Çalışan bilgisayar izleme programı nasıl seçilir?

Çalışan bilgisayar izleme programı seçerken asıl soru "hangi marka" değil "yasal mı ve şeffaf mı". KVKK ve 5651 kriterleriyle doğru seçim rehberi.
BLUF: Çalışan bilgisayar izleme programları, performans ve güvenlik denetiminde kritik bir rol oynar; doğru yapılandırma, KVKK ve 5651 uyumu ve uygun araç seçimiyle hem verimlilik artırılır hem de yasal riskler en aza indirilir. Doğru seçim; gizli izleme yerine çalışanın bildiği ve onayladığı bir model, modül bazlı orantılılık ve denetimde kanıt üretebilme kriterlerine dayanır.
Çalışan bilgisayar izleme programı nedir?
Çalışan bilgisayar izleme programı, bir kurumun BT altyapısında çalışanların kullandığı bilgisayarların envanterini, güvenlik durumunu, politika uyumunu ve erişim kayıtlarını merkezi bir panelden görünür kılan yazılımdır. Program, cihazda çalışan bir ajan aracılığıyla donanım ve yazılım bilgilerini, güvenlik uyarılarını, USB ve yazıcı hareketlerini ve ağ erişim kayıtlarını toplayarak yöneticilere anlık ve tarihsel raporlar sunar.
Bu noktada bir ayrımı netleştirmek gerekir: Çalışanın haberi olmadan ekran görüntüsü alan veya tuş kaydı tutan araçlar ayrı bir kategoridir (gözetim yazılımı) ve KVKK açısından ciddi risk taşır. Kurumsal cihaz yönetimi ise kişinin özel yaşamını değil, kurum varlığının durumunu izler.
Bu tür yazılımlar iki temel amaca hizmet eder:
- Performans denetimi: Hangi cihazlarda hangi uygulamaların kurulu olduğunu, lisans ve kaynak kullanımını ve olası darboğazları tespit etmeyi sağlar.
- Güvenlik denetimi: Yetkisiz veri çıkışı, zararlı yazılım bulaşması ve politika ihlallerini erken aşamada fark ederek hızlı müdahale imkanı tanır.
Kurumların bu araçlara ihtiyacı dijital dönüşümle birlikte artıyor; ancak aynı hızla "bu izleme yasal mı?" sorusu da büyüyor. Seçim sürecinde bu iki başlığı birlikte değerlendirmek gerekir.
Çalışan bilgisayar izleme programının kapsamı nedir?
Kapsam, izleme programının hangi veri noktalarını topladığı ve bu verilerin nasıl işlendiğiyle ilgilidir. Kurumsal cihaz yönetimi bağlamında dört ana başlıkta toplanabilir:
- Cihaz envanteri ve zimmet: Donanım ve yazılım envanteri otomatik toplanır; hangi bilgisayarın kimde olduğu eşlenir. Bu, hem BT operasyonu hem de VERBİS ve ISO 27001 kanıtı açısından temel katmandır.
- Güvenlik durumu: Windows Defender tespitleri, şüpheli süreçler ve USOM tehdit listesindeki adreslere erişim girişimleri merkezi panelde toplanır; her cihaza risk skoru verilerek önce hangi cihaza bakılacağı belirlenir.
- Politika ve veri çıkışı: Uygulama ve web engelleme, USB cihaz politikaları ve yazıcı kontrolü ile veri sızıntısı riskleri yönetilir; her hareket kayıt altına alınır.
- Onaylı uzak ekran ve uzaktan komutlar: Uzaktan destek yalnızca çalışanın onayıyla ve kalıcı bildirimle açılır; kilitleme, yeniden başlatma ve kapatma gibi komutlar cihaz kaybolduğunda veya mesai dışında kullanılır.
Kapsamın belirlenmesi, kurumun risk profili ve iş süreçlerine göre özelleştirilmelidir. Gereksiz veri toplama, KVKK'nın amaçla sınırlılık ve ölçülülük ilkelerine aykırı olabilir; bu yüzden sadece iş amaçlı gerekli olan veri tipleri seçilmelidir. Çalışanların aydınlatılması zorunludur; işleme ise hukuki bir dayanağa (iş ilişkisinde çoğunlukla meşru menfaat) ve orantılılık ilkesine oturmalıdır. Orantılılığın teknik karşılığı, modüllerin tek tek açılıp kapatılabilmesidir: Örneğin Arin Agent'ta yalnızca envanter ve güvenlik alarmı modüllerini açık tutup USB politikasını belirli departmanlara uygulamak mümkündür.
KVKK ve 5651 kapsamında hangi yasal yükümlülükler vardır?
Türkiye'de kişisel verilerin korunması ve internet ortamındaki erişim kayıtları iki ana mevzuatla yönetilir: Kişisel Verilerin Korunması Kanunu (KVKK) ve İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınların Engellenmesi Hakkında Kanun (5651). Çalışan bilgisayar izleme programları bu iki çerçevede aşağıdaki yükümlülükleri getirir:
- Aydınlatma ve bilgilendirme: Çalışanlara, hangi verilerin ne amaçla toplandığı, saklanma süresi ve kimlere aktarılabileceği açıkça bildirilmelidir. Bu bilgilendirme, işe alım sürecinde ve izleme başlamadan önce yazılı olarak yapılmalıdır.
- Veri işleme amacı ve sınırlandırma: Toplanan veriler yalnızca işin yürütülmesi, güvenlik ve politika uyumu gibi meşru amaçlarla kullanılabilir. Amacın dışına çıkan veri işleme, KVKK'nın hukuka ve dürüstlük kurallarına uygunluk ilkesini ihlal eder.
- Veri güvenliği önlemleri: KVKK md.12 uyarınca işlenen veriler, erişim kontrolü, yetkilendirme ve düzenli yedekleme gibi teknik ve idari tedbirlerle korunmalıdır. İzleme verisine kimin erişebildiği de kayıt altında olmalıdır.
- Veri saklama süresi: 5651 kapsamındaki erişim ve trafik kayıtları için mevzuat 1-2 yıllık saklama öngörür; KVKK ise verilerin işleme amacı ortadan kalktığında silinmesini zorunlu kılar. Gereğinden uzun saklamak ayrı bir ihlaldir. Seçilen aracın saklama süresini otomatik yönetebilmesi bu yüzden önemlidir.
- Veri sorumlusu ve veri işleyen ilişkisi: Kurum veri sorumlusudur; izleme yazılımı sağlayıcısı, toplanan veriye erişiyorsa veri işleyen konumundadır. Bu durumda tarafların sorumluluklarını netleştiren bir veri işleme sözleşmesi yapılmalıdır.
Bu yükümlülüklere uyulmaması, hem KVKK hem de 5651 kapsamında idari para cezalarına yol açabilir.
Yasal yükümlülüklere uyulmaması durumunda hangi cezalar uygulanır?
KVKK ve 5651, uyumsuzluk durumunda farklı yaptırımlar öngörür:
- KVKK cezaları: İdari para cezaları KVKK md.18 kapsamında her yıl yeniden değerleme oranıyla güncellenir; aydınlatma yükümlülüğünün ihlalinden veri güvenliği ihlaline kadar kademeli olarak artar ve veri güvenliği ihlallerinde milyonlarca TL'ye ulaşabilir. Çalışanın haberi olmadan gözetim yapılması, "kişisel verilerin hukuka aykırı işlenmesi" kapsamında değerlendirilir.
- 5651 cezaları: İş yerinde internet erişimi sağlayan kurum, toplu kullanım sağlayıcı olarak erişim kaydı tutmakla yükümlüdür. Bu kayıtların tutulmaması veya mevzuata uygun sürede saklanmaması idari para cezası gerektirir.
- İtibar kaybı ve iş ilişkileri: Yasal cezalara ek olarak, orantısız izleme çalışan güvenini zedeler; iş barışının bozulması ve nitelikli personelin ayrılması uzun vadeli maddi kayıplara yol açar.
Bu riskleri azaltmak için, izleme programı seçiminde aydınlatma metnini, onay kayıtlarını ve politika geçmişini dışa aktarabilen bir araç tercih edilmeli ve kurum içi veri koruma politikaları düzenli olarak gözden geçirilmelidir.
Çalışan bilgisayar izleme programı nasıl uygulanır?
-
İhtiyaç analizi ve risk değerlendirmesi
- İş süreçlerinde hangi performans ve güvenlik göstergelerinin izlenmesi gerektiği belirlenir.
- Veri sınıflandırması yapılarak, kişisel ve kritik veriler ayrı ayrı tanımlanır.
-
Yasal çerçeve oluşturma
- KVKK ve 5651'e uygun bir İzleme Politikası hazırlanır; çalışanlar için aydınlatma metni ve bilgilendirme formu düzenlenir.
- Sağlayıcı veriye erişiyorsa, veri sorumlusu ile izleme yazılımı sağlayıcısı arasında veri işleme sözleşmesi imzalanır.
-
Araç seçimi ve pilot uygulama
- Çalışanın görebildiği (tepsi simgesi, bildirim), uzak erişimi çalışan onayına bağlayan, modülleri tek tek kapatabilen ve KVKK evrakı üretebilen bir araç seçilir; Arin Agent bu kriterlerle tasarlanmıştır.
- 10-15 çalışan üzerinde 30 günlük pilot test yapılır; toplama kapsamı, raporlama ve sistem performansı ölçülür.
-
Altyapı entegrasyonu
- Merkezi bir Yönetim Paneli kurulur; ajan yazılımı tüm çalışan bilgisayarlarına dağıtılır.
- Erişim kontrolü ve güvenlik duvarı kurallarıyla veri akışı güvence altına alınır.
-
Eğitim ve iletişim
- Çalışanlara izleme amaçları, veri güvenliği önlemleri ve hakları anlatılır.
- İlgili birimlere (İK, BT, Hukuk) raporlama ve olay yönetimi prosedürleri öğretilir.
-
Tam ölçekli dağıtım ve izleme
- Pilot sonuçlarına göre kapsam genişletilir; tüm cihazlara ajan kurulumu tamamlanır.
- Merkezi panel üzerinden risk skorları ve güvenlik uyarıları izlenir.
-
Periyodik denetim ve iyileştirme
- Aylık olarak veri saklama süresi, rapor doğruluğu ve yasal uyumluluk denetimleri yapılır.
- Gerekli olduğunda izleme parametreleri güncellenir; yeni yasal düzenlemeler takip edilir.
Bu adımlar, izleme programının hem teknik hem de yasal açıdan sorunsuz bir şekilde hayata geçirilmesini sağlar.
Çalışan bilgisayar izleme programı seçerken hangi kriterlere bakılmalı?
Marka listesi yerine kriter listesiyle başlamak, hem satın alma hem de denetim aşamasında işinizi kolaylaştırır:
| Kriter | Neden önemli | Nelere bakılmalı |
|---|---|---|
| Şeffaflık | Gizli izleme, KVKK'nın aydınlatma yükümlülüğüyle bağdaşmaz. | Ajan çalışan tarafından görülebiliyor mu? Gizli mod var mı? |
| Uzak ekran için çalışan onayı | Onaysız uzak erişim destek değil, gözetimdir. | Bağlantı öncesi onay isteniyor mu? Bağlantı süresince kalıcı bildirim gösteriliyor mu? |
| Modül bazlı aç/kapa | Orantılılık ilkesi yalnızca gerekli verinin toplanmasını ister. | Her modül ayrı kapatılabiliyor mu? Departman ve grup bazlı ayar yapılabiliyor mu? |
| Envanter ve zimmet | Denetimde "hangi cihaz kimde" sorusuna Excel tablosu yerine kayıtla cevap verilmelidir. | Donanım ve yazılım envanteri otomatik toplanıyor mu? Çalışan ayrılışında cihaz görünüyor mu? |
| USB ve yazıcı politikası | Veri çıkışının en kısa yolu taşınabilir bellek ve kağıt çıktıdır. | İzinli cihaz listesi var mı? USB ve yazdırma hareketleri kayıt altına alınıyor mu? |
| Risk skoru ve güvenlik alarmı | Yüzlerce cihazda önce nereye bakılacağı bilinmelidir. | Windows Defender tespitleri ve şüpheli süreçler tek panelde toplanıyor mu? Cihazlar önceliklendiriliyor mu? |
| KVKK aydınlatma ve onay kaydı, 5651 erişim kaydı | Denetimde belge istenir, beyan değil. | Aydınlatma metni ve onaylar dışa aktarılabiliyor mu? Zaman damgalı erişim kaydı tutuluyor mu? |
| Saklama süresi yönetimi | Gereğinden uzun saklamak da ihlaldir. | Saklama süreleri Türkiye mevzuatına göre otomatik yönetiliyor mu? |
Excel tablosu ve dağınık log dosyaları denetimde kanıt üretmez ve saklama süresini kendiliğinden yönetmez. Yurt dışı menşeli izleme yazılımlarında ise gizli mod, sürekli ekran görüntüsü ve tuş kaydı gibi özellikler varsayılan olarak gelebilir; bu özellikler Türkiye'deki aydınlatma ve orantılılık gereklerini karşılamaz.
Kriterlerin ürün karşılığı
Arin Agent, yukarıdaki kriterler esas alınarak tasarlanmış bir kurumsal cihaz yönetimi ürünüdür: Ajan çalışan tarafından görülür, uzak ekran yalnızca onayla açılır ve bağlantı süresince kalıcı bildirim gösterilir, her modül ayrı kapatılabilir, aydınlatma metni ve onaylar panelden dışa aktarılır, 5651 erişim kayıtları mevzuata uygun sürede otomatik yönetilir. Antivirüs motoru değildir; Windows Defender tespitlerini, şüpheli süreçleri ve USOM tehdit listesini merkezi panelde toplayarak mevcut korumayı tamamlar. Gizli ekran kaydı veya tuş kaydı yapmaz; mobil cihazları yönetmez.
Aksiyon önerisi: Çalışan izleme ihtiyacınızı değerlendirirken önce kriter tablosunu doldurun; hangi modüllere gerçekten ihtiyacınız olduğunu ve denetimde hangi belgeyi göstereceğinizi netleştirin. Ardından yasal çerçeveyi, şeffaflık modelini ve kayıt yeteneklerini karşılaştırmak için personel bilgisayar takip programı sayfasını inceleyebilir ve Arin Agent için demo talep edebilirsiniz.
Sık sorulan sorular
Cihaz envanteri, güvenlik durumu, politika uyumu, USB ve yazıcı hareketleri ile erişim kayıtları toplanır; gizli ekran görüntüsü veya tuş kaydı kurumsal cihaz yönetiminin kapsamında değildir.
Uygulama ve yazılım envanteri analizi, risk skoru ve güvenlik alarmı ile detaylı raporlama araçları kritiktir.
Aydınlatma metni, modül bazlı orantılılık, mevzuata uygun saklama süresi ve zaman damgalı 5651 erişim kaydı ile uyum sağlanır.
İzleme tek başına yasak değildir; aydınlatma, hukuki dayanak ve orantılılık şarttır. Gizli izleme bu şartları karşılamaz.
İlgili yazılar
Arin Agent'ı canlı görmek ister misiniz?
KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.
Demo Talep Et