
Kuyumcuda personel yetkilendirme, kimin hangi ekranı görüp hangi işlemi yapabileceğini belirlemektir; iki adımlı doğrulama ise bu yetkinin başkası tarafından kullanılmasını zorlaştırır.
Kuyumcuda güvenlik denince akla önce kasa, kamera ve alarm gelir. Oysa günümüzde değerin büyük kısmı kayıtlarda da durur: stok listesi, müşteri bilgileri, fiyat ve marj ayarları, cari bakiyeler. Bu kayıtlara kimin, hangi yetkiyle eriştiği; fiziksel güvenlik kadar önemlidir. Çünkü bir kasa farkının, silinmiş bir satışın ya da değiştirilmiş bir marjın arkasındaki kişiyi bulmanın tek yolu, her işlemin bir kullanıcıya bağlı olmasıdır.
Ortak kullanıcı neden sorun?
Birçok dükkânda program tek bir kullanıcı adıyla açılır ve gün boyu herkes aynı hesabı kullanır. Bu pratik görünür ama üç ciddi sonucu vardır. Birincisi, gün sonunda kasada fark çıktığında hangi işlemin kim tarafından yapıldığı bilinmez. İkincisi, işten ayrılan bir personel şifreyi bildiği için sisteme erişmeye devam edebilir. Üçüncüsü, herkes her şeyi görebilir ve değiştirebilir; bir satış personeli fiyat marjını ya da müşteri borcunu değiştirebilir.
Rol bazlı yetki
Çözüm, her personelin kendi kullanıcısıyla çalışması ve kullanıcılara rol atanmasıdır. Rol, bir yetki paketidir; kişi değil görev tanımlanır. Kuyumculuk için pratik bir rol yapısı şöyledir:
- Yönetici: Bütün ekranlar, raporlar, ayarlar ve onaylar.
- Şube sorumlusu: Kendi şubesinin stok, kasa ve raporları; transfer onayı; gün sonu kapanışı.
- Satış personeli: Satış ve alış, kendi gişe kasası, müşteri kaydı. Fiyat ve marj ayarı yok, iptal yok.
- Muhasebe: Fatura, banka ve cari ekranları; satış ekranı yok.
Personel değiştiğinde yalnızca rol ataması değişir; yetkiler tek tek düzenlenmez. Aynı kişi iki şubede çalışıyorsa, her şubedeki rolü ayrı tanımlanabilir.
Onay gerektiren işlemler
Bazı işlemler, yetkisi olan birinin onayı olmadan tamamlanmamalıdır. Kuyumculukta bunların başında şunlar gelir:
- İşlem iptali: Tamamlanmış bir satışın ya da alışın iptali stok ve kasayı geriye alır; kötüye kullanıma en açık işlemdir.
- Tanımlı sınırın üstündeki indirim: Marjın altına inen satışlar.
- Transfer onayı: Şubeye gelen malın teslim alınması.
- Kasa farkının kapatılması: Gün sonu sayım farkının kayda geçirilmesi.
Ariyen'de iptal, onay yetkisine bağlıdır; iptal edilen her işlem kimin tarafından, ne zaman ve hangi gerekçeyle yapıldığıyla birlikte hareket geçmişinde kalır. Kasa ve zimmet tarafını kasa takibi rehberimizde anlattık.
Tezgâhta hız: PIN ile giriş
Her işlemde uzun bir şifre yazmak tezgâhın temposuna uymaz. Bu yüzden satış ekranında kısa bir PIN ile hızlı kullanıcı değişimi mantıklıdır: personel kasaya geçerken PIN'ini girer, işlem onun adına kaydedilir. Ariyen Mobile da banka uygulamalarındaki gibi PIN ile açılır ve birden fazla hesabı destekler.
PIN, cihaz üzerinde ve kısa oturumlar için uygundur. Uzaktan erişim, yönetici paneli ve ayar değişiklikleri için daha güçlü bir koruma gerekir.
İki adımlı doğrulama
İki adımlı doğrulamada giriş için şifrenin yanında ikinci bir kanıt istenir; genellikle telefondaki bir doğrulama uygulamasının her 30 saniyede bir ürettiği altı haneli kod. Şifre bir şekilde ele geçse bile, telefon olmadan hesaba girilemez. Kuyumcu için bu, özellikle şu hesaplarda şarttır:
- Bütün şubeleri ve raporları gören yönetici hesabı,
- Fiyat ve marj ayarlarını değiştirebilen hesaplar,
- Web üzerinden, dükkân dışından erişilen hesaplar.
Kurulum birkaç dakikadır: yönetici panelinde iki adımlı doğrulama açılır, ekranda çıkan kare kod telefondaki doğrulama uygulamasıyla okutulur ve üretilen ilk kod girilir. Telefon kaybolursa diye yedek kodlar güvenli bir yerde saklanmalıdır.
Cihaz ve oturum yönetimi
Kullanıcı yetkisinin yanında hangi cihazların sisteme bağlı olduğu da önemlidir. Ariyen'de Core, Mobile ve CMD cihazları lisansla eşleştirilir; tanımadığınız bir cihaz sisteme bağlanamaz. Kaybolan ya da çalınan bir telefon panelden tek tıkla düşürülür, açık oturumlar sonlandırılır.
İşten ayrılan personelin kullanıcısı aynı gün pasife alınmalı, kullandığı cihazların eşleştirmesi kaldırılmalıdır. Bu adım bir kontrol listesine bağlanmazsa kolayca unutulur.
Kayıt izi
Yetkilendirmenin son parçası izdir: kim, ne zaman, hangi işlemi yaptı? Satış, alış, iptal, fiyat değişikliği, transfer onayı ve kasa kapanışı kullanıcı adı ve saatle kaydedilmelidir. Bu kayıt hem iç denetim hem de kişisel verilerin korunması açısından önemlidir. Kişisel veri işleyen işletmelerin alması gereken teknik ve idari tedbirler için Kişisel Verileri Koruma Kurumu'nun veri güvenliği rehberine bakabilirsiniz.
Kısa kontrol listesi
- Her personelin kendi kullanıcısı var mı?
- Satış personeli fiyat, marj ve iptal yetkisinden ayrıldı mı?
- Yönetici hesaplarında iki adımlı doğrulama açık mı?
- Kayıtlı cihazların listesi güncel mi?
- İşten ayrılan personelin erişimi kapatıldı mı?
Uzaktan erişim güvenliği
Yöneticinin evden ya da seyahatteyken sisteme erişmesi büyük kolaylıktır ama aynı zamanda en büyük saldırı yüzeyidir. Halka açık bir ağda, başkasının bilgisayarında ya da tarayıcısında açık kalan bir oturum, bütün işletmenin kayıtlarını açığa çıkarabilir. Bu yüzden uzaktan erişimde iki adımlı doğrulama zorunlu tutulmalı, oturumlar belirli bir süre işlem yapılmadığında kendiliğinden kapanmalı ve aktif oturumlar panelden görülebilmelidir.
Ariyen'de yönetici panelinde açık oturumlar listelenir; tanımadığınız bir oturumu tek tıkla sonlandırabilirsiniz. Şifre değiştirildiğinde diğer cihazlardaki oturumlar da kapanır.
Şifre politikası
Kuyumcu yazılımında şifrelerin güçlü olması, müşteri bilgilerinin korunması açısından da gereklidir. Kısa, tahmin edilebilir ya da başka yerlerde kullanılan şifreler kolayca ele geçer. Pratik bir kural: yönetici şifresi en az on iki karakter olsun, başka bir hizmette kullanılmasın ve bir şifre yöneticisinde saklansın. Personel için PIN kısa olabilir; çünkü PIN yalnızca eşleştirilmiş cihazda ve kısa oturumlarda geçerlidir.
Olay anında ne yapılır?
Bir hesabın ele geçirildiğinden şüphelenildiğinde ilk adımlar bellidir: şifre değiştirilir, bütün oturumlar sonlandırılır, iki adımlı doğrulama yeniden kurulur ve son işlemler kayıt izinden gözden geçirilir. Olağan dışı bir fiyat değişikliği, iptal ya da kullanıcı eklenmesi varsa geri alınır. Olayın ve alınan önlemlerin kayda geçirilmesi, hem iç değerlendirme hem de gerekirse ilgili kurumlara bildirim için gereklidir.
Yetki tasarımına nereden başlanır?
Yetki yapısını kurarken en kolay yöntem, önce bütün işlemleri listelemek ve her biri için "bunu kim yapabilir" sorusunu sormaktır: satış, alış, iptal, indirim, fiyat değişikliği, transfer gönderme ve onaylama, kasa kapanışı, müşteri silme, rapor görüntüleme, kullanıcı ekleme. Çoğu işlem için cevap açıktır; tartışmalı olanlar genellikle iptal ve indirimdir. Bunlar için bir sınır belirlemek pratiktir: belirli bir tutarın altındaki indirimi personel yapabilir, üstü yönetici onayı ister.
Yetkiler ilk kurulduğunda biraz sıkı tutulmalı, ihtiyaç doğdukça gevşetilmelidir. Tersini yapmak, yani geniş yetkiyle başlayıp sonra kısmak, personelde "güvenilmiyorum" algısı yaratabilir. Kurallar baştan net konuşulursa, yetki sınırları bir güvensizlik işareti değil, herkesi koruyan bir düzen olarak görülür.
Personeli korumak
Yetkilendirme yalnızca işletmeyi değil personeli de korur. Ortak kullanıcıyla çalışılan bir dükkânda kasa farkı çıktığında şüphe herkesin üzerinde kalır. Her işlemin kişiye bağlı olduğu bir sistemde ise hatayı yapan kişi bellidir ve diğer personel gereksiz şüpheden kurtulur. Hata çoğu zaman kötü niyetten değil dikkatsizlikten doğar; kaydın net olması, hatanın nerede yapıldığını gösterip çözümünü de kolaylaştırır.
Rol bazlı yetki, PIN girişi ve iki adımlı doğrulamayı kendi ekibinizle denemek için Ariyen'i ücretsiz deneyebilirsiniz; şube ve kullanıcı yapısını şube açarken dikkat edilecekler yazımızda da ele aldık.
Sık sorulan sorular
Her personele ayrı kullanıcı açmak gerekli mi?
Evet. Ortak kullanıcı ile yapılan işlemlerde kimin ne yaptığı bilinmez; kasa farkı ya da hatalı satış kişiye bağlanamaz.
İki adımlı doğrulama nedir?
Şifreye ek olarak telefondaki doğrulama uygulamasının ürettiği kısa kodla giriş yapılmasıdır. Şifre ele geçse bile kod olmadan hesaba girilemez.
Tezgâhta her seferinde şifre yazmak yavaşlatmaz mı?
Satış ekranında kısa PIN ile hızlı kullanıcı değişimi yapılabilir; güçlü şifre ve iki adımlı doğrulama yönetici ve uzaktan erişim için kullanılır.
