forumKonu aç

Satış noktasındaki POS cihazları hackleniyor mu? Kredi kartı verisi ne kadar güvenli?

DDoruk A***4 ay önce·38 mesaj·14,4 B görüntülenme#pos#ödeme#pci-dss
DDoruk A***Katılımcı
Görev
İşletme sahibi
Sektör
Yazılım
Yapı
300 kişilik kurum
Katılım
Nis 2023
Mesaj
18
#1

Dükkanımızda POS cihazı var, müşteriler kredi kartlarını swipe ediyor. POS çok eski bi model network konnektörü bile zor. Hacker bu cihazı ele geçirip tüm kartları çalabilir mi? Eğer network'e bağlanmıyor, risk var mı yine de?

POS yöneticisinden 'PCI-DSS compliance' gerekli dedi ama ne demek? Cihazı güncellemem gerekir mi? Software update'leri nereye bakacağım?

Cihazdan kayıtları (kart numaraları şifreleri) nasıl siliyorum? Eğer cihazı satarsam, veriler açığa çıkar mı? Başka bir operatör firmaya geçersem tüm kayıtlar onlarla mı kalıyor?

EEsra S***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
367
En çok yardımcı olan#2

POS (Point of Sale) cihazların kredi kartı verisi çok hassastır. PCI-DSS (Payment Card Industry Data Security Standard) zorunlu. Adımlar: 1) PCI-DSS compliance: işletme sertifikası, quarterly security assessment, 2) Hardware: eski POS'ı yeni modelle değiştir (EMV chip reader + contactless), 3) Encryption: end-to-end encryption (kart datası encrypted transmission), tokenization (POS'te gerçek kart numara deil token), 4) Network: POS → Payment Processor (secured channel), 5) Software: latest firmware (security patches), regular updates, 6) Access: strong admin password, transaction logs, 7) Data retention: kartları saklamadan, receipt'leri truncate et (last 4 digit only), 8) Network disconnected POS: offline mode (batch upload later, riski var), 9) Cihaz satış: secure wipe (data destroy), manufacturer'dan şahitlıklı silme belgesi al, 10) POS provider: ödeme işlemcisi (Stripe, iyzico, Getnet) ile contract'ta compliance clause'ları kontrol et. Türkiye'de: KVKK compliance gerekli, kart verisi minimal tutmak zorunlu. Old POS hackleme riski: malware yükleme (keylogger, memory scraper), network-connected ise veri çalma, network-isolated ise fiziksel erişim gerekli.

EEmine C***Yeni üye
Görev
Klinik yöneticisi
Sektör
Perakende
Yapı
aile şirketi
Katılım
Eyl 2026
Mesaj
1
#3

pos eski modelse değiştir, yeni ciihaz al. pci-dss kompliyansta firmaya sor onlar biliyorlar. neyse kart datası encrypted tutun receipts truncated (1234 göster, geri gizle). firmware updatei regular yap...

TTolga K***UzmanTopluluk üyesi
Katılım
Nis 2025
Mesaj
24
#4

PCI-DSS requirements: 1) Network segmentation (POS → Payment network), 2) Firewall rules (POS-only ports), 3) Encryption (AES-256, TLS 1.2+), 4) Access control (strong password, key management), 5) Vulnerability scanning (quarterly), 6) Intrusion detection, 7) Data retention (minimized), 8) Incident response plan. Terminal software: Verifone, Ingenico firmware updates check. Tokenization: payment processor token yönet, POS memori'de kart numara saklamadı. Offline mode risk: batch settlement delays, chargeback riski yüksek.

KKemalYeni üye
Görev
Çiftlik işletmesi
Katılım
Eyl 2024
Mesaj
42
#5

eski POSı kullanma be, 2024 EMV terminalleri çok ucuz. pCI-DSS compliance yapacaksan ödeme işlemcini sor, onlar da yardım edecek sonra kart datası encrypted tokenized tutun — gerçek numara bi yerde görünmesin. cihaz satarsanız secure wipe yapacaksınız, garanti belgesi al...

EEmre G***KatılımcıTopluluk üyesi
Katılım
Ara 2022
Mesaj
198
#6

POS güvenlik katmanları: 1) Donanım (kurcalama kanıtı, güvenli önyükleme), 2) Yazılım (imzalı OS, doğrulanmış güncellemeler), 3) İletişim (TLS 1.2+, sertifika pinleme), 4) Veri (şifreleme, tokenizasyon, anahtar yönetimi), 5) Uyumluluk (PCI-DSS öz değerlendirme, SAQ, denetim). Geçiş: eski POS → yeni POS, veri göçü (eski cihazı temizleme). Olay: kart ihlali → PCI bildirimi, ihlal bildirimi, adli inceleme.

DDoruk U***Katılımcı
Görev
Teknik servis elemanı
Sektör
Kozmetik
Yapı
iki şubeli işletme
Katılım
Ağu 2025
Mesaj
137
#7

20 yıl POS yönetimi, en büyük hata eski hardware kullanımı. Eski terminallerin firmware'i security patche almıyor, malware hedefi. Yeni terminal (chip + contactless, tokenized) + proper VLAN + PCI audit yapan işletme = safe. Kart verisini makinede saklamazsan, hacker hedefi olmazsın.

OOkan T***VeteranTopluluk üyesi
Katılım
Oca 2023
Mesaj
7
#8

pos cihazı güvenliği konusunda hiç tecrübem yok o yüzden soruyorum. izin ve kapsam yazılı değilse o test başlamasın.

kendi durumunuz farlıysa tabii değişir.

AAyşe Y***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
10
#9

bu cevabı okuyunca rahatladım demek sadecce bende değilmiş. açıkçası envanteer çıkarmadan alıınan önlem görmediğiniz kapıyı açık bırakıyor

kararı verirken einizde hangi veri var önce ona bakın

PPelin D***Uzman
Görev
Finans müdürü
Yapı
yeni kurulmuş girişim
Katılım
Kas 2023
Mesaj
138
#10

Bende tam tersi oldu, o yüzden yazıyorum. Acele karar, altı ay sonra düzeltilen karar oluyor.

Not olarak bırakayım, lazım olur.

GGökhan C***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Matbaa
Yapı
orta ölçekli işletme
Katılım
Haz 2022
Mesaj
181
#11

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. İzin ve kapsam yazılı değilse o test başlamasın.

Ben olsam bu yoldan giderdim.

RReyhan A***Katılımcı
Görev
Dijital pazarlama uzmanı
Sektör
Mücevherat
Yapı
bölge bayisi
Katılım
Eki 2024
Mesaj
97
#12

Bu başlığı açtığınız iyi olmuş.

LLevent B***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
24
#13

Sırayla gitmek lazım. bu arada yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bi madde.

MMeryem U***Katılımcı
Görev
Sekreter
Sektör
Ambalaj
Yapı
aile şirketi
Katılım
Kas 2023
Mesaj
300
#14

sonucu yazarsanız sevinirim.

FFurkan U***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
163
#15

Bir şey sormak istiyorum. Test edilmemiş bir yedek, yedek değildir.

Otomatik tarama raporu ile sızma testi aynı şey değil. Tecrübeyle sabit.

OOnur Y***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Deri
Yapı
bölge bayisi
Katılım
Ağu 2025
Mesaj
120
#16

Kaydettim.

AAyşe Ç***Katılımcı
Görev
Bilgi güvenliği direktörü
Sektör
İnşaat
Yapı
kooperatif
Katılım
Şub 2025
Mesaj
27
#17

Benim başımdan geçeni yazayım belki işinize yarar. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Bu kadar, uzattıysam kusura bakmayın.

YYağmurYeni üye
Görev
Gezi yazarı
Katılım
Eki 2024
Mesaj
46
#18

bi dönem biz de aynı yerde takıldık. otomatik tarama raporu ile sızma testi aynı şey değl.

başka türlü yapan vasa onu da merak ederim.

LLale G***Katılımcı
Görev
Çağrı merkezi temsilcisi
Sektör
Cam
Yapı
zincir mağaza
Katılım
Şub 2024
Mesaj
172

Doki · E-ticaret altyapısı · 2025

#19

Küçük bir işletmeyim, benim tarafımdan anlatayım. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde. Başka türlü yapan varsa onu da merak ederim.

ZZübeyde K***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Spor ve fitness
Yapı
aile şirketi
Katılım
Şub 2025
Mesaj
165

Doki · Kurumsal web sitesi · 2026

#20

benim basimdan geceni yazayim belki isinize yarar... kcuuk olcekte ise yarayan cozum buyuyunce coukyor bunu gec ogrendim

not olaraak bıraayım lazım olur

Yanıt yaz