E-imzalı rapor revize edildiğinde ne yapılmalı?
İmzalı dosyayı değiştirmeyin. Değişiklik gerekçesiyle yeni bir revizyon açın; önceki imzalı sürümü, özet değerini ve doğrulama kanıtlarını koruyun. Yeni sürümü yeniden teknik onaydan geçirip imzalayın ve iki sürüm arasındaki bağı işlem izine kaydedin.
Böylece güncel rapor kolayca bulunur; eski kopya ise sessizce yok olmaz veya yeni sürüm gibi görünmez. E-imza, imzalanan sürümün bütünlüğünü destekler. İçerik değiştiğinde eski imzayı yeni dosyaya taşımak yerine yeni bir imza çevrimi gerekir.
Revizyon kaydı hangi yapıyla korunur?
Kısa cevap: değişmeyen bir rapor kimliği altında her yayımlanan sürüm ayrı, değiştirilemez bir nesne olmalı; sürümler birbirine “önceki” ve “yerine geçen” bağlarıyla bağlanmalıdır.
| Kayıt | Korunacak bilgi | Teknik sonuç |
|---|---|---|
| Ana rapor | Değişmeyen sistem kimliği, iş emri ve kapsam | Aynı işin sürümleri tek zincirde bulunur |
| Yayımlanan sürüm | Revizyon kodu, dosya özeti, ek listesi, yayın zamanı ve durum | Dosya adı değişse bile sürüm doğrulanabilir |
| Değişiklik kaydı | Gerekçe, değişen alanlar, talep eden ve etki değerlendirmesi | Revizyonun neden açıldığı açıklanabilir |
| Onay ve imza | İnceleyen, onaylayan, imza sonucu, politika ve doğrulama zamanı | Her sürüm kendi karar ve imza kanıtını taşır |
| Dağıtım | Alıcı, kanal, gönderilen sürüm ve bildirim sonucu | Eski kopya için gereken bilgilendirme izlenir |
ISO/IEC 17020:2026, muayene kuruluşları için veri ve bilgi kontrolüne yeni hükümler getiren güncel baskıdır. Bunun yazılımdaki karşılığı; rapor dosyasını tek başına saklamak değil, onu üreten kayıt, karar, erişim ve sürüm bağlarını da kontrollü tutmaktır. Kuruluşun uygulanabilir şartları kendi kapsamı ve geçiş planıyla ayrıca değerlendirilmelidir.

İşlem izi hangi olayları kaydetmeli?
Kısa cevap: yalnız “kim, ne zaman değiştirdi?” bilgisi yetmez. Değişikliğin öncesi ve sonrası, gerekçesi, etkilenen sürüm, yetki sonucu ve işlem başarısızsa hata durumu birlikte kaydedilmelidir.
- Revizyon talebinin açılması, gerekçesi ve kaynak kaydı
- Taslağın oluşturulması ve önceki sürümden aktarılan alanlar
- Alan ve ek değişiklikleri; önceki ve yeni değer için güvenli referans
- Teknik inceleme, iade, onay ve görev ayrılığı kontrolleri
- İmzaya sunulan dosyanın özet değeri ve imza işlem sonucu
- Sertifika, iptal durumu, zaman damgası ve kullanılan doğrulama politikası sonucu
- Yayın, portal görünürlüğü, indirme ve dış dağıtım olayları
- Eski sürümün “yerine yeni revizyon yayımlandı” durumuna geçişi
İşlem izi uygulama kullanıcısı, güvenilir zaman, olay türü, nesne kimliği, sonuç ve gerekçe alanlarını taşımalıdır. Yönetici yetkisi geçmişi sessizce yeniden yazma yetkisi vermemeli; düzeltme gereken log kaydı yeni bir karşı-kayıtla açıklanmalıdır. Kişisel veri içeren olaylarda erişim rol ve ihtiyaçla sınırlandırılmalıdır.
Eski ve yeni imza nasıl doğrulanır?
Her sürüm bağımsız doğrulanmalıdır. Eski sürümün imzası geçerli olsa bile bu, sürümün hâlâ güncel olduğu anlamına gelmez; yeni sürümün güncel olması da eski imza kanıtını geçersiz kılmaz.
BTK, güvenli elektronik imzanın imzalanmış veride sonradan değişiklik yapılıp yapılmadığının tespitine imkân verdiğini; doğrulayan tarafın nitelikli sertifika, geçerlilik veya iptal durumu ve kullanım kısıtlarını kontrol etmesi gerektiğini açıklar. ETSI EN 319 102-1 V1.4.1 doğrulama sürecini, ETSI TS 119 102-2 V1.4.1 ise doğrulama sonucunun yapılandırılmış raporlanmasını tanımlar. Uygulama sonucu en az geçerli, geçersiz ve belirsiz/kanıt eksik olarak ayırmalı; servis hatasını başarılı saymamalıdır.
- İstenen sürümün dosya özeti ve imza kapsayıcısı eşleştirilir.
- İmza bütünlüğü, sertifika zinciri, imza anındaki durum ve kullanım sınırları değerlendirilir.
- Varsa zaman damgası ve uzun dönem doğrulama kanıtları kontrol edilir.
- Sonuç, doğrulama zamanı, politika/sürüm ve hata açıklamasıyla sürüm kaydına bağlanır.
- Ayrı bir iş kuralı güncel, yerine geçen, iptal veya taslak durumunu belirler.
Zaman damgası ve arşiv paketi neyi korur?
Zaman damgası, elektronik verinin belirli bir zamandan önce var olduğunu kanıtlamaya yardımcı olur; tek başına sürüm yönetimi veya arşiv değildir. Gelecekteki doğrulama için imzalı dosya, sertifika zinciri, iptal durumu kanıtı, zaman damgası, doğrulama raporu ve uygulanan politika birlikte korunmalıdır.
BTK Elektronik İmza Kullanım Profilleri Rehberi; doğrulama verisi taşıyan, uzun süreli ve arşiv elektronik imza biçimlerini ayırır. Arşiv stratejisi, kriptografik yöntemler veya politika eskidiğinde yapılacak kanıt yenilemesini de kayıtlı bir işlem olarak ele almalıdır. Yenileme, eski rapor içeriğini değiştirmez; mevcut kanıt paketine tarihçeli yeni koruma kanıtı ekler.
Portal ve dağıtımda eski sürüm nasıl gösterilir?
Güncel revizyon öne çıkarılmalı; eski sürüm ise yetkili kullanıcı için bulunabilir kalmalı ve açık biçimde “yerine yeni revizyon yayımlandı” durumunu göstermelidir.
- Eski URL veya doğrulama kaydı sessizce yeni dosyayı indirmesin.
- Kullanıcıya baktığı rapor kimliği, revizyon, yayın tarihi ve güncellik durumu gösterilsin.
- Güncel sürüme güvenli bağlantı verilsin; hassas değişiklik gerekçesi herkese açılmasın.
- Eski kopyayı alan kişiler için bilgilendirme veya geri çağırma gerekiyorsa alıcı bazında görev oluşturulsun.
- Dağıtım başarısızlığı, gönderim yapılmış gibi kapanmasın.
Herkese açık doğrulama görünümünün alanları için rapor QR doğrulama sayfası rehberine bakabilirsiniz.
Yetki ve kişisel veri güvenliği nasıl kurulmalı?
Revizyon açma, içerik değiştirme, teknik onay, imzalama, yayımlama ve geçmişe erişme yetkileri ayrı rollere bağlanmalıdır. KVKK, kişisel verilere hukuka aykırı erişimi önlemeyi ve verilerin muhafazasını sağlayacak teknik ve idari tedbirleri zorunlu tutar; tek bir güvenlik modeli yerine işin ve verinin riskine uygun önlem ister.
Bu nedenle işlem izi herkesin okuyabildiği bir dosya olmamalıdır. Yetki matrisi, güçlü kimlik doğrulama, erişim logu, değiştirilemez yedek, geri dönüş testi ve olay inceleme prosedürü birlikte çalışmalıdır. Saklama süresi; rapor türü, sözleşme, uygulanabilir mevzuat ve veri işleme amacıyla belirlenmeli, evrensel ve süresiz kabul edilmemelidir.
VizyonTech pilotunda hangi senaryolar denenmeli?
Vizyon Periyodik çözümünü değerlendirirken tek bir rapor ailesinde normal revizyonun yanında olumsuz senaryoları da deneyin. Başarı ölçütü yalnız yeni PDF üretmek değil, sistemin yanlış sürümü yayımlamayı ve eksik kanıtla kapanışı engellemesidir.
- İmzalı dosyayı yerinde değiştirmeyi deneyin; sistem yeni revizyon açılmasını istemeli.
- Değişiklik gerekçesi olmadan onaya gönderin; akış kapanmalı.
- İmza öncesi dosya özetini değiştirin; imza işlemi iptal edilmeli.
- Sertifika durumu alınamadığında doğrulama sonucunu inceleyin; sonuç belirsiz kalmalı.
- Eski revizyonun doğrulama sayfasını açın; güncel olmadığı ve yeni sürüm bağı görünmeli.
- Dağıtılmış eski kopya için bildirim görevini ve teslim kanıtını izleyin.
Daha geniş onay ve e-imza mimarisi için periyodik kontrol sürecini dijitalleştirme rehberini de inceleyebilirsiniz.
Kaynaklar
- BTK — Elektronik İmza Genel Bilgi (sayfa güncellemesi: 16 Ocak 2026; erişim: 24 Temmuz 2026).
- BTK — Elektronik İmza Mevzuatı ve Elektronik İmza Kullanım Profilleri Rehberi (mevzuat/profil sayfası; erişim: 24 Temmuz 2026).
- ETSI — EN 319 102-1, AdES İmza Oluşturma ve Doğrulama Prosedürleri (V1.4.1, Haziran 2024).
- ETSI — TS 119 102-2, İmza Doğrulama Raporu (V1.4.1, Haziran 2023).
- ISO — ISO/IEC 17020:2026, Muayene Kuruluşları İçin Şartlar (3. baskı: Mart 2026; düzeltilmiş sürüm: Haziran 2026).
- KVKK — Veri Güvenliğine İlişkin Yükümlülükler ve Kişisel Veri Güvenliği Rehberi (erişim: 24 Temmuz 2026).
Uygulanacak imza biçimi, revizyon onayı, saklama süresi ve bildirim yöntemi; rapor türü, sözleşme, kuruluş kapsamı ve güncel mevzuat değerlendirilerek belirlenmelidir.