14 Nisan 2026’da düzenlenen Identity Management Day yani Kimlik Yönetimi Günü, 2021’den bu yana her yıl Nisan ayının ikinci salısında gerçekleştirilen küresel bir farkındalık günü olarak dikkat çekiyor. 2026 teması “Finding Identity The Search for You, Me, and the Machines” olarak açıklandı. Bu tema, insan kimlikleriyle birlikte makine kimliklerini ve ajan temelli dijital varlıkları da güvenlik gündeminin içine yerleştiriyor. Resmî etkinlik duyurusunda 21 saatlik küresel yayın akışı, insan kimlikleriyle birlikte makine ve ajan kimliklerinin yönetimi ve MFA yani çok faktörlü kimlik doğrulama uygulamalarının tek başına bütün resmi kapsamadığı açık biçimde yer alıyor.
Bu gündemin arkasında doğrudan kurumsal erişim yapısı yer alıyor. Kurumların sistemlerinde aynı erişim düzeni içinde şu unsurlar birlikte çalışıyor:
- Çalışan hesapları,
- Servis hesapları,
- Uygulama kimlikleri,
- Entegrasyonlar,
- Otomasyonlar,
- Cihaz kimlikleri,
- Yapay zeka ajanları.
Global’de yayımlanan değerlendirmeler, 2026 kimlik gündeminin insan dışı kimlikler, yapay zeka ajanları, kimlik riski ve kimlik dayanıklılığı etrafında şekillendiğini gösteriyor. Omada tarafından paylaşılan kimlik yönetişimi ve erişim yönetimi değerlendirmeleri ile Melissa’nın dijital kimlik doğrulama ve veri doğrulama alanındaki analizleri de makine kimlikleri ve ajan temelli dijital kimlikler üzerindeki odağı güçlendiriyor. Yaşam döngüsü, yetki kapsamı ve yönetişim yükü bu başlığın temel bileşenleri arasında yer alıyor. Bu nedenle erişimi kullanan kimliğin türü, verilen yetkinin kapsamı, doğrulama yönteminin güvence seviyesi, insan dışı kimliklerin görünürlüğü ve ajan temelli erişimlerin izlenebilirliği doğrudan yönetim konusu haline geliyor.
Tehdit tarafındaki veriler bu çerçeveyi somutlaştırıyor. WatchGuard’ın son Internet Security Report yani İnternet Güvenliği Raporu bulgularına göre 2025’in son çeyreğinde yeni ve benzersiz kötü amaçlı yazılımlarda % 1548 artış kaydedildi. Tehditlerin yaklaşık % 23’ü imza tabanlı tespiti atlattı. Engellenen kötü amaçlı yazılımların % 96’sı TLS yani Taşıma Katmanı Güvenliği ile şifrelenmiş kanallar üzerinden taşındı. Bu veri seti, görünürlüğün daraldığını ve erişimi kullanan kimliğin başlı başına bir güvenlik başlığı olduğunu gösteriyor.
Kuruluşların önündeki soru seti açıktır:
- Hangi kimlik hangi kaynağa erişiyor,
- Bu erişim hangi onayla veriliyor,
- Hangi ayrıcalık ne kadar süre açık kalıyor,
- İnsan dışı kimlikler hangi envanter içinde izleniyor,
- Yapay zeka ajanları hangi yetkilerle çalışıyor,
- Doğrulama yöntemi hangi risk düzeyi için seçiliyor,
- Kayıt, gözden geçirme ve denetim nasıl işletiliyor.
Bu sorular, bilgi teknolojileri operasyon listesinde yer alan teknik maddeler olarak görülmemelidir. Bu başlıklar, kurumsal güvenin, yönetim disiplininin ve sürdürülebilir kontrol yapısının temel unsurlarıdır. Kimliklere ilişkin kararlar erişimle sınırlı kalmaz. Veri güvenliği, operasyon sürekliliği, yetki yönetimi, kayıt düzeni ve kurumsal sorumluluk yapısı da bu kararların içinde yer alır. Bu nedenle konu, ilgili yönetim sistemleriyle doğrudan bağlantı kurar.
- ISO 27001 – Bilgi Güvenliği Yönetim Sistemi, erişim kontrolü, kimlik doğrulama, yetkilendirme ve kayıt izlerinin tanımlı ve denetlenebilir olmasını gerektirir.
- ISO 27701 – Kişisel Veri Yönetim Sistemi, kişisel verilere erişen dijital kimliklerin yetki sınırlarını, sorumluluklarını ve işlem alanlarını görünür hale getirir.
- ISO 22301 – İş Sürekliliği Yönetim Sistemi, kritik hesapların, yönetici yetkilerinin, servis bağımlılıklarının ve erişim sürekliliğinin kontrollü biçimde yönetilmesini gerektirir.
- ISO 42001 – Yapay Zeka Yönetim Sistemi, ajan temelli erişimlerin, veri kullanım izinlerinin ve insan dışı kimliklerin izlenebilirliğini gündeme taşır.
Bu yapı içinde ISO/IEC 29115:2013 önemli bir referans sunar. Standart, kimlik doğrulama güvence seviyeleri için dört seviye tanımlar. Bu seviyelere ulaşma ölçütlerini açıklar. Farklı güvence yapılarının eşleştirilmesine rehberlik eder. Kimlik doğrulama tehditlerini azaltacak kontrollere yön verir. Kritik sistemler, hassas veriler, yüksek yetkili hesaplar ve ajan tabanlı erişimler için doğrulama güvencesinin riskle ilişkilendirilmesi gerektiğini açık biçimde ortaya koyar.
Kimlik Yönetimi Günü 2026 kurumlara net bir mesaj veriyor. Görünmeyen kimlikler görünür hale getirilmelidir. Ayrıcalıklar amaca, role ve süreye bağlı olarak yönetilmelidir. Servis hesapları ve ajan erişimleri envanter içinde izlenmelidir. Doğrulama güvencesi risk mantığıyla tanımlanmalıdır. Kayıt, gözden geçirme ve denetim kurumsal bir disiplin halinde işletilmelidir.
CFE CERT, bilgi güvenliği, kişisel veri, iş sürekliliği, dijital kimlik ve ilgili yönetim sistemleri alanlarında eğitim ve belgelendirme hizmetleri sunmaktadır. Ayrıntılı bilgi için info@cfecert.co.uk adresi üzerinden iletişime geçebilirsiniz.