Ücret, prim, ikramiye, avans, kesinti, haciz ve yan hak bilgileri çalışanla şirket arasındaki en hassas personel kayıtları arasındadır. Bu bilgilerin yanlış kişiye gönderilmesi, açık klasörde saklanması veya yetkisi olmayan yöneticiyle paylaşılması çalışan güvenini ciddi biçimde zedeleyebilir.
Ücret gizliliği yönetimi, çalışanların kendi ücretleri hakkında konuşmasını yasaklayan bir yaklaşım değil; şirketin elindeki ücret verilerine kimlerin, hangi amaçla ve ne kadar erişebileceğini kontrol eden bilgi güvenliği sürecidir.
Ücret Gizliliği ve Maaş Bilgisi Yönetimi neden önemlidir?
Bu rehber; sürecin yalnızca teorik olarak tanımlanmasını değil, şirket içinde sorumlusu, kaydı, kontrolü ve ölçümü bulunan uygulanabilir bir sisteme dönüştürülmesini amaçlar.
Ücret verisi envanteri çıkarın
Maaş, prim, ikramiye, avans, kesinti, banka hesabı, bordro, ücret teklifleri ve ücret artış tabloları ayrı veri grupları olarak listelenmelidir.
Her verinin hangi sistemde, klasörde, e-postada veya fiziksel evrakta bulunduğu belirlenmelidir.
Veri sahibi, işleme amacı ve saklama süresi kayıt altına alınmalıdır.
Rol bazlı erişim modeli kurun
İnsan kaynakları, bordro, finans, bölüm yöneticisi, üst yönetim ve bilgi işlem için ayrı erişim seviyeleri oluşturulmalıdır.
Yönetici yalnızca kendi ekibinin karar vermesi için gerekli ücret bilgisini görmelidir.
Sistem yöneticisinin teknik erişimi ile veriyi görüntüleme yetkisi birbirinden ayrılmalıdır.
Toplu ücret dosyalarını sınırlayın
Bütün şirket ücret listesinin tek dosyada dolaştırılması yerine ihtiyaca özel raporlar hazırlanmalıdır.
Dosyada gereksiz kişisel alanlar bulunmamalıdır.
Dışa aktarılan Excel ve PDF dosyalarına parola, süreli erişim veya güvenli paylaşım bağlantısı uygulanmalıdır.
E-posta güvenliği kontrolü oluşturun
Alıcı adresleri gönderimden önce ikinci kişi kontrolüne tabi tutulabilir.
Otomatik tamamlama nedeniyle benzer isimli yanlış kişiye gönderim riski değerlendirilmelidir.
Bordro eki açık e-posta yerine çalışan portalı veya şifreli belge üzerinden sunulmalıdır.
Ortak klasör ve bulut yetkilerini yönetin
Ücret klasörleri genel paylaşım alanında tutulmamalıdır.
Yetkiler kişi bazında değil mümkün olduğunca rol grupları üzerinden verilmelidir.
Üç ayda veya altı ayda bir erişim listesi gözden geçirilmelidir.
Basılı belgeleri koruyun
Yazıcıdan alınmayan bordrolar ve açık masada bırakılan ücret listeleri veri ihlalidir.
Kilitli dolap, temiz masa ve güvenli imha kutusu uygulaması kullanılmalıdır.
Toplantıda kullanılan ücret tabloları toplantı sonunda toplanmalı veya imha edilmelidir.
Çalışan bordro taleplerini doğrulayın
Belge isteyen kişinin kimliği güvenli yöntemle doğrulanmalıdır.
Belge yalnızca kayıtlı iletişim kanalı veya personel portalı üzerinden gönderilmelidir.
Başka bir çalışan, aile üyesi veya yönetici adına belge paylaşımı için açık yetki kontrol edilmelidir.
Görev değişikliği ve işten ayrılışta erişimi kapatın
Bordro görevi sona eren kişinin yetkisi aynı gün güncellenmelidir.
E-posta dağıtım grupları, ortak klasörler, bulut bağlantıları ve yerel yedekler kontrol edilmelidir.
Eski çalışan cihazında ücret dosyası kalıp kalmadığı zimmet kapanışında değerlendirilmelidir.
Ücret verisi ihlal planı hazırlayın
Yanlış alıcıya gönderim, yetkisiz görüntüleme veya kayıp evrak durumunda olay derhal kayıt altına alınmalıdır.
Dosyanın geri çekilmesi, bağlantının kapatılması ve erişim loglarının incelenmesi için sorumlular belirlenmelidir.
Gerekli hukuki ve kişisel veri değerlendirmesi gecikmeden yapılmalıdır.
Şeffaflık ile gizliliği dengeleyin
Ücret bantları, ücret politikası ve artış kriterleri kurumsal şeffaflık sağlayabilir.
Bireysel ücret detayı yalnızca iş ihtiyacı bulunan kişilerle paylaşılmalıdır.
Gizlilik gerekçesi ücret eşitsizliği veya ayrımcılık risklerinin incelenmesini engellememelidir.
Uygulama kontrol listesi
- Ücret verisi envanteri: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- Rol bazlı yetki matrisi: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- Toplu liste paylaşım kuralı: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- E-posta ikinci kontrolü: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- Şifreli dosya/portal kullanımı: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- Ortak klasör yetki denetimi: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- Basılı belge güvenliği: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- Çalışan kimlik doğrulaması: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- İşten ayrılış erişim kapatma: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- İhlal bildirim planı: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- Erişim logları: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
- Periyodik yetki gözden geçirme: Sorumlu kişi, hedef tarih, belge veya sistem kaydı ve tamamlanma durumu kontrol edilmelidir.
Ölçülebilecek temel göstergeler
| Gösterge | Nasıl izlenir? | Kontrol sıklığı |
|---|---|---|
| Yetkisiz erişim sayısı | Önceki dönem, hedef değer ve gerçekleşen sonuç karşılaştırılır. | Aylık veya üç aylık |
| Yanlış alıcıya gönderim vakası | Önceki dönem, hedef değer ve gerçekleşen sonuç karşılaştırılır. | Aylık veya üç aylık |
| Süresi geçmiş yetki sayısı | Önceki dönem, hedef değer ve gerçekleşen sonuç karşılaştırılır. | Aylık veya üç aylık |
| Portal kullanım oranı | Önceki dönem, hedef değer ve gerçekleşen sonuç karşılaştırılır. | Aylık veya üç aylık |
| Yetki gözden geçirme tamamlama oranı | Önceki dönem, hedef değer ve gerçekleşen sonuç karşılaştırılır. | Aylık veya üç aylık |
| İhlal müdahale süresi | Önceki dönem, hedef değer ve gerçekleşen sonuç karşılaştırılır. | Aylık veya üç aylık |
Sık yapılan uygulama hataları
- Bordro dosyasını tüm yöneticilere göndermek
- Dosya adında maaş tutarı yazmak
- Parolasız toplu ücret listesi paylaşmak
- İşten ayrılan bordro çalışanının yetkisini açık bırakmak
- Ücret gizliliğini çalışanların konuşmasını yasaklamakla karıştırmak
30 günlük uygulama planı
- 1–5. gün: Mevcut uygulamayı, belgeleri, sorumluları ve sorunları tespit edin.
- 6–10. gün: Politika, form, yetki ve onay akışının ilk taslağını hazırlayın.
- 11–15. gün: İlgili yöneticiler, çalışan temsilcileri ve uzmanlarla taslağı test edin.
- 16–20. gün: Pilot uygulamayı sınırlı bir bölüm veya çalışan grubunda başlatın.
- 21–25. gün: Hata, gecikme, anlaşılmayan alan ve veri güvenliği sorunlarını düzeltin.
- 26–30. gün: Nihai prosedürü yayınlayın, sorumluları eğitin ve ilk ölçüm tarihini belirleyin.
Profesyonel işe alım desteği
İşletmeniz için doğru personeli bulma, aday ön eleme ve işe başlatma süreçlerinde SEA Academy İK ile iletişime geçebilirsiniz.
İletişime geçin