Kısa cevap: doğrulama sayfasının görevi nedir?
Sayfa; rapor kimliğini, güncel revizyonu, yayın durumunu, imza ve bütünlük sonucunu, doğrulama zamanını göstermeli; gereksiz kişisel veriyi ve tam rapor içeriğini herkese açmamalıdır.
QR kod yalnız doğru adrese götüren bir taşıyıcıdır. Güveni oluşturan şey, açılan sayfanın kanonik rapor kaydıyla canlı olarak eşleşmesi, belirsiz sonucu geçerli saymaması ve kullanıcıya neyin doğrulandığını açıkça anlatmasıdır.
Doğrulama sayfasında hangi bilgiler zorunlu olmalı?
Kısa cevap: kullanıcı önce sonucu, ardından hangi rapor ve sürüm için bu sonuca ulaşıldığını görmelidir. Teknik ayrıntılar sonucu açıklamalı; ana mesajı gölgelememelidir.
| Bilgi grubu | Gösterilecek alan | Neden gerekli? |
|---|---|---|
| Doğrulama sonucu | Geçerli, geçersiz veya doğrulanamadı; kısa neden | Belirsizliği yeşil tikle gizlememek için |
| Rapor kimliği | Rapor numarası, rapor türü ve kuruluş adı | Kullanıcının elindeki kopyayla kaydı eşleştirmesi için |
| Sürüm | Revizyon numarası, yayın tarihi ve güncel/yerine geçen durumu | Eski bir kopyanın güncel sanılmasını önlemek için |
| İmza | İmzalı olup olmadığı, imza zamanı ve doğrulama özeti | Dosya bütünlüğü ile imza sonucunu ayırmak için |
| Doğrulama izi | Kontrol zamanı, doğrulama hizmeti/politika sürümü ve güvenli referans kodu | Sonucun ne zaman ve hangi kuralla üretildiğini izlemek için |
| Sonraki adım | Güncel rapora veya yetkili destek kanalına yönlendirme | Geçersiz ya da eski kayıtta güvenli işlem sunmak için |
BTK'nın elektronik imza açıklaması, güvenli elektronik imzanın kimlik tespiti ve imzalanmış veride sonradan değişiklik yapılıp yapılmadığının anlaşılmasına imkân verdiğini belirtir. Bu yüzden “kayıt bulundu” ile “imza ve içerik bütünlüğü doğrulandı” aynı durum değildir.

Geçerli, geçersiz ve doğrulanamadı nasıl ayrılmalı?
Üç durum birbirinden kesin çizgilerle ayrılmalıdır. Servis hatası veya eksik kanıt, başarılı doğrulama değildir.
- Geçerli: İstenen rapor sürümü bulunmuş, yayın durumu uygun, imza ve bütünlük kontrolleri tanımlı politika altında başarıyla tamamlanmıştır.
- Geçersiz: İçerik değişmiş, imza kriptografik olarak başarısız olmuş veya kayıt açıkça iptal/geçersiz durumundadır.
- Doğrulanamadı: Sertifika durumu alınamamış, doğrulama hizmeti yanıt vermemiş, kanıt eksik ya da kayıt bütünlüğü hakkında karar üretilememiştir.
ETSI TS 119 102-2, doğrulama raporunda sonucun yanında doğrulayıcı ve kullanılan doğrulama nesnelerine ilişkin yapılandırılmış iz öngörür. VizyonTech uygulamasındaki teknik karşılık; son kullanıcıya sade sonuç göstermek, fakat sonuçla ilişkili doğrulayıcı, politika/sürüm ve teknik kanıt referanslarını denetim kaydında korumaktır.
Beklenmeyen hata ekranında yığın izi, veritabanı kimliği, sertifika yolu veya iç servis adı gösterilmemelidir. OWASP'ın deny-by-default yaklaşımı gereği sistem hata verdiğinde sonuç “doğrulanamadı” kalmalı ve kullanıcıya güvenli bir destek referansı sunulmalıdır.
E-imza sonucu ne kadar ayrıntılı gösterilmeli?
Kısa cevap: hukuki hüküm veren bir rozet yerine, gerçekleştirilen teknik kontrollerin sade ve doğrulanabilir özeti gösterilmelidir.
İmzanın mevcut olması, tek başına raporun güncel veya operasyonel olarak yetkili olduğu anlamına gelmez. Ekran en az imza bütünlüğü sonucunu, imza zamanını, sertifikanın kontrol edildiği zamanı ve varsa zaman damgası sonucunu ayırmalıdır. İmzalayan kimliği gösterilecekse yalnız doğrulama amacı için gerekli alanlar kullanılmalıdır.
eIDAS Madde 32; sertifikanın imza anındaki niteliği ve geçerliliği, imza doğrulama verisi, imzalayan verisi ve güvenlikle ilgili sorunların tespit edilebilmesi gibi kontrolleri ayrı koşullar halinde ele alır. Türkiye'deki uygulamada geçerli mevzuat ve kuruluş politikası ayrıca değerlendirilmelidir; sayfa yalnız teknik kontrolden hareketle kapsam dışı bir hukuki kesinlik iddiası üretmemelidir.
İmzadan önceki rapor akışını tasarlamak için muayene raporlarında e-imza iş akışı rehberine bakabilirsiniz. QR sayfası, o zincirin dış kullanıcıya açılan kontrollü doğrulama yüzüdür.
Hangi bilgiler herkese açık olmamalı?
Kısa cevap: doğrulama için gerekmeyen kişisel, ticari ve teknik ayrıntıları açık sayfada göstermeyin; ayrıntılı raporu yetkili erişime taşıyın.
KVKK'nın temel ilkeleri, kişisel verilerin amaçla bağlantılı, sınırlı ve ölçülü işlenmesini gerektirir. QR bağlantısının üçüncü kişilerce paylaşılabileceği varsayılmalı; açık görünüm bu riske göre tasarlanmalıdır.
- T.C. kimlik numarası, adres, telefon ve e-posta gibi doğrudan kişisel verileri göstermeyin.
- Islak imza görseli, sertifikanın gereksiz ayrıntıları ve tam seri numarasını yayımlamayın.
- Müşterinin gizli tesis verilerini, ölçüm eklerini ve tam rapor PDF'sini varsayılan olarak açmayın.
- İmzalayan adı zorunlu değilse rol veya maskeli ad kullanın; zorunluluğu veri işleme amacıyla belgeleyin.
- Ayrıntılı dosya indirmeyi kimlik doğrulama, yetki ve işlem kaydıyla koruyun.
Revizyon ve iptal bilgisi nasıl gösterilmeli?
Eski raporu sessizce yok etmek yerine durumunu açıkça belirtin ve güncel sürüme güvenli bağlantı verin. Böylece dağıtılmış eski PDF'ler geriye dönük olarak kontrol edilebilir.
“Güncel”, “yerine yeni revizyon yayımlandı”, “iptal edildi” ve “yayın bekliyor” durumları ayrı olmalıdır. İptal nedeni hassas bilgi içeriyorsa genel sınıf gösterilmeli; ayrıntı yetkili kullanıcıya bırakılmalıdır. Yeni revizyon eski kaydın URL'sini veya geçmişini ezmemeli, iki kayıt arasındaki ilişki denetim izinde korunmalıdır.
Mobil ve erişilebilir doğrulama deneyimi nasıl olmalı?
Sonuç tek ekranda, hızlı ve yalnız renge bağlı olmadan anlaşılmalıdır. QR çoğunlukla telefondan açılacağı için ilk görünüm rapor kimliği ve sonucu birlikte göstermelidir.
- Durumu metin, ikon ve yeterli kontrastla birlikte verin.
- Durum değişikliklerini uygun canlı bölge veya durum rolüyle yardımcı teknolojilere bildirin.
- Dokunma hedeflerini rahat seçilebilir tutun; tabloyu yatay kaydırmaya mecbur bırakmayın.
- Bağlantının gerçek VizyonTech alan adında ve HTTPS üzerinde olduğunu görünür kılın.
- QR okunamazsa rapor numarası ve güvenli doğrulama koduyla alternatif sorgu sağlayın.
WCAG 2.2; metin alternatiflerini, anlaşılabilir içeriği ve durum mesajlarının programatik olarak belirlenebilmesini ister. Bu nedenle yeşil/kırmızı renk veya tik/çarpı tek başına yeterli değildir.
VizyonTech doğrulama akışı nasıl pilotlanmalı?
Vizyon Periyodik çözümünü değerlendirirken gerçekçi fakat kişisel veriden arındırılmış örneklerle en az şu senaryoları deneyin: güncel ve geçerli rapor, eski revizyon, iptal kaydı, değiştirilmiş dosya, doğrulama servisi zaman aşımı ve yetkisiz tam rapor erişimi.
Başarı ölçütü yalnız QR'ın açılması değildir. Kullanıcı hangi raporu kontrol ettiğini anlıyor mu, belirsiz durumda sistem kapalı mı kalıyor, gereksiz veri sızıyor mu, mobil ekranda sonuç okunuyor mu ve destek ekibi güvenli referans koduyla olayı izleyebiliyor mu? Pilot bu sorulara kanıt üretmelidir.
Kaynaklar
- BTK — Elektronik İmza Genel Bilgi (5070 sayılı Kanun ve güvenli elektronik imzanın temel özellikleri; erişim: 19 Temmuz 2026).
- EUR-Lex — Regulation (EU) No 910/2014, Article 32 (konsolide metin: 18 Ekim 2024; erişim: 19 Temmuz 2026).
- ETSI — TS 119 102-2, Signature Validation Report (V1.4.1, Haziran 2023).
- KVKK — Kişisel Verilerin İşlenmesine İlişkin Temel İlkeler (erişim: 19 Temmuz 2026).
- W3C — Web Content Accessibility Guidelines (WCAG) 2.2 (Recommendation: 12 Aralık 2024).
- OWASP — Handle all Errors and Exceptions (erişim: 19 Temmuz 2026).
Gösterilecek alanlar; rapor türü, kuruluşun hukuki yükümlülükleri, veri işleme amacı ve doğrulama politikası değerlendirilerek belirlenmelidir.