Otelcilikte PMS Güvenliği
Rezervasyondan ödemeye, oda erişiminden misafir verisine kadar otelin en kritik dijital omurgasını nasıl koruruz?

Kart verisi
PCI-DSS kapsamını daraltan tokenizasyon, P2PE ve veri akışı haritalama.
Segmentasyon
PMS/POS, misafir Wi-Fi, back-office ve vendor erişimlerinin ayrılması.
7/24 görünürlük
SIEM, NOC ve playbook ile mesai dışı anomali tespiti ve hızlı müdahale.
PMS artık tek bir uygulama değil, çok taraflı bir entegrasyon ağıdır.
PMS (Property Management System), POS, kanal yöneticisi, ödeme sağlayıcısı, kapı kilit sistemi ve misafir Wi-Fi aynı operasyonun parçası olsa da aynı güvenlik düzleminde yaşamamalıdır. Modern otel güvenliği, bu sistemleri ürün bazında değil, mimari katmanlar ve operasyonel kontrol modeliyle korumayı gerektirir.
Otel operasyonlarında PMS; rezervasyon motoru, POS, ödeme altyapısı, CRM, kapı kilitleri, kanal yöneticileri, muhasebe, Wi-Fi ve raporlama sistemleriyle sürekli konuşur. Bu geniş entegrasyon yüzeyi, bir tedarikçi hesabındaki zayıf parola veya yanlış açılmış bir port üzerinden tüm operasyonu etkileyebilecek riskler doğurur.
Güvenli PMS mimarisi beş katmanda tasarlanmalıdır.
Ağ Segmentasyonu
PMS/POS sistemleri, ödeme ağı, misafir Wi-Fi, kamera/IoT ve back-office VLAN'ları ayrı güvenlik zonlarında tutulur. Segmentler arası trafik varsayılan olarak kapalıdır; yalnızca iş ihtiyacı olan akışlar firewall politikasıyla açılır.
- VLAN ve firewall zone tasarımı
- PMS/POS için ayrı ödeme segmenti
- Misafir Wi-Fi'dan kurumsal ağa sıfır geçiş
Kimlik ve Erişim
Resepsiyon, yönetim, muhasebe, IT ve vendor kullanıcıları aynı yetki seviyesinde olmamalıdır. Paylaşımlı hesaplar kaldırılmalı, admin erişimi MFA ve süreli onay süreçleriyle korunmalıdır.
- Rol bazlı erişim
- MFA ve ayrıcalıklı erişim yönetimi
- Joiner-mover-leaver süreci
PCI-DSS ve Veri Akışı
Kart verisinin nerede oluştuğu, nereden geçtiği, nerede saklandığı ve kimlerin eriştiği net bir veri akış haritasına bağlanmalıdır. Tokenizasyon ve P2PE, PCI kapsamını ve olası sızıntı etkisini azaltır.
- Kart verisi akış haritası
- Tokenizasyon / P2PE
- Loglarda hassas veri maskeleme
İzleme ve Müdahale
PMS/POS logları, firewall, EDR, VPN ve kimlik olayları merkezi SIEM'e aktarılmalıdır. Mesai dışı toplu veri erişimi, olağan dışı vendor bağlantısı veya ödeme sistemine lateral hareket gibi davranışlar playbook ile izlenmelidir.
- SIEM korelasyonu
- NOC / SOC alarm yönetimi
- Olay müdahale playbook'ları
Tedarikçi erişimi en zayıf halka olmamalı.
PMS güvenlik olaylarının önemli bir kısmı doğrudan PMS uygulamasından değil, entegratör, ödeme sağlayıcı, destek ekibi veya bakım bağlantılarından kaynaklanır. Vendor erişimleri sürekli açık VPN hesaplarıyla değil; süreli, izlenen, MFA korumalı ve gerekçeli erişim modeliyle verilmelidir.
Açılış günü değil, her gün çalışan bir güvenlik modeli.
Otelcilikte güvenlik tasarımı yalnızca açılış projesinin parçası olmamalıdır. Yeni entegrasyon, yeni ödeme terminali, yeni vendor veya yeni lokasyon eklendikçe mimari tekrar doğrulanmalıdır. Gerçek güvenlik; kurulum, dokümantasyon, izleme ve düzenli test döngüsünün birlikte işlemesiyle oluşur.
PMS güvenliği için yönetim kontrol listesi
Sonuç: PMS güvenliği ürün değil, mimari disiplindir.
Güvenli bir PMS ortamı; segmentasyon, kimlik yönetimi, PCI uyumu, tedarikçi kontrolü ve sürekli izleme katmanlarının birlikte çalışmasıyla kurulur. Fenixel, global otel markalarının açılış ve operasyon süreçlerindeki saha tecrübesiyle bu katmanları tasarlar, uygular ve yönetilen hizmet modeliyle işletir.
Otel teknoloji mimarinizi birlikte güçlendirelim.
PMS/POS güvenliği, misafir Wi-Fi segmentasyonu, PCI-DSS hazırlığı veya 7/24 izleme modeli için Fenixel ekibiyle konuşun.
Danışmanlık Al