Ana içeriğe geç
E-İmza ve Dijital Süreçler

Rapor QR Doğrulama Sayfasında Neler Görünmeli?

VizyonTech Editör 6 dakika okuma Tüm E-İmza ve Dijital Süreçler yazıları
Rapor doğrulama sonucunu inceleyen uzman ve güvenli dijital belge bütünlüğü akışı

QR ile açılan rapor doğrulama sayfasında kimlik, revizyon, yayın ve e-imza durumunu açıkça gösterirken kişisel verileri nasıl sınırlayacağınızı öğrenin.

Kısa cevap: doğrulama sayfasının görevi nedir?

Sayfa; rapor kimliğini, güncel revizyonu, yayın durumunu, imza ve bütünlük sonucunu, doğrulama zamanını göstermeli; gereksiz kişisel veriyi ve tam rapor içeriğini herkese açmamalıdır.

QR kod yalnız doğru adrese götüren bir taşıyıcıdır. Güveni oluşturan şey, açılan sayfanın kanonik rapor kaydıyla canlı olarak eşleşmesi, belirsiz sonucu geçerli saymaması ve kullanıcıya neyin doğrulandığını açıkça anlatmasıdır.

Doğrulama sayfasında hangi bilgiler zorunlu olmalı?

Kısa cevap: kullanıcı önce sonucu, ardından hangi rapor ve sürüm için bu sonuca ulaşıldığını görmelidir. Teknik ayrıntılar sonucu açıklamalı; ana mesajı gölgelememelidir.

Bilgi grubuGösterilecek alanNeden gerekli?
Doğrulama sonucuGeçerli, geçersiz veya doğrulanamadı; kısa nedenBelirsizliği yeşil tikle gizlememek için
Rapor kimliğiRapor numarası, rapor türü ve kuruluş adıKullanıcının elindeki kopyayla kaydı eşleştirmesi için
SürümRevizyon numarası, yayın tarihi ve güncel/yerine geçen durumuEski bir kopyanın güncel sanılmasını önlemek için
İmzaİmzalı olup olmadığı, imza zamanı ve doğrulama özetiDosya bütünlüğü ile imza sonucunu ayırmak için
Doğrulama iziKontrol zamanı, doğrulama hizmeti/politika sürümü ve güvenli referans koduSonucun ne zaman ve hangi kuralla üretildiğini izlemek için
Sonraki adımGüncel rapora veya yetkili destek kanalına yönlendirmeGeçersiz ya da eski kayıtta güvenli işlem sunmak için

BTK'nın elektronik imza açıklaması, güvenli elektronik imzanın kimlik tespiti ve imzalanmış veride sonradan değişiklik yapılıp yapılmadığının anlaşılmasına imkân verdiğini belirtir. Bu yüzden “kayıt bulundu” ile “imza ve içerik bütünlüğü doğrulandı” aynı durum değildir.

Rapor kimliği, zaman, bütünlük, imza ve gizlilik kontrollerini bağlayan doğrulama bilgi katmanları
Doğrulama sonucu; rapor kimliği, sürüm, zaman ve imza kanıtlarıyla aynı kayıt zincirine bağlı olmalıdır.

Geçerli, geçersiz ve doğrulanamadı nasıl ayrılmalı?

Üç durum birbirinden kesin çizgilerle ayrılmalıdır. Servis hatası veya eksik kanıt, başarılı doğrulama değildir.

  • Geçerli: İstenen rapor sürümü bulunmuş, yayın durumu uygun, imza ve bütünlük kontrolleri tanımlı politika altında başarıyla tamamlanmıştır.
  • Geçersiz: İçerik değişmiş, imza kriptografik olarak başarısız olmuş veya kayıt açıkça iptal/geçersiz durumundadır.
  • Doğrulanamadı: Sertifika durumu alınamamış, doğrulama hizmeti yanıt vermemiş, kanıt eksik ya da kayıt bütünlüğü hakkında karar üretilememiştir.

ETSI TS 119 102-2, doğrulama raporunda sonucun yanında doğrulayıcı ve kullanılan doğrulama nesnelerine ilişkin yapılandırılmış iz öngörür. VizyonTech uygulamasındaki teknik karşılık; son kullanıcıya sade sonuç göstermek, fakat sonuçla ilişkili doğrulayıcı, politika/sürüm ve teknik kanıt referanslarını denetim kaydında korumaktır.

Beklenmeyen hata ekranında yığın izi, veritabanı kimliği, sertifika yolu veya iç servis adı gösterilmemelidir. OWASP'ın deny-by-default yaklaşımı gereği sistem hata verdiğinde sonuç “doğrulanamadı” kalmalı ve kullanıcıya güvenli bir destek referansı sunulmalıdır.

E-imza sonucu ne kadar ayrıntılı gösterilmeli?

Kısa cevap: hukuki hüküm veren bir rozet yerine, gerçekleştirilen teknik kontrollerin sade ve doğrulanabilir özeti gösterilmelidir.

İmzanın mevcut olması, tek başına raporun güncel veya operasyonel olarak yetkili olduğu anlamına gelmez. Ekran en az imza bütünlüğü sonucunu, imza zamanını, sertifikanın kontrol edildiği zamanı ve varsa zaman damgası sonucunu ayırmalıdır. İmzalayan kimliği gösterilecekse yalnız doğrulama amacı için gerekli alanlar kullanılmalıdır.

eIDAS Madde 32; sertifikanın imza anındaki niteliği ve geçerliliği, imza doğrulama verisi, imzalayan verisi ve güvenlikle ilgili sorunların tespit edilebilmesi gibi kontrolleri ayrı koşullar halinde ele alır. Türkiye'deki uygulamada geçerli mevzuat ve kuruluş politikası ayrıca değerlendirilmelidir; sayfa yalnız teknik kontrolden hareketle kapsam dışı bir hukuki kesinlik iddiası üretmemelidir.

İmzadan önceki rapor akışını tasarlamak için muayene raporlarında e-imza iş akışı rehberine bakabilirsiniz. QR sayfası, o zincirin dış kullanıcıya açılan kontrollü doğrulama yüzüdür.

Hangi bilgiler herkese açık olmamalı?

Kısa cevap: doğrulama için gerekmeyen kişisel, ticari ve teknik ayrıntıları açık sayfada göstermeyin; ayrıntılı raporu yetkili erişime taşıyın.

KVKK'nın temel ilkeleri, kişisel verilerin amaçla bağlantılı, sınırlı ve ölçülü işlenmesini gerektirir. QR bağlantısının üçüncü kişilerce paylaşılabileceği varsayılmalı; açık görünüm bu riske göre tasarlanmalıdır.

  • T.C. kimlik numarası, adres, telefon ve e-posta gibi doğrudan kişisel verileri göstermeyin.
  • Islak imza görseli, sertifikanın gereksiz ayrıntıları ve tam seri numarasını yayımlamayın.
  • Müşterinin gizli tesis verilerini, ölçüm eklerini ve tam rapor PDF'sini varsayılan olarak açmayın.
  • İmzalayan adı zorunlu değilse rol veya maskeli ad kullanın; zorunluluğu veri işleme amacıyla belgeleyin.
  • Ayrıntılı dosya indirmeyi kimlik doğrulama, yetki ve işlem kaydıyla koruyun.

Revizyon ve iptal bilgisi nasıl gösterilmeli?

Eski raporu sessizce yok etmek yerine durumunu açıkça belirtin ve güncel sürüme güvenli bağlantı verin. Böylece dağıtılmış eski PDF'ler geriye dönük olarak kontrol edilebilir.

“Güncel”, “yerine yeni revizyon yayımlandı”, “iptal edildi” ve “yayın bekliyor” durumları ayrı olmalıdır. İptal nedeni hassas bilgi içeriyorsa genel sınıf gösterilmeli; ayrıntı yetkili kullanıcıya bırakılmalıdır. Yeni revizyon eski kaydın URL'sini veya geçmişini ezmemeli, iki kayıt arasındaki ilişki denetim izinde korunmalıdır.

Mobil ve erişilebilir doğrulama deneyimi nasıl olmalı?

Sonuç tek ekranda, hızlı ve yalnız renge bağlı olmadan anlaşılmalıdır. QR çoğunlukla telefondan açılacağı için ilk görünüm rapor kimliği ve sonucu birlikte göstermelidir.

  • Durumu metin, ikon ve yeterli kontrastla birlikte verin.
  • Durum değişikliklerini uygun canlı bölge veya durum rolüyle yardımcı teknolojilere bildirin.
  • Dokunma hedeflerini rahat seçilebilir tutun; tabloyu yatay kaydırmaya mecbur bırakmayın.
  • Bağlantının gerçek VizyonTech alan adında ve HTTPS üzerinde olduğunu görünür kılın.
  • QR okunamazsa rapor numarası ve güvenli doğrulama koduyla alternatif sorgu sağlayın.

WCAG 2.2; metin alternatiflerini, anlaşılabilir içeriği ve durum mesajlarının programatik olarak belirlenebilmesini ister. Bu nedenle yeşil/kırmızı renk veya tik/çarpı tek başına yeterli değildir.

VizyonTech doğrulama akışı nasıl pilotlanmalı?

Vizyon Periyodik çözümünü değerlendirirken gerçekçi fakat kişisel veriden arındırılmış örneklerle en az şu senaryoları deneyin: güncel ve geçerli rapor, eski revizyon, iptal kaydı, değiştirilmiş dosya, doğrulama servisi zaman aşımı ve yetkisiz tam rapor erişimi.

Başarı ölçütü yalnız QR'ın açılması değildir. Kullanıcı hangi raporu kontrol ettiğini anlıyor mu, belirsiz durumda sistem kapalı mı kalıyor, gereksiz veri sızıyor mu, mobil ekranda sonuç okunuyor mu ve destek ekibi güvenli referans koduyla olayı izleyebiliyor mu? Pilot bu sorulara kanıt üretmelidir.

Kaynaklar

  1. BTK — Elektronik İmza Genel Bilgi (5070 sayılı Kanun ve güvenli elektronik imzanın temel özellikleri; erişim: 19 Temmuz 2026).
  2. EUR-Lex — Regulation (EU) No 910/2014, Article 32 (konsolide metin: 18 Ekim 2024; erişim: 19 Temmuz 2026).
  3. ETSI — TS 119 102-2, Signature Validation Report (V1.4.1, Haziran 2023).
  4. KVKK — Kişisel Verilerin İşlenmesine İlişkin Temel İlkeler (erişim: 19 Temmuz 2026).
  5. W3C — Web Content Accessibility Guidelines (WCAG) 2.2 (Recommendation: 12 Aralık 2024).
  6. OWASP — Handle all Errors and Exceptions (erişim: 19 Temmuz 2026).

Gösterilecek alanlar; rapor türü, kuruluşun hukuki yükümlülükleri, veri işleme amacı ve doğrulama politikası değerlendirilerek belirlenmelidir.

VizyonTech Editör VizyonTech teknik içerik ekibi
02 — Okumaya Devam

İlgili teknik yazılar.

Aynı süreçte karar verirken yararlanabileceğiniz diğer VizyonTech rehberleri.

Bu süreci ekibinize göre dijitalleştirelim.

Gerçek operasyon akışınızı dinleyip uygun VizyonTech çözümünü birlikte netleştirebiliriz.