Çalışanlarınıza Oltalama Testi Yapmak Suç mu?
Yayın: 2 Ekim 2026 · Okuma süresi: 6 dakika
Oltalama (phishing) simülasyonu — çalışanlara sahte ama zararsız bir e-posta gönderip kime tıkladığını ölçmek — işletmelerin en yaygın farkındalık araçlarından biridir. Sık sorulan soru şu: "Bunu yapmak suç mu?". Kısa cevap: kurallı ve yazılı onayla yapıldığında meşru bir güvenlik uygulamasıdır; izinsiz ve sınırsız yapıldığında ise ciddi hukuki risk taşır.
Not: Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Uygulamadan önce bir hukukçuya ve KVKK/veri koruma uzmanına danışın.
Neden yazılı onay şart?
Bir oltalama simülasyonunda üç şey aynı anda devrededir:
- Aldatma unsuru: Çalışan, gerçek sanarak bir e-postayla etkileşir.
- Kişisel veri: "Kim tıkladı" bilgisi bir kişisel veridir ve işlenir.
- İş ilişkisi: Sonuçlar çalışan hakkında bir değerlendirmeye dönüşebilir.
Bu üçü birlikte olduğunda, sürecin yetki, şeffaflık ve amaç sınırlaması ile çerçevelenmesi gerekir. Yazılı onay bu çerçevenin temelidir.
İzinsiz yapılırsa ne olur?
Yazılı yetki olmadan, çalışanın bilgisi ve kurumun onayı dışında yürütülen bir simülasyon; aldatma, kişisel veri işleme ve iş ilişkisinde haksız değerlendirme gibi başlıklarda hukuki tartışma doğurur. Ayrıca gerçek bir saldırıyla karıştırılabileceği için güven kaybı yaratır. Bu yüzden kural nettir: yazılı izin yoksa, test yok.
Doğru çerçeve nasıl kurulur?
1. Yönetim onayı ve yazılı kapsam
Kim test edilecek, hangi senaryolar kullanılacak, süre ne, çıktı nasıl kullanılacak — yazılı olsun.
2. Amaç: eğitim, ceza değil
Sonuçlar bir kişiyi hedef almak için değil, eğitimi yönlendirmek için kullanılmalı.
3. Genel ön bilgilendirme
"Farkındalık testleri yapılacaktır" bilgisi önceden verilebilir; senaryo detayı verilmez.
4. Veriyi az ve kısa tut
Kim tıkladı, ne zaman — gereksiz ayrıntı toplama; sonuçları amaç için gereken süre kadar sakla.
5. Gerçek veri kullanma
Simülasyonda gerçek müşteri/çalışan verisi veya gerçek bir saldırgan altyapısı kullanılmaz.
KVKK açısından dikkat
Simülasyonda toplanan "kim tıkladı" verisi kişisel veridir. Bu nedenle: işleme amacı net olmalı, veri minimum tutulmalı, saklama süresi belirlenmeli ve çalışanlar genel olarak bilgilendirilmelidir. Amaç eğitimse, veri de yalnızca eğitimi yönlendirmek için kullanılmalıdır.
Sonuç olarak
Oltalama simülasyonu suç değildir — kuralsız ve onaysız yapılan hali risklidir. Doğru kurgulandığında, çalışanların hangi tuzağa düştüğünü ölçmenin ve eğitimi buna göre yönlendirmenin en etkili yollarından biridir. Anahtar kelime: yazılı onay, sınırlı veri, eğitim amaçlı kullanım.
Kurallı bir oltalama testi kurgulayalım
Yazılı kapsam, izinli senaryolar ve ölçülebilir rapor ile ekibinizin farkındalığını değerlendiririz. Yükümlülük doğurmaz.
Ücretsiz Ön DeğerlendirmeBu yazı genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Uygulamadan önce hukukçuya ve veri koruma uzmanına danışın.