Kurumsal e-posta, şirketin kendi alan adıyla (ad@firmaniz.com.tr) çalışan ve hesapları kurumun yönettiği e-posta hizmetidir. Doğru kurumsal e-posta, kutu kotasıyla değil; alan adınızı SPF, DKIM ve DMARC ile korumasıyla, sahte mailleri gerekçesiyle işaretlemesiyle, ortak kutularda kişi bazlı yetki vermesiyle ve ayrılan çalışanın erişimini tek işlemle kapatmasıyla seçilir.
Asıl soru "kaç GB kutu veriyor?" değil, "kurum adına giden ve gelen yazışmayı kimin, hangi yetkiyle yönettiğini gösterebiliyor mu?" sorusudur. Aşağıdaki sekiz kriter, teklifleri aynı cetvelle karşılaştırmanız için hazırlandı.
Kurumsal e-posta neden artık "sadece mail" değil?
Çoğu şirkette e-posta, teklifin, siparişin, faturanın ve ödeme teyidinin aktığı ana kanaldır. info@, muhasebe@, satinalma@ gibi adresler birden çok kişi tarafından okunur; tedarikçiler ve müşteriler bu adreslere güvenerek yazar. Bu yüzden e-posta seçimi bir BT satın alması olmaktan çıkıp iş sürekliliği ve finansal risk kararına dönüşür.
Tipik bir KOBİ tablosu şöyledir: yıllar önce hosting paketiyle gelen bir mail hizmeti, herkesin bildiği ortak parolalar, işten ayrılan çalışanın telefonunda hâlâ açık duran bir hesap ve kimin hangi maile ne cevap verdiğini kimsenin bilmediği bir info@ kutusu. Bu düzen sorun çıkana kadar "çalışıyor" görünür.
Mail yükü de azalmıyor. Microsoft'un 2025 Work Trend Index özel raporuna göre ortalama bir çalışan günde 117 e-posta alıyor ve temel mesai saatlerinde her iki dakikada bir toplantı, e-posta ya da sohbet mesajıyla bölünüyor. Bu hacimde, sahte bir maili ayırt etme işini yalnızca insanın dikkatine bırakmak gerçekçi değildir.
Yanlış kurumsal e-posta seçiminin maliyeti
Zayıf bir e-posta altyapısının bedeli çoğu zaman kota aşımı değil, dolandırıcılık ve itibar kaybıdır.
FBI IC3 2025 raporunda iş e-postası ele geçirme (BEC), yatırım dolandırıcılığından sonra en fazla parasal kayba yol açan ikinci suç türü oldu; ABD'de 2025'te bildirilen BEC kaybı 3,05 milyar dolar. (FBI IC3 2025 Internet Crime Report)
Oltalama da bir istisna değil, kuraldır. İngiltere hükümetinin Cyber Security Breaches Survey 2025/2026 verilerine göre işletmelerin %43'ü son 12 ayda bir siber ihlal ya da saldırı yaşadı ve oltalama %38 ile açık ara en yaygın tür oldu.
Filtrelerin her şeyi yakaladığını varsaymak da yanıltıcı. Verizon 2026 Data Breach Investigations Report verilerinde e-posta güvenlik ağ geçitlerinde engellenen saldırıların %3'ü, kurbana banka hesabını güncelletmeye çalışan BEC tarzı maillerdi. Bu mailler çoğu zaman zararlı ek ya da bağlantı içermediği için klasik filtrelerin en zayıf kaldığı türdür.
Bir de teslim edilebilirlik tarafı var: Google'ın gönderici kurallarına göre 1 Şubat 2024'ten bu yana Gmail'e günde 5.000'den fazla ileti gönderenlerin SPF, DKIM ve DMARC kurması zorunlu. Hacminiz bu eşiğin altında olsa bile kimlik doğrulaması eksik alan adlarının mailleri spam klasörüne düşmeye daha yatkındır.
Kurumsal e-posta seçerken 8 kriter
Aşağıdaki kriterleri her teklif için "var / yok / nasıl" diye doldurun. "Var" demek yetmez; nasıl çalıştığını demo sırasında görün.
- Alan adı ve kimlik doğrulama yönetimi. SPF, DKIM ve DMARC kayıtlarının nasıl kurulduğu, kimin takip ettiği ve panelden görülüp görülmediği. Konunun ayrıntısı için SPF, DKIM ve DMARC rehberimize bakabilirsiniz.
- Gelen mail analizi. Yalnızca spam puanı mı veriliyor, yoksa benzer alan adı, görünen ad taklidi, Reply-To uyuşmazlığı gibi sinyaller ayrı ayrı mı değerlendiriliyor? Karar gerekçesi okunabilir mi? Çalışan tarafındaki işaretler için oltalama maili nasıl anlaşılır rehberimize bakabilirsiniz.
- Ortak posta kutusu yetkileri. Ortak kutuya parola paylaşarak mı erişiliyor, yoksa kişi bazlı ve ayrıştırılmış izinlerle mi? Silme gibi riskli işlemler ayrı yetki mi?
- Gönderim onayı. Teklif, ödeme teyidi ya da resmî yazı gibi kurum adına çıkan mesajlar gönderilmeden önce onaya sunulabiliyor mu? Nasıl kurulacağını e-posta onay akışı yazımızda anlattık.
- Kimlik ve erişim yaşam döngüsü. İşe giriş, departman değişikliği ve işten ayrılma tek yerden yönetiliyor mu? Açık oturumlar görülüp uzaktan kapatılabiliyor mu? Tek kimlik yaklaşımını tek oturum açma (SSO) nedir yazımızda anlattık.
- Denetim izi. Hangi mesajı kimin açtığı, taşıdığı, cevapladığı kayıt altında mı? Bir anlaşmazlıkta "kim ne yaptı" sorusuna cevap verebiliyor musunuz?
- Veri yerleşimi ve ayrıştırma. Verinin nerede ve nasıl saklandığı, başka müşterilerin verisinden nasıl ayrıldığı. KVKK açısından veri sorumlusu olarak bu bilgiyi bilmeniz gerekir. Saklama süresi ve erişim kuralları için e-posta arşivleme ve KVKK yazımıza göz atın.
- Toplam sahip olma maliyeti. Lisans bedeli kadar; kurulum, taşıma, destek, ek güvenlik ürünleri ve yönetici zamanı da hesaba katılmalı.
Kurumsal e-posta karşılaştırma tablosu
| Kriter | Hosting paketi maili | Genel amaçlı büyük platform | İş sürecine odaklı kurumsal e-posta |
|---|---|---|---|
| SPF/DKIM/DMARC | Çoğu zaman elle, takipsiz | Kurulabilir, yapılandırma size kalır | Panelden yönetilir, durum görünür |
| Gelen mail analizi | Temel spam filtresi | Gelişmiş, çoğu zaman ek lisansla | Çok sinyalli, gerekçeli rapor |
| Ortak kutu yetkisi | Parola paylaşımı | Temsilci erişimi, sınırlı ayrıştırma | Kutu başına ayrıştırılmış izinler |
| Gönderim onayı | Yok | Genellikle ek araç gerekir | Yerleşik onay akışı |
| Ayrılan çalışan | Elle parola değişikliği | Merkezi, ama ürün başına | Tek kimlikle tüm ürünlerde |
Tablo genel eğilimleri gösterir; her sağlayıcıyı kendi kriter listenizle ayrıca test edin.
Karar sürecini 5 adımda yönetin
- Mevcut durumu çıkarın. Kaç kutu, kaç ortak adres, kim hangi adrese erişiyor, DNS kayıtları ne durumda?
- Riskli akışları belirleyin. Ödeme, teklif, sözleşme ve resmî yazışma hangi adreslerden çıkıyor? Bunlar onay akışı adayıdır.
- Pilot yapın. Bir departmanı (ör. muhasebe) iki–üç hafta yeni sistemde çalıştırın; gerçek maillerle analiz ve yetki yapısını gözlemleyin.
- Taşımayı planlayın. MX değişikliği, eski maillerin aktarımı ve kullanıcı bilgilendirmesi tek bir takvimde olmalı.
- İşletme kurallarını yazın. Ortak kutu sahipliği, onay gerektiren mesaj türleri ve işten ayrılma adımları yazılı hâle gelsin.
Bulut tarafındaki altyapı kararlarınız için bulut geçiş ve altyapı danışmanlığı sayfamız, kişisel veri boyutu için KVKK uyum danışmanlığı sayfamız yol gösterir.
Digital Bridge'de bu işi nasıl yapıyoruz?
2013'ten bu yana Adana merkezli olarak Türkiye'nin tüm illerine uzaktan ve yerinde hizmet veriyoruz. Kurumsal e-posta projelerinde hazır paket dayatmıyoruz; önce ihtiyaç analizi yapıyor, ardından kapsamı, aşamaları ve bedeli yazılı teklifle netleştiriyoruz.
- Değerlendirme: Alan adınızın SPF, DKIM, DMARC durumunu, ortak kutuların erişim yapısını ve ayrılan çalışan hesaplarını gözden geçiriyoruz. Bu çalışma siber güvenlik danışmanlığımızın bir parçası olarak da yürütülebilir.
- Tasarım: Hangi adresin ortak kutu olacağı, kimin hangi izinle çalışacağı ve hangi mesajların onaydan geçeceği birlikte belirlenir.
- Geçiş ve eğitim: Taşıma takvimi, kullanıcı eğitimi ve ilk haftalardaki destek.
- Sürekli destek: Hafta içi 09:00–18:00 ofis desteği, teknik destek 7/24.
Soru ve teklif için iletişim sayfamızdan bize ulaşabilirsiniz.
Smart360 ve SmartMail bu kriterleri nasıl karşılar?
Kendi geliştirdiğimiz Smart360 ailesi, kurumsal e-posta ürünü SmartMail ile kurumsal dosya yönetimi ürünü SmartFiles'ı tek panel ve tek kimlik (SmartID) altında toplar. Yukarıdaki kriterlerle eşleştirirsek:
- Gelen mail analizi: SmartMail her gelen maili 12 sinyalle değerlendirir: kendi SPF/DKIM/DMARC ve PTR doğrulaması, benzer alan adı ve uluslararası karakter, görünen ad ve marka taklidi, Reply-To ve bağlantı uyuşmazlığı, riskli ek, içerik değerlendirmesi ve bilinen dolandırıcılık yöntemleriyle karşılaştırma. Sonuç, gerekçesi yazılı bir rapordur. Karantina eşiğini kurum belirler; eşiği değiştirmeden önce kaç mesajın etkileneceği gösterilir.
- Ortak kutu yetkileri: Kutu başına dokuz ayrı izin vardır; silme ve karantina yönetimi yeni atamada kapalı gelir.
- Gönderim onayı: Kurum adına çıkacak mesaj bir ya da birden çok kişinin onayına sunulur; onay, gerekçeli revizyon ve ret tarih-saatle kaydedilir.
- Kimlik yaşam döngüsü: Tek parola tüm ürünlerde geçerlidir; ayrılan çalışanın erişimi tek işlemle kapanır, departman değişince erişim tüm ürünlerde değişir. Posta kutusu parolalarını sistem üretir, AES-256-GCM ile şifreli saklar ve çalışanlara dağıtmaz.
- Veri ayrıştırma: Her kurumun verisi, her ürün için ayrı veritabanında tutulur; mail arşivi S3 uyumlu nesne depolamada saklanır.
- Maliyet ve kurulum: Kurulum gerekmez, ödeme onaylandığı anda hesap açılır. Aylık ya da yıllık ödeme seçeneği vardır; güncel fiyatlar smart360.com.tr/satin-al adresindedir.
Kimlik doğrulama ve alan adı kontrolleri yazılımla yürür; yapay zekâ kullanım hakkı dolsa bile çalışmaya devam eder. Yapay zekâ ise mesaj özeti, otomatik sınıflandırma ve 30 dile çeviri gibi günlük işleri hızlandırır.
Sonraki adım
Önce bu yazıdaki sekiz kriteri mevcut sisteminiz için doldurun; en çok "yok" yazan satır, önceliğiniz olmalı. Ödeme yönlendirme riskini ayrıca merak ediyorsanız IBAN değişikliği maili dolandırıcılığı rehberimizi, ortak adreslerin düzeni için ortak posta kutusu yönetimi yazımızı okuyun. Kendi alan adınızla kurulmuş bir SmartMail ortamını canlı görmek isterseniz bizimle iletişime geçin.