BT politikaları işletmenize hangi somut faydaları sağlar?
Yazılı BT politikaları, çalışanların hangi verilere erişebileceğini netleştirir. Örneğin, bir imalat firmasında üretim müdürünün finansal raporlara erişimi kısıtlanır. Bu sayede veri sızıntısı riski %40'a kadar azalır. Denetim süreçlerinde kanıt niteliği taşıyan politika belgeleri, yasal uyumluluğu garanti altına alır.
BT politikalarına ihtiyacınız olduğunu nasıl anlarsınız?
Çalışanların şifrelerini paylaştığı, USB belleklerin kontrolsüz kullanıldığı veya kimin hangi yazılımı yüklediğinin bilinmediği ortamlar, politika ihtiyacının en açık göstergesidir. Elazığ'da bir muhasebe bürosunda yaşanan yetkisiz erişim olayı, bu tür eksikliklerin ne kadar hızlı tırmanabileceğini ortaya koydu. Haftada birden fazla güvenlik olayı yaşanıyorsa, yazılı kurallar oluşturma zamanı gelmiş demektir.
Hangi durumlarda yazılı BT politikaları zorunlu hale gelir?
KVKK, ISO 27001 gibi standartlara uyum sağlamak için yazılı politika dokümanları yasal zorunluluktur. Ayrıca, firma büyüdükçe veya yeni bir yazılım sistemi devreye alındığında sözlü kurallar yetersiz kalır. Örneğin, bir lojistik şirketinin 50'den fazla çalışanı varsa mobil cihaz yönetimi politikası mutlaka yazılı hale getirilmelidir. Denetim kurumları tarafından istendiğinde hazır olması, cezai yaptırımları önler.
BT politikalarının kapsamı hangi kriterlere göre belirlenir?
Kapsam, işletmenin sektörü, çalışan sayısı, işlenen veri türü ve mevcut riskler göz önüne alınarak çizilir. E-ticaret firmaları için müşteri verilerini kapsayan bir politika yeterliyken sağlık kuruluşlarında hasta mahremiyeti eklenir. Her politika için hangi departmanların, hangi sistemlerin ve hangi veri setlerinin dahil edileceği ayrı ayrı tanımlanır. Kapsam belirleme aşamasında bir güvenlik olayının en geniş etkisi senaryo bazlı analiz edilir.
BT politikaları hangi adımlarla hazırlanır ve uygulanır?
İlk adım, mevcut risklerin ve yasal gerekliliklerin envanterini çıkarmaktır. Ardından politika taslağı, ilgili departman yöneticileri ile birlikte oluşturulur. Örneğin parola politikası için bilgi güvenliği ve insan kaynakları bir arada çalışır. Taslak onaylandıktan sonra tüm çalışanlara eğitim verilir ve geri bildirim toplanır. Son aşamada ise politika, belirlenen periyotlarla (genelde yılda bir) gözden geçirilir.
BT politikaları hazırlanırken hangi yasal düzenlemelere dikkat edilmelidir?
KVKK başta olmak üzere sektörel düzenlemeler (örneğin TCMB kartlı ödeme sistemleri yönetmeliği) politikanın içeriğini şekillendirir. Uluslararası faaliyet gösteren firmalar için GDPR, SOX gibi standartlar da devreye girer. Politika metninde hangi yasal dayanağa atıfta bulunulduğu açıkça belirtilmelidir. Aksi halde denetimlerde eksiklik olarak değerlendirilir.
Politikaların uygulanması ve çalışanlara duyurulması nasıl yapılmalıdır?
Politika yayımlandıktan sonra her çalışanın imzalayarak kabul etmesi sağlanır. Elazığ'daki bir perakende zincirinde politika eğitimi video konferans yoluyla tüm şubelere verilmiş ve katılım zorunlu tutulmuştur. İşe yeni başlayan herkes için oryantasyon paketine politika okuma ve test eklenir. Politikanın ihlal edilmesi durumunda uygulanacak yaptırımlar da net biçimde tanımlanmalıdır.
BT politikaları ne sıklıkla güncellenmeli ve hangi durumlarda revize edilmelidir?
Her politika en az yılda bir kez gözden geçirilir, ancak önemli bir teknoloji değişikliği (yeni bir bulut sistemi), yasal düzenleme veya güvenlik ihlali sonrası hemen revize edilir. Remote çalışmanın yaygınlaşmasıyla VPN kullanım politikalarının güncellenmesi buna örnektir. Revizyon sürecinde eski politikanın sürüm numarası ve değişiklik tarihi kaydedilir.
Politikaların etkinliği nasıl ölçülür ve raporlanır?
Politikanın etkinliği ihlal oranları, çalışanların politika bilgi testi sonuçları ve denetim bulguları ile ölçülür. Parola politikası uygulandıktan sonra şifre sıfırlama taleplerinde %60 azalma yaşanması etkinliğin göstergesidir. Güvenlik olaylarının kaynağı analiz edilerek politikanın hangi bölümünün iyileştirilmesi gerektiği tespit edilir. Üç ayda bir yönetime sunulan rapor, politikanın işletmeye katkısını somut verilerle ortaya koyar.