İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
İris tarama ile devam kontrolü, gözün irisin benzersiz desenlerini kullanarak personel giriş-çıkışlarını kaydeden ve doğrulayan biyometrik kimlik doğrulama sistemidir. Her insanın iris deseni doğumdan itibaren değişmez ve parmak izine göre çok daha fazla benzersiz nokta içerir.
Kurumsal tesislerde sahadan gördüğümüz kadarıyla yüksek güvenlik gerektiren alanlarda tercih edilen bu yöntem, KVKK kapsamında özel nitelikli kişisel veri olarak sınıflandırılır ve açık rıza gerektirir.
Sistem çalışma prensibinde öncelikle kullanıcıyı kameraya baktırır. Kızılötesi LED'ler irisin yapısını netleştirir ve yüksek çözünürlüklü kamera bir saniyenin altında görüntüyü yakalar. Ardından yazılım göz bebeğini ve irisin sınırlarını tespit eder, kirpik ve yansımaları filtreler. İris deseni 200'den fazla benzersiz noktaya ayrıştırılır ve kriptografik bir hash değerine dönüştürülür. Bu hash veritabanında saklanan referans şablonla karşılaştırılır; eşleşme oranı belirlenen eşiğin üzerindeyse erişim izni verilir.
Deneyimlerimizde iris tarayıcılar genellikle 30-50 cm mesafeden çalışır. Kullanıcı gözlüklü bile olsa sistem lens arkasındaki irisin desenini okuyabilir. Kontak lens kullanımı da genellikle sonucu etkilemez, çünkü tarama yakın kızılötesi spektrumda gerçekleşir ve lens altındaki desen görülebilir.
Kurumsal ortamlarda iris tarama ile devam kontrolü üç ana senaryoda kullanılır: genel giriş-çıkış kaydı, hassas alanlara sınırlı erişim ve vardiya geçişlerinde kimlik doğrulama. Örnek bir senaryoda üretim tesisinde her çalışan sabah giriş noktasındaki iris tarayıcısına bakar, sistem kimliğini doğrular ve giriş saatini kaydeder. Öğle molası veya akşam çıkışları da aynı şekilde loglanır. Böylece kart değiştirme, parmak izi kalite sorunları veya şifre paylaşımı gibi riskler tamamen ortadan kalkar.
Fiziksel güvenlik sistemleriyle entegrasyon kritik öneme sahiptir. Iris tarayıcı genellikle turnike veya elektrikli kapı kilidi ile haberleşir ve eşleşme başarılı olduğunda mekanik açma sinyali gönderir. Aynı anda personel yönetim yazılımına zaman damgası ve kullanıcı kimliği iletilir. Sahada gördüğümüz birçok kurumda bu veriler bordro sistemine otomatik aktarılır, fazla mesai hesapları şeffaf hale gelir. Özellikle büyük tesislerde iris bazlı erişim kayıtları KVKK uyum danışmanlığı süreçlerinde denetim izi olarak da kullanılır.
| Özellik | İris Tarama | Parmak İzi | Kart/Şifre |
|---|---|---|---|
| Benzersizlik | Çok yüksek (200+ nokta) | Yüksek (40-60 nokta) | Yok (paylaşılabilir) |
| Hijyen/Temas | Temassız | Temaslı | Temassız/Temaslı |
| Hız | 1 saniyenin altında | 1-2 saniye | Anlık |
| Sahtecilik Riski | Çok düşük | Orta | Yüksek |
| İlk Yatırım | Yüksek | Orta | Düşük |
| Yasal Gereklilik | Açık rıza zorunlu | Açık rıza zorunlu | Standart |
İris taramanın en büyük avantajı temassız doğrulamadır. Özellikle salgın sonrası dönemde hijyen kaygılarının arttığı ortamlarda bu nokta öne çıkıyor. Ayrıca iris deseni ömür boyu değişmez; yaşlanma, yara veya kesikte parmak izinde yaşanan sorunlar iris için geçerli değil. Hata oranları da oldukça düşüktür; yanlış eşleşme (false match) oranı birçok sistemde milyonda birden az, yanlış ret (false non-match) oranı ise binde birler seviyesindedir.
Sınırlamalar ise maliyet ve kullanıcı adaptasyonudur. Kaliteli bir iris okuyucu parmak izi tarayıcıdan birkaç kat daha pahalıdır. Ayrıca bazı kullanıcılar gözün taranmasından rahatsızlık duyabilir veya kameranın zarar vereceği endişesi taşıyabilir (gerçekte zararsızdır). Kızılötesi LED'ler görünür ışıkta tehlike oluşturmaz, ancak kullanıcı eğitimi bu algıyı kırmak için şarttır. Gözlük veya koyu lens kullanımı nadiren okuma kalitesini düşürebilir; bu durumda cihaz pozisyon ayarı önerir veya ikinci bir deneme yapar.
İris deseni KVKK md. 6 kapsamında özel nitelikli kişisel veri sayılır. İşlenmesi için açık rıza gerekir ve teknik/idari güvenlik önlemleri standart veriden daha sıkı olmalıdır.
Kurumlar iris tarama sistemini kurmadan önce çalışanlardan açık rıza almalı, verilerin hangi amaçla işleneceğini, ne kadar süre saklanacağını ve kimlere aktarılabileceğini Aydınlatma Metni ile bildirmelidir. Rıza geri çekilirse personelin iris şablonunun silinmesi ve alternatif bir giriş yönteminin (kart, şifre) sunulması gerekir. Deneyimlerimizde birçok kurum bu süreci KVKK uyum danışmanlığı hizmeti alarak yönetiyor.
Iris şablonları kriptografik hash formatında saklanmalı, ham görüntülerin arşivlenmesi yasal gereklilik olmadıkça önerilmez. Veritabanı erişimleri loglanmalı ve düzenli denetlenmelidir. Ayrıca sistemin yönetim sistemleri danışmanlığı kapsamında ISO 27001 gerekliliklerine uygun olarak yönetilmesi, hem yasal sorumlulukları hem de siber riskleri azaltır.
Iris tarama cihazları genellikle TCP/IP üzerinden merkezi bir sunucuya bağlanır. Sunucu, kullanıcı veritabanını (genellikle SQL tabanlı) barındırır ve şablon eşleştirme işlemini gerçekleştirir. Kritik nokta ağ altyapısının güvenilirliği ve gecikme süresidir. Sahada gördüğümüz sorunların başında zayıf Wi-Fi kapsama alanı veya güç kesintilerinde sistem çökmesi gelir. Bu nedenle ağ altyapı çözümleri ile birlikte planlamak önemli.
Entegrasyon adımları şu şekilde özetlenebilir:
Yedekleme ve felaket kurtarma planı da ihmal edilmemelidir. Şablon veritabanının günlük yedeği alınmalı, ana sunucu çöktüğünde lokal mod veya ikincil sunucu devreye girebilmelidir. Felaket kurtarma hizmetleri bu senaryoları planlamak için değerlidir.
Modern iris okuyucular canlılık (liveness) testi yapar: göz bebeğinin ışığa tepkisini, kırpma hareketini veya kan damarı desenini kontrol eder. Böylece baskı fotoğraf veya kontakt lens ile yapılan saldırılar engellenir.
Biyometrik verilerin ele geçirilmesi durumunda geri dönüşü yoktur; şifre değiştirilebilir ama iris değiştirilemez. Bu nedenle şablon veritabanının şifrelenmesi ve iç ağ güvenlik analizi ile düzenli zafiyet taraması yapılması kritiktir. Veritabanı sunucusuna sadece yetkili yöneticilerin erişimi olmalı, tüm erişimler loglanmalıdır.
Ağ trafiğinin şifrelenmesi de önemlidir. Okuyucudan sunucuya giden hash değerleri TLS/SSL ile korunmalı, ortadaki adam (man-in-the-middle) saldırılarına karşı sertifika doğrulaması etkin olmalıdır. Ayrıca cihaz yazılımlarının güncel tutulması gerekir; üreticiler zaman zaman güvenlik yamalarını yayınlar. Bakım anlaşmaları ve teknik destek bu güncellemelerin düzenli uygulanmasını sağlar.
Yeni nesil iris sistemleri makine öğrenmesi ile kullanıcı davranış analizi yapar. Olağandışı saatlerde veya beklenmeyen noktalardan erişim denemelerini anomali olarak işaretler ve ek doğrulama (MFA) ister.
2026 itibarıyla iris tarama cihazları giderek daha kompakt ve mobil hale geliyor. Tablet veya akıllı telefon kameralarına entegre modüller, geçici şantiyelerde veya saha ekiplerinde kullanılmaya başlandı. Bulut tabanlı şablon yönetimi sayesinde merkezi sistemlere olan bağımlılık azalıyor, ancak bu yapıda veri gizliliği ve bulut hizmetleri güvenliği daha da kritikleşiyor.
Çok modlu biyometrik sistemler de yaygınlaşıyor: iris tarama + yüz tanıma veya iris + parmak izi kombinasyonu, güvenliği bir adım daha artırır. Deneyimlerimizde özellikle savunma veya finans sektöründe bu tür hibrit çözümlere talep yükseliyor. Gelecekte blok zincir tabanlı dağıtık kimlik doğrulama protokolleriyle iris şablonlarının merkezi veritabanlarında değil, kullanıcının kendi cihazında şifreli tutulması senaryoları da tartışılıyor.
Hayır. Iris tarayıcılar yakın kızılötesi LED kullanır; bu dalga boyu görünür ışıktan güvenli kabul edilir ve gözde kalıcı hasar oluşturmaz.
Evet. Kızılötesi ışık cam lenslerden geçer, sistem gözlük altındaki iris desenini okuyabilir. Sadece çok koyu güneş gözlükleri okumayı engelleyebilir.
Şablon hash formatında saklandığından ham iris görüntüsü elde edilemez. Yine de veritabanı şifrelenmeli ve erişim sıkı kontrol altında tutulmalıdır; ele geçirildiğinde değiştirilemez.
Kurum iris şablonunuzu silmek ve size alternatif bir giriş yöntemi (kart, şifre) sunmakla yükümlüdür. Rıza geri çekilmesi işten çıkarma gerekçesi olamaz.
Modern cihazlar bir saniyenin altında kimlik doğrular. Kullanıcı kameraya baktığı anda sistem irisin görüntüsünü alır ve eşleştirme anında tamamlanır.
İris tarama ile devam kontrolü, sahtecilik riskini minimuma indiren, hijyenik ve hızlı bir biyometrik çözümdür. Doğru planlama, sağlam ağ altyapısı ve KVKK uyumlu süreç yönetimiyle kurumlar hem fiziksel güvenliği hem de operasyonel verimliliği artırabilir. Eğer yüksek güvenlik gerektiren bir tesiste çalışıyorsanız ve mevcut kart veya parmak izi sistemlerinden memnun değilseniz, iris tarama projesi için bizimle iletişime geçebilirsiniz. Deneyimli ekibimiz ihtiyaç analizinden kuruluma, yasal uyumdan teknik desteğe tüm süreci yönetir.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 18 Temmuz 2026 tarihinde güncellenmiştir.