Güvenlik "kart çalışmadı" diyor ama sebep belli değil. İK'ya, sorumluya, personelin kendisine somut bir gerekçe verilemiyor.
Özellik
"Kart okutuldu, kapı açılmadı." Bu bir bilinmezlik olmayacak.
Her geçiş denemesi makine tarafından okunabilir bir sebep koduyla kayıtlıdır. Geçiş raporunu filtreler, şüpheli okumayı ayırırsınız. Yönetici işlemleri ise ayrı bir denetim izine, eski ve yeni değeriyle yazılır.
Bir denetimde bu rakamlarla başlarsınız
- Kayıt türü
- Sebep kodlu, filtrelenebilir
- Denetim izi
- Eski/yeni değer
- Denetçi rolü
- Salt okunur, tam görünür
- Saklama
- KVKK'ya göre süreli
Nerede sıkışır?
Kayıt tutmak yetmiyor, okunabilir olması gerekiyor.
Bir olay kaydedilmiş olması, o kaydın bir soruya cevap verdiği anlamına gelmez.
Aynı kart kısa sürede iki farklı kapıda okutulmuş, ya da art arda üç kez reddedilmiş. Bu örüntü günlük akışın içinde kayboluyor, kimse fark etmiyor.
Bir yetki iptal edilmiş, bir kural değiştirilmiş. Kim yaptı? Ne zaman yaptı? Eski hâli neydi? Bu sorulara cevap yok.
Geçiş olayları
Her satırda kararın gerekçesi var
Geçiş olayları listesi tarih, kişi, terminal, karar ve sebep koduyla gelir. Tarih aralığına, bölgeye, terminale ya da sebep koduna göre filtrelenir. Aynı kişi bir saat içinde üç kez reddedildiyse, bu filtreyle tek satırda görünür. Ayrı ayrı raporlara bakmanız gerekmez.
- ✓Sebep koduyla filtreleme OUTSIDE_SCHEDULE, QUOTA_EXCEEDED gibi kodlara göre.
- ✓Şüpheli okuma görünümü art arda ret, imkânsız seyahat ayrı listelenir.
- ✓Mesai dışı geçişler raporu hangi terminal, hangi saatte, kişi ve bölge kırılımında.

Denetim izi
Yönetici işlemleri, eski ve yeni değeriyle
Bir kural değiştirildiğinde, bir kart iptal edildiğinde, bir yetki kapatıldığında bu işlem ayrı bir denetim izine yazılır: kim, ne zaman, hangi alanı, hangi değerden hangi değere çevirdi. Denetçi rolü bu izi görebilir ama hiçbir şeyi değiştiremez. Gösterge panelinden yetki matrisine kadar her şeyi salt okunur izler.
- ✓Eski/yeni değer her değişiklik öncesi ve sonrası kayıtlı.
- ✓Kim, ne zaman işlemi yapan kullanıcı ve zaman damgası.
- ✓Denetçi rolü değiştiremez, her şeyi görebilir.

Örnek
Aynı kart iki kapıda okutulunca kayıt ne söylüyor?
Aynı kartın kısa sürede iki farklı terminalde okunduğu bir vaka.
İki terminal arası mesafeye göre iki dakikada yürünmesi mümkün değil. Kayıt şüpheli okuma listesine düşüyor, güvenlik sorumlusuna bildirim gidiyor.
Bir kaydın işe yaraması için ne gerekir
Bir geçiş kontrol sisteminin ürettiği en değerli şey açık kapı değildir. O kapının neden açık ya da kapalı kaldığının kaydıdır. "Kart okutuldu, kapı açılmadı" cümlesi güvenlik masasında sık duyulur. Burada bu cümle bir bilinmezlik olarak kalmaz: her geçiş denemesi makine tarafından okunabilir bir sebep koduyla sonuçlanır, bu kod geçiş olayları listesine, oradan ilgili rapora düşer.
Sebep kodları: gerçek, sabit, okunabilir
Karar motoru bir geçiş talebini değerlendirirken izlediği mantığı, sonuçta bıraktığı kodla açığa çıkarır. NO_RULE_MATCH kişi için hiçbir kural tanımlı değilse düşer. OUTSIDE_SCHEDULE zaman programı dışında bir denemeyse, CREDENTIAL_EXPIRED ya da CREDENTIAL_REVOKED kart süresi dolmuş ya da iptal edilmişse, PERSON_BLACKLISTED kişi kara listedeyse düşer. QUOTA_EXCEEDED günlük geçiş kotası dolmuşsa, ESCORT_REQUIRED refakat şartı karşılanmamışsa, PIN_REQUIRED ikinci faktör istenip girilmemişse görünür. Bu kodlar uydurulmuş etiketler değildir. Karar motorunun ürettiği sabit çıktılardır, aynı sebep aynı koda her seferinde düşer.
Filtreleme: tek satırda örüntü görmek
Geçiş olayları listesi tarih aralığı, kişi, bölge, terminal ve sebep koduna göre filtrelenir. Bir kişi bir saat içinde üç kez reddedildiyse, filtre bunu tek ekranda gösterir. Güvenlik sorumlusunun elle üç ayrı kaydı yan yana getirmesi gerekmez. Aynı filtre, tekrar eden DUPLICATE_READ ya da bilinmeyen kart denemelerini (CREDENTIAL_UNKNOWN) ayıklamak için de kullanılır. Bir terminalin sık sık tanınmayan kart okuması, o bölgede bir kart klonlama denemesi ya da basitçe eski bir kart stoğunun elden çıkmadığı anlamına gelebilir.
Şüpheli okumalar: sistem sizin yerinize fark eder
Bazı örüntüler tek bir kayıtta görünmez, yalnız yan yana konduğunda anlam kazanır. Aynı kartın kısa sürede iki farklı terminalde, aralarındaki mesafeye göre yürünmesi mümkün olmayan bir sürede okunması IMPOSSIBLE_TRAVEL ve ANTIPASSBACK_VIOLATION kodlarıyla işaretlenir, ayrı bir görünümde birikir. Bu, kartın kopyalanmış olabileceğinin ya da bir kişinin kartını başkasına verdiğinin erken sinyalidir. Rapor beklemeden, o gün fark edilir.
Mesai dışı geçişler ayrı bir raporda toplanır
Mesai saatleri dışında gerçekleşen her geçiş denemesi ayrı bir raporda toplanır: mesai dışı geçişler raporu, kişi ve bölge kırılımında hangi kartın, hangi terminalde, saat kaçta OUTSIDE_SCHEDULE koduyla karşılaştığını listeler. Vardiya amiri bu raporu haftalık kontrol ettiğinde, tekrar eden bir örüntü varsa (aynı kişinin sürekli mesai dışı geçiş denemesi gibi) zaman programının mı güncellenmesi gerektiğini, yoksa bir usulsüzlüğün mü söz konusu olduğunu ayırt eder. Rapor tek bir olayı değil, birikimi gösterir.
Rapor kimin elinde işe yarar
21 hazır rapor tek bir kişiye değil, farklı rollere göre tanımlıdır. Güvenlik amiri şüpheli okuma ve mesai dışı geçiş raporlarına bakar. İK, devamsızlık ve fazla mesai raporlarını puantaj kapanışında kullanır. Tesis müdürü haftalık özet raporu tek sayfada görür, tek tek kayda inmez. Bir dış denetim geldiğinde istenen genelde tek bir şeydir: belirli bir tarih aralığında, belirli bir bölgeye kimlerin girdiği. Bu sorunun cevabı ekrandan birkaç filtreyle çıkar, denetçinin gelişinden önce ayrı bir rapor hazırlamanız gerekmez.
Denetçi hesabı yanlışlıkla bir şeyi değiştirirse ne olur?
Değiştiremez. Denetçi rolü tanım gereği salt okunurdur: gösterge panelinden yetki matrisine, geçiş olaylarından denetim izine kadar her ekranı görür ama hiçbir kaydetme düğmesi ona açılmaz. Bu ayrım, dış denetim ya da iç kontrol için ayrı bir hesap açmanızı sağlar. Denetçiye erişim verirken "acaba yanlışlıkla bir şey bozar mı" sorusunu sormanıza gerek kalmaz.
Denetim izi: sistemde ne değişti
Geçiş olayları "kapıda ne oldu" sorusuna cevap verirken, denetim izi "sistemde ne değişti" sorusuna cevap verir. Bir yönetici bir kuralı değiştirdiğinde, bir kartı iptal ettiğinde ya da bir kullanıcı rolünü düzenlediğinde bu işlem kim tarafından, ne zaman, hangi alanın hangi değerden hangi değere çevrildiği bilgisiyle kayıtlıdır. Bu ayrım, iç denetim ya da dış denetim taleplerinde elle kayıt aramak zorunda kalmamanızı sağlar.
KVKK: saklama süreli, anonimleştirme geri alınamaz
Bir geçiş sistemi doğası gereği kişinin nerede olduğunu bilir. Bu bir sorumluluktur. Saklama süresi bölge ve kayıt türüne göre tanımlanır, süre dolduğunda kayıt geri döndürülemez biçimde anonimleştirilir: kişi bilgisi kayıttan sökülür, istatistiksel veri (kaç geçiş, hangi saat aralığı) kalır. Anonimleştirme tek yönlüdür. Eski bir kart yeniden okutularak geçmiş kayıt yeniden kimliğe bağlanamaz. Kart numarası da zaten düz metin saklanmaz, yalnızca HMAC özeti tutulur; cihaza inen özet ayrı bir anahtarla üretilir.
Çok tesisli yapılarda konsolide görünüm
Adana, Mersin ve Gaziantep'te birden çok tesisi olan holding yapılarında merkez, her tesisin geçiş olaylarını kendi ayrı veritabanında tutarken konsolide bir rapor talep edebilir. Tesis düzeyinde denetim izi bağımsız kalır, merkez tesisler arası karşılaştırma yapar. Tek tesisin verisine başka bir tesisin kullanıcısı ulaşamaz. Bir tesisteki denetçi rolü yalnız kendi tesisinin kayıtlarını görür. Merkezdeki konsolide rapor ayrı ve daha kısıtlı bir yetkiye bağlıdır.
Sayılarla
Denetçinin soracağı rakamlar.
Yalnız doğrulanabilir sayılar.
Sık sorulanlar
Geçiş olayları ve denetim hakkında en çok sorulanlar.
Her ret için sebep görebilir miyim?
Evet. Her geçiş denemesi bir sebep koduyla sonuçlanır: ACCESS_GRANTED, OUTSIDE_SCHEDULE, CREDENTIAL_EXPIRED, PERSON_BLACKLISTED, CERTIFICATION_EXPIRED, QUOTA_EXCEEDED gibi. Geçiş olayları listesi tarih, kişi, terminal, karar ve sebep koduna göre filtrelenir. Aynı kişi bir saat içinde üç kez reddedildiyse bunu tek filtreyle görürsünüz.
Denetim izi ile geçiş olayları aynı şey mi?
Hayır, ikisi ayrı kayıttır. Geçiş olayları kart ve QR okumalarını kaydeder: kim, hangi kapı, hangi karar. Denetim izi ise yönetici işlemlerini kaydeder: kim, hangi kuralı, ne zaman, eski ve yeni değeriyle değiştirdi. İkisi birlikte "kapıda ne oldu" ve "sistemde ne değişti" sorularının ikisine de cevap verir.
KVKK kapsamında kayıtlar ne kadar saklanır?
Saklama süresi bölge ve kayıt türüne göre tanımlanır. Süre dolduğunda kayıt geri döndürülemez biçimde anonimleştirilir: kişi bilgisi kayıttan sökülür, istatistiksel veri kalır. Anonimleştirme geri alınamaz, eski bir kart yeniden okutularak geçmiş kayıt kimliğe yeniden bağlanamaz. Kart numarası zaten düz metin saklanmaz, yalnızca HMAC özeti tutulur.
Raporları Excel ya da PDF olarak dışarı aktarıp İK'ya ya da dış denetçiye gönderebilir miyim?
Evet, her rapor Excel ve PDF olarak dışarı aktarılır. Aylık İSG denetiminde ya da dış denetçiye giden dosyada ayrı ayrı hazırlamanıza gerek kalmaz, ekrandaki filtreyi uygulayıp doğrudan indirirsiniz. PDF okuması kolay, baskıya hazır bir düzende gelir. Excel ise satır satır işlemek, kendi tablonuza aktarmak isteyenler için ham veri formundadır.
21 hazır rapor arasında vardiya ya da puantaj uyumsuzluğunu gösteren bir rapor var mı?
Evet. Hazır 21 rapor arasında mesai dışı geçişler raporu var, kişi ve bölge kırılımında gelir; vardiya ve puantajla ilgilenen ekip için doğrudan işe yarar. Puantaj yazılımınızla birebir aynı ekran değildir ama kartın bastığı gerçek saat elinizde olur, tutmayan vardiyayı burada yakalarsınız. Ayrı bir özel rapor talep etmenize çoğu zaman gerek kalmaz.
Bir personelin sicil numarasıyla geçmiş tüm giriş çıkış kayıtlarını tek raporda görebilir miyim?
Evet, sicil numarasıyla filtrelediğinizde o kişinin tüm geçmiş geçişleri tarih sırasıyla tek listede çıkar: hangi kapıdan, saat kaçta, hangi kararla. İşten ayrılma sürecinde ya da bir şikayet incelemesinde bu liste doğrudan işinize yarar. Aynı ekrandan tarih aralığı daraltıp yalnız son bir ayı ya da tek bir vardiyayı da görebilirsiniz.
İlgili sayfalar
Kayıtla ilgili diğer sayfalar.
Denetim ihtiyacınızı birlikte netleştirelim.
Kaç yıl saklama, hangi rollerin denetçi olacağı gibi detayları teklif görüşmesinde konuşalım.