Müşteri kayıtları, finansal veriler, ürün tasarımları ve çalışan bilgileri, günümüz kurumlarının en değerli varlıkları arasındadır. Bu bilgilerin çalınması, değiştirilmesi ya da erişilemez hâle gelmesi; maddi kayıp, yasal yaptırım ve itibar kaybı demektir. Bilgi güvenliği yönetimi, kurumun bilgi varlıklarını sistematik bir yaklaşımla koruma sürecidir. Bu alanda en yaygın kabul gören çerçeve, ISO/IEC 27001 (2022) standardıdır.

Bilgi Güvenliğinin Üç Temel İlkesi

  • Gizlilik: Bilgiye yalnızca yetkili kişilerin erişebilmesi.
  • Bütünlük: Bilginin doğru ve eksiksiz olması, yetkisiz değişikliklere karşı korunması.
  • Erişilebilirlik: Yetkili kullanıcıların ihtiyaç duyduklarında bilgiye ulaşabilmesi.

Bu üç ilke birlikte ele alınmalıdır. Örneğin aşırı katı erişim kuralları gizliliği artırırken erişilebilirliği azaltabilir.

ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi

ISO/IEC 27001, kurumların bir bilgi güvenliği yönetim sistemi (BGYS) kurması, uygulaması, sürdürmesi ve sürekli iyileştirmesi için gereklilikleri tanımlar. Standardın temel adımları şunlardır:

  1. Kapsam belirleme: Sistemin hangi birimleri, süreçleri ve lokasyonları kapsayacağının tanımlanması.
  2. Risk değerlendirmesi: Bilgi varlıklarına yönelik tehditlerin ve zafiyetlerin belirlenmesi.
  3. Risk işleme: Riskleri azaltacak kontrollerin seçilmesi ve uygulanması.
  4. İzleme ve iç denetim: Kontrollerin etkinliğinin düzenli olarak ölçülmesi.
  5. Yönetimin gözden geçirmesi ve iyileştirme: Sonuçlara göre sistemin geliştirilmesi.

Standardın 2022 sürümünde Ek A kontrolleri organizasyonel, insan, fiziksel ve teknolojik olmak üzere dört temada toplanmıştır.

KVKK ve Kişisel Verilerin Korunması

Türkiye’de 6698 sayılı Kişisel Verilerin Korunması Kanunu (2016), kişisel verileri işleyen tüm kurumlara yükümlülükler getirir. Veri sorumluları, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri almak zorundadır. Bilgi güvenliği yönetim sistemi, bu yükümlülüklerin karşılanmasında güçlü bir altyapı sağlar.

Kurumlar İçin Temel Bilgi Güvenliği Önlemleri

  • Bilgi varlıklarının envanterinin çıkarılması ve sınıflandırılması
  • Rol bazlı erişim yetkileri ve güçlü kimlik doğrulama
  • Düzenli yedekleme ve yedeklerin geri yüklenebilirliğinin test edilmesi
  • Yazılım güncellemeleri ve zafiyet yönetimi
  • Çalışanlara yönelik farkındalık eğitimleri
  • Güvenlik olaylarına müdahale planı
  • Tedarikçilerin bilgi güvenliği açısından değerlendirilmesi

İnsan Faktörü

Bilgi güvenliği ihlallerinin önemli bir bölümü teknik açıklardan değil, insan hatasından kaynaklanır. Oltalama e-postalarına tıklanması, zayıf parolalar ya da yanlış kişiye gönderilen dosyalar bunun tipik örnekleridir. Bu nedenle düzenli farkındalık eğitimleri ve açık güvenlik politikaları, teknolojik önlemler kadar önemlidir.

Bilgi güvenliği yönetiminin başarısı, üst yönetimin desteğine ve güvenlik sorumluluklarının açıkça tanımlanmasına bağlıdır.

Sık Sorulan Sorular

ISO 27001 belgesi zorunlu mudur?

Genel olarak zorunlu değildir. Ancak bazı sektörlerde düzenleyici kurumlar veya müşteriler bu belgeyi talep edebilir. Belge, kurumun bilgi güvenliğine sistematik yaklaştığının bağımsız bir göstergesidir.

Bilgi güvenliği ile siber güvenlik aynı mıdır?

Siber güvenlik, dijital sistemlerin ve ağların korunmasına odaklanır. Bilgi güvenliği ise basılı belgeler ve insan bilgisi dahil, bilginin her biçimini kapsayan daha geniş bir kavramdır.

Küçük işletmeler nereden başlamalı?

Önemli verilerin listelenmesi, düzenli yedekleme, güncel yazılımlar, güçlü parolalar ve çok faktörlü kimlik doğrulama ile çalışan farkındalığı küçük işletmeler için en etkili başlangıç adımlarıdır.

Sonuç

Bilgi güvenliği, bir kerelik bir teknoloji yatırımı değil, sürekli yönetilmesi gereken bir süreçtir. Riskleri sistematik biçimde değerlendiren, çalışanlarını bilinçlendiren ve yasal yükümlülüklerini yerine getiren kurumlar, hem verilerini hem de itibarlarını korur. Risklerin genel yönetimi için risk yönetimi yazımıza göz atabilirsiniz.

Kaynakça

International Organization for Standardization & International Electrotechnical Commission. (2022). ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — Information security management systems — Requirements. ISO.