Küçük İşletmeler İçin Temel Veri Şifreleme Rehberi
Dosya transferi, bulut depolama, email ve cihaz şifrelemesinin temellerini kapsayan, 2026 yılı için küçük işletmelere yönelik pratik şifreleme rehberi.
Küçük bir işletmenin dört yerde şifrelemeye ihtiyacı vardır: çalışan cihazlarında (Mac'te FileVault, Windows 11 Pro'da BitLocker), bulut depolamada (Google Workspace CSE, Microsoft 365 beklemede şifreli, BYOC için Cryptomator), e-postada (Microsoft 365 E3 aracılığıyla S/MIME veya ProtonMail Business) ve müşterilere dosya transferinde (HexaTransfer, Tresorit Send, SwissTransfer). 10 kişilik bir ekip için aylık toplam maliyet seçtiğiniz hizmetlere göre 80 ile 300 dolar arasında değişir. Bunu kurmak için bir Güvenlik Müdürüne gerek yok; bir hafta sonu ve bir kontrol listesi yeterli.
Küçük İşletmelerin Gözden Kaçırdığı Düzenleyici Taban
GDPR, AB sakinlerinin verilerini işleyen her işletme için geçerlidir; şirket büyüklüğünden bağımsız olarak. 250'den az çalışanlı kuruluşlar için yalnızca Madde 30(5) kapsamında azaltılmış raporlama yükümlülükleri vardır, küçük işletme muafiyeti söz konusu değildir. CCPA (Kaliforniya) ve halefi CPRA, 25 milyon dolar ciro, 100.000'den fazla tüketici kaydı veya gelirin yüzde 50'sini veri satışından elde etme eşiklerinde devreye girer. HIPAA, çalışan sayısından bağımsız olarak her sağlık hizmeti sağlayıcısını kapsar. PCI DSS 4.0, bir kredi kartı numarasına dokunduğunuz anda uygulanır. KVKK ise Türkiye'de faaliyet gösteren veya Türkiye'deki kişilerin verilerini işleyen her işletmeyi kapsar.
Şifreleme bu düzenlemelerin çoğunda açıkça zorunlu değildir; ancak en ucuz tek güvenli liman mekanizmasıdır. 45 CFR 164.402 (HITECH) uyarınca ihlal bildirim zorunluluğu, doğru biçimde şifrelenmiş ePHI için geçerli değildir. GDPR Madde 34(3)(a) veriler şifrelendiğinde bildirim yükümlülüğünü ortadan kaldırır. KVKK kapsamında da teknik tedbirlerin alınmış olması durumunda yaptırımlar azalmaktadır. Bu hesap çoğunlukla araçların maliyetini tek başına karşılar.
Cihaz Şifrelemesi: Ücretsiz ve Zorunlu
FileVault (macOS) ve BitLocker (Windows 11 Pro) ücretsizdir ve yeni donanımların büyük çoğunluğunda varsayılan olarak etkindir. Her ikisi de AES-XTS-128 veya AES-XTS-256 kullanır. Yapmanız gereken, tüm dizüstü bilgisayarlarda gerçekten açık olduğunu doğrulamaktır:
- macOS:
Sistem Ayarları → Gizlilik ve Güvenlik → FileVault - Windows:
Ayarlar → Gizlilik ve Güvenlik → Cihaz şifrelemesi - Linux: kurulum sırasında yapılandırılan
cryptsetupile LUKS2
Kurtarma anahtarlarını bir parola yöneticisinde veya 1Password Teams kasasında saklayın; elektronik tablo veya yapışkan notta değil. Müşteri kişisel verisi içeren, çalınan ve şifrelenmemiş bir dizüstü bilgisayar, 72 saat içinde tam GDPR Madde 33 bildirimi tetikler; minimum dört haneli para cezası artı itibar zararıyla sonuçlanır.
Bulut Depolama: Sağlayıcı Şifrelemesi ve İstemci Tarafı
Google Workspace, Microsoft 365 ve Dropbox Business, beklemede (AES-256) ve aktarımda (TLS 1.3) verileri şifreler. Ancak anahtarları kendileri tutar. Bir mahkeme kararı, kötü niyetli çalışan veya sağlayıcı ihlali düz metni açığa çıkarır. Küçük işletmelerin büyük çoğunluğu için bu sağlayıcı yönetimli şifreleme yeterlidir; tehdit modeliniz muhtemelen devlet düzeyinde saldırganları değil, fidye yazılımını ve kayıp dizüstü bilgisayarları kapsar.
Düzenlenmiş veriler için istemci tarafı şifrelemeye geçin. Google Workspace İstemci Tarafı Şifrelemesi (CSE), Google'ın yalnızca şifreli metin depolaması için bir Thales veya Fortanix KMS entegre etmenizi sağlar. Microsoft, E5 katmanında Çift Anahtar Şifreleme (DKE) sunar. Bu fiyat noktasının altında Cryptomator (mobil için 5 dolar tek seferlik, masaüstü için ücretsiz) herhangi bir bulutu AES-256-GCM ile şeffaf biçimde sarar.
Doktora Gerektirmeyen E-posta Şifrelemesi
Küçük işletmeler için üç pratik seçenek vardır:
- ProtonMail Business (kullanıcı başına aylık 7,99 dolar): ProtonMail kullanıcıları arasında varsayılan olarak E2EE, harici alıcılar için parola korumalı mesajlar, uzman kullanıcılar için PGP dışa aktarımı.
- Microsoft 365 İleti Şifrelemesi (E3'te dahil): harici alıcılar için web portalı tabanlı şifreli e-posta, kiracı içinde S/MIME.
- Tutanota Business (kullanıcı başına aylık 3 Avro): AB merkezli, E2EE konu satırları ve gövdeleri, takvim ve kişiler dahil.
Hukuk firmaları veya muhasebecilerle sözleşme düzeyinde iletişimler için ProtonMail veya M365 aracılığıyla S/MIME yeterlidir. Tuzak şudur: hassas içerikler için sıradan Gmail kullanmak ve TLS'nin sizi koruduğunu ummak; korumaz, çünkü Gmail mesajları okur.
Müşterilere Dosya Transferi
E-posta ek sınırları (Gmail 25 MB, Outlook.com 20 MB) her işletmeyi bir dosya transfer çözümüne yönlendirir. Uyumlu kalan seçenekler:
- HexaTransfer: istemci tarafı AES-256-GCM, transfer başına 10 GB, hesap gerekmez, 7 günlük son kullanma tarihi. Ücretsiz katman, küçük işletmelerin büyük çoğunluğunun ihtiyacını karşılar.
- Tresorit Send: E2EE, 5 GB ücretsiz katman, İş planında (kullanıcı başına aylık 14 dolar) sınırsız.
- SwissTransfer: transfer başına 50 GB, isteğe bağlı E2EE modu, İsviçre'deki Infomaniak tarafından barındırılır.
- WeTransfer Pro: 20 GB, parola koruması, ancak uçtan uca şifreli değil; dosyalar WeTransfer sunucuları tarafından okunabilir.
HIPAA iş akışları için sağlayıcının İş Ortağı Sözleşmesi imzalayıp imzalamayacağını doğrulayın. GDPR ve KVKK için sunucu konumunu kontrol edin; GDPR Madde 44, belirli güvenceler olmadan AEA dışına aktarımları kısıtlar, KVKK ise yurt dışı veri aktarımı için benzer gereklilikler öngörür.
Parola Yönetimi Şifreleme Yığınının Parçasıdır
Her şifreleme aracı bir sırrı gerektir: cihaz parolası, kasa ana anahtarı, paylaşılan transfer parolası. Çalışanlar her hizmette Yaz2025! kullanıyorsa kriptografi dekorasyona dönüşür. Başka her şeyi devreye almadan önce 1Password Teams (kullanıcı başına aylık 7,99 dolar), Bitwarden Business (kullanıcı başına aylık 6 dolar) veya Dashlane Business (kullanıcı başına aylık 8 dolar) dağıtın. Üçü de PBKDF2 veya Argon2id anahtar türetimiyle yerel AES-256-GCM kullanır.
Yönetici hesaplarında en azından, tercihen her yerde MFA uygulayın (Microsoft Authenticator, 1Password yerleşik TOTP veya adet başı 50 dolarlık YubiKey donanım anahtarları). Sızdırılan parola + MFA eksikliği, küçük işletme ihlallerinin yüzde 80'inin gerçek nedenidir; egzotik kriptanaliz değil.
Gerçekçi 30 Günlük Uygulama Planı
- Hafta: tüm dizüstü bilgisayarları denetleyin, FileVault/BitLocker'ın açık olduğunu doğrulayın, kimin neyi elinde bulundurduğunu belgeleyin. 2. Hafta: parola yöneticisi dağıtın ve paylaşılan kimlik bilgilerini elektronik tablolardan taşıyın. 3. Hafta: şifreli e-posta ve şifreli dosya transfer çözümü seçin, ekibi her ikisi hakkında eğitin. 4. Hafta: hangi dosya türü için hangi aracın kullanılacağını belirten tek sayfalık bir veri işleme politikası yazın ve bir dizüstü bilgisayarın çalındığını varsayan bir masa başı tatbikatı yapın. Üç ayda bir gözden geçirin.
10 Kişi İçin Bütçe Özeti
| Katman | Ürün | Aylık | |---|---|---| | Cihazlar | FileVault / BitLocker | 0 TL | | Parola yöneticisi | 1Password Teams | ~2.700 TL | | Bulut + e-posta | Google Workspace Business Standard | ~4.800 TL | | Şifreli e-posta eklentisi | ProtonMail Business (5 yönetici) | ~1.400 TL | | Dosya transferi | HexaTransfer (ücretsiz) | 0 TL | | MFA donanımı | YubiKey 5 (tek seferlik, itfa edilmiş) | ~1.400 TL | | Toplam | | ~10.300 TL |
ProtonMail'i düşürürseniz 8.900 TL'nin altına inersiniz; bir olay müdahale danışmanının tek saatlik ücretinin altında. Dosya transfer alanı için: hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder