Kâğıt azalırken risk yer değiştiriyor. KOBİ ölçeğinde uygulanabilir bir kontrol listesi.
Belgeler kâğıtken risk fizikseldi: yangın, su, kaybolma, çalınma. Elektronik ortamda risk yer değiştirdi ama ortadan kalkmadı.
Aşağıdaki liste KOBİ ölçeğinde uygulanabilir maddelerden oluşuyor; büyük kurumsal güvenlik programları değil.
A. Erişim yönetimi
- ☐ Herkesin kendi hesabı var (ortak hesap kullanılmıyor)
- ☐ Kim neye erişebiliyor, tanımlı
- ☐ Yetkiler ihtiyaç kadar verilmiş
- ☐ İşten ayrılanların erişimi kapatılıyor
- ☐ Yönetici yetkisi sınırlı sayıda kişide
- ☐ Erişimler dönemsel gözden geçiriliyor
En sık ihlal edilen: Birinci ve dördüncü maddeler. Ortak hesap kullanımı kimin ne yaptığını izlenemez kılar; ayrılan çalışanın açık kalan erişimi ise en yaygın açıktır.
B. Parola düzeni
- ☐ Parolalar tahmin edilebilir değil
- ☐ Aynı parola her yerde kullanılmıyor
- ☐ Parolalar kâğıda yazılıp masada durmuyor
- ☐ Kritik sistemlerde iki adımlı doğrulama açık
- ☐ Kurumsal bir parola yöneticisi kullanılıyor
- ☐ Mali mühür/e-imza şifresi güvenli saklanıyor
Pratik öneri: Beşinci madde diğerlerinin çoğunu kendiliğinden çözer.
C. Yedekleme
- ☐ Düzenli yedek alınıyor
- ☐ Yedek farklı bir konumda tutuluyor
- ☐ Yedekleme otomatik (elle değil)
- ☐ Yedekten geri dönüş test edildi
- ☐ Ne kadar geriye dönülebileceği biliniyor
- ☐ E-belgelerin kendi kopyası alınıyor
En kritik: Dördüncü madde. Test edilmemiş bir yedek, yedek sayılmaz. Yılda bir kez deneyin.
D. Cihaz güvenliği
- ☐ Bilgisayarlarda güncel koruma yazılımı var
- ☐ İşletim sistemi güncellemeleri yapılıyor
- ☐ Cihazlar parola korumalı
- ☐ Taşınabilir cihazlarda şifreleme var
- ☐ Kişisel cihaz kullanımı için kural belirlenmiş
- ☐ Kaybolan cihaz için ne yapılacağı belli
E. Kişisel veri
- ☐ Hangi kişisel verileri tuttuğunuzu biliyorsunuz
- ☐ Gereksiz veri toplanmıyor
- ☐ Aydınlatma yükümlülüğü değerlendirilmiş
- ☐ Müşteri verisi amacı dışında kullanılmıyor
- ☐ Çalışan verisi korunuyor
- ☐ Hizmet aldığınız firmalarla veri işleme koşulları netleşmiş
- ☐ Saklama süreleri belirlenmiş
En sık atlanan: Dördüncü madde. Fatura için alınan telefon numarasını pazarlama mesajı için kullanmak ayrı bir izin gerektirir.
F. Tedarikçi ve hizmet sağlayıcılar
- ☐ Verinizin nerede tutulduğunu biliyorsunuz
- ☐ Sözleşmelerde güvenlik ve veri maddeleri var
- ☐ Sağlayıcı erişimi sınırlı
- ☐ Hizmet biterse verinin ne olacağı yazılı
- ☐ Sağlayıcının güvenlik yaklaşımı sorulmuş
G. Farkındalık
- ☐ Çalışanlar oltalama (phishing) konusunda bilgilendirilmiş
- ☐ Şüpheli e-postalarda ne yapılacağı biliniyor
- ☐ Sahte fatura/ödeme talebi riskine karşı kontrol var
- ☐ Banka hesap değişikliği taleplerinde doğrulama yapılıyor
- ☐ Olay durumunda kime haber verileceği belli
Özellikle önemli: Dördüncü madde. Tedarikçi kimliğiyle gönderilen sahte hesap değişikliği bildirimleri, KOBİ'lerde ciddi kayıplara yol açıyor. Kural basit: hesap değişikliği bildirimi her zaman telefonla, bilinen numaradan doğrulanmalı.
H. Olay hazırlığı
- ☐ Veri kaybı yaşanırsa ne yapılacağı belli
- ☐ Sistem erişilemez olursa alternatif var
- ☐ Kime başvurulacağı yazılı
- ☐ Bildirim yükümlülüğü olabileceği biliniyor
Durum değerlendirmesi
| Eksik madde | Durum | Öncelik |
|---|---|---|
| 0-5 | İyi durumdasınız | Dönemsel kontrol |
| 6-15 | Temel eksikler var | Önce C ve A bölümleri |
| 16-25 | Riskli | Yedekleme ve erişimden başlayın |
| 26+ | Ciddi risk | Öncelikli çalışma gerekiyor |
Önce yapılacak üç şey
Listeyi baştan sona uygulamak zaman alıyorsa, önce şu üçünü yapın:
- Yedekleme kurun ve test edin. En büyük riski ortadan kaldırır.
- Ayrılan çalışanların erişimlerini kapatın. En yaygın açıktır.
- Banka hesap değişikliği doğrulama kuralını koyun. En pahalı olaylardan birini önler.
Kişisel veri yükümlülükleriniz için hukuk danışmanınıza başvurun.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz