Erişim Logları ve İzleme Dashboard’ları: Oteller İçin KVKK Uyumlu Takip Yapısı

Erişim Logları ve İzleme Dashboard’ları: Oteller İçin KVKK Uyumlu Takip Yapısı

9 dk okuma22 Ağustos 2026DGTLFACE Editorial

Otellerde KVKK uyumunu sürdürülebilir kılan iki şey vardır: izlenebilirlik (kimin hangi veriye eriştiğini kanıtlayabilmek) ve erken uyarı (olağan dışı erişimleri günlük takip edebilmek). Bu rehber; PMS, sunucu/veritabanı, admin panelleri ve kritik uygulamalar için erişim log standardını kurmayı; saat senkronizasyonu, saklama/koruma ve denetim/olay inceleme kullanımını pratik şekilde anlatır. (Not: Bu içerik hukuki tavsiye değildir; teknik/operasyonel rehberdir. Hukuk ekibi + teknik ekip birlikte çalışmalıdır.)

Öne Çıkan Cevap

KVKK uyumlu erişim log yapısı; PMS, sunucu/veritabanı ve yönetim panellerine yapılan girişleri “kim, ne zaman, nereden (IP), hangi işlemle” bilgisiyle kaydeder. Bu loglar, veri ihlallerini geriye dönük incelemek ve olağan dışı girişleri dashboard’lar üzerinden günlük izlemek için otelinizin teknik güvenlik temelini oluşturur. Saat senkronizasyonu, saklama süreleri ve logların yetkisiz erişime karşı korunması, denetim ve olay yönetimi için kritiktir.

Özet

Erişim logları; PMS, sunucu ve panellere kimin, ne zaman, hangi işlemle girdiğini kaydeder. Dashboard’larla şüpheli erişimleri izler, KVKK denetimi ve olay incelemesini hızlandırır.

Maddeler

  • Hedef kitle: GM/otel sahibi, IT/teknik ekip, operasyon, ajans yöneticisi
  • Ana KPI: Şüpheli erişim sayısı, olay inceleme süresi, log kapsama oranı, yetki uyumu, başarısız giriş oranı
  • Entity/İlişki (AIO): AccessLog → proves → who accessed which data; User/Action/Timestamp/IP → recordedIn → Log
  • GEO: Türkiye + Antalya/Belek/Side gibi sezon yoğun oteller (PMS, çağrı merkezi paneli, web admin)
  • Funnel: Operasyonel izleme → analiz/danışmanlık
  • Çıktı: Log alan seti + akış diyagramı + 3 dashboard senaryosu + KVKK denetim paketi bağlantısı

Kısa Cevap

Erişim logu, PMS ve sunucuya kimin ne zaman hangi işlemle girdiğini kaydeder; dashboard’la izlersiniz.

Hızlı Özet

  • 1) Kritik sistemleri listeleyin (PMS, panel, sunucu, DB).
  • 2) Her sistem için minimum log alan setini belirleyin.
  • 3) “Kim, ne zaman, nereden, ne yaptı?” sorularını log’lardan cevaplayın.
  • 4) Günlük dashboard KPI’larını tanımlayın.
  • 5) Saklama, koruma ve saat senkronizasyonu standardını oluşturun.

1. Erişim logu nedir, KVKK için neden kritiktir?

Kim, ne zaman, nereden, hangi işlem: log alan seti ve dashboard bağlantısı
Kim, ne zaman, nereden, hangi işlem: log alan seti ve dashboard bağlantısı

Erişim logu, bir sistemdeki erişim ve işlem izlerinin “kanıt” niteliğindeki kaydıdır. KVKK açısından kritik olmasının nedeni, olay olduğunda “ne oldu?”dan önce şu sorulara cevap vermesidir: Kim erişti? Ne zaman erişti? Nereden erişti? Ne yaptı? Bu soruların cevabı yoksa, ihlal şüphesi “tahmin”e kalır; cevabı varsa olay incelemesi yönetilebilir olur.

AIO katmanını net kuruyoruz:

AccessLog → proves → who accessed which data

Yani log, sadece teknik bir çıktı değil; denetimde ve olay incelemede “kanıt seti”nin omurgasıdır.

Log tutmanın otel operasyonunda sağladığı 3 fayda

  • Olay inceleme hızlanır: PMS şifresi ele geçti şüphesinde timeline çıkarılır
  • Şüpheli erişimler erken yakalanır: gece saatlerinde sıra dışı panel girişleri
  • Yetki disiplini güçlenir: kim hangi rol ile ne yapıyor görünür olur

Mini örnek (Antalya sezon yoğunluğu):

Yoğun dönemde resepsiyon paneline farklı vardiyalarda çok sayıda giriş olur. Eğer log yoksa “hangi vardiyada ne oldu?” cevabı zorlaşır. Log + dashboard ile “alışılmadık IP” veya “çok sayıda başarısız giriş” gibi sinyaller erken fark edilir.

Ne yapmalıyım?

  • Kritik sistemleri listeleyin (PMS, panel, sunucu, DB).
  • Her sistem için minimum log alan setini belirleyin (aşağıda).
  • Günlük dashboard KPI’larını tanımlayın (3 senaryo).
Erişim logu neden kritik, denetim kanıtı ve olay inceleme faydasını özetler
Erişim logu neden kritik, denetim kanıtı ve olay inceleme faydasını özetler

2. Otelinizde hangi sistemlerin log’u tutulmalı?

“Her şeyi logla” yaklaşımı pratikte sürdürülemez; doğru yaklaşım “kritik sistemlerde standart log”tur. Oteller için çekirdek sistem seti genelde şunlardır:

1) PMS ve rezervasyon paneli

  • Login/logout
  • Kayıt görüntüleme (view) ve değişiklik (edit)
  • Rol/Yetki değişiklikleri
  • Kritik ekranlar: misafir profili, ödeme durumu, kimlik alanları (Varsayım: sistem izin veriyorsa)

2) Web admin paneli / CMS / yönetim panelleri

  • Admin girişleri ve şifre değişimleri
  • İçerik güncellemeleri (özellikle form alanları ve entegrasyon ayarları)
  • Kullanıcı oluşturma/rol atama

3) Sunucu ve veritabanı erişimleri

  • SSH/RDP girişleri (kim/ne zaman/IP)
  • DB bağlantıları (mümkünse)
  • Uygulama logları (API erişimleri, hata artışları)

İç link: /tr/yazilim/sunucu-guvenlik

4) Çağrı merkezi / CRM ve entegrasyonlar (kritik transfer noktaları)

  • CRM erişimleri ve export işlemleri
  • Entegrasyon API çağrıları (OTA, kanal yöneticisi vb.)

İç link: /tr/pms-ota-yonetimi

Mini örnek (Belek):

Çağrı merkezi CRM’den misafir listesi export ediyorsa, “export log” olmadan riskin nerede büyüdüğünü göremezsiniz. Bu nedenle log kapsamına “export/indir” işlemleri mutlaka eklenir.

Ne yapmalıyım?

  • Kapsamı 4 çekirdek sistemle başlatın.
  • “Export/indir” işlemlerini ayrı risk olarak izleyin.
  • Log yoksa, bunu “iyileştirme aksiyonu” olarak plana alın.
Otel için izleme senaryoları, yönetim ve teknik ekip için ortak dil kurar
Otel için izleme senaryoları, yönetim ve teknik ekip için ortak dil kurar

3. Erişim loglarında hangi alanlar yer almalıdır?

Log’ların işe yaraması için alan seti standardı gerekir. En basit ama etkili yaklaşım: User + Role + Action + Timestamp + IP + System + Result.

Örnek log alanları (standart tablo)

Örnek log alanları (standart tablo)
AlanAçıklamaÖrnek
event_idTekil kayıte_2026_001
systemKaynak sistemPMS / AdminPanel / Server
user_idKullanıcı kimliğiu_1832
roleRolFrontDesk / Admin
actionİşlem tipiLOGIN / VIEW / EDIT / EXPORT
objectHedef (varsa)reservation/123
timestampZaman2026-01-12T10:15:00+03:00
ip_addressIP185.xxx.xxx.xxx
device/sessionOturumsession_...
resultSonuçSUCCESS / FAIL
reasonHata nedeniwrong_password (opsiyonel)

Saat senkronizasyonu (kritik ama unutulan madde)

Olay incelemede en büyük problem “zamanlar tutmuyor” durumudur. Bu yüzden:

  • Tüm sistemlerde saat senkronu (Varsayım: NTP)
  • Log timestamp formatı standardı (ISO)
  • Zaman dilimi tutarlılığı (+03:00 gibi)

Ne yapmalıyım?

  • Minimum alan setini tüm sistemlerde aynı tutun.
  • Timestamp standardını yazılı hale getirin.
  • Log’ları merkezi bir yerde toplayacaksanız “system” alanını zorunlu kılın.
Log alan standardı checklist’i, PMS ve sunucu loglarını aynı çerçevede toplar
Log alan standardı checklist’i, PMS ve sunucu loglarını aynı çerçevede toplar

4. KVKK raporları için örnek izleme dashboard’ları

Dashboard’ın amacı “güzel grafik” değil; şüpheli erişimleri erken görmek ve denetimde hızlı özet sunmaktır. Burada 3 pratik senaryo öneriyoruz.

Senaryo 1 — Günlük erişim özeti (yönetim + IT ortak ekranı)

  • Toplam login sayısı (PMS + panel + sunucu)
  • Başarısız giriş sayısı ve oranı
  • En çok giriş yapılan sistemler
  • Olağan dışı saatlerde girişler (gece 02:00 gibi)

Senaryo 2 — Şüpheli erişim sinyalleri (erken uyarı)

  • Aynı kullanıcıyla kısa sürede çok sayıda fail login
  • Farklı IP’lerden ani erişim
  • Yetki yükseltme (rol değişimi) olayları
  • “EXPORT” aksiyonlarında artış

Senaryo 3 — Denetim kanıt paneli (audit view)

  • Son 30 gün: log kapsama oranı (hangi sistemler aktif log üretiyor)
  • Log saklama durumu (Varsayım: süre etiketleri)
  • Örnek olay: incident timeline’a bağlanan log listesi

Mini örnek (Side/Kemer):

PMS’te export işlemleri artıyorsa, bu bazen raporlama ihtiyacı olabilir; bazen de kontrolsüz veri kopyalama riskidir. Dashboard “EXPORT trend” ile bu sinyali görünür kılar, ekip doğru soruyu sorar.

Ne yapmalıyım?

  • Dashboard’u 5 KPI ile başlatın (fazla karmaşık yapmayın).
  • Günlük 5 dakikalık kontrol rutini belirleyin (sahip + saat).
  • Şüpheli sinyaller için “ne yapacağız?” mini prosedürü ekleyin.
Şüpheli erişim KPI’ları, günlük izleme rutini için anlaşılır panel sunar
Şüpheli erişim KPI’ları, günlük izleme rutini için anlaşılır panel sunar
Kullanıcı → sistem → log → dashboard akışı, KVKK uyumlu izleme mantığını gösterir
Kullanıcı → sistem → log → dashboard akışı, KVKK uyumlu izleme mantığını gösterir

5. Olay inceleme ve denetimlerde log kullanımı

Log’lar iki kritik durumda “hayat kurtarır”:

  1. Olay inceleme: PMS şifresi sızdı şüphesi, yanlış mail, açık terminal
  2. Denetim: “bu sistemlere kim erişiyor, kanıtınız var mı?” sorusu

Olay incelemede pratik yaklaşım (timeline)

  • Olay ID oluştur
  • İlgili zaman aralığını belirle (T0-24h gibi)
  • PMS/panel/sunucu loglarını tek timeline’da birleştir
  • Etkilenen veri setlerini notla (kimlik/iletişim/rezervasyon)
  • Aksiyonları log kanıtı ile bağla (parola reset → sonraki loginler)

Log’ların korunması (KVKK + güvenlik)

  • Log’a erişimi rol bazlı kısıtla
  • Log’ları değiştirmeye karşı koru (append-only yaklaşımı, Varsayım)
  • Saklama sürelerini yazılı hale getir (sınırsız değil, planlı)
  • Log’ları yedekle

İç link notu: Bu içerik /tr/raporlama/kvkk-veri-guvenligi paketiyle birlikte; teknik derinleşme için /tr/yazilim/sunucu-guvenlik ve süreç bağlamı için /tr/pms-ota-yonetimi sayfalarına bağlanmalıdır.

6. Erişim Log Alanları & Dashboard Örnek Şablonunu İndir — Veri Analizi & Raporlama

TEMPLATEv1.0Checklist + Sprint

Erişim Log Alanları & Dashboard Örnek Şablonunu İndir — Veri Analizi & Raporlama (v1.0)

Bu şablon, otellerin PMS, admin panel ve sunucu erişim loglarını ortak bir alan setiyle standardize etmesini ve bu veriden günlük izleme dashboard’ları üretmesini kolaylaştırır. Amaç; KVKK denetimlerinde “kim erişti?” kanıtını hızla sunmak ve şüpheli erişimleri dashboard üzerinden erken tespit etmektir. Şablon, log alanları + 3 dashboard senaryosu KPI seti içerir.

Kim Kullanır?

IT/teknik ekip, ajans yöneticisi, operasyon lideri (yönetim görünümü için GM).

Nasıl Kullanılır?

  1. Tüm sistemlerden gelen logları bu alan setine map edin (PMS/panel/sunucu).
  2. Timestamp ve saat senkronunu doğrulayın; fail/success ayrımını netleştirin.
  3. Dashboard KPI’larını kurup günlük 5 dakikalık izleme rutini başlatın.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ A) Minimum Alan Seti (zorunlu)
  • ▢ ✅ B) Önerilen Alanlar (opsiyonel ama güçlü)
  • ▢ ✅ C) Timestamp Standardı (kural seti)
  • ▢ ✅ 1) Günlük erişim özeti
  • ▢ ✅ 2) Şüpheli erişim sinyalleri
  • ▢ ✅ 3) Denetim kanıt paneli

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Log standardı, dashboard şablonu ve denetim kanıt seti çıktıları kartı
Log standardı, dashboard şablonu ve denetim kanıt seti çıktıları kartı

Bir Sonraki Adım

PMS, panel ve sunucu log kapsamınızı çıkarıp, otelinize uygun izleme dashboard’unu birlikte kuralım.

Sık Sorulan Sorular

Erişim logu nedir, oteller için neden zorunludur?
Erişim logu; PMS, sunucu ve panellere kimin, ne zaman, nereden ve hangi işlemle girdiğini kaydeden kanıt kayıtlarıdır. Olay inceleme ve KVKK denetimlerinde “kim erişti?” sorusunu kanıtla yanıtlamak için kritik kabul edilir.
Hangi sistemlerde log tutulmalı (PMS, sunucu, panel)?
En az PMS/rezervasyon paneli, web admin/CMS panelleri, sunucu erişimleri (SSH/RDP) ve mümkünse veritabanı bağlantı izleri tutulmalıdır. Ayrıca export işlemleri ve entegrasyon çağrıları gibi kritik transfer noktaları da log kapsamına alınmalıdır.
Erişim loglarında hangi alanlar yer almalıdır?
Minimum alan seti; user_id/role, action, timestamp, ip_address, system ve result (success/fail) alanlarını içerir. Olay inceleme için object (ör. rezervasyon kaydı), session ve fail nedeni gibi alanlar da faydalıdır.
Log verisini KVKK denetimi ve güvenlik dashboard’larında nasıl kullanırım?
Denetimde log örnekleri + log politikası (kapsam/saklama/erişim) kanıt setini oluşturur. Günlük dashboard’larda ise fail login oranı, olağan dışı saat girişleri, çoklu IP ve export trendleri gibi sinyallerle erken uyarı sağlanır.
Saat senkronizasyonu neden bu kadar önemli?
Olay incelemede timeline doğru çıkmazsa, loglar işe yaramaz hale gelir. Bu nedenle tüm sistemlerde saat senkronu ve tek timestamp formatı standardı kritik bir gereksinimdir.
Loglar ne kadar süre saklanmalı?
Varsayım: Sınırsız saklama yerine planlı saklama gerekir; süre, operasyonel ihtiyaç ve denetim gereksinimiyle belirlenmelidir. Önemli olan saklama prensibinin yazılı olması ve logların yetkisiz erişime kapalı tutulmasıdır.
Otel Erişim Logları: KVKK Uyumlu İzleme Dashboard’u | DGTLFACE