Herkes her dosyaya erişebiliyor
Ortak klasör ya da sürücü üzerinden tüm dosyalara tam erişim var. Bir dosyayla ilgisi olmayan kişi de içeriğini açabiliyor ve bu durum hiçbir engelle karşılaşmıyor.
Avukatlık mesleğinde sır saklama yükümlülüğü mesleğin temelidir. Buna rağmen çoğu büroda tüm dosyalara herkes erişebilir; erişimler kayıt altına alınmaz ve ayrılan personelin yetkisi zamanında kapatılmaz.
Avukatlık mesleğinde sır saklama yükümlülüğü, mesleğin kurucu unsurlarından biridir ve ihlali ağır sonuçlar doğurur. Buna rağmen çoğu büroda dosya erişimi hiç sınırlandırılmaz; ortak bir klasör ya da sürücü üzerinden herkes her dosyaya ulaşabilir. Kimin hangi dosyayı ne zaman açtığı da hiçbir yerde kayıtlı değildir. Ayrılan bir stajyerin ya da sekreterin erişimi haftalarca açık kalabilir. Bu düzen çoğu zaman kötü niyetle değil, alternatifinin zahmetli görülmesiyle sürer. Bu reçete erişimi kontrollü hâle getirir.
01 · Şikâyet
Erişimin sınırlandırılmadığı bir büroda hiçbir sorun yaşanmadan yıllar geçebilir; ekip küçüktür ve güven ilişkisi kuvvetlidir. Risk, ekip büyüdükçe ve özellikle stajyer giriş çıkışları arttıkça sessizce birikir. Aşağıdaki dört belirti bu birikimin büroda nasıl göründüğünü tarif eder.
Ortak klasör ya da sürücü üzerinden tüm dosyalara tam erişim var. Bir dosyayla ilgisi olmayan kişi de içeriğini açabiliyor ve bu durum hiçbir engelle karşılaşmıyor.
Kimin hangi dosyayı ne zaman açtığı hiçbir yerde tutulmuyor. Bir sızıntı şüphesi doğduğunda incelenebilecek bir kayıt bulunmuyor ve konu bir varsayımlar tartışmasına dönüşüyor.
İşten ayrılan bir kişinin hesabı ve dosya erişimi günlerce hatta haftalarca kapatılmıyor. Kapatma işi kimsenin görevinde olmadığı için sürekli erteleniyor.
Belgeler ek olarak gönderiliyor ve kimin eline geçtiği kontrol edilemiyor. Bir kez gönderilen dosya geri alınamıyor ve nerede saklandığı da bilinmiyor.
02 · Tanı
Erişim sorunlarının kaynağı güvensizlik değil, yetkilendirmenin hiç kurulmamış olmasıdır. Yetkilendirme kurulmadığında varsayılan davranış her zaman tam erişim olur ve bu tercih edilmiş değil, yalnızca ayarlanmamış bir durumdur. Aşağıdaki üç bulgu bu varsayılanın gizlilik yükümlülüğü karşısındaki konumunu ortaya koyar.
Kimin hangi bilgiye erişebileceği rol bazında tanımlanmadığında herkes her şeye ulaşır. Gizlilik yükümlülüğü, erişimi ihtiyaç duyulan bilgiyle sınırlamayı gerektirir; sınırsız erişim bu yükümlülükle bağdaşmaz. Rol tanımı bu sınırı kurmanın tek pratik yoludur.
Kimin ne zaman hangi dosyaya baktığı kayıtta yoksa, bir sorun doğduğunda inceleme yapmak mümkün olmaz. Erişim kaydının varlığı ayrıca caydırıcıdır; izlenebilir olduğunu bilen bir kişi ilgisiz dosyaları merakla açmaz. Bu iki etki birlikte, kaydın en güçlü koruma katmanı olmasını sağlar.
Bir kişi ayrıldığında erişimlerinin kapatılması bir sürece bağlanmadığında iş sürekli ertelenir. Kimsenin görevinde olmayan bir kapatma işlemi günlerce açık kalır. Oysa bu, en yüksek riskli ve aynı zamanda en kolay kapatılabilir açıklardan biridir; tek gereken kontrol listesine bağlanmasıdır.
Bu sorunun ölçülebilir bedeli
Gereksiz geniş erişim
Ekibin tamamına yakını
İşi gerektirmediği hâlde tüm dosyalara erişebilen kullanıcılar.
İzlenemeyen erişim
Sürekli
Kayıt tutulmadığı için sonradan incelenemeyen dosya açılışları.
Açık kalan yetki
Her ayrılmada günler
İşten ayrılan personelin kapatılmayan erişim hakları.
Kontrolsüz paylaşım
Paylaşımların çoğu
E-posta ekiyle gönderilen ve dolaşımı izlenemeyen belgeler.
03 · Reçete
Amaç ekibe güvensizlik göstermek değil, gizlilik yükümlülüğünü yapısal bir güvenceye bağlamaktır. Aşağıdaki adımlar önce rol bazlı yetki tanımlarını kurar, erişimleri kayıt altına alır ve belge paylaşımını kontrollü bir kanala taşır. Son iki adım ayrılma sürecindeki açığı kapatır ve yetkileri dönemsel olarak denetler.
Avukat, stajyer, sekreter ve muhasebe gibi rollerin hangi bilgilere erişebileceği ayrı ayrı tanımlanmalıdır. Herkesin işini yapmak için ihtiyaç duyduğu bilgiye erişmesi, fazlasına erişmemesi esas alınmalıdır.
Bu ayrımın işi zorlaştırmaması gerekir; aşırı kısıtlı bir yapı çalışanları alternatif yollar aramaya iter ve fiilen daha risklidir. Doğru denge, günlük işi aksatmayan ama gereksiz erişimi kapatan bir yapıdır. Dosya bazında istisna tanımlanabilmesi de faydalıdır; özellikle hassas dosyalarda erişimi yalnızca ilgili avukatla sınırlamak gerekebilir ve bu esneklik olmadan tüm yapı ya çok gevşek ya çok katı kalır. Doğru kurulan bir yetki düzeni ise günlük işleyişte fark edilmez; yalnızca gerekmeyen kapılar kapalı kalır.
PratiVia’da karşılığı
PratiVia’da roller ve yetkiler kurum düzeyinde tanımlanır; hangi rolün hangi bilgiye erişeceği ayrı ayrı belirlenir ve gerektiğinde kayıt bazında sınırlandırma yapılabilir.
Ekip ve rollerKimin hangi dosyaya ne zaman eriştiği kayıt altına alınmalıdır. Bu kayıt hem bir sorun doğduğunda inceleme imkânı verir hem de varlığıyla caydırıcı bir etki üretir.
Kaydın değiştirilemez olması da önemlidir; sonradan düzenlenebilen bir iz, kanıt değeri taşımaz. Ayrıca kayıtların düzenli olarak gözden geçirilmesi gerekir; hiç bakılmayan bir kayıt yalnızca olay sonrası işe yarar, oysa dönemsel bir kontrol olağandışı erişim örüntülerini önceden yakalayabilir. Ekibin bu kaydın varlığından haberdar olması da gereklidir; gizli tutulan bir izleme hem etik olarak sorunludur hem de caydırıcılık etkisini tamamen kaybeder. Kaydın amacının kişileri denetlemek değil gizlilik yükümlülüğünü korumak olduğunun anlatılması ise ekipte doğru karşılanmasını sağlar.
PratiVia’da karşılığı
PratiVia’da kayıtlara erişim ve yapılan değişiklikler denetim kaydına yazılır; kimin hangi bilgiye ne zaman ulaştığı sonradan değiştirilemez biçimde izlenebilir.
Ekip ve rollerMüvekkille ve karşı taraflarla belge paylaşımı e-posta eki yerine erişimi kontrol edilebilen bir kanaldan yapılmalıdır. Bir kez gönderilen ek geri alınamaz ve nerede saklandığı hiçbir zaman bilinemez.
Kontrollü bir kanalda ise kimin ne zaman eriştiği görülür ve gerektiğinde erişim kapatılabilir. Müvekkilin kendi dosyasındaki belgelere erişebilmesi ayrıca büroya gelen talep sayısını da azaltır. Paylaşım öncesinde belgenin kimlerle paylaşılacağının bilinçli bir karar olması gerekir; alışkanlıkla yapılan toplu gönderimler, gizlilik ihlallerinin en yaygın nedenlerinden biridir ve çoğu zaman fark bile edilmez. Alıcı listesini gönderim öncesinde bir kez okumak, bu riskin büyük bölümünü hiçbir maliyet olmadan ortadan kaldırır.
PratiVia’da karşılığı
PratiVia portalında belgeler danışanla doğrudan ve güvenli biçimde paylaşılabilir; kimin ne zaman eriştiği kayda düşer ve paylaşım gerektiğinde tek adımda geri alınabilir.
Portal ve mesajlarBir kişi büroyla ilişiğini kestiğinde tüm erişimlerinin kapatılması aynı gün yapılmalı ve bu bir kontrol listesine bağlanmalıdır. Kimsenin görevinde olmayan bir kapatma işlemi kaçınılmaz olarak ertelenir.
Listenin kapsamlı olması gerekir: sistem hesapları, e-posta erişimi, paylaşılan klasörler, fiziksel anahtarlar ve varsa cihazlar. Ayrıca kişinin üzerindeki açık işlerin ve dosya sorumluluklarının devredilmesi de aynı listede yer almalıdır. Bu adımların bir sorumlusu olması ve tamamlandığının kaydedilmesi işi güvenceye alır; ayrılma günü yoğun geçtiğinde hatırlamaya bırakılan hiçbir işlem yapılmaz ve açık haftalarca sürebilir. Listenin varlığı bu işi kişisel dikkate bağlı olmaktan çıkarır ve tamamlandığının kaydı da geriye dönük bir güvence oluşturur.
PratiVia’da karşılığı
PratiVia’da kullanıcı hesapları tek adımda pasifleştirilebilir ve kişinin açık görevleri topluca devredilebilir; ayrılma sonrası hangi yetkilerin ne zaman kapatıldığı denetim kaydından sonradan izlenir.
Ekip ve rollerAltı ayda bir yapılacak bir denetim, zamanla genişlemiş yetkileri ortaya çıkarır. Erişimler kurulduğu gibi kalmaz; geçici olarak verilen haklar kalıcılaşır ve rol değişiklikleri yetkilere yansımaz.
Denetimde bakılacak şey basittir: kim hangi yetkiye sahip ve bu yetki hâlâ gerekli mi. Artık ihtiyaç duyulmayan erişimlerin kapatılması gerekir; geçici verilmiş bir hakkın kalıcılaşması en sık rastlanan durumdur. Ayrıca aktif olmayan hesapların tespiti de bu denetimin parçasıdır; kullanılmayan bir hesap unutulduğu için en savunmasız açıklardan biridir. Denetimin bir kişiye görev olarak atanması ve sonucunun kaydedilmesi, işin gerçekten yapılmasının tek güvencesidir. Kaydedilmemiş bir denetim, yapılıp yapılmadığı bilinemeyen bir denetimdir.
PratiVia’da karşılığı
PratiVia’da kullanıcı ve rol listeleri tek ekrandan görüntülenip düzenlenebilir; kimin hangi yetkiye sahip olduğu ve son erişim zamanları birlikte görülür.
Ekip ve roller04 · PratiVia farkı
Ortak klasör ve sürücü çözümleri dosyayı saklar ama kimin ne zaman açtığını göstermez; yetki kapatmayı da unutulabilir bir işe bırakır. Hukuk bürosunda ise erişim kontrolü doğrudan meslek sırrıyla ilgilidir. PratiVia erişimi yapısal olarak sınırlar.
Hangi rolün hangi bilgiye erişeceği tanımlanır; hassas dosyalarda kayıt bazında ek sınırlandırma yapılabilir.
Modülü inceleyinErişimler ve değişiklikler iz bırakır; bir inceleme gerektiğinde dayanak sonradan düzenlenemez biçimde durur.
Modülü inceleyinBelgeler portal üzerinden paylaşılır; kimin ne zaman eriştiği görülür ve paylaşım gerektiğinde kapatılabilir.
Modülü inceleyinAyrılan kullanıcının hesabı pasifleştirilir ve açık görevleri topluca devredilir; açık kalan yetki bırakılmaz.
Modülü inceleyin05 · Takip
Düzenin kurulduğu, gereksiz geniş yetkilerin azalmasından ve ayrılma sonrası açık kalan erişim kalmamasından anlaşılır. Aşağıdaki dört gösterge bunu ölçer ve gizlilik yükümlülüğünün yapısal karşılığını gösterir.
| Gösterge | Hedef | Nasıl ölçülür |
|---|---|---|
| Tam erişimli kullanıcı sayısı | Yalnızca gerekli kişiler | Tüm dosyalara erişebilen kullanıcıların toplam kullanıcıya oranı. |
| Ayrılma sonrası açık kalan erişim | Sıfır | İlişiği kesildiği hâlde yetkisi kapatılmamış hesap sayısı. |
| Erişim kaydı bulunan işlem oranı | Tamamı | Denetim kaydına düşen dosya erişimlerinin payı. |
| Kontrollü kanaldan yapılan paylaşım oranı | Ay ay artan | E-posta eki yerine portal üzerinden yapılan belge paylaşımlarının payı. |
4 haftalık uygulama planı
1. hafta
Rol bazlı yetki düzeylerini tanımlayın.
Tanımlı rol ve yetki matrisi
2. hafta
Erişim kayıtlarını devreye alın ve ekibi bilgilendirin.
Çalışan denetim kaydı
3. hafta
Belge paylaşımını kontrollü kanala taşıyın.
Portal üzerinden paylaşım akışı
4. hafta
Ayrılma kontrol listesini yazın ve ilk yetki denetimini yapın.
Ayrılma listesi ve yetki raporu
Yan etkiler ve dikkat edilecekler
06 · Sık sorulanlar
Gereklidir; ekip küçük olduğunda risk daha az görünür ama gizlilik yükümlülüğü ekip büyüklüğüne göre değişmez. Ayrıca küçük bürolarda giriş çıkış oranı çoğu zaman daha yüksektir ve stajyer değişimleri sıktır. Yetki tanımı bir kez kurulduğunda ek bir yük getirmez; kurulmadığında ise varsayılan her zaman tam erişim olur ve bu, hem ilkesel hem pratik olarak savunulabilir bir durum değildir.
Açıkça anlatıldığında etmez; asıl rahatsız edici olan gizli tutulan bir izlemedir. Kayıtların varlığından haberdar olan bir ekip bunu olağan bir mesleki güvence olarak görür. Kaydın amacının kişileri denetlemek değil, gizlilik yükümlülüğünü korumak olduğunun anlatılması da önemlidir. Ayrıca bu kayıt bir sorun doğduğunda ekibin kendisini de korur; kimin ne yaptığı belliyse şüphe herkesin üzerine dağılmaz.
Bir kez gönderilen ek geri alınamaz, nerede saklandığı bilinemez ve kimin eline geçtiği kontrol edilemez. Kontrollü bir kanalda ise kimin ne zaman eriştiği görülür ve gerektiğinde erişim kapatılabilir. Ayrıca alışkanlıkla yapılan toplu gönderimler gizlilik ihlallerinin en yaygın nedenlerinden biridir ve çoğu zaman fark bile edilmez. Paylaşım öncesinde alıcı listesini bilinçli olarak gözden geçirmek bu riskin büyük kısmını ortadan kaldırır.
İlişiğin kesildiği gün. Bu, en yüksek riskli ve aynı zamanda en kolay kapatılabilir açıklardan biridir; tek gereken bir kontrol listesine bağlanmasıdır. Listenin kapsamlı olması gerekir: sistem hesapları, e-posta, paylaşılan klasörler, fiziksel anahtarlar ve cihazlar. Kişinin üzerindeki açık dosya sorumluluklarının devredilmesi de aynı listede yer almalıdır. Sorumlusu tanımlı olmayan bir kapatma işlemi kaçınılmaz olarak ertelenir.
Altı ayda bir çoğu büro için yeterlidir. Erişimler kurulduğu gibi kalmaz; geçici olarak verilen haklar kalıcılaşır ve rol değişiklikleri yetkilere yansımaz. Denetimde bakılacak şey basittir: kim hangi yetkiye sahip ve bu yetki hâlâ gerekli mi. Aktif olmayan hesapların tespiti de bu denetimin parçasıdır; kullanılmayan bir hesap unutulduğu için en savunmasız açıklardan biridir ve fark edilmesi çoğu zaman uzun sürer. Son erişim tarihine bakmak, bu hesapları bulmanın en hızlı yoludur ve denetimin ilk adımı olmalıdır.
Son güncelleme: 4 Ağustos 2026.
Devam eden tedavi
Bir operasyon sorunu tek başına gelmez. Bu reçeteyi tamamlayan diğer adımlarla kliniğinizin akışını bütün olarak kurun.
Hukuk pratiğinde sürenin kaçırılması, çoğu meslekte karşılığı olmayan biçimde telafisizdir. Buna rağmen süreler çoğu büroda kişisel notlarda ve hafızada tutulur; oysa bu bilgi uyarı üreten bir yapıda durmalıdır.
Hukuk bürolarında finansal akış iki farklı kalemden oluşur: büronun hizmet bedeli ve dosya için yapılan masraflar. Bu ikisi aynı hesapta karıştığında ne tahsilat düzgün izlenir ne de müvekkile açıklanabilir bir döküm sunulur.
Avukatlık mesleğinde reklam yasaktır; ancak bilgilendirme ve mesleki görünürlük mümkündür. İki alan arasındaki sınır bilinmediğinde büro ya hiç görünmez ya da meslek kurallarını ihlal eder.
Hasta verisinin kime ait olduğu sorusu, ayrılık gündeme geldiğinde sorulduğunda geç kalınmış olur. Bu reçete, devir ve ortaklık ihtimallerini kurulum aşamasında planlayarak veriyi ve kliniği birlikte korumanın yolunu anlatır.
Hukuk bürolarında kapanan dosyalar genellikle süresiz saklanır. Oysa gereğinden uzun tutulan veri, gerekeni saklamamak kadar ciddi bir risk oluşturur ve bu risk her yıl büyür.
Hukuk bürolarında bilgi büyük ölçüde kıdemli avukatların deneyiminde tutulur. Bu bilgi yazılı hâle getirilmediğinde her yeni kişi aynı öğrenme sürecini baştan yaşar ve kıdemli avukatın zamanı da her seferinde yeniden harcanır.
PratiVia’yı deneyin
PratiVia’yı hizmetleriniz, hekim kadronuz ve hasta akışınızla birlikte kullanmaya başlayın.
PratiVia ile hemen başlayın
Kayıt ol