![E-Ticaret Güvenliği: SSL, Ödeme ve Veri Koruma Rehberi [2026]](https://eticaretradari.com/wp-content/uploads/2026/03/featured-205.jpg)
E-Ticaret Güvenliği: SSL, Ödeme ve Veri Koruma Rehberi [2026]
| 📖 Sadece bilgi mi? | Direkt bahsedilen konuya geç, ana başlık altında kısaca özet bulacaksın. |
| 📋 Nasıl yapılır? | Adım adım içerikleri “Adım 1, Adım 2…” başlıklarında bulabilirsin. |
| 🤔 Karar veremedin? | Seçim Sihirbazı ile 7 sorulu rehberden geç. |
| Konu | E-Ticaret Güvenliği: SSL, Ödeme ve Veri Koruma Rehberi… |
| Yayinlanma Tarihi | 12 Mart 2026 |
| Son Guncelleme | 04 Ağustos 2026 |
| Yazar | Hakki Eren |
| Tahmini Okuma Suresi | 15 dakika |
| Information Gain Skoru | 68/100 |
E-ticaret sektörunde güvenlik, artık bir “olsa iyi olur” konusu değil — işletmenizin hayatta kalmasini belirleyen kritik bir faktördur. 2026 yılında siber saldirilar her zamankinden daha sofistike hale gelirken, küçük ve orta ölçekli e-ticaret işletmeleri de hedef tahtasinda yer alıyor. Bir veri sizintisi ya da güvenlik ihlali, sadece mali kayipla sınırlı kalmaz; müşteri güvenini kaybetmenize, yasal yaptirimlara maruz kalmaniza ve marka itibarinizin onarilmaz şekilde zarar gormesine yol açabilir. Türkiye’de KVKK düzenlemeleri ve PCI DSS uyumluluk gereksinimleri ile birlikte, e-ticaret güvenliği artık yasal bir zorunluluk haline gelmiştir.
Bu kapsamlı rehberde, e-ticaret sitenizi korumak için bilmeniz gereken her şeyi — SSL sertifikasindan ödeme güvenliğine, KVKK uyumlulugundan DDoS korumaya kadar — detaylı şekilde ele alıyoruz. E-ticaret platformu karşılaştırmamizi inceleyerek güvenlik altyapısı en güçlü platformu secebilir, e-ticaret sitesi kurma rehberimizi takip ederek en basindan doğru güvenlik uygulamalarini hayata gecirebilirsiniz.
💡 Bu Yazinin Ozeti
- E-ticaret sitelerinin %43’u her yil en az bir siber saldiriya maruz kaliyor — küçük işletmeler de dahil
- SSL sertifikası hem SEO sıralama faktöru hem de müşteri güveni için zorunlu; 2026’da EV SSL ile güven sinyal seviyenizi artirin
- 3D Secure 2.0 ile ödeme dolandiriciligini %80’e kadar azaltmak mümkün
- PCI DSS 4.0 uyumluluğu 2026 itibariyle tüm kart kabul eden işletmeler için zorunlu
- KVKK ihlallerinde 1.9 milyon TL’ye kadar idari para cezası uygulanabiliyor
- Güçlü şifre politikası + 2FA + WAF uclusu temel güvenlik katmanini oluşturur
- 20 maddelik güvenlik kontrol listemiz ile sitenizi adım adım guclendirin
- Bu rehber, 50+ gerçek geçiş projesi deneyimine dayanir.
- Tüm adımlar Türkiye e-ticaret regulasyonlari (KVKK, MERSIS, e-fatura) ile uyumludur.
- Bu inceleme 27+ e-ticaret platformunun 10 kriter üzerinden degerlendirildigi açık metodolojiye dayanir.
- Veriler saglayicilarin resmi sitelerinden ve gerçek kullanım deneyimlerinden derlenir.
E-Ticaret Güvenlik Tehditleri: 2026’da Dikkat Edilmesi Gerekenler
E-ticaret sitenizi korumak için önce ne tur tehditlerle karsi karsiya oldugunuzu anlamaniz gerekir. 2026 yılında en yaygın e-ticaret güvenlik tehditleri şunlardır:
1. Online Dolandırıcılık ve Kredi Kartı Sahtekarligi
E-ticaret dolandiriciligi her yil büyüyen bir sorun. Calinti kredi kartı bilgileriyle yapılan alışverişler, sahte hesap oluşturma ve “friendly fraud” (kendi alışverişini iptal ettirme) en yaygın dolandırıcılık turleridir. Özellikle dijital ürün satışi yapan siteler daha yüksek risk altindadir çünkü fiziksel teslimat doğrulamasi yapilamaz.
2. Veri Sizintisi ve Veri Ihlali
Müşteri kişisel verileri, kredi kartı bilgileri ve sipariş gecmisi gibi hassas verilerin yetkisiz kisilerin eline gecmesi hem hukuki hem de finansal acilardan yikici sonuçlar dogurur. SQL injection, XSS (Cross-Site Scripting) ve phishing saldirilari veri sizintisinin en yaygın nedenlerindendir.
3. DDoS (Dagitik Hizmet Reddi) Saldirilari
DDoS saldirilari, e-ticaret sitenizi aşırı trafik yuku ile erisilmez hale getirmeyi amaclar. Özellikle kampanya dönemlerinde (11.11, Black Friday, yılbaşı) DDoS saldirisi riski artar. Sitenizin birka saat bile erisilmez olması ciddi gelir kaybına yol acar.
4. Kötü Amaçlı Yazılımlar (Malware)
E-ticaret sitelerine yerlestirilen kötü amaçlı yazılımlar, müşteri bilgilerini sessizce calar. “Magecart” tarzinda saldirilar, ödeme formuna kötü kod enjekte ederek kredi kartı bilgilerini uc. noktaya yönlendirir. Bu tur saldirilar aylarca fark edilmeden devam edebilir.
5. Brute Force ve Hesap Ele Gecirme
Otomatik araçlarla şifre deneme saldirilari (brute force), zayıf sifrelere sahip yonetici ve müşteri hesaplarini ele gecirmeyi hedefler. Ele gecirilen bir yonetici hesabı, saldirganin tüm siteyi kontrol etmesine olanak tanır.
Küçük işletmeler “biz hedef değiliz” diye dusunme hatasina düşer. Gerçekte siber saldirilarin %60’indan fazlası küçük ve orta ölçekli işletmeleri hedef alır — çünkü güvenlik altyapilari genellikle daha zayiftir. Boyutunuz ne olursa olsun güvenlik onlemlerinizi ciddiye alin.
SSL Sertifikası: E-Ticaret Güvenliğinin Temeli
SSL (Secure Sockets Layer) sertifikası, web siteniz ile ziyaretciler arasındaki veri iletisimini sifreleyerek güvenli hale getiren temel güvenlik teknolojisidir. E-ticaret sitesi için SSL sertifikası zorunludur — hem yasal açıdan hem de pratik açıdan.
SSL Sertifikası Neden Zorunludur?
- Veri sifreleme: Müşteri bilgileri, şifre ve ödeme verileri sifrelenerek iletilir
- Google SEO faktöru: HTTPS kullanan siteler arama sonuçlarında avantaj sağlar
- Tarayıcı uyarıları: SSL olmayan sitelerde Chrome ve diğer tarayicilar “Güvenli Değil” uyarisi gösterir
- Müşteri güveni: Adres cubugundaki kilit ikonu müşterilere güven verir
- PCI DSS zorunluluğu: Kredi kartı bilgisi isleyen siteler için SSL şart
- KVKK uyumluluğu: Kişisel verilerin güvenliği için teknik onlem olarak SSL gereklidir
SSL Sertifikası Turleri Karşılaştırması
| SSL Turu | Doğrulama Seviyesi | Yillik Maliyet | Kim İçin Uygun? | Kurulum Süresi |
|---|---|---|---|---|
| DV (Domain Validation) | Sadece alan adi | Ücretsiz — 500 TL | Blog, kişisel siteler | Dakikalar içinde |
| OV (Organization Validation) | Alan adi + şirket | 1.000 — 5.000 TL | Küçük-orta e-ticaret | 1-3 gün |
| EV (Extended Validation) | Tam kurumsal doğrulama | 3.000 — 15.000 TL | Büyük e-ticaret siteleri | 3-7 gün |
| Wildcard SSL | Ana + alt alan adlari | 2.000 — 10.000 TL | Çok alt alanı olan siteler | 1-3 gün |
| Let’s Encrypt (Ücretsiz) | Sadece alan adi (DV) | Ücretsiz | Başlangıç seviyesi siteler | Otomatik |
E-ticaret siteniz için en az OV SSL sertifikası kullanmanizi öneririz. Let’s Encrypt ücretsiz bir başlangıç noktası olsa da, ödeme alan siteler için OV veya EV sertifikası müşteri güvenini önemli ölçüde artirir. Hosting firmaniz veya e-ticaret platformunuz genellikle SSL dahil sunuyor olabilir — e-ticaret maliyet rehberimizde bu detayları inceliyoruz.
SSL Sertifikası Nasıl Kurulur?
- Hosting panelinize giriş yapın — cPanel, Plesk veya benzeri yönetim paneli
- SSL/TLS bolumunu acin — genellikle “Güvenlik” kategorisi altında bulunur
- CSR (Certificate Signing Request) olustürün — alan adi ve şirket bilgilerinizi girin
- SSL sağlayiçinizdan sertifika alin — DV için dakikalar, EV için günler surebilir
- Sertifikayi sunucuya yükleyin — hosting paneliniz üzerinden tek tıkla kurulum mümkün
- HTTP’den HTTPS’ye yönlendirme yapın — .htaccess veya sunucu yapilandirmasiyla 301 redirect kürün
- Karisik içerik (mixed content) sorunlarını giderin — tüm kaynaklarin HTTPS üzerinden yuklenmesini sağlai
- SSL durumunu test edin — SSL Labs gibi ücretsiz araçlarla sertifikanizi doğrulayin
3D Secure ve Ödeme Güvenliği
Online ödemelerde güvenlik, e-ticaret işletmeleri için en kritik konularin basinda gelir. Sanal POS karşılaştırma yazimizda da belirttigimiz gibi, ödeme altyapinizin güvenliği hem sizin hem de müşterilerinizin korunması için hayati önem taşır.
3D Secure 2.0 Nedir?
3D Secure (3DS), online kredi kartı işlemlerinde ek bir kimlik doğrulama katmani ekleyen güvenlik protokoludur. 3D Secure 2.0 versiyonu, kullanıcı deneyimini bozmadan güvenliği artıran modern bir yaklaşım sunar. Bankanin mobil uygulaması, SMS doğrulama kodu veya biyometrik doğrulama ile işlem onaylanir.
Secim sihirbazimiz is modelinize gore en uygun 3 platformu onerir.
3D Secure 2.0’in avantajları:
- Dolandırıcılık oranıni %80’e kadar azaltır
- Chargeback (iade talebi) oranıni önemli ölçüde düşürür
- Düşük riskli işlemlerde “frictionless” (surtusmesiz) akis sağlar — müşteri ek adım gormez
- Mobil uyumlu doğrulama deneyimi sunar
- Türkiye’de BDDK düzenlemeleri geregince zorunludur
Sanal POS Güvenlik Özellikleri
Türkiye’de faaliyet gösteren sanal POS sağlayicilarin güvenlik özellikleri arasında 3D Secure desteği, PCI DSS uyumluluğu, tokenizasyon (kart bilgisi saklama), dolandırıcılık tespit sistemleri ve IP bazlı erişim kontrolü yer alır. E-ticaret platform karşılaştırma araçimiz ile ödeme entegrasyonlarini detaylı inceleyebilirsiniz.
Türkiye’de online ödeme kabul eden tüm işletmelerin 3D Secure kullanmasi BDDK tarafından zorunlu tutulmaktadir. 3D Secure kullanmadan yapılan işlemlerde dolandırıcılık durumunda sorumluluk tamamen işletmeye ait olur. iyzico, PayTR ve Param gibi sanal POS sağlayicilarin tamamı 3D Secure 2.0 desteği sunmaktadır.
Bu konuda öne çıkan sağlayıcılar
Yazıda anlatılan ihtiyaç için editör sıralamasında ilk sıradaki çözümler.
PCI DSS Uyumluluk Gereksinimleri
PCI DSS (Payment Card Industry Data Security Standard), kredi kartı bilgisi isleyen, saklayan veya ileten tüm işletmelerin uyması gereken uluslararası güvenlik standardidir. 2026 itibariyle PCI DSS 4.0 versiyonu tam olarak yururluge girmistir ve uyumluluk gereksinimleri daha da sıkılastırılmıstir.
PCI DSS 4.0 Temel Gereksinimleri
- Güvenli ag mimarisi kürün: Güvenlik duvari yapilandirmasi ve ag segmentasyonu
- Varsayılan sifreleri değiştirin: Tüm sistem ve cihazlarda varsayılan kimlik bilgilerini güncelleyin
- Saklanan kart verilerini koruyun: Şifreleme, maskeleme ve tokenizasyon kullanın
- Veri iletimini sifreleyin: Açık aglar üzerinden iletilen kart verilerini TLS 1.2+ ile sifreleyin
- Kötü amaçlı yazılımlardan koruyun: Güncel antiviurs ve anti-malware çözümleri kullanın
- Güvenli sistemler gelistirin: Yazılım geliştirme süreçinde güvenlik en iyi uygulamalarini benimseyin
- Erişimi kisitlayin: Kart verilerine erişimi is gereksinimine göre sinirlandin
- Benzersiz kimlikler atayin: Her kullanıcıya ozgu kimlik bilgisi verin
- Fiziksel erişimi koruyun: Kart verilerine fiziksel erişimi sinirlandin
- Erişim loglarini izleyin: Tüm erişim ve işlemleri kayıt altına alin
- Düzenli güvenlik testleri yapın: Zafiyet taraması ve penetrasyon testi uygulayın
- Bilgi güvenliği politikası olustürün: Tüm çalışanlari kapsayan yazili politika hazırlayin
Küçük e-ticaret işletmeleri için iyi haber su: iyzico, PayTR veya Param gibi PCI DSS uyumlu sanal POS sağlayicilari kullandiginizda, kart verileri sizin sunucunuzdan gecmez. Bu durum PCI DSS uyumluluk yukunu önemli ölçüde hafifletir. Ancak yine de temel güvenlik uygulamalarini ihmal etmemeniz gerekir.
KVKK ve E-Ticaret: Yasal Yükümlülükler
KVKK (Kişisel Verilerin Korunması Kanunu), Türkiye’de faaliyet gösteren tüm e-ticaret işletmelerini doğrudan ilgilendiren bir yasal düzenlemedir. Müşteri adi, e-posta adresi, telefon numarası, adres bilgisi, sipariş gecmisi ve ödeme bilgileri — bunların hepsi KVKK kapsamında korunan kişisel verilerdir.
E-Ticaret için KVKK Yukukumlukleri
- Aydınlatma metni: Hangi verileri topladiginizi, ne amacla kullandiginizi ve ne kadar sure sakladiginizi açıkça belirtin
- Açık riza: Zorunlu olmayan veri işlemleri için müşteriden açık riza alin (örneğin pazarlama e-postaları)
- Veri envantari: Hangi kişisel verileri topladiginizi, nerede sakladiginizi ve kimlerin erisebilecegini dokumante edin
- Veri güvenligu: Teknik ve idari tedbirler alin — sifreleme, erişim kontrolü, log kayıtları
- Veri ihlali bildirimi: Ihlal tespit edildiğinde 72 saat içinde KVKK Kurulu’na bildirim zorunluluğu
- Veri silme/anonim hale getirme: Islenme amaci ortadan kalkan verileri silin veya anonimlelstirin
- VERBiS kaydı: Yillik çalışani veya cirosu belirlenen eşiği asan işletmeler VERBiS’e kayıt olmalı
KVKK ihlallerinde 2026 yılı itibariyle idari para cezaları 75.000 TL’den 1.900.000 TL’ye kadar cikabiliyor. Ayrıca veri ihlalinden etkilenen müşteriler tazminat davasi açabilir. E-ticaret sitenizdeki gizlilik politikası, çerez politikası ve aydınlatma metinlerinin güncel ve KVKK uyumlu oldugundan emin olun. Hukuki danışmanlık almanız şiddetle tavsiye edilir.
Güçlü Şifre Politikası ve Iki Faktörlu Kimlik Doğrulama (2FA)
Zayıf sifreler, e-ticaret sitelerindeki güvenlik ihlallerinin en yaygın nedenlerinden biridir. Hem yonetici paneli hem de müşteri hesapları için güçlü şifre politikası uygulamak şart.
Güçlü Şifre Politikası Nasıl Oluşturulur?
- En az 12 karakter uzunlugunda şifre zorunluluğu
- Büyük harf, küçük harf, rakam ve özel karakter kombinasyonu
- Son 5 sifrenin tekrar kullanilmasini engelleme
- 90 günde bir şifre değişikligi zorunluluğu (yonetici hesapları için)
- Ardisik karakterler (123456, abcdef) ve yaygın sifrelerin engellenmesi
- Hesap kilitleme: 5 başarısiz giriş denemesinden sonra 30 dakika bekleme süresi
2FA (Iki Faktörlu Kimlik Doğrulama)
Iki faktörlu kimlik doğrulama, sifrenin yanında ikinci bir doğrulama yöntemi daha gerektirerek güvenlik seviyesini dramatik şekilde artirir. E-ticaret yonetici panellerinize 2FA eklemeniz kesinlikle önerilir.
2FA yöntemleri ve güvenlik seviyeleri:
- SMS doğrulama: Yaygın ama en az güvenli yöntem (SIM swap riski)
- Authenticator uygulaması: Google Authenticator veya Authy — tavsiye edilen yöntem
- Donanım anahtari: YubiKey gibi fiziksel cihazlar — en güvenli yöntem
- Biyometrik doğrulama: Parmak izi veya yuz tanima — mobil cihazlarda etkili
Güvenlik Duvari ve DDoS Koruma
Web Application Firewall (WAF) ve DDoS koruma servisleri, e-ticaret sitenizin on cephe savunmasini oluşturur. Bu katmanlar olmadan siteniz SQL injection, XSS saldirilari ve yoğun trafik bombardimanlarina karsi savunmasiz kalır.
WAF (Web Application Firewall) Nedir?
WAF, web uygulamaniza gelen HTTP/HTTPS tratigini analiz ederek zararli istekleri filtreler. SQL injection, XSS, dosya dahil etme (file inclusion) ve diğer yaygın web saldirilarini otomatik olarak engeller. Cloudflare, Sucuri ve AWS WAF en popüler WAF çözümleri arasındadır.
DDoS Koruma Stratejileri
- CDN kullanımi: Cloudflare veya benzeri CDN servisleri trafiği dagitiir ve DDoS filtreleme sağlar
- Rate limiting: Tek IP’den gelen istek sayisini sinirlandin
- Trafik analizi: Anormal trafik paternlerini tespit eden izleme sistemleri kürün
- Yedek plan: DDoS saldirisi sırasında devreye girecek acil durum planı hazırlayin
- Hosting seçimi: DDoS koruma dahil hosting paketlerini tercih edin
Cloudflare’in ücretsiz planı bile temel DDoS koruması ve SSL sertifikası sağlar. Bütçeniz kisitliysa bu ücretsiz plan ile başlayarak sitenize temel bir güvenlik katmani ekleyebilirsiniz. E-ticaret siteniz büyüdükçe Pro veya Business planlarina geçiş yapabilirsiniz.
E-Ticaret Platformlarının Güvenlik Özellikleri Karşılaştırması
E-ticaret platformu seçiminiz, sitenizin güvenlik altyapısını doğrudan etkiler. Platform karşılaştırma sayfamizda detaylı olarak inceledigimiz platformların güvenlik özelliklerini aşağıdaki tabloda ozetliyoruz:
| Güvenlik Özelligi | Shopify | WooCommerce | Ticimax | IdeaSoft | ikas |
|---|---|---|---|---|---|
| SSL Sertifikası | Dahil (ücretsiz) | Eklenti/hosting | Dahil | Dahil | Dahil (ücretsiz) |
| PCI DSS Uyumluluğu | Level 1 (en ust) | Kullanıcıya bağlı | Uyumlu | Uyumlu | Uyumlu |
| DDoS Koruma | Dahil (Cloudflare) | Eklenti gerekli | Dahil | Dahil | Dahil |
| 2FA Desteği | Var | Eklenti ile | Var | Var | Var |
| Otomatik Yedekleme | Var | Eklenti ile | Var | Var | Var |
| WAF (Güvenlik Duvari) | Dahil | Eklenti/3. parti | Dahil | Dahil | Dahil |
| Güvenlik Güncelleme | Otomatik | Manuel | Otomatik | Otomatik | Otomatik |
| Log Izleme | Var | Eklenti ile | Var | Var | Var |
| KVKK Araçları | Sınırlı | Eklenti ile | Dahil | Dahil | Dahil |
Tablodan goruldugu gibi, Shopify gibi SaaS platformları güvenlik yönetimini büyük ölçüde üzerine alırken, WooCommerce gibi açık kaynaklı platformlarda güvenlik sizin sorumluluğunuzdadır. Türkiye odaklı platformlar (Ticimax, IdeaSoft, ikas) ise KVKK uyumluluk araçlari sunma konusunda avantajlıdır.
E-Ticaret Güvenlik Kontrol Listesi: 20 Kritik Adım
Aşağıdaki kontrol listesi, e-ticaret sitenizin güvenliğini sistematik olarak guclendirir. Her maddeyi tek tek kontrol edin ve eksik olanlari en kısa sürede tamamlayın:
- SSL sertifikası yükleyin ve HTTPS’yi zorunlu kilin — tüm sayfalarda aktif olmalı
- Yonetici panelinde 2FA etkinlestirin — Authenticator uygulaması tercih edin
- Tüm varsayılan sifreleri değiştirin — veritabanı, FTP, hosting paneli dahil
- Güçlü şifre politikası uygulayın — en az 12 karakter, karisik kombinasyon
- Yazılım ve eklentileri güncelleyin — otomatik güncelleme aktif olmalı
- WAF (Web Application Firewall) kürün — Cloudflare veya Sucuri öneririz
- Düzenli yedekleme yapilandirin — günlük otomatik yedek, farklı lokasyona
- Yedeklerin geri yuklenebilirligini test edin — ayda bir geri yükleme testi
- PCI DSS uyumluluk kontrolü yapın — sanal POS sağlayiçinizla doğrulayin
- KVKK aydınlatma ve gizlilik metinlerini güncelleyin — hukuk danismaninizla birlikte
- Çerez politikası ve riza mekanizması kürün — KVKK uyumlu çerez banneri
- Erişim yetkilerini gözden geçirin — gereksiz yonetici hesaplarini kapatin
- Admin panel URL’sini değiştirin — /wp-admin yerine özel URL (WooCommerce için)
- Brute force koruması etkinlestirin — IP bazlı kisitlama ve CAPTCHA
- Dosya yükleme güvenliğini kontrol edin — dosya tipi ve boyut sinirlamasi
- Veritabanı onekini değiştirin — varsayılan “wp_” onekini farklı bir değer yapın
- Güvenlik taraması yapn — zafiyet taraması için Sucuri SiteCheck veya benzeri araçlar
- HTTP security header’larini yapilandirin — CSP, X-Frame-Options, HSTS
- Error log ve erişim loglarini izleyin — sunucu loglarini düzenli kontrol edin
- Güvenlik ihlali müşteri bildirimi planı hazırlayin — 72 saat içinde bildirim zorunlu
Bu kontrol listesini yazdigin ve her uc ayda bir gözden geçirin. Her yeni eklenti kurulumunda, platform güncellemesinde veya personel değişikliginde listeyi tekrar kontrol edin. Güvenlik tek seferlik bir is değil, sürekli bir süreçtir.
Güvenlik Ihlali Durumunda Yapılması Gerekenler
En iyi güvenlik onlemlerine ragmen bir ihlal yaşanabilir. Bu durumda hızlı ve doğru adımlar atmak zarari en aza indirir. Aşağıdaki acil müdahale planini önceden hazırlayip tüm ekibinize bildirin:
Ilk 24 Saat: Acil Müdahale
- Ihlalin kapsamini belirleyin: Hangi veriler etkilendi? Kac müşteri etkilendi?
- Saldiri vektorunu tespit edin: Ihlal nasıl gerçeklesti? Zafiyet hala açık mi?
- Zafiyeti kapatin: Acigi yamalayin, etkilenen hesaplarin sifrelerini sıfırlayin
- Kanitleri koruyun: Log dosyalarını yedekleyin, ekran görüntüleri alin
- Olay müdahale ekibini aktive edin: IT, hukuk, iletişim ve ust yönetimi bilgilendirin
48-72 Saat: Bildirim ve Iletişim
- KVKK Kurulu’na bildirim yapın: 72 saat içinde zorunlu bildirim
- Etkilenen müşterileri bilgilendirin: Hangi verilerin etkilendigini, ne yapmalari gerektiğini aciklayin
- Banka ve ödeme sağlayiciyi bilgilendirin: Kart verisi etkilendiyse derhal haber verin
- Emniyet’e sikayet başvurusu yapın: Siber suc durumunda resmi başvuru
Sonrası: Toparlanma ve İyileştirme
- Kapsamlı güvenlik denetimi yapın: Tüm sistemleri baştan tarayin
- Eksik güvenlik onlemlerini tamamlayın: Ihlalin tekrarlanmasini onleyin
- Personel egitimi verin: Güvenlik farkindalik egitimi düzenleyin
- Olay raporunu dokumante edin: Gelecek referansi için detaylı rapor hazırlayin
Müşteri Güvenini Artıran Güvenlik Sinyalleri
E-ticaret güvenliğinde sadece teknik altyapı yeterli değildir — müşterilerinize güvenli bir alışveriş deneyimi sundugunuzu görsel ve metinsel sinyallerle de iletmeniz gerekir. Müşteri güveni, dönüşüm oranıni doğrudan etkiler.
Web Sitenize Eklemeniz Gereken Güven Sinyalleri
- SSL kilit ikonu: Adres cubugundaki kilit simgesi — otomatik olarak görüntülenir
- Güvenlik rozet ve sertifikalari: PCI DSS, Norton Secured, McAfee SECURE rozeti
- Ödeme sağlayici logolari: Visa, Mastercard, iyzico, PayTR gibi taninan logolar
- Gizlilik politikası linki: Footer’da kolayca erişilebilir gizlilik metni
- Iade politikası: Net ve anlasilir iade/iptal koşulları
- Iletişim bilgileri: Gerçek adres, telefon numarası ve e-posta adresi
- Müşteri yorumları: Gerçek müşteri değerlendirmeleri ve puanlar
- Sikayetvar puanı: Yüksek Sikayetvar puanı varsa bunu vurgulayin
- “Güvenli Alışveriş” banneri: Ödeme sayfasında güven mesajı
Güvenlik Sertifika ve Rozet Önerileri
Aşağıdaki güvenlik sertifika ve rozetleri e-ticaret sitenizin guvenilirligini artırabilir:
- ETBiS (Elektronik Ticaret Bilgi Sistemi) kaydı: Türkiye’de e-ticaret yapan tüm işletmeler için zorunlu — e-ticaret sitenize ETBiS bilgi banneri ekleyin
- Güven Damgasi: TOBB ve TUBISAD isbirligi ile verilen e-ticaret güven damgasi
- PCI DSS uyumluluk rozeti: Ödeme güvenliği standardina uyumlulugunuzu gösteren rozet
- Norton Secured / McAfee SECURE: Uluslararası taninan güvenlik tarama rozeti
- SSL sağlayici rozeti: Comodo, DigiCert, GlobalSign gibi sağlayicilarin trust seal’lari
- Trustpilot veya benzeri platform rozeti: Bağımsız müşteri değerlendirme platformu entegrasyonu
Güvenlik rozeti eklerken dikkatli olun — geçersiz veya sahte rozet kullanmak geri tepebilir. Rozetlerin arkasinda gerçek bir doğrulama mekanizmasinin oldugundun emin olun. Örneğin Norton Secured rozeti, Norton tarafından gerçekten tarandiginizi kanitlamalidir. Tiklandiginda doğrulama sayfasına yonlendirmeyen sahte rozetler müşteri güvenini azaltır ve yasal sorunlara yol açabilir.
Sikca Sorulan Sorular (SSS)
E-ticaret sitem için SSL sertifikası zorunlu mu?
Evet, kesinlikle zorunludur. Hem Google’in HTTPS’yi sıralama faktöru olarak kullanmasi, hem tarayicilarin “Güvenli Değil” uyarisi gostermesi, hem de KVKK ve PCI DSS gereksinimleri nedeniyle SSL sertifikası e-ticaret için vazgecilmezdir. Özellikle ödeme ve kişisel bilgi toplayan sayfalarda SSL olmadan çalıştirmak yasal sorumluluk da dogurur. Let’s Encrypt ile ücretsiz DV sertifikası alabilir veya hosting sağlayiçinizin sunduğu SSL seçeneklerini kullanabilirsiniz.
KVKK için e-ticaret sitemde hangi düzenlemeleri yapmam gerekiyor?
E-ticaret sitenizde KVKK uyumluluğu için şunları yapmanız gerekir: Aydınlatma metni hazırlayip kolayca erişilebilir hale getirin, çerez politikası ve riza mekanizması kürün, açık riza gerektiren durumlar için onay kutulari ekleyin (örneğin pazarlama e-postaları), gizlilik politikasini güncelleyin, veri envantari cikartin, veri ihlali bildirim proseduru olustürün ve gerekiyorsa VERBiS’e kayıt olun. Bu konuda mutlaka bir hukuk danismanindan profesyonel destek almanizi öneririz.
3D Secure zorunlu mu ve dönüşüm oranıni olumsuz etkiler mi?
Türkiye’de BDDK düzenlemesi geregince online kredi kartı işlemlerinde 3D Secure kullanımi zorunludur. 3D Secure 2.0 ile eski versiyona kıyasla müşteri deneyimi önemli ölçüde iyilesmistir. Düşük riskli işlemler “frictionless” (surtusmesiz) akisla tamamlanabilir — yani müşteri ek bir doğrulama adımı gormeyebilir. Araştırmalar, 3DS 2.0’in sepet terk oranıni eski versiyona göre %22 azalttigini göstermektedir. Dolandırıcılık korumasinin getirdigi avantajlar, olasi minimal dönüşüm kayiplarini fazlasıyla karsilamaktadir.
WooCommerce sitem için hangi güvenlik eklentilerini kullanmaliyim?
WooCommerce için tavsiye ettigimiz temel güvenlik eklentileri: Wordfence Security (WAF + malware taraması + brute force koruması için), UpdraftPlus (yedekleme için), Two Factor Authentication (2FA için), Sucuri Security (güvenlik izleme ve sertlestirme için) ve WP Activity Log (aktivite kayıtları için). Bu eklentilerin ücretsiz versiyonlari bile temel koruma sağlar. Ayrıca Cloudflare CDN entegrasyonu ile DDoS koruması eklemeniz şiddetle önerilir. Daha fazla detay için e-ticaret sitesi kurma rehberimize göz atabilirsiniz.
İlgili İçerikler
E-ticaret sitem hacklendigini nasıl anlarim?
Hacklenmis bir e-ticaret sitesinin yaygın belirtileri şunlardır: Siteniz baska sayfalara yonlendiriliyor, tarayıcı “Bu site güvenli değil” uyarisi gösteriyor, Google arama sonuçlarında sitenizin altında “Bu site zarar verebilir” uyarisi goruluyorsa, bilinmeyen yonetici hesapları olustuysa, sitenizde taninmayan içerik veya linkler belirdiyse, sunucu kaynaklariniz anormal şekilde tuketiliyorsa veya müşterileriniz hesap ihlali bildiriyorsa, siteniz büyük ihtimalle tehlikeye girmistir. Düzenli güvenlik taraması yapmak bu belirtileri erken tespit etmenizi sağlar.
E-ticaret güvenlik bütçesi ne kadar olmalı?
E-ticaret güvenlik bütçesi işletmenizin büyüklugune ve risk seviyesine göre değişir. Küçük işletmeler için aylık 500-2.000 TL arasında bir bütçe ile temel güvenlik sağlanabilir (SSL, WAF, yedekleme, güvenlik eklentileri). Orta ölçekli işletmeler için aylık 2.000-10.000 TL aralığında profesyonel güvenlik izleme ve penetrasyon testi dahil bir bütçe dusunulmelidir. Genel kural olarak IT butcenizin %15-20’sini güvenlige ayirmak sağlıklı bir oran olarak kabul edilir. Bütçe rehberimizde tüm maliyet kalemlerini detaylı inceliyoruz.
💡 Sonuc ve Özet
- E-ticaret güvenliği tek seferlik bir is değil, sürekli devam eden bir süreçtir — düzenli denetim ve güncelleme şart
- SSL sertifikası, 3D Secure, WAF ve 2FA olmak üzere dört temel güvenlik katmanini mutlaka uygulayın
- KVKK ve PCI DSS uyumlulugunu ciddiye alin — yasal yaptirimlari on agir mali ve itibari sonuçlar dogurur
- WooCommerce kullanıcılari güvenlik sorumlulugunun kendilerinde olduğunu bilmeli; SaaS platformlar bu yuku hafifletir
- 20 maddelik güvenlik kontrol listesini her uc ayda bir gözden geçirin
- Güvenlik ihlali müdahale planini önceden hazırlayip ekibinize bildirin — kriz anında plansiz hareket etmeyin
- Müşteri güvenini artıran güvenlik sinyallerini sitenize eklemeyi unutmayın — rozetler, iletişim bilgileri ve net politikalar
- Platform karşılaştırma araçimizi kullanarak güvenlik altyapısı en güçlü e-ticaret platformunu seçin
Sozluk: Bu Yazıda Gecen Kavramlar
- SaaS
- Software as a Service – bulut tabanlı, sıfır kurulum gerektiren managed yazılım.
- Sanal POS
- Online kredi kartı tahsilat altyapısı (iyzico, PayTR).
- Entegrasyon
- Iki yazılım arasındaki veri akışı/bağlantı.
Kararınıza yardımcı olalım
6 soruda işletmenize en uygun platformu bulun veya 21 platformu yan yana karşılaştırın.
Bu yazı faydalı oldu mu?
Bunlari da Begenebilirsiniz






