Finans departmanından gelen “acil ödeme talebi” e-postası, CEO’nun imzasını taşıyor ve son derece ikna edici görünüyor. Ancak bu, kurumsal onay akışında ödeme taleplerini güvenceye almak konusunda ciddi bir açık olduğunun habercisi olabilir. FBI verilerine göre Business Email Compromise (BEC) saldırıları 2023 sonuna kadar küresel çapta 55 milyar doları aşan kayba neden oldu. 2024 AFP raporuna göre ise şirketlerin %63’ü BEC’i en büyük ödeme dolandırıcılığı tehdidi olarak görüyor.
Kilit Çıkarım: Ödeme onay süreçlerindeki güvenlik açıkları, teknik zafiyetlerden çok insan faktörü ve süreç eksikliklerinden kaynaklanıyor. Doğru yapılandırılmış bir onay akışı, milyonlarca liralık kaybı önleyebilir.
Başlamadan Önce
Kurumsal ödeme güvenliğini sağlamlaştırmak için önce mevcut durumunuzu değerlendirmeniz gerekiyor. Aşağıdaki listeler, hangi araçlara ve ön koşullara ihtiyacınız olduğunu netleştirecek.
Gerekenler
- Mevcut ödeme onay akışınızın dokümantasyonu
- ERP veya muhasebe yazılımınızın yönetici erişimi
- Şirket içi iletişim kanallarının listesi (e-posta, Slack, Teams vb.)
- Tedarikçi ve alacaklı veritabanı
- IT departmanı ile koordinasyon imkânı
Ön Koşullar
- Üst yönetimden güvenlik politikası değişikliği için onay
- Finans ekibinin temel siber güvenlik farkındalığı
- Mevcut e-posta sisteminde SPF, DKIM ve DMARC yapılandırması
- Çok faktörlü kimlik doğrulama (MFA) altyapısı
Ödeme Onay Akışını Güçlendirme Adımları

Aşağıdaki adımları sırasıyla uygulayarak kurumsal ödeme taleplerinizi sistematik şekilde koruma altına alabilirsiniz. Her adım bir öncekinin üzerine inşa edildiğinden sıralamayı bozmayın.
- Mevcut Akışı Haritalandır: Bir ödeme talebinin şirkete girişinden banka transferine kadar geçtiği tüm aşamaları çiz. Kim onaylıyor? Hangi kanaldan geliyor? Eşik değerler ne? Bu harita, zayıf noktaları görünür kılacak.
- Yetki Matrisini Oluştur: Ödeme tutarına göre kademeli onay seviyeleri belirle. Örneğin: 10.000 TL altı tek onay, 10.000-100.000 TL arası çift onay, 100.000 TL üstü üçlü onay + telefon doğrulaması.
- Bant Dışı Doğrulama Protokolü Kur: Belirli tutarın üzerindeki her ödeme için e-posta dışında ikinci bir kanal üzerinden doğrulama zorunluluğu getir. Telefon araması, yüz yüze onay veya kurumsal mesajlaşma uygulaması kullanılabilir.
- Tedarikçi Bilgi Değişikliği Prosedürü Tanımla: IBAN veya banka bilgisi değişikliği talepleri için özel bir doğrulama süreci oluştur. Eski kayıtlı numaradan geri arama yapılmadan hiçbir değişiklik işleme alınmamalı.
- Teknik Kontrolleri Devreye Al: E-posta sisteminde DMARC politikasını “reject” moduna al. Dış kaynaklı e-postalarda “[DIŞ]” etiketi zorunlu kıl. ERP sisteminde ödeme onayları için MFA uygula.
- Düzenli Simülasyon ve Eğitim Yap: Üç ayda bir BEC simülasyonu gerçekleştir. Finans ekibine sosyal mühendislik taktiklerini anlatan pratik eğitimler ver.
Pro İpucu: “Acil”, “gizli”, “CEO’dan” gibi baskı yaratan ifadeler içeren ödeme talepleri için otomatik uyarı sistemi kur. Bu tür e-postalar doğrudan kırmızı bayrak kategorisine alınmalı.
Katmanlı Onay Yapısı: Örnek Tablo
Aşağıdaki tablo, farklı ödeme tutarları için önerilen onay katmanlarını gösteriyor. Şirket büyüklüğünüze göre eşik değerleri ayarlayabilirsiniz.
| Ödeme Tutarı | Onay Seviyesi | Doğrulama Yöntemi | Maksimum Süre |
|---|---|---|---|
| 0 – 10.000 TL | Tek onay (Finans Uzmanı) | Sistem içi onay | Aynı gün |
| 10.001 – 100.000 TL | Çift onay (Uzman + Müdür) | Sistem + E-posta teyidi | 24 saat |
| 100.001 – 500.000 TL | Üçlü onay (+ CFO) | Sistem + Telefon doğrulama | 48 saat |
| 500.000 TL üzeri | Yönetim Kurulu bilgisi | Yüz yüze veya video onay | 72 saat |
Risk Seviyesi: Tek onaylı ve sadece e-posta bazlı sistemler yüksek risk taşır. Çok katmanlı, çok kanallı yapılar riski %90’a kadar azaltabilir.
Mini Senaryo: Şu Durumda Ne Yaparsın?

Cuma günü saat 17:30. CFO’dan geldiği iddia edilen bir e-posta, yeni bir tedarikçiye 250.000 TL’lik acil ödeme yapılmasını istiyor. E-posta imzası ve yazım tarzı birebir aynı. Tedarikçi gerçekten mevcut ve daha önce çalışılmış. Ancak IBAN farklı görünüyor.
Doğru Yaklaşım:
- E-postaya yanıt verme, yeni bir e-posta oluşturarak CFO’nun bilinen adresine yaz
- CFO’yu kayıtlı telefon numarasından ara
- Tedarikçiyi eski kayıtlardaki numaradan arayarak IBAN değişikliğini doğrula
- “Acil” baskısına boyun eğme; gerçek acil durumlar bile 24 saat bekleyebilir
- IT ekibine e-postanın header bilgilerini inceletmek için bildir
Yaygın Hatalar ve Kaçınılması Gerekenler
Ödeme güvenliği süreçlerinde en sık yapılan hatalar şunlar:
- Sadece e-postaya güvenmek: E-posta tek başına hiçbir zaman yeterli doğrulama kanalı değildir
- “Üst yönetim istisna” uygulaması: CEO veya CFO talepleri için onay sürecini atlamak, tam da saldırganların hedeflediği açıktır
- Tatil/mesai dışı gevşeklik: Dolandırıcılar özellikle Cuma akşamları ve tatil öncesi dönemleri hedefler
- Eski tedarikçi bilgilerine körü körüne güvenmek: Tedarikçi e-posta hesapları da ele geçirilebilir
- Tek kişiye bağımlı onay yapısı: Yedek onaylayıcı olmadan sistem tıkanır veya atlanır
Teknik Güvenlik Katmanları
İnsan faktörünün yanında teknik önlemler de kritik önem taşır. Aşağıdaki yapılandırmalar, ödeme taleplerinin güvenliğini artırır:
- DMARC Politikası: E-posta sahteciliğini engellemek için “p=reject” modunda yapılandırın
- Koşullu Erişim: ERP ve bankacılık sistemlerine sadece kurumsal cihazlardan, belirli IP aralıklarından erişim izni verin
- Anomali Tespiti: Olağandışı ödeme tutarları veya yeni alıcılar için otomatik uyarı kuralları tanımlayın
- Denetim İzi: Her onay adımının kim tarafından, ne zaman, hangi cihazdan yapıldığını kaydedin
Maliyet: Temel güvenlik yapılandırmaları mevcut sistemlerle yapılabilir. Gelişmiş anomali tespiti için yıllık 50.000-200.000 TL arası bütçe ayırmak gerekebilir.
Sıkça Sorulan Sorular
Küçük şirketler için bu kadar katmanlı onay gerekli mi?

Evet, hatta küçük şirketler daha savunmasız. Sınırlı personel nedeniyle tek kişi hem talebi alıp hem onaylayabiliyor. En azından çift onay ve telefon doğrulaması şart.
Tedarikçi IBAN değişikliği ne kadar sürede doğrulanmalı?

Minimum 48-72 saat bekleyin. Bu sürede tedarikçiyi birden fazla kanaldan (eski telefon, resmi web sitesi, LinkedIn üzerinden yetkili kişi) doğrulayın.
BEC saldırısına uğradığımızı nasıl anlarız?
Genellikle para gittikten sonra fark edilir. Ancak erken uyarı işaretleri: alışılmadık dil kullanımı, farklı e-posta formatı, ani IBAN değişikliği talebi, aşırı aciliyet vurgusu.
Sigorta bu tür kayıpları karşılar mı?
Siber sigorta poliçeleri BEC kayıplarını kapsayabilir, ancak “makul önlem” şartı aranır. Belgelenmiş güvenlik prosedürleriniz yoksa tazminat alamayabilirsiniz.
Sonuç
Kurumsal ödeme onay akışlarının güvenliği, tek bir yazılım veya araçla sağlanamaz. İnsan, süreç ve teknoloji üçgeninde dengeli bir yaklaşım gerektirir. Katmanlı onay yapısı, bant dışı doğrulama protokolleri ve düzenli eğitimler, BEC saldırılarına karşı en etkili savunma hattını oluşturur.
Bugün yapmanız gereken ilk adım: Mevcut ödeme akışınızı haritalandırın ve tek onaylı, sadece e-posta bazlı işlemleri tespit edin. Bu noktalar, saldırganların ilk hedefi olacaktır. Güvenlik yatırımı, kaybedilen bir ödemenin maliyetinin yanında her zaman daha ekonomiktir.












Cevap ver