BYOD Politika Rehberi: Kişisel Cihazları Güvenle Yönetin

Çalışanların kişisel telefon, tablet ve bilgisayarlarını iş için kullanırken kurumsal verileri nasıl koruyabileceğinizi; çalışan gizliliği, veri ayrımı, Android Work Profile, Apple User Enrollment, güvenli erişim ve işten ayrılış süreçleriyle birlikte keşfedin.

Son güncelleme: 31 Temmuz 2026 | Yazar: Hülya Asa

Çalışanların kendi telefon, tablet veya bilgisayarlarını iş için kullanması, kurumsal kaynaklara daha esnek erişim sağlayabilir. Özellikle hibrit ve uzaktan çalışma modellerinde çalışanların alışkın oldukları cihazlardan e-posta, kurumsal uygulama ve iş dosyalarına erişmesi kullanım kolaylığı yaratabilir.

Bununla birlikte kişisel cihazlar; işletim sistemi sürümü, uygulama kaynağı, güncelleme durumu ve kullanım alışkanlıkları açısından kuruma ait standart cihazlardan farklı bir risk profiline sahiptir.

Bu nedenle BYOD, yalnızca “çalışan kendi cihazını kullansın” yaklaşımı değildir. Başarılı bir BYOD modeli; yazılı politika, uygun cihaz kayıt yöntemi, çalışan gizliliği, kimlik ve erişim kontrolleri, kurumsal veri ayrımı ve işten ayrılış süreçlerinin birlikte planlanmasını gerektirir.

BYOD Politikası Nedir?

İngilizce Bring Your Own Device ifadesinin kısaltması olan BYOD, Türkçede “Kendi Cihazını Getir” olarak kullanılır. BYOD politikası; çalışanların, yüklenicilerin veya diğer yetkili kullanıcıların kişisel cihazlarıyla hangi kurumsal uygulama ve verilere, hangi şartlarda erişebileceğini belirleyen kurallar bütünüdür.

Politika yalnızca teknik kısıtlamalardan oluşmaz. Desteklenen cihazlar, kurumun cihaz üzerinde hangi bilgileri görebileceği, çalışan masrafları, BT desteğinin kapsamı ve iş ilişkisi sona erdiğinde kurumsal verilerin nasıl kaldırılacağı da açık biçimde tanımlanmalıdır.

ABD Ulusal Standartlar ve Teknoloji Enstitüsünün BYOD güvenlik rehberi de kişisel cihazlarla kurumsal kaynaklara erişimin hem kuruluş hem de cihaz sahibi açısından güvenlik ve gizlilik riskleri oluşturabileceğini vurgular.

∂Şirketler Neden BYOD Kullanır?

BYOD’un tercih edilmesinin temel nedeni çalışanların kişisel cihazlarını kontrollü biçimde iş süreçlerine dahil ederek esneklik sağlamaktır. Kuruma göre değişmekle birlikte başlıca avantajları şunlardır:

  • Çalışan esnekliği:
    Kullanıcılar alışkın oldukları cihazlardan kurumsal kaynaklara erişebilir.
  • Hibrit ve uzaktan çalışma:
    Ofis dışında çalışan ekiplerin belirli kurumsal uygulamalara daha kolay erişmesi sağlanabilir.
  • Daha hızlı kullanıcı erişimi:
    Uygun kayıt süreçleri hazırsa yeni çalışanlar ve yükleniciler şirket cihazı beklemeden belirli kaynaklara erişebilir.
  • Donanım tedarikinin azalması:
    Her kullanıcı için ayrı cihaz satın alma ihtiyacı bazı senaryolarda azalabilir.

BYOD Politikası Olmadığında Hangi Riskler Ortaya Çıkar?

Kişisel cihazların herhangi bir kurumsal politika olmadan iş amaçlı kullanılması hem güvenlik hem de çalışan gizliliği açısından sorun yaratabilir.

  • İş ve kişisel verilerin karışması:
    Kurumsal belgeler kişisel e-posta, mesajlaşma veya bulut depolama servislerine aktarılabilir.
  • Güncel olmayan cihazlar:
    Eski işletim sistemi veya güvenlik yaması kullanan cihazlar kurumsal hesaplar için ek risk oluşturabilir.
  • Gölge BT:
    Çalışanlar BT tarafından onaylanmamış dosya paylaşım veya mesajlaşma hizmetlerini kullanabilir.
  • Kayıp veya çalıntı cihazlar:
    Yeterli ekran kilidi ve veri ayrımı olmayan cihazlarda kurumsal hesaplar risk altına girebilir.
  • Çalışan gizliliği:
    Kurumun hangi cihaz bilgilerini görebildiği açıkça anlatılmazsa güven ve mahremiyet sorunları yaşanabilir.
  • Mevzuat ve sözleşme riskleri:
    Kurumsal veya kişisel verilerin kontrolsüz uygulamalarda işlenmesi ek yükümlülükler doğurabilir.

İyi Bir BYOD Politikasında Neler Bulunmalıdır?

İyi hazırlanmış bir BYOD politikası hem kurumun güvenlik ihtiyaçlarını hem de çalışanın kişisel cihaz üzerindeki gizliliğini dikkate almalıdır.

Teknik Gereksinimleri Belirleyin

  1. BYOD kapsamını tanımlayın: Hangi çalışanların, yüklenicilerin veya departmanların BYOD kullanabileceğini belirleyin.
  2. Desteklenen cihazları belirleyin: Minimum işletim sistemi sürümü, güvenlik güncellemeleri, ekran kilidi ve cihaz bütünlüğü gibi gereksinimleri tanımlayın.
  3. Doğru kayıt modelini seçin: Android Work Profile, Apple User Enrollment veya yalnızca yönetilen uygulamalar gibi seçenekleri kullanıcı gruplarına göre değerlendirin.
  4. Kimlik ve erişim kuralları oluşturun: Çok faktörlü kimlik doğrulama, sertifika, oturum süresi ve en az yetki ilkesi gibi kontrolleri belirleyin.
  5. Kurumsal veri kullanımını tanımlayın: İş dosyalarının hangi uygulamalarda açılabileceğini, saklanabileceğini ve paylaşılabileceğini belirleyin.

Çalışan Gizliliğini ve İşten Ayrılış Sürecini Planlayın

  1. Görünürlük sınırlarını açıklayın: BT ekibinin hangi cihaz ve uyumluluk bilgilerini görebileceğini çalışanlara açıkça belirtin.
  2. Kayıp cihaz sürecini tanımlayın: Kayıp, çalıntı veya hesap ihlali durumunda çalışanın nasıl bildirim yapacağını belirleyin.
  3. Teknik destek kapsamını açıklayın: BT ekibinin kişisel cihazlara ne ölçüde destek vereceğini netleştirin.
  4. İşten ayrılışı planlayın: Kurumsal hesapların, sertifikaların ve yönetilen iş verilerinin nasıl kaldırılacağını önceden belirleyin.

BYOD Güvenliği İçin Temel Kontroller

  • Kurumsal kaynaklara erişimde çok faktörlü kimlik doğrulama kullanın.
  • Kullanıcılara yalnızca görevleri için gerekli yetkileri verin.
  • Minimum işletim sistemi ve güvenlik güncellemesi gereksinimi belirleyin.
  • Root veya jailbreak gibi cihaz bütünlüğü risklerini değerlendirin.
  • Onaylı kurumsal uygulama ve depolama hizmetlerini tanımlayın.
  • İş ve kişisel uygulamalar arasındaki veri akışını sınırlandırın.
  • Hassas kurumsal uygulamalarda Per-App VPN gibi güvenli bağlantı yöntemlerini değerlendirin.
  • Uyumsuz cihazların kurumsal kaynaklara erişimini sınırlandırın.

Android BYOD: Work Profile Nasıl Çalışır?

Android Enterprise Work Profile, çalışana ait Android cihazlarda iş uygulamaları ve kurumsal veriler için ayrı bir yönetilen alan oluşturur.

Böylece kurum iş profilindeki uygulamaları, hesapları, bağlantıları ve veri paylaşımı kurallarını yönetebilirken kişisel uygulamalar ve kişisel profil kurumsal yönetim alanının dışında kalır.

Google’ın Android Enterprise Work Profile dokümantasyonunda bu modelin kişisel cihazlarda kurumsal uygulama ve verilerin ayrı şekilde yönetilmesine yönelik kullanımı açıklanmaktadır.

  • Kurumsal uygulamalar: İş uygulamaları yönetilen Google Play üzerinden dağıtılabilir.
  • Veri paylaşımı: İş profilinden kişisel uygulamalara veri aktarımı desteklenen politikalarla sınırlandırılabilir.
  • Seçici kaldırma: Kullanıcı BYOD programından çıktığında yönetilen iş profili kaldırılabilir.
  • Gizlilik: Kurumsal yönetim ağırlıklı olarak iş profiliyle sınırlı tutulabilir.

Android tarafındaki bu yapı hakkında daha fazla bilgi için Android İş Profili rehberimizi inceleyebilirsiniz.

Apple BYOD: User Enrollment Nasıl Çalışır?

Apple’ın User Enrollment modeli, çalışana ait iPhone ve iPad gibi kişisel cihazların kurumsal kaynaklara daha sınırlı yönetim yetkileriyle dahil edilmesi için tasarlanmıştır.

Apple’ın User Enrollment dokümantasyonuna göre kurum, MDM üzerinden sağlanan kurumsal hesap ve yapılandırmaları yönetebilirken kullanıcının kişisel alanına yönelik yönetim yetkileri daha sınırlıdır.

Yönetilen uygulamalar ve veri akışı politikaları kullanılarak kurumsal belgelerin kişisel uygulamalara aktarılması sınırlandırılabilir. Kullanılabilecek özellikler kayıt yöntemine ve işletim sistemi sürümüne göre değişir.

Kurumsal ve kişisel alanların nasıl ayrılabileceğini daha detaylı incelemek için mobil cihazlarda veri ayrımı içeriğimizi inceleyebilirsiniz.

BYOD’da MDM, MAM, EMM ve UEM Ne Anlama Gelir?

BYOD projelerinde MDM, MAM, EMM ve UEM kavramları aynı anlamda kullanılmamalıdır. Her yaklaşım farklı bir yönetim kapsamına odaklanır.

  • MDM – Mobile Device Management: Cihaz kaydı, yapılandırma, uyumluluk, uygulama dağıtımı ve desteklenen uzaktan cihaz işlemlerine odaklanır.
  • MAM – Mobile Application Management: Tüm cihaz yerine kurumsal uygulamalar ve bu uygulamalardaki verilerin yönetimine odaklanır.
  • EMM – Enterprise Mobility Management: Cihaz, uygulama, içerik ve kurumsal mobil erişim yönetimini daha geniş bir yaklaşım altında birleştirir.
  • UEM – Unified Endpoint Management: Telefon, tablet ve bilgisayar gibi farklı uç noktaların ortak bir yönetim yaklaşımında ele alınmasını amaçlar.

BYOD için hangi yaklaşımın daha uygun olduğu kurumun cihaz üzerinde ne kadar kontrol istediğine, kullanılan işletim sistemlerine ve erişilen verinin hassasiyetine bağlıdır.

Sanal Masaüstü BYOD Risklerini Ortadan Kaldırır mı?

VDI veya DaaS gibi sanal masaüstü çözümleri, kurumsal uygulamaların ve verilerin büyük bölümünü uzak altyapıda çalıştırarak kişisel cihaz üzerinde saklanan kurumsal veri miktarını azaltabilir.

Ancak sanal masaüstü kullanmak bütün BYOD risklerini ortadan kaldırmaz. Ekran görüntüsü, pano, dosya aktarımı, kullanıcı kimliği ve cihazın güvenlik durumu gibi konular ayrıca yönetilmelidir.

İşten Ayrılışta Kurumsal Veriler Nasıl Kaldırılır?

BYOD kullanılan bir şirkette işten ayrılış süreci yalnızca çalışanın telefonundan bir uygulama silmekten ibaret olmamalıdır. Kullanıcı hesabı, aktif oturumlar, sertifikalar, VPN profilleri ve yönetilen kurumsal veriler birlikte ele alınmalıdır.

  1. Kurumsal erişimi kaldırın: Kullanıcı hesabını devre dışı bırakın ve aktif kurumsal oturumları sonlandırın.
  2. Sertifika ve bağlantıları iptal edin: VPN, Wi-Fi, e-posta ve kimlik sertifikalarını kaldırın.
  3. Yönetilen iş verilerini kaldırın: Android Work Profile veya desteklenen Apple yönetim modellerinde kurumsal alanı kişisel verilere müdahale etmeden kaldırın.
  4. İşlemi doğrulayın: Kurumsal erişimin sona erdiğini ve gerekli yönetim işlemlerinin tamamlandığını kontrol edin.

BYOD ve KVKK Uyumluluğu

BYOD politikası veya MDM kullanımı KVKK, GDPR ya da sektörel düzenlemelere uyumluluğu tek başına garanti etmez. Kurum hangi kişisel verilerin işlendiğini, işlemenin amacını, erişim kapsamını, saklama süresini ve uygulanacak güvenlik tedbirlerini ayrıca değerlendirmelidir.

Özellikle cihaz modeli, uygulama durumu, konum veya ağ bilgisi gibi çalışanla ilişkilendirilebilecek verilerin işlenmesi planlanıyorsa gereklilik ve ölçülülük ilkeleri dikkate alınmalıdır.

MobiVisor MDM ile BYOD Yönetimi

MobiVisor, desteklenen Android ve Apple kayıt modellerinde kurumsal uygulamaların, hesapların, bağlantı ayarlarının ve güvenlik politikalarının merkezi olarak yönetilmesine yardımcı olur.

  • Kurumsal veri ayrımı:
    Desteklenen yönetim modellerinde iş uygulamaları ve kurumsal içerikler kişisel alandan ayrı yönetilebilir.
  • Uygulama ve hesap yönetimi:
    Kurumsal uygulamalar, e-posta hesapları, Wi-Fi, VPN ve sertifikalar merkezi olarak dağıtılabilir.
  • Uyumluluk kontrolleri:
    İşletim sistemi ve desteklenen cihaz durumu bilgileri takip edilerek kurum politikalarına uygun olmayan cihazlar belirlenebilir.
  • İşten ayrılış yönetimi:
    Kayıt modelinin sunduğu yetkiler doğrultusunda kurumsal hesaplar ve yönetilen iş verileri kaldırılabilir.

Konuyla ilgili daha ayrıntılı bilgi için iOS veri ayrımı ve Android İş Profili içeriklerini inceleyebilirsiniz.

BYOD Uygulamasına Geçmeden Önce Kontrol Listesi

  • BYOD kapsamındaki kullanıcı ve veri türlerini belirleyin.
  • Desteklenen cihaz ve minimum işletim sistemi gereksinimlerini oluşturun.
  • Android ve Apple cihazlar için uygun kayıt yöntemlerini seçin.
  • Çalışan gizlilik ve görünürlük politikasını hazırlayın.
  • Kimlik doğrulama ve erişim kurallarını belirleyin.
  • Kurumsal uygulama ve veri paylaşımı politikalarını tanımlayın.
  • Kayıp cihaz ve güvenlik olayı prosedürlerini test edin.
  • İşten ayrılış ve kurumsal veri kaldırma sürecini doğrulayın.
  • BYOD politikasını önce küçük bir kullanıcı grubuyla pilot olarak uygulayın.

BYOD Esnekliği Açık Kurallarla Güvenli Hâle Gelir

BYOD, çalışanların alışkın oldukları cihazlarla çalışma esnekliğini artırabilir ve bazı kurumlarda cihaz tedarik yükünü azaltabilir. Ancak kurumsal verilerin kişisel cihazlarda işlenmesi, güvenlik ile çalışan gizliliği arasında dikkatli bir denge kurulmasını gerektirir.

Başarılı bir BYOD programı; açık bir politika, doğru kayıt modeli, güvenli kimlik doğrulama, kurumsal veri ayrımı, düzenli uyumluluk kontrolleri ve iyi planlanmış bir işten ayrılış sürecine dayanmalıdır.

Sıkça Sorulan Sorular

BYOD politikası nedir?

BYOD politikası, çalışanların veya yetkili kullanıcıların kişisel cihazlarıyla kurumsal uygulama ve verilere hangi şartlarda erişebileceğini belirleyen teknik ve idari kurallar bütünüdür.

Her senaryoda tek çözüm MDM değildir. Kurumun riskine göre MDM, MAM, kimlik ve erişim yönetimi, MFA, EDR, koşullu erişim veya sanal masaüstü çözümleri birlikte ya da ayrı ayrı kullanılabilir. Mobil cihazlarda merkezi politika ve veri ayrımı için MDM önemli araçlardan biridir.

Bu durum kayıt yöntemine bağlıdır. Android Work Profile ve Apple User Enrollment gibi BYOD odaklı modellerde kurumsal yönetim iş alanıyla sınırlandırılır. Kurum yine cihaz modeli, işletim sistemi veya yönetilen uygulama durumu gibi sınırlı bilgileri görebilir. Görünürlük kapsamı çalışanlara önceden açıklanmalıdır.

Work Profile, kişisel Android cihazda iş uygulamaları ve kurumsal veriler için ayrı bir yönetilen profil oluşturur. Kurum iş profilini yönetirken kişisel uygulamalar ve kişisel profil kurumsal yönetim alanının dışında kalır.

User Enrollment, kullanıcının sahip olduğu Apple cihazlarındaki BYOD senaryoları için tasarlanmış gizlilik odaklı bir kayıt yöntemidir. Kurum yalnızca MDM tarafından sağlanan kurumsal hesapları, ayarları ve bilgileri yönetebilir; kişisel hesabı yönetemez.

Gizlilik odaklı BYOD kayıtlarında amaç tüm cihazı silmek değil, yönetilen kurumsal hesabı, profili ve iş verilerini kaldırmaktır. Kullanılabilecek işlem işletim sistemine ve kayıt modeline göre değişir.

Doğru BYOD kayıt modeli kullanıldığında seçici silme yönetilen iş verilerini hedefler. Bununla birlikte yanlış kayıt yöntemi veya hatalı süreç veri kaybı riski yaratabilir. Politika pilot cihazlarda test edilmeli ve komut kapsamı önceden doğrulanmalıdır.

Konum görünürlüğü işletim sistemi, kayıt yöntemi, uygulama izinleri ve kurum politikasına bağlıdır. BYOD cihazlarda sürekli konum takibi varsayılan veya her platformda kullanılabilen bir özellik değildir. Gereklilik ve ölçülülük ayrıca değerlendirilmelidir.

Hayır. BYOD politikası ve MDM teknik ve idari tedbirleri destekleyebilir ancak tek başına uyumluluk garantisi vermez. Veri işleme amacı, hukuki dayanak, şeffaflık, saklama süresi ve erişim yetkileri ayrıca değerlendirilmelidir.

Hayır. Kurumsal donanım satın alma ihtiyacı azalabilir ancak lisans, teknik destek, güvenlik, masraf karşılama, eğitim ve olay müdahale giderleri devam eder.

MobiVisor, desteklenen Android ve Apple kayıt modellerinde kurumsal uygulama, hesap, bağlantı ve güvenlik politikalarının merkezi olarak yönetilmesine yardımcı olur. Kullanılabilen özellikler işletim sistemi, sürüm ve kayıt yöntemine göre değişebilir.

Hülya Asa

Presales Manager, MobiVisor

Hülya Asa, mobil cihaz yönetimi alanında şirketlerin teknik ihtiyaçlarını analiz eden ve doğru çözüm yaklaşımının belirlenmesine destek olan Presales Manager olarak görev yapmaktadır. Kurumsal cihaz güvenliği, MDM süreçleri ve müşteri ihtiyaçlarının teknik çözümlerle eşleştirilmesi üzerine çalışır.

MobiVisor kapsamında Android ve Apple cihaz yönetimi, kayıp cihaz güvenliği, uzaktan cihaz kontrolü ve kurumsal veri koruma süreçleriyle ilgilenen Hülya Asa; satış öncesi teknik değerlendirme, çözüm anlatımı ve şirketlerin mobil güvenlik stratejilerini sadeleştirme konularına odaklanır.

 

Presales yönetimi

Mobil cihaz yönetimi

Kurumsal cihaz güvenliği

Log in to your account

/wp-content/plugins/borlabs-cookie/assets/javascript/_plugin-vue_export-helper.DlAUqK2U.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/base-button.CmxkDAma.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-admin.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-box.B0I0HmjG.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-debug-console.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-iabtcf.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-legacy-backward-compatibility.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-noop.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-preferences.DUeRokx4.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-prioritize.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-service-list.DhJ5fPQI.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-switch-consent.WSv5tvfj.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-tcf-stub.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie-user-uid.DQ5rJE0z.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-cookie.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/borlabs-widget.CNGZIE6t.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/consent-history-table.BtefHfUa.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/consent-history-table.l0GiJkEJ.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/consents.pd3ENblc.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/content-blocker-modal.BcHEOej5.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/default.C3XsBeap.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/details-header.BxxSZCqQ.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/focus-loop.BhRQBfO_.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/iabtcf-compact.CUXSgr0-.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/iabtcf-entrance-description.BQ8h6W8T.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/iabtcf.BMSWQFJ_.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/iabtcf.BX6dSqCI.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/iabtcf.Cz7Fe4If.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/modal-manager.CLo6l6JZ.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/non-iab-tcf-standard-notice.nlITOVtz.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/observer.CqbHLzbb.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/provider-service-information-table.CDUGSJE7.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/service-item-switch.BQ2u3Zla.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/service-item-table.Cf04ms2p.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/toggle-accordion.CSh9itMw.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/use-iabtcf-legitimate-interests.CYScrFmW.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/use-iabtcf-purposes.qxXQjrHC.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/use-iabtcf-vendors.D1Ajy-RA.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/use-special-features.C8Uoy1kV.min.js /wp-content/plugins/borlabs-cookie/assets/javascript/vue.DUDw4U1y.min.js