Tüm sistemler operasyonel
Connect365
guvenlik· 8 Temmuz 2026

E-posta Şifreleme: S/MIME vs PGP Farkı

S/MIME ve PGP, e-posta şifrelemenin iki köklü standardıdır. Hangisinin kurumunuza daha uygun olduğunu anlamak için teknik ve kurumsal farkları karşılaştırıyoruz.

Güvenlik ·8 Temmuz 2026

E-posta Şifreleme: S/MIME vs PGP Farkı

Kurumsal e-posta güvenliğinin temeli olan S/MIME ve PGP standartları, farklı güven modelleri ve altyapı gereksinimleri sunar. KVKK uyumluluğu ve Türkiye B2B gerçekleri ışığında hangisinin size uygun olduğunu ele alıyoruz.

E-posta Şifreleme Neden Zorunlu Hale Geldi?

RFC 5321'e göre SMTP protokolü, tasarımı itibarıyla düz metin iletişim üzerine kurulmuştur; gönderici kimlik doğrulaması veya içerik gizliliği, protokolün temel garantileri arasında yer almaz. Bu mimari gerçek, e-postayı ortadaki adam (MITM) saldırılarına, dinlemeye ve içerik manipülasyonuna açık bırakır. STARTTLS eklentisi sunucular arası iletimi şifreleyebilir; ancak uçtan uca içerik koruma sağlamaz.

Kişisel Verilerin Korunması Kanunu'nun (KVKK) 12. maddesi, veri sorumlularına kişisel verilerin güvenliğini sağlamak amacıyla teknik tedbirler alma yükümlülüğü getirir. Kişisel veri içeren e-posta yazışmalarının şifrelenmemesi, bu yükümlülüğün açıkça ihlali olarak değerlendirilebilir.

Uçtan uca şifreleme bu sorunu çözen temel araçtır; bugün yaygın kullanılan iki standart ise S/MIME (Secure/Multipurpose Internet Mail Extensions) ve PGP (Pretty Good Privacy) — daha doğrusu onun açık standart uygulaması OpenPGP (RFC 4880) — olarak öne çıkar.

S/MIME Nedir?

S/MIME, RFC 8551'de tanımlanan ve X.509 sertifika altyapısına dayanan bir e-posta güvenlik standardıdır. Şifreleme ve dijital imza işlemleri için kullanıcının bir Sertifika Otoritesi (CA) tarafından imzalanmış dijital sertifikaya sahip olması gerekir. Türkiye'de Kamu Sertifikasyon Merkezi (Kamu SM) ve özel CA'lar bu sertifikaları düzenlemektedir.

Microsoft Exchange, Microsoft 365, Google Workspace ve Apple Mail gibi kurumsal e-posta istemcileri S/MIME'yi yerel olarak destekler; ek yazılım kurulumu çoğu zaman gerekmez.

PGP / OpenPGP Nedir?

Phil Zimmermann tarafından 1991'de geliştirilen PGP, hiyerarşik bir CA yapısı yerine "güven ağı" (Web of Trust) modelini kullanır. Kullanıcılar kendi anahtar çiftlerini oluştururlar; başka kullanıcılar bu anahtarları imzalayarak güvenilirliklerini onaylar. Açık standart uygulaması OpenPGP, RFC 4880 ile tanımlanmış; Thunderbird (Enigmail entegrasyonu) ve GPG tabanlı araçlar bu standardı destekler.

Teknik Karşılaştırma Tablosu

Özellik S/MIME PGP / OpenPGP
Standart / RFCRFC 8551RFC 4880
Güven ModeliHiyerarşik CA (X.509)Güven Ağı (Web of Trust)
Sertifika/Anahtar YönetimiCA tarafından imzalanmış sertifika gerekirKullanıcı kendi anahtarını üretir
Kurumsal İstemci DesteğiOutlook, Apple Mail, M365 yerleşikThunderbird, ek eklenti gerekebilir
Kurulum KarmaşıklığıOrta (CA süreci gerektirir)Düşük-Orta (bağımsız anahtar üretimi)
Anahtar İptal MekanizmasıCRL / OCSP (CA altyapısı ile)İptal sertifikası (dağıtım manuel)
Mobil UyumlulukiOS Mail, Android Exchange iyi destekSınırlı (OpenKeychain gibi ek uygulama)
ÖlçeklenebilirlikMDM/GPO ile merkezi dağıtım kolayBüyük organizasyonlarda anahtar yönetimi zorlaşır
MaliyetSertifika başına yıllık ücret (CA'ya göre değişir)Ücretsiz (yazılım açık kaynak)

Güven Modeli: Merkezi CA vs. Güven Ağı

S/MIME'nin X.509 altyapısı, güveni merkezi bir otoriteye devreder. DigiCert, Sectigo veya yerel CA'lar sertifikayı imzaladığında, alıcı istemci bu imzanın geçerliliğini OCSP (Online Certificate Status Protocol) veya CRL (Certificate Revocation List) üzerinden doğrulayabilir.

PGP'nin güven ağı modeli ise merkezi bir otorite gerektirmez. Bir kullanıcı başka bir kullanıcının açık anahtarını imzaladığında "tanıklık" etmiş olur; yeterli sayıda güvenilir imza biriken anahtarlar ağda kabul görür.

Şifreleme Algoritmaları ve Güvenlik Seviyesi

Her iki standart da güncel ve güçlü algoritmalar destekler. S/MIME, RFC 8551 uyarınca AES-128 ve AES-256 simetrik şifreleme ile RSA veya ECDH anahtar değişimini kullanır. OpenPGP de AES-256, RSA-4096 ve Curve25519 (EdDSA) gibi modern algoritmaları destekler.

KVKK ve Sektörel Uyumluluk Açısından Değerlendirme

KVKK'nın 12. maddesi kapsamında e-posta yoluyla aktarılan kişisel verilerin şifrelenmesi teknik tedbir olarak önerilir. S/MIME, CA ile yazılı anlaşma ve sertifika zinciri belgelenmesi sayesinde denetim süreçlerinde ispat kolaylığı sunar.

Bankacılık sektöründe BDDK, sağlık sektöründe Sağlık Bakanlığı'nın ilgili yönetmelikleri de hassas verilerin şifreli iletilmesini zorunlu kılmaktadır.

Hangi Çözüm Kime Uygun?

Kural: Microsoft 365 veya Google Workspace kullanan, 50+ çalışanlı ve uyumluluk denetimine tabi kurumlar için S/MIME; bağımsız güvenlik araştırmacıları, geliştirici toplulukları ve platform bağımsızlığını öncelikleyen küçük ekipler için OpenPGP daha pratik bir başlangıç noktasıdır.

S/MIME'yi Tercih Edin, Eğer:

OpenPGP'yi Tercih Edin, Eğer:

Hibrit Yaklaşım: Her İkisini Birden Kullanmak

Büyük kurumların bir kısmı, iç yazışmalar için S/MIME kullanırken dış ortaklarla iletişimde OpenPGP desteği de sunar. Her iki standardın da dijital imza ve şifreleme yetenekleri birbirinden bağımsız kullanılabilir.

Connect365 ile Kurumsal E-posta Güvenliği

Connect365, Microsoft 365 altyapısı üzerinde S/MIME sertifika entegrasyonunu destekler. Türkiye merkezli işletmeler için KVKK uyumlu e-posta politikası oluşturulmasında ve CA sertifika süreçlerinde teknik destek sunulmaktadır.

Sıkça Sorulan Sorular

S/MIME sertifikası almak için ne kadar ödeme yapmam gerekiyor?

S/MIME sertifika maliyetleri CA sağlayıcısına ve sertifika sınıfına göre değişir. Bireysel kullanım için temel sertifikalar yıllık 20-50 USD aralığında sunulmakta; kurumsal sınıf (organizasyon doğrulamalı) sertifikalar ise kullanıcı başına yıllık 50-150 USD civarında fiyatlanmaktadır. Son güncelleme: Haziran 2026 — kur değişkendir.

S/MIME ile şifrelenmiş e-postalar spam filtrelerini geçebilir mi?

S/MIME şifrelemesi yalnızca e-posta gövdesini korur; zarfı (başlıklar, gönderici/alıcı adresleri) şifrelemez. Bu nedenle ağ düzeyindeki spam filtreleri zarfı analiz etmeye devam edebilir; ancak içerik tabanlı filtreleme şifreli gövdeyi okuyamaz.

PGP anahtarımı kaybedersem ne olur?

Özel PGP anahtarınızı kaybederseniz, o anahtarla şifrelenmiş eski e-postalar kalıcı olarak okunamaz hale gelir. Anahtar yedeğini şifreli ortamda saklamak ve önceden bir iptal sertifikası oluşturmak kritik önem taşır.

Microsoft 365 ortamında S/MIME nasıl etkinleştirilir?

Microsoft 365'te S/MIME etkinleştirmek için önce bir CA'dan X.509 sertifikası edinilmeli, ardından sertifika Exchange yönetim merkezi veya PowerShell üzerinden kullanıcı posta kutusuna atanmalıdır. Intune MDM kullanıyorsanız sertifikaları cihazlara merkezi olarak dağıtabilirsiniz.

Dijital imza ile şifreleme aynı şey midir?

Hayır. Dijital imza bütünlük ve kimlik doğrulama sağlar; şifreleme içerik gizliliği sağlar. S/MIME ve PGP her iki işlevi bağımsız olarak sunar — şifreleme olmadan yalnızca imzalamak da yaygın bir tercihtir.

Sık sorulan sorular

S/MIME sertifikası almak için ne kadar ödeme yapmam gerekiyor?+

S/MIME sertifika maliyetleri CA sağlayıcısına ve sertifika sınıfına göre değişir. Bireysel kullanım için temel sertifikalar yıllık 20-50 USD aralığında sunulmakta; kurumsal sınıf sertifikalar kullanıcı başına yıllık 50-150 USD civarında fiyatlanmaktadır. Son güncelleme: Haziran 2026 — kur değişkendir.

S/MIME ile şifrelenmiş e-postalar spam filtrelerini geçebilir mi?+

S/MIME yalnızca e-posta gövdesini şifreler; zarfı şifrelemez. Ağ düzeyindeki filtreler zarfı analiz etmeye devam eder; içerik tabanlı filtreler şifreli gövdeyi okuyamaz.

PGP anahtarımı kaybedersem ne olur?+

Özel anahtarınızı kaybederseniz o anahtarla şifrelenmiş eski e-postalar kalıcı olarak okunamaz. Anahtar yedeğini şifreli ortamda saklamak ve önceden bir iptal sertifikası oluşturmak kritik önem taşır.

Microsoft 365 ortamında S/MIME nasıl etkinleştirilir?+

Microsoft 365'te S/MIME için önce CA'dan X.509 sertifikası edinilmeli, ardından Exchange yönetim merkezi veya PowerShell üzerinden kullanıcı posta kutusuna atanmalıdır.

Dijital imza ile şifreleme aynı şey midir?+

Hayır. Dijital imza bütünlük ve kimlik doğrulama sağlar; şifreleme içerik gizliliği sağlar. S/MIME ve PGP her iki işlevi bağımsız olarak sunar.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34