E-Fatura & E-Belge

Mali Mühür ve NES Sürekliliği: Son Kullanma, Yetki ve Yedekleme Planı

Mehmet Hakkı Yuvanç·6 Eylül 2026·3 dk okuma·6 görüntülenme
Mali Mühür ve NES Sürekliliği: Son Kullanma, Yetki ve Yedekleme Planı

Sertifika biterse yalnız teknik ekip değil finans akışı durur

Mali mühür ve nitelikli elektronik sertifika, elektronik belge üretimi ve imza süreçlerinde kritik kimlik araçlarıdır. Son kullanma tarihinin bir çalışanın kişisel takviminde tutulması, cihaz PIN’inin ekipçe paylaşılması veya yenilemenin son güne bırakılması e-belge sürekliliğini ve hesap verebilirliği zayıflatır.

Mali mühür ile NES aynı kavram değildir; sahiplik ve kullanım koşulları farklı olabilir. Hangi aracın hangi mükellef ve uygulamada kullanılacağı GİB ile yetkili sertifika kaynaklarından doğrulanmalıdır. Yedekleme planı, sertifikayı yetkisiz çoğaltma planına dönüşmemelidir.

Sertifika envanteri

Her araç için aşağıdaki bilgiler tutulur:

  • Sertifika/mühür sahibi tüzel veya gerçek kişi

  • Kullanıldığı e-belge uygulamaları

  • Seri veya güvenli tanımlayıcı

  • Başlangıç ve son kullanma tarihi

  • Fiziksel cihazın bulunduğu yer

  • Asıl ve yedek yetkili kullanıcı

  • PIN sıfırlama ve kayıp prosedürü

  • Yenileme başvuru sahibi

  • Sağlayıcı ve destek iletişimi

  • Son test zamanı

  • Bağlı sunucu, uygulama veya entegratör

  • İptal, yenileme ve eski cihaz imha kaydı

Envantere erişim sınırlı olmalı; PIN veya özel anahtar bu tabloda açık metin tutulmamalıdır.

Örnek: imza cihazı ofiste kaldı

Şirketin e-belge sorumlusu şehir dışındadır. Mali mühür cihazı kilitli dolapta, anahtar ise yalnız sorumlu kişidedir. Aynı gün kritik belge akışı gerekir. Ekip PIN’i mesajla isteyip cihazı yetkisiz kişiye kullandırırsa iş devam eder görünür, fakat kimin hangi belgeyi imzaladığı belirsizleşir.

Önceden tanımlı yedek rolde cihaz erişimi, yetki kapsamı ve olay kaydı bulunur. Acil yetki belirli süre ve uygulamayla sınırlandırılır. İşlem sonrasında kullanılan belgeler bağımsız incelemeye alınır, erişim kapanır ve olay nedeni değerlendirilir. Gerçek yedeklilik kişisel şifre paylaşımına dayanmaz.

Yenileme takvimi

Son kullanma tarihi yaklaşmadan iç uyarılar oluşturulur. Evrensel bir gün sayısı yerine kurumun başvuru ve teslim deneyimine uygun tampon belirlenir; güncel sağlayıcı süreleri doğrulanır. Başvuru, ödeme, kimlik kontrolü, cihaz teslimi ve üretim testi ayrı görevlerdir.

Yeni sertifika alındığında yalnız portal girişinin çalışması yeterli değildir. Test ortamında veya kontrollü gerçek senaryoda imza, görüntüleme, doğrulama ve entegratör akışı sınanır. Eski ile yeninin geçiş tarihi yazılır; iki aracın belirsiz biçimde eşzamanlı kullanılması önlenir.

PIN ve fiziksel güvenlik

PIN kişisel e-posta, mesajlaşma grubu veya kâğıt notla paylaşılmamalıdır. Başarısız deneme ve kilitlenme prosedürü bilinmelidir. Cihaz kurumsal envanterde, erişimi kayıtlı yerde saklanır. Uzak kullanım gerekiyorsa teknik çözüm bilgi güvenliği ve yetki ilkeleriyle değerlendirilir.

Kaybolma veya çalınma durumunda kime haber verileceği, sertifikanın nasıl iptal ettirileceği ve e-belge kuyruğunun nasıl durdurulacağı yazılıdır. Olay sırasında yeni imza işlemleri belirsiz sertifika durumuyla yapılmaz.

Ayrılan personel

Çalışanın işten ayrılması sertifikayı her durumda geçersiz kılmayabilir; ancak uygulama, cihaz ve yönetim erişimleri derhal gözden geçirilir. Kişiye özel NES ve şirket mali mührü ayrımı uzman kaynakla ele alınır. Ortak hesap şifresi değiştirmek yeterli değildir; API anahtarları, uzak masaüstü, portal yetkisi ve fiziksel dolap erişimi de kapatılır.

İş sürekliliği tatbikatı

Yılda veya risk planına uygun aralıkla şu senaryo denenebilir: asıl cihaz çalışmıyor, sorumlu kişi yok ve gönderim kuyruğu bekliyor. Ekip yedek yetkiyi, destek kanalını, durum iletişimini ve belge mükerrerlik kontrolünü uygular. Tatbikat gerçek üretim sertifikasıyla riskli işlem oluşturmamalıdır.

Başarı ölçütü yalnız belgenin imzalanması değildir. Yetkisiz erişim olmaması, olay günlüğü, eski kuyruğun korunması ve normale dönüş uzlaştırması da test edilir.

Mali mühür ve NES aynı mıdır?

Hayır. Kullanım ve sahiplik koşulları için resmî kaynak kontrol edilmelidir.

Cihazın kopyasını almak yedekleme sayılır mı?

Yetkisiz kopyalama güvenlik riski yaratır. Yedek yöntem sertifika sağlayıcısı ve resmî kurallara uygun olmalıdır.

PIN’i yöneticinin bilmesi yeterli mi?

Hayır. Erişim yetkisi, fiziksel güvenlik ve işlem günlüğü birlikte tasarlanır.

Uygulama ve sunucu sertifika bağı

Sertifika yalnız fiziksel cihaz olmayabilir; entegrasyon sunucusundaki sürücü, ara sertifika, zaman damgası ve uygulama yapılandırması da akışı etkileyebilir. Envanter, hangi sertifikanın hangi ortamda kullanıldığını göstermelidir. Test ve üretim yapılandırmaları ayrılır; test anahtarıyla üretim belgesi imzalanması engellenir.

Sunucu güncellemesinden sonra imza doğrulama testi yapılır. Başarısız sonuçta eski sürüme dönüş planı ve belge kuyruğunun korunması gerekir. Teknik ekip sertifikayı yenilerken finans ekibi açık belgeleri izler.

Denetim göstergeleri

Süresi yaklaşan sertifika, ortak hesap kullanımı, son testten beri geçen zaman, başarısız imza ve acil erişim olayları düzenli raporlanabilir. Amaç yalnız son kullanma uyarısı üretmek değildir. Yetkisiz erişim, yenileme gecikmesi ve kesinti tekrarının kök nedeni kapatılmalıdır. Rapor yönetimce görülür ve açık aksiyonlar sorumlu/tarihle izlenir.

İşlem kanıtları sertifika envanteriyle dönemsel olarak birlikte arşivlenir.

Yenileme tamamlandıktan sonra ilk üretim belgeleri örneklenir; doğru sertifika, imza doğrulaması, kullanıcı yetkisi ve arşiv bağlantısı ikinci bir sorumlu tarafından kontrol edilir.

Bu yazı genel süreklilik ve güvenlik rehberidir. Sertifika kullanım, yenileme ve iptal adımlarını GİB ile yetkili sağlayıcı kaynaklarından doğrulayın; mali süreç etkisini mali müşavirinizle planlayın.

Kaynaklar

Paylaş:Twitter/XLinkedIn

Mehmet Hakkı Yuvanç

FiscusAI ekibi

İlgili yazılar