BT politikaları işletmenize hangi somut faydaları sağlar?

Yazılı BT politikaları, çalışanların hangi verilere erişebileceğini netleştirir. Örneğin, bir imalat firmasında üretim müdürünün finansal raporlara erişimi kısıtlanır. Bu sayede veri sızıntısı riski %40'a kadar azalır. Denetim süreçlerinde kanıt niteliği taşıyan politika belgeleri, yasal uyumluluğu garanti altına alır.

BT politikalarına ihtiyacınız olduğunu nasıl anlarsınız?

Çalışanların şifrelerini paylaştığı, USB belleklerin kontrolsüz kullanıldığı veya kimin hangi yazılımı yüklediğinin bilinmediği ortamlar, politika ihtiyacının en açık göstergesidir. Elazığ'da bir muhasebe bürosunda yaşanan yetkisiz erişim olayı, bu tür eksikliklerin ne kadar hızlı tırmanabileceğini ortaya koydu. Haftada birden fazla güvenlik olayı yaşanıyorsa, yazılı kurallar oluşturma zamanı gelmiş demektir.

Hangi durumlarda yazılı BT politikaları zorunlu hale gelir?

KVKK, ISO 27001 gibi standartlara uyum sağlamak için yazılı politika dokümanları yasal zorunluluktur. Ayrıca, firma büyüdükçe veya yeni bir yazılım sistemi devreye alındığında sözlü kurallar yetersiz kalır. Örneğin, bir lojistik şirketinin 50'den fazla çalışanı varsa mobil cihaz yönetimi politikası mutlaka yazılı hale getirilmelidir. Denetim kurumları tarafından istendiğinde hazır olması, cezai yaptırımları önler.

BT politikalarının kapsamı hangi kriterlere göre belirlenir?

Kapsam, işletmenin sektörü, çalışan sayısı, işlenen veri türü ve mevcut riskler göz önüne alınarak çizilir. E-ticaret firmaları için müşteri verilerini kapsayan bir politika yeterliyken sağlık kuruluşlarında hasta mahremiyeti eklenir. Her politika için hangi departmanların, hangi sistemlerin ve hangi veri setlerinin dahil edileceği ayrı ayrı tanımlanır. Kapsam belirleme aşamasında bir güvenlik olayının en geniş etkisi senaryo bazlı analiz edilir.

BT politikaları hangi adımlarla hazırlanır ve uygulanır?

İlk adım, mevcut risklerin ve yasal gerekliliklerin envanterini çıkarmaktır. Ardından politika taslağı, ilgili departman yöneticileri ile birlikte oluşturulur. Örneğin parola politikası için bilgi güvenliği ve insan kaynakları bir arada çalışır. Taslak onaylandıktan sonra tüm çalışanlara eğitim verilir ve geri bildirim toplanır. Son aşamada ise politika, belirlenen periyotlarla (genelde yılda bir) gözden geçirilir.

BT politikaları hazırlanırken hangi yasal düzenlemelere dikkat edilmelidir?

KVKK başta olmak üzere sektörel düzenlemeler (örneğin TCMB kartlı ödeme sistemleri yönetmeliği) politikanın içeriğini şekillendirir. Uluslararası faaliyet gösteren firmalar için GDPR, SOX gibi standartlar da devreye girer. Politika metninde hangi yasal dayanağa atıfta bulunulduğu açıkça belirtilmelidir. Aksi halde denetimlerde eksiklik olarak değerlendirilir.

Politikaların uygulanması ve çalışanlara duyurulması nasıl yapılmalıdır?

Politika yayımlandıktan sonra her çalışanın imzalayarak kabul etmesi sağlanır. Elazığ'daki bir perakende zincirinde politika eğitimi video konferans yoluyla tüm şubelere verilmiş ve katılım zorunlu tutulmuştur. İşe yeni başlayan herkes için oryantasyon paketine politika okuma ve test eklenir. Politikanın ihlal edilmesi durumunda uygulanacak yaptırımlar da net biçimde tanımlanmalıdır.

BT politikaları ne sıklıkla güncellenmeli ve hangi durumlarda revize edilmelidir?

Her politika en az yılda bir kez gözden geçirilir, ancak önemli bir teknoloji değişikliği (yeni bir bulut sistemi), yasal düzenleme veya güvenlik ihlali sonrası hemen revize edilir. Remote çalışmanın yaygınlaşmasıyla VPN kullanım politikalarının güncellenmesi buna örnektir. Revizyon sürecinde eski politikanın sürüm numarası ve değişiklik tarihi kaydedilir.

Politikaların etkinliği nasıl ölçülür ve raporlanır?

Politikanın etkinliği ihlal oranları, çalışanların politika bilgi testi sonuçları ve denetim bulguları ile ölçülür. Parola politikası uygulandıktan sonra şifre sıfırlama taleplerinde %60 azalma yaşanması etkinliğin göstergesidir. Güvenlik olaylarının kaynağı analiz edilerek politikanın hangi bölümünün iyileştirilmesi gerektiği tespit edilir. Üç ayda bir yönetime sunulan rapor, politikanın işletmeye katkısını somut verilerle ortaya koyar.

Sıkça Sorulan Sorular

BT politikalarını kim hazırlamalı?
Politikalar, bilgi güvenliği uzmanı, IT yöneticisi ve hukuk danışmanından oluşan bir ekip tarafından hazırlanmalıdır. Küçük işletmelerde dışarıdan danışmanlık almak daha verimli olur. Politika metninde kullanılan dil, tüm çalışanların anlayabileceği sadelikte olmalı, teknik jargon minimumda tutulmalıdır.
BT politikalarının maliyeti nedir?
Maliyet, politika sayısına, işletmenin büyüklüğüne ve danışmanlık hizmetinin kapsamına göre değişir. Ortalama olarak temel bir politika seti (parola, e-posta, internet kullanımı) için 5.000-15.000 TL arasında bir yatırım gerekir. Bu maliyet yaşanabilecek bir veri ihlalinin yaratacağı zararla karşılaştırıldığında oldukça düşüktür.
Hangi BT politikaları en kritiktir?
En kritik politikalar sırasıyla: parola ve erişim kontrolü politikası, veri sınıflandırma ve işleme politikası, mobil cihaz ve uzaktan erişim politikası, e-posta ve internet kullanım politikasıdır. Bu dört politika siber saldırıların %80'ine karşı temel koruma sağlar. KVKK uyumu için kişisel veri işleme politikası da eklenmelidir.
Politikalar çalışanlar tarafından uygulanmazsa ne olur?
Uygulanmayan politika hiçbir işe yaramaz. Bu nedenle politikanın bağlayıcılığı iş sözleşmesinde ve disiplin yönergesinde açıkça belirtilmelidir. Ihlal durumunda uyarı, eğitim tekrarı veya yetkilerin kısıtlanması gibi kademeli yaptırımlar uygulanır. Ciddi ihlallerde (örneğin kasıtlı veri sızdırma) yasal süreç başlatılır.
BT politikalarını kendimiz yazabilir miyiz?
Mevcut şablonlar üzerinde değişiklik yaparak basit politikalar oluşturmak mümkündür. Ancak KVKK, ISO 27001 gibi standartlara tam uyum için uzman bilgisi gerekir. Örneğin bir politikanın yasal dayanağının yanlış atıfta bulunması, denetimlerde geçersiz sayılmasına yol açar. İlk kez politika yazılacaksa dış destek almak daha güvenlidir.
Politikalar şirket kültürüne nasıl entegre edilir?
Politikaların kuru birer belge olarak kalmaması için düzenli eğitimler, hatırlatma epostaları ve oyunlaştırma (örneğin politikayı ihlal eden senaryolar üzerinden yarışma) yöntemleri kullanılır. Yöneticilerin politikaya uygun davranması ekip üzerinde örnek teşkil eder. Elazığ'da bir teknoloji firması her ay 'politika kahramanı' seçerek uyumu teşvik etmiştir.