Hassas kurumsal veya kişisel veriler işleyecek bir mobil uygulama için firma seçerken yalnızca tasarım, özellik ve teslimat tecrübesini değerlendirmek yeterli değildir. Aday firmanın güvenliği ihtiyaç analizinden mimariye, kodlamadan teste ve yayın sonrası bakıma kadar nasıl yönettiği incelenmelidir. Bu rehber; kimlik doğrulama, rol bazlı yetkilendirme, veri iletişimi, cihazda saklama, üçüncü taraf bileşenler, KVKK kapsamındaki sorumluluklar ve güvenlik güncellemeleri hakkında sorulması gereken temel soruları açıklar. Amaç, genel güvenlik vaatleri yerine karşılaştırılabilir teknik kanıtlarla satın alma kararı vermeyi kolaylaştırmaktır.
Kurumsal Mobil Uygulama Güvenliği Nasıl Değerlendirilir?
Kurumsal mobil uygulama güvenliği, firmanın kullandığı teknoloji adından veya uygulama mağazası onayından anlaşılmaz. Değerlendirme; işlenecek verilerin hassasiyeti, olası tehditler, kullanıcı rolleri, entegrasyonlar, geliştirme kontrolleri, test kapsamı ve yayın sonrası sorumlulukların birlikte incelenmesine dayanmalıdır. Güvenlik yaklaşımı proje başlamadan önce açıklanabilir ve teklif içinde ölçülebilir olmalıdır.
Genel vaatlerden teknik kanıtlara geçiş
Aday firmaya yalnızca “Uygulama güvenli olacak mı?” diye sormak karşılaştırılabilir bir yanıt üretmez. Hangi standardın izlendiği, risklerin nasıl belirlendiği, kontrollerin kim tarafından doğrulandığı ve bulguların nasıl giderildiği sorulmalıdır. Genel değerlendirme çerçevesi için mobil uygulama geliştirme firması seçim kriterleri güvenlik yeterliliğiyle birlikte ele alınabilir.
- Güvenlik gereksinimlerini hangi aşamada belirliyorsunuz?
- Projeye özel tehdit modeli hazırlıyor musunuz?
- Güvenli kodlama kurallarınız nasıl belgeleniyor?
- Güvenlik kontrollerini kim gözden geçiriyor?
- Test bulguları hangi teslimatla raporlanıyor?
- Yayın sonrası riskleri nasıl takip ediyorsunuz?
“Güvenlik bir ürün değil, bir süreçtir.” - Bruce Schneier
Mobil Uygulamada Hangi Güvenlik Önlemleri Sorulmalı?
Mobil uygulamada uygulanması gereken önlemler; kullanıcı hesabını, cihazı, veri iletişimini, backend servislerini ve kurumsal sistem bağlantılarını birlikte korumalıdır. Tek bir kontrol bütün riskleri karşılamaz. Firma, her güvenlik önlemini hangi risk için kullandığını ve kontrolün mobil istemci, API veya sunucu katmanlarından hangisinde uygulandığını açıklayabilmelidir.
Uçtan uca güvenlik mimarisinin kapsamı
Güvenli mobil yazılım; şifreli iletişim, kontrollü oturumlar, sunucu tarafında yetkilendirme, girdi doğrulama, güvenli hata mesajları ve izlenebilir işlem kayıtları gerektirir. Uygulamanın kamera, konum veya dosya erişimi gibi özellikleri de veri riskini değiştirir. Bu nedenle kurumsal mobil uygulama özellikleri ve entegrasyonları güvenlik mimarisiyle beraber planlanmalıdır.
- Veri iletişiminde hangi şifreleme yöntemleri kullanılıyor?
- API istekleri nasıl doğrulanıyor ve sınırlandırılıyor?
- Hatalı giriş ve kötüye kullanım nasıl engelleniyor?
- Hassas bilgiler bildirimlerde nasıl korunuyor?
- Kayıp cihazın erişimi nasıl iptal ediliyor?
- Güvenlik olayları hangi kayıtlarla izleniyor?
Kullanıcı Rolleri ve Erişim Yetkileri Nasıl Yönetilir?
Kullanıcı rolleri ve erişim yetkileri, her kullanıcının yalnızca görevi için gerekli veri ve işlemlere ulaşmasını sağlayacak biçimde yönetilmelidir. Kimlik doğrulama kullanıcının kim olduğunu belirlerken yetkilendirme, doğrulanmış kullanıcının hangi kaydı görüntüleyebileceğini veya değiştirebileceğini belirler. Firma bu iki mekanizmayı teknik mimaride açıkça ayırmalıdır.
Rol bazlı ve kayıt düzeyinde erişim kontrolü
Mobil arayüzde bir menüyü veya butonu gizlemek gerçek bir yetkilendirme kontrolü değildir. Her hassas işlem backend ve API seviyesinde yeniden doğrulanmalıdır. Satış temsilcisinin yalnızca kendi müşterilerini, bölge yöneticisinin kendi ekibini ve sistem yöneticisinin tanımlanmış yönetim alanlarını görebilmesi gibi kurallar bir yetki matrisiyle belgelenmelidir.
- Kullanıcı rolleri hangi yetki matrisine göre tanımlanıyor?
- Yetkiler API seviyesinde yeniden kontrol ediliyor mu?
- Şirket ve departman sınırları nasıl uygulanıyor?
- Kritik işlemler için ek onay gerekiyor mu?
- İşten ayrılan kullanıcının erişimi nasıl kapatılıyor?
- Yetki değişiklikleri denetim kaydına alınıyor mu?
Kurumsal Veriler Mobil Cihazda Nasıl Korunmalıdır?
Kurumsal veriler mobil cihazda yalnızca işlev için gerektiği ölçüde tutulmalı ve mümkün olan en kısa süreyle saklanmalıdır. Yerel veri kullanımı zorunluysa işletim sisteminin güvenli saklama alanları, şifreleme, oturum kapatıldığında temizleme ve kayıp cihaz erişimini iptal etme gibi kontroller uygulanmalıdır. Her verinin çevrimdışı erişime açılması gerekli değildir.
İzinler, yerel kayıtlar ve veri sızıntısı riskleri
Veri güvenliği yalnızca uygulamanın ana veritabanını kapsamaz. Bildirim metinleri, ekran görüntüleri, pano içeriği, geçici dosyalar, hata kayıtları ve yedekler de hassas bilgi taşıyabilir. Firmanın daha geniş güvenlik yaklaşımı, güvenlik hizmetlerinin nasıl yönetildiği bağlamındaki izleme ve müdahale süreçleriyle beraber değerlendirilmelidir.
- Cihazda hangi veriler ve ne kadar süre tutuluyor?
- Yerel kayıtlar hangi yöntemle şifreleniyor?
- Ekran görüntüsü ve pano riskleri nasıl yönetiliyor?
- Bildirimlerde hassas veri gösteriliyor mu?
- Kamera ve konum izinleri neden gerekiyor?
- Oturum kapandığında hangi veriler temizleniyor?
KVKK Sorumlulukları Taraflar Arasında Nasıl Ayrılır?
KVKK kapsamındaki sorumluluklar, uygulamaya bir onay kutusu eklenerek veya yazılım firmasının genel uygunluk beyanıyla tamamlanmış sayılmaz. Verilerin hangi amaçlarla işlendiği, tarafların projedeki rolleri, saklama süreleri ve hukuki süreçler kurum tarafından ilgili uzmanlarla belirlenmelidir. Yazılım firması ise kararlaştırılan teknik ve yönetsel kontrolleri doğru uygulamalıdır.
Kurumsal kararlar ile teknik önlemlerin ayrılması
KVKK uyumlu mobil uygulama ifadesi tek başına mutlak bir uygunluk garantisi değildir. Kurum; veri işleme amaçları, aydınlatma süreçleri, erişim talepleri ve silme politikaları konusunda sorumluluk üstlenebilir. Firma; yetkilendirme, şifreleme, kayıt tutma, veri silme işlevleri ve erişim kontrolleri gibi teknik gereksinimleri sözleşmedeki kapsama göre gerçekleştirmelidir.
- İşlenen kişisel verilerin envanterini kim hazırlayacak?
- Veri saklama sürelerini hangi taraf belirleyecek?
- Silme ve anonimleştirme işlevlerini kim geliştirecek?
- Alt yükleniciler hangi verilere erişebilecek?
- Veri ihlali durumunda kim hangi işlemi yapacak?
- Teknik önlemler hangi belgelerle doğrulanacak?
Kaynak Kodu ve Üçüncü Taraf Bileşenler Güvenli mi?
Kaynak kodunun güvenliği; kod deposuna erişim, değişiklik onayı, gizli anahtar yönetimi ve geliştirici hesaplarının korunmasıyla değerlendirilmelidir. Parola, API anahtarı veya sertifika gibi gizli bilgiler doğrudan kaynak kodunda tutulmamalıdır. Geliştirme, test ve canlı ortamlar ayrılmalı; canlı sistem erişimleri görev ve süre bakımından sınırlandırılmalıdır.
SDK, kütüphane ve yazılım bağımlılığı incelemesi
Üçüncü taraf SDK ve açık kaynak kütüphaneleri otomatik olarak güvensiz değildir; ancak her bileşenin sağlayıcısı, eriştiği veriler, istediği izinler, güncelleme durumu ve projedeki gerekliliği incelenmelidir. Firma, uygulamada kullanılan bileşenlerin envanterini tutmalı ve bilinen güvenlik açıklarını izlemek için uygulanabilir bir güncelleme prosedürü sunmalıdır.
- Kod deposuna kimler hangi yetkilerle erişiyor?
- Kod değişiklikleri bağımsız incelemeden geçiyor mu?
- Gizli anahtarlar nerede ve nasıl saklanıyor?
- Canlı sunucu erişimleri kayıt altına alınıyor mu?
- Üçüncü taraf bileşen envanteri teslim ediliyor mu?
- Bağımlılık açıkları hangi sıklıkla kontrol ediliyor?
Güvenlik Testleri Uygulama Teklifine Dâhil mi?
Güvenlik testleri kurumsal uygulama teklifinde adı, kapsamı, zamanı, sorumlusu ve teslimatıyla ayrı biçimde gösterilmelidir. “Güvenlik testi yapılacaktır” ifadesi tek başına yeterli değildir. Mobil istemci, backend, API, kullanıcı rolleri ve altyapı için hangi kontrollerin uygulanacağı ve bulunan açıkların hangi koşullarda giderileceği açıklanmalıdır.
Test kapsamı, raporlama ve bulgu yönetimi
Kod analizi, bağımlılık taraması, yapılandırma kontrolü ve dinamik uygulama testleri farklı riskleri değerlendirir. Gerektiğinde bağımsız sızma testi de kapsama eklenebilir; ancak hiçbir test kalıcı güvenlik garantisi oluşturmaz. Testlerin mobil uygulama geliştirme sürecinin planlanmasına baştan dahil edilmesi, bulguların yayın öncesinde yönetilmesini kolaylaştırır.
- Hangi güvenlik testleri teklif kapsamına dahildir?
- Mobil uygulama ve API ayrı ayrı test ediliyor mu?
- Testi geliştirme ekibinden bağımsız kim yürütüyor?
- Bulgular önem derecesine göre sınıflandırılıyor mu?
- Düzeltme ve yeniden test süreci dahil mi?
- Nihai güvenlik raporu müşteriye teslim ediliyor mu?
Yayın Sonrası Güvenlik Güncellemeleri Nasıl Sağlanır?
Yayın sonrası güvenlik, bakım sözleşmesinde güncelleme, izleme, bildirim ve müdahale sorumluluklarının tanımlanmasıyla sağlanır. Mobil işletim sistemleri, cihazlar, backend altyapısı ve üçüncü taraf bileşenler zaman içinde değişir. Firma, yeni bir risk veya uyumsuzluk ortaya çıktığında bunun nasıl tespit edileceğini, önceliklendirileceğini ve giderileceğini açıklamalıdır.
Yama yönetimi, izleme ve olay müdahalesi
Bakım kapsamı yalnızca kullanıcıların bildirdiği hataların düzeltilmesi olarak tanımlanmamalıdır. Güvenlik kayıtlarının izlenmesi, bağımlılık güncellemeleri, sertifika süreleri, yedekleme kontrolleri ve mağaza gereksinimleri de planlanmalıdır. Kritik açıklar için iletişim kanalı, müdahale sorumlusu, sürüm hazırlama yöntemi ve müşteri onay süreci sözleşmede belirgin olmalıdır.
- Güvenlik duyurularını hangi ekip takip ediyor?
- Kritik açıklar nasıl sınıflandırılıyor ve bildiriliyor?
- Güncellemeler önce hangi ortamda test ediliyor?
- Yedeklerin geri yüklenebilirliği kontrol ediliyor mu?
- Güvenlik olayı için müdahale süreci var mı?
- Bakım sona erdiğinde devir nasıl gerçekleştiriliyor?
Güvenli Mobil Uygulama Firması Nasıl Seçilir?
Güvenli mobil uygulama firması; bütün riskleri ortadan kaldırdığını söyleyen değil, riskleri nasıl belirlediğini, kontrolleri nasıl uyguladığını ve sonuçları nasıl doğruladığını gösterebilen firmadır. Karşılaştırma aynı ihtiyaç belgesi üzerinden yapılmalı; mimari, ekip erişimleri, testler, teslimatlar, kaynak kodu sahipliği, bakım ve olay müdahalesi ayrı ölçütler olarak değerlendirilmelidir.
Karşılaştırılabilir teknik teklif için son sorular
Her adaydan güvenlik mimarisi, yetki matrisi, test planı, bileşen envanteri ve güncelleme süreci hakkında açık yanıt istenmelidir. Kaynak kodu, mağaza hesapları, sunucu erişimleri, sertifikalar ve teknik dokümantasyonun sahipliği sözleşmede belirtilmelidir. Ticari değerlendirmede mobil uygulama tekliflerini karşılaştırma ve doğru firma seçimi ölçütlerinden de yararlanılabilir.
- İşlenecek veri türlerini ve hassasiyetini belgeleyin.
- Rol, yetki ve kimlik doğrulama gereksinimlerini yazın.
- Güvenlik testlerinin kapsamını ve teslimatını karşılaştırın.
- SDK, sunucu ve geliştirici erişimlerini sorgulayın.
- KVKK kapsamındaki taraf sorumluluklarını netleştirin.
- Bakım ve güvenlik güncelleme sürecini tanımlayın.
- Kaynak kodu ve hesap sahipliğini sözleşmeye ekleyin.
Mobil Uygulama Güvenlik Kapsamınızı Belirleyin
Kurumsal mobil uygulamanızın güvenlik, yetkilendirme ve veri işleme gereksinimleri için teknik kapsam ve teklif talep edin.
Teklif Alın