Face Swap ile İş Görüşmesi Nasıl Risk Oluşturur?
Face Swap ile İş Görüşmesi Nasıl Risk Oluşturur? konusunda işe alım ekiplerinin deepfake, yüz değiştirme, ses klonlama ve kimlik sahteciliği riskini abartmadan fakat sistematik biçimde modellemesini; aday, recruiter, uzaktan çalışma ve sistem erişimi risklerini tek çerçevede ele almasını adım adım açıklayan, işveren ve işe alım ekipleri için risk bazlı 2026 uygulama rehberi.

Face Swap ile İş Görüşmesi Nasıl Risk Oluşturur?: kısa cevap
Face Swap ile İş Görüşmesi Nasıl Risk Oluşturur? konusunda işe alım ekiplerinin deepfake, yüz değiştirme, ses klonlama ve kimlik sahteciliği riskini abartmadan fakat sistematik biçimde modellemesini; aday, recruiter, uzaktan çalışma ve sistem erişimi risklerini tek çerçevede ele almasını adım adım açıklayan, işveren ve işe alım ekipleri için risk bazlı 2026 uygulama rehberi.
Uzaktan işe alımın yaygınlaşması, aday deneyimini ve işe alım hızını iyileştirirken kimlik sahteciliği için de yeni saldırı yüzeyleri oluşturdu. Deepfake video, yüz değiştirme, sentetik ses, başkasının yerine görüşmeye katılma veya çalınmış kimlik kullanma gibi senaryolar artık yalnız teorik siber güvenlik vakaları değildir. 2025 FBI IC3 raporu, çevrim içi iş görüşmelerinde ses spoofing veya potansiyel ses deepfake'leri ile dudak ve ses hareketinin uyuşmaması gibi belirtilerin raporlandığını; AI bağlantılı istihdam dolandırıcılıklarında 2025 yılında yaklaşık 13 milyon dolar kayıp bildirildiğini aktarıyor.
Bununla birlikte her gecikme, bulanıklık veya tuhaf ses deepfake anlamına gelmez. Bağlantı kalitesi, kamera sürücüsü, düşük ışık, ses işleme ve erişilebilirlik araçları benzer izler üretebilir. Bu nedenle güvenli yaklaşım, “deepfake tespiti”ni tek başına bir eleme motoru yapmak değil; kimlik doğrulama, yapılandırılmış mülakat, doğrulanabilir geçmiş, onboarding kontrolleri ve insan incelemesini katmanlı biçimde birleştirmektir.
Bu konu neden 2026'da daha kritik?
FBI'nin Kuzey Kore bağlantılı uzaktan IT çalışanlarına ilişkin uyarıları, bazı kişilerin video görüşmelerinde kimliklerini gizlemek için yapay zekâ ve face-swapping teknolojileri kullandığını; kuruluşların mülakat, onboarding ve çalışma süresi boyunca kimlik doğrulama kontrolleri uygulamasını öneriyor. Bu örnek, kimlik riskinin “mülakat anı” ile sınırlı olmadığını gösteriyor. Aday gerçekten işe başladığında cihaz, erişim hesabı, ödeme bilgisi ve şirket verisi gibi varlıklarla ilişki kuruluyor.
Yüz kenarları, ışık, gölge, dudak hareketi veya göz kırpma gibi görsel belirtiler yalnızca ön sinyal olarak kullanılmalıdır. Şüphe halinde otomatik ret yerine ikinci doğrulama kanalı ve insan incelemesi uygulanmalıdır.
Tehdit modelini dört katmanda kurun
1. Kişi
Görüşmeye katılan kişi gerçekten başvuruyu yapan kişi mi? İsim, iletişim kanalları ve doğrulama sonuçları tutarlı mı?
2. Medya
Video veya ses gerçek zamanlı mı, manipüle edilmiş mi, yoksa teknik sorun mu var? Medya sinyali tek başına yeterli değildir.
3. Yetkinlik
Aday CV'de söylediği işi gerçekten açıklayabiliyor, problem çözebiliyor ve rol bağlamını biliyor mu?
4. Erişim
İşe giriş sonrası cihaz, hesap, ödeme ve sistem erişimi aynı doğrulanmış kimlikle tutarlı biçimde devam ediyor mu?
Kimlik doğrulama ile işe uygunluk değerlendirmesi ayrı kontroller olarak yönetilmelidir. Karar sürecinde kayıt, gerekçe ve insan incelemesi bulunması hatalı dışlamaları azaltır.

Deepfake sinyali ile kanıtı birbirinden ayırın
FBI, sentetik medya için görsel bozulmalar, doğal olmayan hareketler, gölge ve ışık tutarsızlıkları, tuhaf ses perdesi, doğal olmayan duraklamalar ve arka plan sesi uyumsuzlukları gibi işaretlere dikkat çekiyor. Bunlar faydalı gözlem ipuçlarıdır; fakat hiçbiri tek başına adayın sahte olduğunu kanıtlamaz. Profesyonel süreçte her sinyalin “düşük, orta, yüksek” güven seviyesinde kaydedilmesi ve ikinci bir kanalla doğrulanması daha doğru olur.
- Teknik kaliteyi kontrol edin: bağlantı gecikmesi, mikrofon/kamera sorunu ve platform filtresi ihtimalini önce değerlendirin.
- Doğal takip sorusu sorun: adayın kendi deneyimine özgü ayrıntıyı, karar gerekçesini ve sonucu açıklamasını isteyin.
- İkinci kanala geçin: risk yükseliyorsa farklı oturum, kurumsal link veya önceden tanımlanmış güvenli doğrulama akışını kullanın.
- Kararı ayırın: kimlik şüphesi, adayın mesleki yeterliliğinin düşük olduğu anlamına gelmez.
Risk bazlı aday kimlik doğrulama matrisi
| Risk seviyesi | Örnek kontrol yaklaşımı |
|---|---|
| Düşük risk | Kurumsal e-posta doğrulaması, tutarlı özgeçmiş, ikinci iletişim kanalı |
| Orta risk | İkinci görüşme, yapılandırılmış takip soruları, referans veya belge doğrulama |
| Yüksek risk | Risk bazlı kimlik kanıtı, güvenli doğrulama kanalı, onboarding ve erişim öncesi yeniden kontrol |
| Şüpheli olay | Otomatik ret yerine görüşmeyi durdurma, kayıt altına alma, insan incelemesi ve gerekirse güvenlik/İK eskalasyonu |
NIST SP 800-63-4 ve SP 800-63A-4, dijital kimlik doğrulamasını risk ve güvence seviyeleri üzerinden ele alır. NIST'in 2025 revizyonunda kimlik ispatı süreçlerinde fraud kontrolleri güçlendirilmiş ve sahte medya/deepfake gibi forged media ve injection saldırılarına yönelik kontroller eklenmiştir. Bu standartlar doğrudan özel sektör işe alım mevzuatı değildir; ancak risk bazlı kimlik tasarımı için yararlı bir teknik referans oluşturur.

İnsan odaklı doğrulama akışı nasıl kurulmalı?
En sağlam yaklaşım, otomatik dedektörün “sahte/gerçek” etiketinden daha geniş bir güven zinciri kurmaktır. Recruiter ilk görüşmede standart kimlik ve deneyim tutarlılık kontrollerini yapar; risk işareti oluşursa ikinci görüşme veya alternatif kimlik kanıtı devreye girer; işe girişten önce bordro, sözleşme ve cihaz teslimi bilgileri aynı kişiyle eşleştirilir; kritik sistem erişimi verilmeden önce gerekli güvenlik kontrolleri tamamlanır.
KVKK, biyometrik veri ve ölçülülük
Türkiye'de biyometrik veriler özel nitelikli kişisel veriler arasındadır. KVKK rehberlerinde, yüz görüntüsü gibi bir verinin kişiyi benzersiz biçimde tanımlamaya veya doğrulamaya yönelik spesifik teknik işleme tabi tutulması halinde biyometrik veri niteliği kazanabileceği açıklanır. Bu nedenle sıradan video görüşmesini kaydetmek ile yüz eşleştirme/liveness amacıyla biyometrik şablon üretmek aynı veri işleme faaliyeti değildir.
2026/921 sayılı KVKK ilke kararı mesai takibinde biyometrik verinin ölçülülüğüne odaklanır; bu karar işe alım kimlik doğrulamasını doğrudan düzenlemez. Yine de genel tasarım ilkesi önemlidir: daha az müdahaleci ve yeterli bir yöntem varsa, daha yoğun biyometrik işleme otomatik varsayım olmamalıdır. İşveren; amaç, hukuki sebep, aydınlatma, veri minimizasyonu, saklama süresi, erişim yetkisi, tedarikçi aktarımı ve silme prosedürünü kullanım öncesinde netleştirmelidir.
Kaçınılması gereken hatalar
- Görüntüdeki tek bir bozulmayı “deepfake kanıtı” saymak.
- Tüm adaylardan başvuru aşamasında kimlik belgesinin tam kopyasını istemek.
- Adaya doğrulama amacı ve saklama süresi hakkında bilgi vermemek.
- Deepfake dedektörünün skorunu otomatik ret kararına bağlamak.
- Engellilik, bağlantı kalitesi veya erişilebilirlik aracını sahtecilik sinyali gibi yorumlamak.
- Kimlik doğrulama ile mesleki yeterlilik değerlendirmesini tek skorda birleştirmek.
- Üçüncü taraf işe alım firmasının kimlik kontrollerini denetlememek.
- İşe girişten sonra adres, ödeme ve sistem erişimindeki olağandışı değişiklikleri hiç kontrol etmemek.
Uygulanabilir 10 maddelik kontrol listesi
- Pozisyonun kimlik sahteciliğine maruz kalması halinde oluşabilecek zararı belirleyin.
- Her aday için aynı olmayan, risk bazlı doğrulama seviyelerini önceden tanımlayın.
- Tek bir deepfake dedektörü veya tek bir görsel belirtiyle ret kararı vermeyin.
- Adaya alternatif doğrulama yöntemi ve insan incelemesi sunun.
- Kimlik belgesi ve biyometrik veriyi yalnız gerekli, ölçülü ve hukuken uygun olduğunda işleyin.
- Doğrulama sonucunu işe uygunluk skoru ile karıştırmayın.
- Staffing/recruitment tedarikçilerinin aynı güvenlik standardını uyguladığını denetleyin.
- Onboarding, cihaz teslimi, ödeme bilgisi ve sistem erişiminde tutarlılığı yeniden kontrol edin.
- Yanlış pozitif oranını, aday terk oranını ve doğrulama süresini düzenli ölçün.
- Şüpheli olayı kişisel kanaatle değil, tanımlı olay yönetimi prosedürüyle yönetin.
Ölçmeniz gereken metrikler
Güvenli işe alım programının amacı mümkün olduğunca çok adayı “şüpheli” ilan etmek değildir. Başarılı sistem, gerçek riski azaltırken meşru adayların sürece erişimini korur. Bu nedenle doğrulama tamamlama oranı, ortalama doğrulama süresi, ikinci doğrulama oranı, yanlış pozitif, aday terk oranı, manuel inceleme süresi, kimlik uyuşmazlığı olayları, onboarding sonrası bilgi değişikliği olayları ve kritik erişim verilmeden önce tamamlanan kontrol oranı birlikte izlenmelidir.
Özellikle false positive metriği önemlidir. Deepfake tespit araçları farklı kamera, cilt tonu, ışık, ağ kalitesi veya cihaz koşullarında farklı hata oranları gösterebilir. Pilot ve üretim sonuçları aday gruplarını haksız biçimde dışlamayacak şekilde düzenli gözden geçirilmelidir.
Resmî kaynaklar ve doğrulama
Bu seri hazırlanırken deepfake ve remote-hiring riskleri için FBI; dijital kimlik ispatı için NIST; Türkiye'deki biyometrik/özel nitelikli veri çerçevesi için KVKK kaynakları esas alınmıştır. Kurum içi politika oluştururken kaynakların güncel sürümlerini yeniden kontrol edin.
Sık sorulan sorular
Face Swap ile İş Görüşmesi Nasıl Risk Oluşturur? için tek bir deepfake sinyali yeterli mi?
Hayır. Görüntü veya ses anormalliği bağlantı ve cihaz kaynaklı olabilir. Çoklu sinyal, alternatif doğrulama ve insan incelemesi birlikte kullanılmalıdır.
Adaydan kimlik belgesi istemek her pozisyonda gerekli mi?
Hayır. Doğrulama seviyesi pozisyon riski ve hukuki gereklilikle orantılı olmalıdır; veri minimizasyonu temel ilkedir.
Deepfake tespit aracı otomatik ret verebilir mi?
Tek başına verilmesi önerilmez. Araç çıktısı risk sinyali olarak ele alınmalı, insan incelemesi ve itiraz/alternatif doğrulama kanalı bulunmalıdır.
Yüz görüntüsü her zaman biyometrik veri midir?
KVKK rehberlerindeki yaklaşımda biyometrik nitelik, kişiyi benzersiz tanımlama veya doğrulama amacıyla spesifik teknik işleme uygulanmasıyla ilişkilidir. Somut süreç hukuken ayrıca değerlendirilmelidir.
Kimlik doğrulama işe alımın hangi aşamasında yapılmalı?
Risk bazlı yaklaşımda hafif kontroller başvuru ve mülakatta, daha güçlü kontroller teklif/onboarding veya kritik sistem erişimi öncesinde uygulanabilir.
Güvenli ve kanıt temelli işe alım akışı kurun
İşe alım, aday doğrulama ve Dijital İK süreçleriniz için profesyonel destek alın.


