içeriğini bir sorumluya devrederek kapatılır. Bu adımlar ayrı sistemlerde elle yapılıyorsa biri mutlaka unutulur; hedef, tüm erişimi tek kimlik üzerinden tek işlemle kapatmaktır.
Kutudaki yazışmaların ne kadar süre, hangi amaçla saklanacağı ise KVKK kapsamında önceden yazılı bir politikaya bağlanmalıdır.
Ayrılış günü gözden kaçan erişimler
Çoğu kurumda ayrılış süreci insan kaynaklarında başlar ve BT'ye bir e-postayla iletilir: "Ahmet Bey cuma günü ayrılıyor, hesabını kapatın." BT parolayı değiştirir ve iş tamamlanmış sayılır. Oysa bir e-posta hesabının kurum dışına açılan birden fazla kapısı vardır:
- Açık oturumlar: Kişisel telefonda ya da ev bilgisayarında açık kalan oturum, bazı sistemlerde parola değişse bile bir süre çalışmaya devam eder.
- Yönlendirme kuralları: Aylar önce kurulmuş, gelen maillerin bir kopyasını kişisel adrese gönderen kural, hesap açık kaldıkça çalışır.
- Ortak kutular:
satis@ya damuhasebe@gibi adreslere verilmiş yetki, kişisel kutudan ayrı yönetiliyorsa unutulur. - Dosya paylaşımları: Maile eklenmek yerine bağlantıyla paylaşılmış belgeler, bağlantı süresizse erişilebilir kalır. Paylaşımları role bağlamanın yolunu dosya paylaşım yetkilendirme rehberimizde anlattık.
- Diğer sistemler: Kurumsal adresle açılmış tedarikçi portalları, bulut hizmetleri ve bankacılık kanalları; bunların parola sıfırlama bağlantıları o kutuya gelir. Tek oturum açma (SSO) bu dağınık erişimi tek noktada toplar.
Kritik roller ve beklenmedik ayrılışlar
Her ayrılış aynı risk düzeyinde değildir. Muhasebe, satın alma, insan kaynakları ya da sistem yöneticisi gibi ödeme, kişisel veri veya yetki yönetimine dokunan rollerde erişimin son iş gününü beklemeden, ayrılış kararı netleştiği anda daraltılması gerekebilir. Anlaşmazlıkla sonuçlanan ya da aniden gerçekleşen ayrılışlarda ise tüm adımların aynı saat içinde tamamlanabilmesi önemlidir; bu, ancak erişimin tek bir yerden yönetildiği ortamlarda gerçekçidir.
İkinci sorun bilgi kaybıdır. Müşteriler ve tedarikçiler eski adrese yazmaya devam eder; kutu aniden kapatılırsa bu yazışmalar kaybolur, açık bırakılırsa kimin okuduğu belli olmaz.
Erişimi zamanında kapatmamanın maliyeti
Ayrılan bir çalışanın hesabı, çoğu zaman kötü niyetten değil, unutulduğu için risk yaratır. Aktif ama sahipsiz bir hesap, parolası sızdığında kimsenin fark etmeyeceği ideal bir giriş noktasıdır.
Verizon 2026 Data Breach Investigations Report verilerine göre çalıntı kimlik bilgilerinin kullanımı, ihlallerin %36'sında görülen bir eylem olarak yerini korudu.
- Microsoft Digital Defense Report 2025 verilerine göre kimlik saldırılarının %97'sinden fazlası parola saldırısıdır. Kullanılmayan ve kimsenin izlemediği hesaplar, bu saldırılar için elverişli hedeflerdir. Parola politikasının temelleri için kurumsal parola güvenliği yazımıza bakabilirsiniz.
- Sophos'un 17 ülkede 5.000 BT ve güvenlik yöneticisiyle yaptığı The State of Identity Security 2026 araştırmasına göre, ankete katılan kurumların %71'i son bir yılda en az bir kimlikle ilgili ihlal yaşadı; olağandışı giriş denemelerini sürekli izleyen kurumların oranı ise yalnızca %24.
- Türkiye'de ihlaller kayıt altında: KVKK 2025 Yılı Faaliyet Raporu verilerine göre Kişisel Verileri Koruma Kurumu'na 2025'te 328 veri ihlali bildirimi yapıldı. Müşteri yazışmalarını içeren bir kutuya yetkisiz erişim, bu bildirimlerden birine dönüşebilir.
İşten ayrılan çalışanın e-posta erişimi: adım adım kontrol listesi
Aşağıdaki listeyi insan kaynakları ve BT'nin ortak kullandığı bir ayrılış formuna dönüştürün. Her adımın bir sorumlusu ve tamamlanma tarihi olmalı.
Ayrılıştan önce
- Kutunun devralanını belirleyin. Yazışmaların kime devredileceği (yönetici ya da ekip arkadaşı) ayrılış bildirimiyle birlikte netleşmeli.
- Ortak kutulardaki rolü devredin. Çalışanın ortak adreslerde yürüttüğü işler, yetkisi kaldırılmadan önce başka birine atanmalı. Temsilci ve adına gönderme izinlerinin nasıl kaldırılacağını posta kutusu yetkilendirme yazısında anlattık.
- Kurumsal adresle açılmış hesapları listeleyin. Tedarikçi portalları, bulut hizmetleri, sosyal medya yönetimi; bunların adresi ve parolası devredilmeli.
- Kutudaki yönlendirme kurallarını kontrol edin. Kurum dışına yönlendirme varsa şimdiden kaldırın.
Son iş günü
- Tüm oturumları kapatın. Parolayı değiştirmek yetmez; mobil uygulama ve tarayıcı oturumları dahil tüm açık oturumlar sonlandırılmalı.
- Tüm ürünlerdeki erişimi aynı anda kaldırın. E-posta, dosya paylaşımı, ortak kutular ve iç sistemler; biri açık kalırsa diğerlerini kapatmanın anlamı azalır. Fiziksel erişimi de unutmayın: kart yetkisinin aynı gün kapanması için kartlı geçiş sistemi kayıtları da ayrılış formuna bağlanmalı.
- Süresiz paylaşım bağlantılarını iptal edin. Kişinin oluşturduğu dış paylaşımları gözden geçirin.
- Otomatik yanıt ve yönlendirmeyi kurun. Eski adrese yazanlara yeni muhatabı bildiren bir yanıt ve gelen maillerin devralana ulaşması sağlanmalı.
Ayrılıştan sonra
- Denetim kaydını inceleyin. Son haftalarda olağandışı toplu indirme ya da dışarıya iletim olup olmadığına bakın.
- Saklama süresini uygulayın. Kutu, saklama ve imha politikanızda belirtilen süre boyunca erişimi kısıtlı biçimde saklanmalı, süre dolunca silinmeli ya da anonimleştirilmeli. Politikanın genel çerçevesini saklama ve imha politikası yazımızda anlattık.
| Adım | Elle yönetilen ortam | Tek kimlikli ortam |
|---|---|---|
| Parola ve oturumlar | Her sistemde ayrı ayrı | Tek işlemde tüm ürünlerde |
| Ortak kutu yetkileri | Kutu kutu kontrol | Departman değişikliğiyle otomatik |
| Dosya erişimi | Ayrı sistemde ayrı işlem | Aynı kimlikle birlikte kapanır |
| Kanıt | E-posta yazışmaları | Denetim kaydı |
KVKK boyutu: kutudaki veriyle ne yapılmalı?
Ayrılan çalışanın kutusu hem müşteri ve tedarikçilere hem de çalışanın kendisine ait kişisel veriler içerir. KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu), kişisel verinin ancak belirli, açık ve meşru amaçlar için ve bu amacın gerektirdiği süre kadar saklanmasını ister. Bu yüzden üç konu önceden yazılı olmalıdır:
- Amaç: Kutu neden saklanıyor? İş sürekliliği, hukuki uyuşmazlıklara karşı delil ya da yasal saklama yükümlülüğü.
- Süre ve erişim: Kutu ne kadar süre saklanacak ve bu sürede kim, hangi gerekçeyle erişebilecek?
- Bilgilendirme: Çalışanlar, kurumsal e-posta hesabının iş amaçlı olduğu ve ayrılıştan sonra nasıl işleneceği konusunda işe girişte aydınlatılmalı.
Bu politikanın nasıl yazılacağını KVKK uyum danışmanlığı kapsamında birlikte çalışıyoruz. Konunun arşivleme tarafını e-posta arşivleme ve KVKK yazımızda ayrıca ele alıyoruz.
E-posta sistemini değiştirmeyi planlıyorsanız, ayrılmış çalışanların açık kalan kutularını temizlemek için en uygun an taşıma dönemidir; adımları e-posta taşıma rehberinde bulabilirsiniz.
Grup şirketlerinde ayrılış tek başına bir risk değildir; bir şirketten diğerine geçen çalışanın eski kutusu da açık kalabilir. Bu durumu tek panelden yönetmeyi birden fazla şirket e-posta yönetimi rehberinde ele aldık.
Digital Bridge'de bu işi nasıl yapıyoruz?
Ayrılış sürecini tek bir BT işlemi olarak değil, insan kaynakları, BT ve hukuk arasında paylaşılan bir süreç olarak kuruyoruz:
- Erişim envanteri: Bir çalışanın kurumsal kimliğiyle eriştiği tüm sistemleri çıkarıyor, hangilerinin ayrılışta elle kapatıldığını belirliyoruz.
- Süreç tasarımı: Yukarıdaki kontrol listesini kurumunuza uyarlıyor, insan kaynakları ve personel yönetimi sisteminizdeki ayrılış kaydını BT adımlarını tetikleyecek şekilde bağlıyoruz.
- Güvenlik değerlendirmesi: Siber güvenlik kapsamında sahipsiz hesapları, kurum dışına yönlendirme kurallarını ve süresiz paylaşım bağlantılarını tarıyoruz.
- Tek kimliğe geçiş: E-posta ve dosya yönetimini tek kimlik altında birleştirerek ayrılışı tek işleme indiriyoruz. Hizmet seçerken hesap yaşam döngüsü yönetimini bir kriter olarak nasıl sınayacağınızı kurumsal e-posta nasıl seçilir rehberinde anlattık.
Smart360 ile ayrılış süreci nasıl işler?
Kendi geliştirdiğimiz Smart360 ailesi, SmartMail (kurumsal e-posta) ve SmartFiles'ı (kurumsal dosya yönetimi) tek panel ve tek kimlik (SmartID) altında birleştirir. Bunun ayrılış sürecindeki karşılığı somuttur.
Senaryo: Satış ekibinden bir çalışan cuma günü ayrılıyor. Yönetici, tek panelden çalışanın erişimini kapatır ve erişim tek işlemle tüm ürünlerde kapanır: kişisel posta kutusu, SmartFiles'taki proje alanları ve ortak kutu yetkileri birlikte. Ayrı ayrı sistemlerde işlem yapılmaz, biri unutulmaz.
Aynı senaryodaki diğer ayrıntılar:
- Oturumlar: Tüm oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir; parola değiştiğinde tüm oturumlar kapanır. Kişisel telefonda açık kalan bir oturum da bu listede görülüp kapatılabilir.
- Dağıtılmayan parolalar: Posta kutusu parolalarını sistem üretir ve AES-256-GCM ile şifreli saklar; parolalar çalışanlara dağıtılmaz. Ayrılan çalışanın elinde kutuya ait, başka bir yerde kullanılabilecek bir parola kalmaz.
- Ortak kutular: Erişim departmana bağlıdır; departmandan ayrılan kişinin kutu erişimi otomatik kalkar. Departman değişikliği de erişimi tüm ürünlerde birlikte günceller. Ortak kutuların nasıl kurgulanacağını ortak posta kutusu yönetimi yazımızda anlattık.
- Kalıcı bilgi: Müşteri yazışmaları ortak kutularda, belgeler SmartFiles'taki departman ve proje alanlarında tutulduğunda bilgi kişiyle birlikte gitmez. SmartFiles'ta üzerine yazma yoktur; aynı adla yüklenen her dosya yeni sürüm olarak saklanır.
- Kısa ömürlü bağlantılar: SmartFiles indirme ve önizleme bağlantıları dakikalar içinde geçersizleşir; bu bağlantılar kalıcı bir erişim yolu olarak kalmaz.
- İz: Denetim kaydı ve her mesajdaki işlem dökümü, ayrılış öncesinde ve sonrasında kutuda kimin ne yaptığını gösterir.
Sonraki adım
İlk adım, bugün bir çalışan ayrıldığında hangi erişimlerin elle kapatıldığını görmektir. Smart360'ın tek kimlik ve erişim yönetimini Smart360 sayfasında inceleyebilir, erişim envanterinden ayrılış formuna kadar kendi sürecinizi birlikte gözden geçirmek için iletişim sayfamızdan bize ulaşabilirsiniz. Kimlik, erişim ve arşiv konusundaki diğer yazılar Kurumsal E-posta ve Belge rehberimizde bir arada.