Her gün onlarca kez kişisel veri bırakıyoruz. Bir form doldururken ad soyad ve iletişim bilgisi, bir e ticaret alışverişinde adres ve ödeme adımı, bir iş başvurusunda özgeçmiş, bir uygulamada konum izni, bir müşteri hizmetleri görüşmesinde kayıt altına alınan ses. Bu veriler kurumların süreçlerini hızlandırıyor, hizmetleri kişiselleştiriyor, kararları iyileştiriyor. Aynı zamanda hatalı toplama, gereksiz saklama, yetkisiz erişim, yanlış paylaşım gibi risklerle bireylerin mahremiyetini ve kurumların itibarını doğrudan etkiliyor.
28 Ocak Veri Koruma Günü, tam bu noktada ortak bir hatırlatma görevi görür. Kurumlara veri korumayı süreç sahipliği, teknoloji, insan ve yönetişim başlıklarını kapsayan bir kurumsal disiplin olarak ele alma çağrısı yapar. Bireylere ise haklarını, dijital izlerini ve temel güvenlik alışkanlıklarını ve bu alışkanlıkların sonuçlarını görünür kılan bir farkındalık günüdür.
28 Ocak tarihi, Avrupa Konseyi’nin kişisel verilerin otomatik işlenmesine karşı bireyleri korumayı hedefleyen Sözleşme 108’i 28 Ocak 1981’de imzaya açması nedeniyle referans alınır.
Avrupa Konseyi, bu farkındalığı güçlendirmek için Veri Koruma Günü 2006 yılında başlattı ve gün her yıl 28 Ocak’ta anılıyor.
Veri Koruma mı Bilgi Güvenliği mi ?
Veri koruma, kişisel verinin hangi amaçla toplandığı, ne kadar süre saklandığı, kimlerle paylaşıldığı ve bireyin haklarının nasıl işletildiği gibi yönetişim boyutlarını içerir. Bilgi güvenliği ise verinin gizliliğini, bütünlüğünü ve erişilebilirliğini destekleyen organizasyonel ve teknik kontrolleri kapsar. Kurumlarda bu iki alan, aynı veri akışları üzerinde birlikte çalıştığında sürdürülebilir sonuç üretir.
Günlük örnekleri ele alırsak; personel dosyaları, müşteri kayıtları, çağrı merkezi kayıtları, kamera kayıtları, web formları, biletleme araçları, e posta kutuları, yedekleme ortamları ve bulut depolama alanları kişisel veri içerebilir. Bu yüzden veri koruma hedefleri, bilgi güvenliği kontrolleriyle somutlaşır. Erişim yetkisi yönetimi, güçlü kimlik doğrulama, log kayıtları, şifreleme, veri maskeleme, yedekleme, sızma testi, olay müdahalesi, tedarikçi güvenliği, farkındalık eğitimleri ve süreç denetimleri bu somutlaşmanın parçasıdır.
ISO 27001 ile veri korumayı sistemleştirmek
ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemi kurmak ve sürdürmek için gereklilikleri tanımlar. ISO, standardın risk yönetimi ve siber dayanıklılık hedeflerini destekleyen bütüncül bir yaklaşımı teşvik ettiğini belirtir.
Veri koruma hedeflerini ISO 27001 yaklaşımıyla ele almak, kurum içinde netlik sağlar.
- Varlık envanteri ve sınıflandırma
Kişisel verinin hangi sistemlerde bulunduğu, kimlerin eriştiği, hangi süreçlerde işlendiği görünür hale gelir. - Risk değerlendirmesi ve kontrol seçimi
En çok etkisi olan riskler önceliklendirilir. Kontroller işin niteliğine göre seçilir ve uygulanır. - Politika ve prosedürlerin yönetimi
Erişim yönetimi, değişiklik yönetimi, olay yönetimi, tedarikçi yönetimi, yedekleme, imha gibi alanlarda kurumsal standart oluşur. - Olay müdahalesi ve kayıtlar
Şüpheli erişim, sızıntı şüphesi, yanlış paylaşım gibi olaylarda izlenecek adımlar, sorumlular ve kanıt kayıtları netleşir. - İç tetkik ve sürekli iyileştirme
Uygulamalar belirli aralıklarla kontrol edilir. Zayıf noktalar planlı şekilde güçlendirilir.
Bu yapı, Veri Koruma Günü’nün hedeflediği farkındalığı yılın geri kalanına taşıyan sistematik bir yönetim disiplinidir.
Kurumlar için 28 Ocak haftasında uygulanabilir kısa plan
Bugünü tek bir paylaşım olarak bırakmamak için küçük ama etkili bir plan uygulanabilir.
- Veri akışları gözden geçirilebilir
En çok kişisel veri üreten süreçleri seçin. Örneğin işe alım, müşteri kayıt, çağrı merkezi, web formları, pazarlama otomasyonları. - Hızlı kontrol listesi yapılabilir
Erişim yetkileri güncel mi, loglar çalışıyor mu, saklama süreleri tanımlı mı, imha adımları uygulanıyor mu, tedarikçi sözleşmeleri veri güvenliği maddelerini içeriyor mu. - Kısa farkındalık içeriği yayınlama
Ekipler için 10 dakikalık mini eğitim, sık yapılan 5 hata, şüpheli e posta örnekleri, veri paylaşımında dikkat edilmesi gereken noktalar derlenebilir. - İç denetim takvimi ekleme
ISO 27001 veya mevcut güvenlik süreçleri kapsamında veri odaklı bir iç tetkik planı oluşturarak, sistemin uygulanması sağlanabilir.
28 Ocak Veri Koruma Günü, kurumların kişisel veriyi daha disiplinli yönetmesi için iyi bir başlangıç noktasıdır. CFECERT olarak bilgi güvenliği merkezinde ISO/IEC 27001 eğitimleri ve belgelendirme hizmetleriyle kurumların risklerini yönetilebilir hale getirmesine destek oluyoruz. Kurumunuzun mevcut durumunu değerlendirmek, BGYS yol haritasını netleştirmek ve belgelendirme hazırlığını planlamak isterseniz info@cfecert.co.uk üzerinden bize ulaşabilirsiniz.