Kısa özet
- Home Office, Sponsorship Management System (SMS) kullanıcıları için çok faktörlü doğrulamayı (MFA) zorunlu hale getiriyor.
- Geçiş aşamalı ilerliyor; 3 Eylül 2026’dan itibaren yeni gruplar devreye alınıyor ve Kasım 2026’ya kadar tüm sponsorların kapsanması bekleniyor.
- Girişte kullanıcı adı ve şifreye ek olarak 6 haneli tek kullanımlık kod (OTP) istenecek. Level 1 kullanıcıları ayrıca doğum tarihini girecek.
- Yanlış doğum tarihi 3 denemede hesabı 24 saat kilitliyor. Yeni OTP talebi yalnızca 2 kez yapılabiliyor.
- Lisansa yeni Level 2 kullanıcı eklenemeyecek. Level 1 kullanıcı eklemeye devam edilebiliyor.
SMS’te MFA nedir?
MFA (Multi-Factor Authentication, çok faktörlü doğrulama), hesaba erişimde şifreye ek bir doğrulama katmanı ister. Şifreniz ele geçirilse bile, kodu alan cihaza sahip olmayan bir kişi SMS hesabınıza giremez.
Değişikliğin nedeni, sponsor hesaplarını hedef alan kimlik avı saldırılarındaki artış. Ele geçirilen bir SMS hesabı, sahte CoS atanmasına kadar giden sonuçlar doğurabildiği için Home Office giriş güvenliğini sıkılaştırıyor.
Önemli olan şu: MFA yalnızca giriş adımını değiştiriyor. Sisteme girdikten sonra CoS atama, rapor verme ve diğer işlemlerde hiçbir şey değişmiyor.
Kimler etkileniyor ve takvim nedir?
| Dönem | Ne oluyor |
| Kasım 2025 | Sınırlı sayıda sponsorla gönüllü pilot |
| 2026 yazı | Seçilmiş lisanslarda zorunlu MFA devreye alınmaya başlandı |
| 3 Eylül 2026 | Aşamalı zorunlu geçişin yeni etabı başlıyor |
| Kasım 2026 | Tüm sponsorlarda MFA’nın aktif olması hedefleniyor |
MFA’nın sizin lisansınızda hangi tarihte açılacağı, Home Office’in gönderdiği bildirimde yazar. Sistem genellikle mesai saatleri dışında güncellenir, dolayısıyla yeni giriş yöntemini ilk kez ertesi iş günü kullanırsınız.
Girişte adım adım ne olacak?
MFA açıldıktan sonra her girişte sıra şu şekilde işler:
- Kullanıcı kimliği (user ID) ve şifre
- Level 1 kullanıcıları için doğum tarihi
- Cep telefonuna kısa mesajla veya e-postaya gelen 6 haneli tek kullanımlık kod (OTP)
Kodla ilgili iki pratik ayrıntı: OTP 10 dakika geçerlidir ve size ulaşması 1 dakikayı bulabilir. Kod gelmedi diye ekranı yenilemeyin; sayfayı yenilemek sayacı sıfırlar. “Yeni OTP talep et” butonu da ancak 1 dakika sonra aktifleşir.
Kritik limitler: hesabınızı kilitleyen üç durum
Uygulamada en çok sorun çıkaran kısım burasıdır. Limitler şöyle:
| Durum | Limit | Sonuç |
| Yanlış doğum tarihi | 3 deneme | Hesap 24 saat kilitlenir |
| Yanlış OTP girişi | 3 deneme | Yeni OTP talep edilmesi gerekir |
| “Request New OTP” talebi | Yalnızca 2 kez | Aşılırsa 20 dakika kilit |
24 saatlik kilit, sponsorluk yükümlülükleri açısından ciddi bir risktir. Bir CoS atamanız veya süresi dolmak üzere olan bir bildirimi yapmanız gerekiyorsa, bir günlük erişim kaybı doğrudan uyum sorununa dönüşebilir.
İlk MFA girişi: Level 1 ve Level 2 farkı
Level 1 kullanıcıları. İlk girişte ülke kodu ile birlikte cep telefonu numarası ve doğum tarihi girilir. OTP kısa mesajla gelir.
Level 2 kullanıcıları ve cep telefonu olmayan Level 1 kullanıcıları. Ekranda “I don’t have a mobile number” seçeneği işaretlenerek e-posta rotasına geçilir. OTP kayıtlı e-posta adresine gönderilir.
Bu nedenle her kullanıcının kayıtlı e-posta adresinin doğru ve erişilebilir olması gerekir. Kimsenin düzenli takip etmediği ortak bir kutuya giden kod, erişim sorununa dönüşür.
Kayıtlı telefon numarası veya e-posta nasıl değiştirilir?
Giriş ekranında numaranın yalnızca son 4 hanesi gösterilir. Numara veya adres hatalıysa “Amend” seçeneğiyle güncellenebilir. Değişiklik yapıldığında kayıtlı e-posta adresine otomatik bir bilgilendirme gönderilir. Bu bildirimi siz talep etmediyseniz, hesabınızın ele geçirilmiş olabileceğini düşünün ve hemen Business Helpdesk’e bildirin.
Telefon numarasını veya e-posta adresini değiştiren Level 1 kullanıcıları, sonraki girişte doğum tarihini yeniden girmek zorundadır.
Level 2 kullanıcı ekleme dönemi kapanıyor
Yeni işlevsellikle birlikte lisansa yeni Level 2 kullanıcı ekleme imkanı kalkıyor. Level 1 kullanıcı eklemeye devam edebilirsiniz.
Bunun pratik sonucu şudur: Level 2 kullanıcılarına dayalı bir iş akışınız varsa, o yapıyı geçişten önce yeniden kurgulamanız gerekir. Ayrılan bir Level 2 kullanıcısının yerine yenisini atayamazsınız.
Yapılması gerekenler:
- Level 2 kullanıcılarınızın listesini çıkarın ve hangilerinin SMS’i gerçekten kullandığını belirleyin.
- Aktif olanları, uygunsa Level 1 kullanıcıya dönüştürmeyi değerlendirin.
- Kullanılmayan ve ayrılmış personele ait hesapları devre dışı bırakın.
- Lisansınızda her zaman en az bir aktif Level 1 kullanıcısı bulundurun.
MFA açılmadan önce kontrol listesi
- SMS’e girip tüm kullanıcıların e-posta adresini doğrulayın.
- Level 1 kullanıcıları için cep telefonu numarasını (ülke kodu dahil) ve doğum tarihini güncelleyin.
- Home Office’in MFA kullanıcı rehberini baştan sona okuyun ve ilk girişte açık tutun.
- Ayrılan personelin hesaplarını kapatın, birden fazla Level 1 kullanıcısı bulundurun.
- Level 2 yapınızı gözden geçirin.
Bilgiler hatalı veya eksikse MFA kaydı tamamlanamaz ve SMS erişiminiz kesilebilir.
Neden bu bir uyum (compliance) meselesi?
Sponsorluk yükümlülükleri SMS erişiminizin sürekliliğini varsayar. Çalışanla ilgili çoğu değişiklik 10 iş günü, kurumsal değişiklikler 20 iş günü içinde bildirilmelidir. MFA nedeniyle hesabınıza girememek bu sürelerin kaçırılması için geçerli bir mazeret oluşturmaz.
Aynı şekilde CoS atayamamak işe alım süreçlerini durdurur. Bu nedenle MFA hazırlığını bir BT işi olarak değil, sponsorluk uyum planınızın parçası olarak ele almanızı öneririz.
Güvenlik hatırlatması
Home Office sizden asla:
- Doğum tarihinizi, SMS kullanıcı kimliğinizi veya şifrenizi istemez.
- Giriş için size bağlantı veya şifre göndermez.
- Mesajları görüntülemeniz için bağlantı içeren e-posta göndermez.
- Siz talep etmediğiniz halde tek kullanımlık kod göndermez.
Şüpheli bir e-posta veya arama alırsanız ya da hesabınızın ele geçirildiğini düşünüyorsanız, durumu BusinessHelpdesk@homeoffice.gov.uk adresine bildirin. MFA’ya özel sorular için Home Office ayrı bir kanal açtı: MFACOC@homeoffice.gov.uk. E-postanın konu satırına kurum adınızı ve sponsor lisans numaranızı yazmanız gerekiyor.
Sık sorulan sorular
MFA tam olarak ne zaman zorunlu oluyor? Geçiş aşamalı. 3 Eylül 2026’dan itibaren yeni gruplar devreye alınıyor ve Kasım 2026’ya kadar tüm sponsorların kapsanması bekleniyor. Kendi tarihinizi Home Office’in size gönderdiği bildirimde bulabilirsiniz.
OTP ne kadar süre geçerli? 10 dakika. Kodun ulaşması 1 dakikayı bulabilir, bu nedenle ekranı yenilemeden bekleyin.
OTP gelmezse ne yapmalıyım? “Yeni OTP talep et” butonu 1 dakika sonra aktifleşir. Bu talebi yalnızca 2 kez yapabilirsiniz; aşarsanız 20 dakika bekleme süresi başlar.
Doğum tarihimi yanlış girersem ne olur? 3 hatalı denemeden sonra hesabınız 24 saat kilitlenir. Bu nedenle doğum tarihinin sistemde doğru kayıtlı olduğunu geçişten önce kontrol edin.
Level 2 kullanıcılar MFA kullanacak mı? Evet. Level 2 kullanıcıları OTP’yi e-posta ile alır. Ancak lisansa yeni Level 2 kullanıcı eklenemeyecek.
MFA açıldıktan sonra sistemin kullanımı değişiyor mu? Hayır. Değişen tek şey giriş adımıdır. Sisteme girdikten sonra işlemler aynı şekilde devam eder.
Cep telefonum yoksa ne olur? “I don’t have a mobile number” seçeneğiyle e-posta rotasına geçebilirsiniz. Bu durumda kayıtlı e-posta adresinizin doğru olması kritik hale gelir.
Sonuç
MFA, sponsorlar için isteğe bağlı bir güvenlik iyileştirmesi değil, yakın tarihli bir zorunluluktur. Yapılacaklar listesi kısa: kullanıcı bilgilerini doğrulayın, Level 2 yapınızı yeniden düzenleyin, kullanılmayan hesapları kapatın ve birden fazla Level 1 kullanıcısı bulundurun.
Sponsor lisansınızın MFA geçişine hazır olup olmadığını değerlendirmek, kullanıcı yapınızı gözden geçirmek veya SMS uyum süreçlerinizi denetlemek için Visavis ekibiyle iletişime geçebilirsiniz.
Bu yazı genel bilgilendirme amaçlıdır ve hukuki danışmanlık niteliği taşımaz. Home Office duyuruları ve rehberleri değişebilir; lisansınıza özel tarih ve talimatlar için size gönderilen resmi bildirimi esas alınız.

