Erişim yetki matrisinizi güncel tutun. İşten ayrılan veya bölüm değiştiren personelin verilere erişimi (Need to Know prensibiyle) derhal kesilmelidir.
Şirketlerde KVKK ve Veri Güvenliği Farkındalığı Yaratmanın Yolları
KVKK uyumu sadece hukuki bir prosedür değil, kurumsal kültürün parçası olmalıdır. Çalışanlarda veri güvenliği bilinci oluşturmak için atılması gereken adımlar.
Kurumların Kişisel Verilerin Korunması Kanunu'na (KVKK) uyum süreçleri genellikle avukatların hazırladığı aydınlatma metinleri ve bilgi işlem departmanının satın aldığı güvenlik duvarlarıyla sınırlı görülmektedir. Oysa bu yaklaşım büyük bir yanılgıdır. En pahalı güvenlik yazılımları, dikkatsiz bir çalışanın USB belleğini kaybetmesi veya gizli bir excel dosyasını yanlış e-posta adresine göndermesiyle saniyeler içinde etkisiz hale gelebilir. Kişisel Verileri Koruma Kurulu (Kurul) kararlarına bakıldığında, idari para cezalarının önemli bir bölümünün siber saldırılar değil, çalışan dikkatsizliği veya kötü niyeti kaynaklı veri ihlallerinden kaynaklandığı görülmektedir. Bu nedenle, KVKK uyumunun kurum içinde bir projeden ziyade, sürekli yaşayan bir "Veri Güvenliği Kültürü"ne dönüşmesi zorunludur.
Düzenli Eğitim ve Pratik Uygulamalar
Çalışanlara işe girişlerinde bir kez imzalattırılan sayfalarca uzunluğundaki gizlilik politikaları farkındalık yaratmaz. Eğitimin etkili olabilmesi için sürekli, güncel ve anlaşılır olması gerekir.
- Çalışanlara, işledikleri kişisel verilerin (müşteri TC kimlik no'ları, sağlık raporları, maaş bilgileri) kanun karşısındaki hassasiyeti somut örneklerle anlatılmalıdır.
- Siber güvenlik ve KVKK eğitimleri yıllık periyotlarla güncellenerek yenilenmeli, değişen tehdit ortamlarına göre (örneğin uzaktan çalışmanın getirdiği riskler) uyarlanmalıdır.
- Temiz masa ve temiz ekran prensibi tavizsiz uygulanmalıdır; çalışanlar masalarından kalktıklarında bilgisayarlarını kilitleme ve evrakları açıkta bırakmama alışkanlığı kazanmalıdır.
Erişim Yetkilerinin Kontrolü (Yetki Matrisi)
Veri güvenliğinin temel kurallarından biri "Bilinmesi Gereken Prensibi" (Need to Know) uygulamasıdır. Her çalışan, sadece görevini ifa etmesi için gereken kişisel verilere erişebilmelidir.
Uzman Notu: "Kurum içi yetki matrisleri düzenli olarak gözden geçirilmeli, pozisyon değiştiren veya işten ayrılan personelin sistem, e-posta ve fiziksel arşiv erişim yetkileri derhal iptal edilmelidir."
Son olarak, şirket yönetiminin veri koruma politikalarına bizzat liderlik etmesi ve örnek olması çok önemlidir. Üst yönetimin kuralları esnettiği bir ortamda personelden tam uyum beklemek gerçekçi olmayacaktır. Unutulmamalıdır ki, insan faktörü siber güvenliğin en zayıf halkası olabileceği gibi, doğru eğitildiğinde kurumu tehditlere karşı koruyan en güçlü savunma hattına da dönüşebilir.
Bu haber genel bilgilendirme amaçlıdır. Parasal limitler, süreler ve uygulama detayları değişebilir; işlem yapmadan önce ilgili kurumun güncel duyurularını ve uzman görüşünü esas alınız.

