🔴
Mali Mühür Merkezi TÜBİTAK Kamu SM Başvuru ve Süre Yönetimi Portalı

HSM (Donanımsal Güvenlik Modülü) mali mühre geçiş yapmak istiyoruz, günlük 5.000 üzeri e-fatura kesiyoruz. Standart USB mali mühür iptal edilmeden HSM ile aynı anda paralel kullanılabilir mi?

E-Ticaret ve toptan dağıtım sektöründe faaliyet gösteren şirketimizde günlük ortalama 5.000 ile 8.000 adet arasında e-fatura ve e-arşiv fatura düzenlemekteyiz. Mevcut durumda kullandığımız TÜBİTAK Kamu SM USB akıllı kart tipi mali mühür, imzalama hızının işlem başına 1-2 saniye sürmesi ve aşırı ısınma/donma yapması nedeniyle fatura çıkışlarında ciddi kuyruklara ve gecikmelere sebep olmaktadır. Bu darboğazı çözmek adına yüksek hızlı bir HSM (Hardware Security Module) cihazı satın alarak HSM mali mühre geçiş yapmayı planlıyoruz. Mevcut standart USB mali mührümüzün süresi devam ederken, HSM mali mühre başvurduğumuzda USB mühür TÜBİTAK tarafından otomatik iptal edilir mi; yoksa faturalama sunucularında HSM çalışırken aynı anda muhasebe biriminde e-defter beratları ve GİB portal işlemleri için USB mali mühür paralel olarak birlikte kullanılabilir mi?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Günlük 5.000 ve üzeri e-fatura/e-arşiv fatura hacmine sahip işletmelerde standart TÜBİTAK Kamu SM USB akıllı kartlarının yetersiz kalması kaçınılmaz bir mühendislik ve operasyon gerçeğidir. Standart USB kartlar (smartcard) içerisindeki mikroçip saniyede en fazla 1-2 imzalama yapabilir; yüksek frekansta çalıştırıldığında çip aşırı ısınır, kilitlenir ve fatura kuyrukları saatlerce birikir. Bu aşamada HSM (Hardware Security Module - Donanımsal Güvenlik Modülü) mimarisine geçiş yapmak en doğru kurumsal adımdır. Sorunuzun kısa ve net cevabı: EVET, standart USB mali mührünüz iptal edilmeden HSM mali mühür ile eşzamanlı ve paralel olarak tamamen yasal çerçevede kullanılabilir.

Sürecin mevzuat dayanakları, teknik ayrımı ve kurulum protokolü şu şekildedir:

1. Mevzuat Dayanağı: Birden Fazla Mali Mühür Sertifikası Edinme Hakkı

509 Sıra No'lu VUK Genel Tebliği ve TÜBİTAK Kamu SM Sertifika İlkeleri uyarınca, bir şirketin yalnızca tek bir mali mühür sertifikasına sahip olma zorunluluğu yoktur. Şirketler operasyonel şubeleri, veri merkezleri veya yedeklilik gereksinimleri doğrultusunda aynı Vergi Kimlik Numarası (VKN) altına diledikleri sayıda mali mühür (ister standart USB kart ister HSM sertifikası) temin edebilirler. Kamu SM'ye yeni bir HSM sertifikası başvurusu yaptığınızda, elinizdeki aktif USB mühür kesinlikle iptal edilmez (revocation uygulanmaz); her iki sertifika da son kullanma tarihine kadar bağımsız olarak aktif kalır.

2. İdeal Şirket Mimarisi: HSM ve USB Mührün Hibrit Kullanımı

İki sertifikanın paralel kullanımı kurumsal mimariniz için en güvenli ve esnek senaryodur:

  • HSM Mali Mühür (Sunucu Tarafı): FIPS 140-2 Level 3 güvenlik standardına sahip, veri merkezindeki faturalama sunucularına doğrudan entegre olan cihazdır. PKCS#11 arayüzü ile saniyede yüzlerce veya binlerce (1.000 - 5.000 TPS) eşzamanlı kriptografik imza üretir. Günlük 8.000 faturanız dakikalar içerisinde kesintisiz ve kuyruksuz olarak mühürlenir.
  • Standart USB Mali Mühür (Muhasebe Ofisi Tarafı): Muhasebe departmanında hazır tutulmalıdır. Çünkü:
    1. e-Defter Beratları: Birçok bağımsız e-Defter yazılımı HSM entegrasyonu sunmaz; yerel Windows akıllı kart sürücüsü (AKİS / PC/SC) ile çalışmak üzere kodlanmıştır. Ay sonu e-defter beratlarınızı ofisteki muhasebe bilgisayarından USB mühürle imzalamaya devam edebilirsiniz.
    2. GİB Portalları ve İnteraktif Girişler: GİB e-Belge portalı veya e-Arşiv web arayüzlerine manuel girip işlem yapmak gerektiğinde USB kart takıp kullanmak pratik bir gerekliliktir.
    3. İş Sürekliliği (Disaster Recovery): Veri merkezindeki HSM cihazının bakımda olduğu veya ağ kesintisi yaşandığı durumlarda USB mühür acil durum yedek istasyonu olarak devreye sokulabilir.

3. Kamu SM HSM Mali Mühür Başvuru ve Kurulum Prosedürü:

HSM mali mühür süreci standart USB mühürden çok farklı bir teknik akışa sahiptir:

  • TÜBİTAK Kamu SM size fiziksel bir donanım göndermez; HSM cihazı (Thales, Utimaco, Entrust vb.) şirketiniz tarafından temin edilerek veri merkezinize kurulur.
  • Sistem yöneticiniz HSM yönetim paneli üzerinden şirketinize ait bir RSA anahtar çifti (Private/Public Key) üretir ve bu anahtara bağlı bir CSR (Certificate Signing Request - Sertifika İmza Talebi) dosyası oluşturur. Özel anahtar (Private Key) HSM'nin güvenli kriptografik sınırları içinde kilitli kalır ve asla dışarı çıkarılamaz.
  • Kamu SM web sitesinden 'HSM Mali Mühür Başvurusu' yapılır, harç bedeli ödenir ve üretilen CSR dosyası Kamu SM portalına yüklenir.
  • TÜBİTAK Kamu SM, bu CSR dosyasını kendi Kök Sertifikası ile onaylayarak şirketinize bir X.509 kurumsal sertifika dosyası (`.crt` / `.cer`) teslim eder. Bu dosya HSM'ye içe aktarıldığında sistem anında üretime hazır hale gelir.

4. GİB Tarafında Çakışma Yaşanır mı?:

GİB e-Fatura ve e-Arşiv sistemleri, gelen faturanın XML imzasını doğrularırken imzanın TÜBİTAK Kamu SM kök makamından türetilip türetilmediğini ve faturadaki VKN ile mühürdeki VKN'nin birebir tutup tutmadığını denetler. İster USB mühürle ister HSM ile imzalanmış olsun, ikisi de aynı şirketin yasal mührüdür ve sistemde hiçbir teknik veya yasal çakışma yaşanmaz.

Yanıtlayan
Denetçi Serdar T.

Serdar Bey'in teknik izahı kusursuzdur. Ancak bu dönüşüme bütçe ve bakım açısından bakıldığında çok önemli bir alternatif bulunmaktadır: Şirketin kendi bünyesinde (on-premise) fiziksel bir HSM cihazı barındırması, on binlerce dolarlık başlangıç donanım maliyeti, FIPS sertifikalı özel iklimlendirme odası ve kriptografik anahtar yedekleme uzmanlığı gerektirir. 509 No'lu VUK Tebliği kapsamında Özel Entegratörlerin HSM bulut havuzunu kullanmak veya faturalama süreçlerini Özel Entegratörün kendi kurumsal mali mührüyle imzalatmak, şirketleri bu devasa donanım yatırımından ve HSM bakım riskinden tamamen kurtaran en ekonomik ve zahmetsiz kurumsal çözümdür.

Yanıtlayan
Destek Uzmanı C.