1. Rol tabanlı erişim (RBAC) nedir, oteller için neden önemlidir?

RBAC (Role-Based Access Control), kullanıcıların sisteme erişimini “kişiye göre” değil, role göre yönetir. Yani bir kullanıcıya tek tek izin vermek yerine, rol tanımlarsınız (Reception, Reservation, Accounting, IT gibi) ve bu rolün hangi sistemlerde hangi işlemleri yapabileceğini belirlersiniz. Sonra kullanıcıları bu rollere atarsınız.
AIO mantığını net kuralım:
Role → has → limited permissions on systems
Bu yaklaşım, KVKK’da kritik olan “kişisel verilere erişimi iş ihtiyacıyla sınırlama” prensibini operasyonel hale getirir.
Otellerde RBAC’in en büyük 3 faydası
- •En az yetki (least privilege) uygulanır: Gereksiz erişimler kapanır
- •Sirkülasyon yönetilir: Ayrılan personelin erişimi açık kalmaz (review ile)
- •Denetim kanıtı güçlenir: Yetki matrisi + değişiklik logları sunulur
Mini örnek (Antalya sezon):
Sezonluk personel giriş-çıkışı hızlıdır. Eğer yetkiler kişiye özel ve dağınıksa, ayrılan personelin PMS erişimi açık kalabilir. RBAC + periyodik review ile bu risk düşer; çünkü “rol ataması + kullanıcı kapatma” standardı oluşur.
Ne yapmalıyım?
- • Rolleri 8–12 başlıkta standardize edin.
- • Her rol için sistem bazında izin seviyelerini netleştirin.
- • Aylık/çeyreklik yetki review takvimi belirleyin.

2. Yetki matrisi raporunu otelinizde nasıl hazırlarsınız?
Yetki matrisi; rol–sistem–yetki seviyesini tek tabloya indirir. Bu tablo hem IT için yönetim aracıdır, hem de denetim için hızlı kanıt setidir. Başlangıçta “mükemmel” aramak yerine, minimum viable matrix ile başlayın ve her review’de iyileştirin.
Adım 1 — Rolleri ve sistemleri listeleyin
Tipik roller: Reception/Front Office, Reservation, Sales, Accounting, IT/Admin, HR, Call Center, Marketing.
Tipik sistemler: PMS, Reservation Engine/Panel, CRM, Admin Panel/CMS, Accounting/ERP, Server/DB Access, Call Center Tool.
Adım 2 — Yetki seviyelerini standardize edin
Sade ama etkili bir seviye seti:
- •R (Read): görüntüleme
- •W (Write): oluşturma/düzenleme
- •D (Delete): silme (yüksek risk)
- •A (Admin): kullanıcı/rol yönetimi (en yüksek risk)
Varsayım: Sistemler izin veriyorsa “export” ayrı bir aksiyon olarak izlenmelidir; çünkü veri kopyalama riskini büyütür.
Adım 3 — Yetki matrisi tablosunu üretin (örnek)
| Rol \ Sistem | PMS | Rez. Panel | CRM | CMS/Admin | ERP | Server/DB | Call Center Tool |
|---|---|---|---|---|---|---|---|
| Reception | R/W | R | R | - | - | - | - |
| Reservation | R/W | R/W | R/W | - | - | - | R |
| Sales | R | R | R/W | - | - | - | R |
| Accounting | R | - | - | - | R/W | - | - |
| IT/Admin | A | A | A | A | R | A | A |
| Marketing | R | - | R | R/W | - | - | - |
Not: Bu tablo örnektir; otelin iş akışına göre güncellenmelidir.
Mini örnek:
“Reception” rolünün CRM’de W yetkisi varsa, misafir profiline gereksiz müdahale riski doğabilir. Matriste bu “fazla yetki” görsel olarak ortaya çıkar ve revize edilir.
Ne yapmalıyım?
- • İlk matrisi 1 günde çıkarın (mükemmel olmasına gerek yok).
- • En riskli izinleri işaretleyin: A ve D (ve varsa EXPORT).
- • 2 haftalık iyileştirme sprintiyle düzeltin.

3. Otellerde hangi roller hangi sistemlere erişmeli?
Bu bölüm, matrisin “kural” kısmıdır: Hangi rolün hangi veriye neden eriştiği net olmalı. Çünkü KVKK’da “iş ihtiyacı” gerekçesi en önemli savunma katmanıdır.
Rol bazlı pratik ilkeler
- •Reception: PMS’te operasyonel kayıtlar; finans/ERP değil
- •Accounting: ERP/fatura; PMS’te sınırlı görünüm (gerekiyorsa)
- •Marketing: ölçüm ve segment bazlı görünüm; kimlik/ödeme alanları değil
- •Sales/Reservation: teklif–rezervasyon; ama “admin” değil
- •IT/Admin: admin yetkisi olabilir; ama bu rol sayısı minimum tutulmalı
Mini örnek (Belek):
Marketing ekibinin PMS’te “kimlik” alanlarını görmesi çoğu senaryoda iş ihtiyacı değildir. Matris bunu görünür kılar; “maskelenmiş alan” veya “sınırlı görünüm” gibi çözümler gündeme gelir.
Ne yapmalıyım?
- • Her rol için 1 satır “erişim gerekçesi” ekleyin (audit için).
- • Admin rolünü 2–3 kişiyle sınırlayın (Varsayım: mümkünse).
- • Transfer/Export yetkilerini ayrıca kontrol edin.
4. Kullanıcı, rol ve yetki değişikliklerini nasıl izlersiniz?
RBAC’in “yaşayan” kısmı burasıdır: rolleri tanımladınız, peki değişiklikleri kontrol ediyor musunuz? Denetimde en güçlü kanıtlardan biri, yetki değişikliklerinin kayıt altına alınmasıdır.
Değişiklik logları (örnek olaylar)
- •Kullanıcı eklendi/çıkarıldı
- •Rol atandı/değiştirildi
- •Yetki seviyesi yükseltildi (R→W, W→A)
- •Admin işlemleri (kullanıcı yönetimi)
Periyodik yetki gözden geçirme (review) raporu
- •Aylık/çeyreklik: aktif kullanıcı listesi + rol dağılımı
- •“Ayrılan personel” kontrolü: son 30 gün ayrılanlar kapandı mı?
- •“Yüksek riskli izinler” kontrolü: A/D/EXPORT sayısı
Key Statistics / Data Point (yumuşatılmış)
Yetkilerin düzenli gözden geçirildiği otellerde, ayrılan personelin sistem erişiminin açık kalması gibi risklerin azalması; dolayısıyla veri ihlali olasılığının düşmesi teorik olarak beklenir.
Ne yapmalıyım?
- • “Yetki değişiklik dashboard’u” kurun (aylık).
- • Ayrılan personel için 24–48 saat kapanış hedefi koyun (Varsayım: operasyonel).
- • Review çıktısını denetim klasörüne ekleyin.

5. KVKK denetimi için örnek yetki raporları
Denetimde güçlü görünmek için “tek doküman” değil, küçük ama tutarlı bir paket sunun:
- Yetki matrisi (güncel sürüm)
- Aktif kullanıcı listesi + rol dağılımı
- Son 90 gün yetki değişiklik log özeti
- Review raporu (bulgular + aksiyonlar)
İç link notu: Bu paket /tr/raporlama/kvkk-veri-guvenligi ile birlikte sunulur; teknik derinleşme için /tr/yazilim/sunucu-guvenlik ve süreç bağlamı için /tr/yazilim/kvkk-uyum-hizmeti sayfalarına bağlanmalıdır.
3 örnek yetki hatası senaryosu
- Hata: Marketing rolünde PMS’te geniş görüntüleme → Risk: gereksiz kişisel veri erişimi → Çözüm: alan maskesi + rol kısıtı
- Hata: Paylaşımlı admin hesabı → Risk: izlenebilirlik kaybı → Çözüm: kişi bazlı hesap + admin sayısını azalt
- Hata: Ayrılan personel hesabı açık kaldı → Risk: yetkisiz erişim → Çözüm: offboarding checklist + otomatik kapatma (Varsayım)


6. Rol Tabanlı Erişim & Yetki Matrisi Şablonunu İndir — Veri Analizi & Raporlama
Rol Tabanlı Erişim & Yetki Matrisi Şablonunu İndir — Veri Analizi & Raporlama (v1.0)
Bu şablon, otellerin RBAC yaklaşımıyla rol–sistem–yetki seviyelerini tek bir yetki matrisinde standartlaştırmasını ve KVKK denetimi için “kanıt seti” üretmesini sağlar. Amaç; admin/delete gibi yüksek riskli izinleri görünür kılmak, gereksiz erişimleri kapatmak ve yetki değişikliklerini düzenli review raporlarıyla kontrol edilebilir hale getirmektir.
Kim Kullanır?
IT/teknik ekip, operasyon lideri, GM (onay), ajans yöneticisi.
Nasıl Kullanılır?
- Rolleri ve sistemleri listeleyip matrisi R/W/D/A ile doldurun.
- A/D/EXPORT gibi yüksek riskli izinleri işaretleyip iyileştirme aksiyonu çıkarın.
- Aylık/çeyreklik review raporunu kullanıcı listesi + değişiklik log özetiyle birlikte üretin.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ TEMPLATE – Yetki Matrisi (kopyala–yapıştır)
- ▢ ✅ Yetki kodları: R=Read, W=Write, D=Delete, A=Admin (Varsayım: EXPORT ayrı işaretlenebilir)
- ▢ ✅ TEMPLATE – Yetki Değişiklik Log Özeti (aylık)
- ▢ ✅ TEMPLATE – Aylık Yetki Review Checklist’i
- ▢ ✅ Aktif kullanıcı listesi güncel
- ▢ ✅ Ayrılan personel erişimleri kapatıldı (48 saat hedefi, Varsayım)
- ▢ ✅ Admin rol sayısı minimum
- ▢ ✅ Delete/Export izinleri gerekçeli
- ▢ ✅ Son 30 gün yetki değişiklikleri raporlandı
- ▢ ✅ Bulgular aksiyon planına bağlandı (owner+tarih)
- ▢ ✅ Deliverables
- ▢ ✅ Yetki matrisi (güncel sürüm)
- ▢ ✅ Aylık yetki değişiklik log özeti
- ▢ ✅ Review raporu + aksiyon listesi
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu
| Rol \ Sistem | PMS | Rez. Panel | CRM | CMS/Admin | ERP | Server/DB | Call Center Tool |
|---|---|---|---|---|---|---|---|
| Reception | R/W | R | R | - | - | - | - |
| Reservation | R/W | R/W | R/W | - | - | - | R |
| Sales | R | R | R/W | - | - | - | R |
| Accounting | R | - | - | - | R/W | - | - |
| IT/Admin | A | A | A | A | R | A | A |
| Marketing | R | - | R | R/W | - | - | - |
Not: Bu tablo örnektir; otelin iş akışına göre güncellenmelidir.

Bir Sonraki Adım
Matrisinizi least privilege prensibiyle optimize edip, review raporunu otelinize özel kuralım.
