Kurum İçi Bilgi Güvenliği Kültürü: Teknik Çözümlerin Ötesinde

Firewall'lar satın alınabilir, ama dikkatli bakışı satın alamazsınız.

Giriş

Bir kurumun bilgi güvenliği olgunluğunu ölçerken ilk bakılan yer IT envanteridir: Kaç firewall var? Endpoint protection kullanılıyor mu? Şifreleme standartları nedir? Bu sorular önemli, ama yetersiz. Çünkü en gelişmiş teknik altyapı bile, bir çalışanın "sadece bir saniyeliğine" dikkatsizliğiyle deliniverir. TISAX denetimlerinde "Yüksek" koruma seviyesi isteyen ana sanayi firmaları artık sadece teknik kontrolleri değil, kurum içi güvenlik kültürünü de sorguluyor. Peki bu kültür nasıl inşa edilir?

Teknik Olmayan Risk: İnsan Faktörü

ISO/IEC 27001'in en güncel yorumlarında "insan kaynaklı güvenlik" ayrı bir kontrol grubu olarak ele alınıyor. Bunun nedeni basit: Sosyal mühendislik saldırılarının %90'ından fazlası teknik zafiyetten ziyade, insan zafiyetini hedef alır. Otomotiv yan sanayisinde çalışan bir mühendisin, tedarikçi portalına giriş yaparken kullandığı şifreyi not defterine yazması; veya bir satın alma uzmanının, "acil" ibareli bir kimlik avı e-postasını sorgusuz sualsiz açması... Bu senaryolar teknik çözümle önlenemez.

TISAX 27'de de bu farkındalık giderek artıyor. "Kâğıt üzerinde uyum"dan "gerçek hayatta farkındalık" modeline geçiş, aslında teknik kontrollerin yerini almak değil, onları tamamlamak anlamına geliyor.

Güvenlik Kültürü Nedir, Ne Değildir?

Güvenlik kültürü, duvarlara asılan posterlerden ibaret değildir. Her ay yapılan "bilinçlendirme eğitimi" de değildir. Gerçek kültür, çalışanın bir e-postayı şüpheyle karşıladığında kendini "abartılı" hissetmemesi; bir USB belleği bilgisayara takmadan önce durup düşünmesi; veya bir şifreyi paylaşma talebiyle karşılaştığında "hayır" demenin normal karşılanmasıdır.

Bu, davranışsal bir dönüşüm ister. Ve davranışsal dönüşüm, ceza-reward mekanizmasıyla değil, anlamlandırma ile gerçekleşir.

Anlamlandırma: Neden Değil, Nasıl Değil

Kurumlarda en sık yapılan hata, çalışanlara "nasıl" yapılacağını anlatmakla yetinmektir: "Şifrenizi şu kadar karakterli yapın", "Bu linke tıklamayın", "Şu veriyi paylaşmayın". Ama "neden" sorusu cevapsız kalır.

Bir çalışan, neden TISAX uyumunun firmanın varoluşsal bir meselesi olduğunu anlamazsa, kuralları sadece "IT'nin dayattığı zorluklar" olarak görür. Oysa otomotiv ekosisteminde bir bilgi sızıntısı, sadece ceza veya itibar kaybı demek değildir; tedarik zincirinin bütünlüğünü tehdit eder, müşteri güvenini sarsar, ve bazen üretim bandını durdurur. Bu "neden"i anlayan çalışan, kurala uymayı "itaat" değil, "ortak sorumluluk" olarak algılar.

Liderlik ve Rol Modeli

Güvenlik kültürü, yukarıdan aşağıya inşa edilir. Yönetim kurulu başkanının toplantıda telefonunu masanın üzerine yüzü aşağı bakacak şekilde bırakması; CFO'nun hassas finansal verileri şifrelenmemiş e-postayla paylaşması; veya IT direktörünün "admin123" şifresini kullanması... Bu davranışlar, yazılı en katı politikadan daha etkili bir mesaj verir: "Güvenlik önemli değil."

Tersine, bir proje yöneticisinin "Bu dosyayı TISAX kapsamında değerlendirelim, paylaşım kanalını kontrol edelim" demesi; veya bir fabrika müdürünün üretim verilerine erişim talep ederken yetkilendirme sürecini beklemesi... Bu küçük hareketler, kurumun güvenlik DNA'sını kodlar.

Pratik Adımlar

Kültür inşası soyut bir hedef değil, somut adımlarla ilerler:

1. Güvenlik Konseyi Kurun Sadece IT'den değil; üretim, satın alma, kalite, insan kaynaklarından temsilcilerin olduğu bir konsey. Güvenlik, "IT'nin işi" olmaktan çıkıp "ortak iş" olur.

2. Senaryo Tabanlı Eğitimler Teorik sunumlar yerine, gerçekçi senaryolar: "Tedarikçinizden gelen bu e-posta gerçek mi?", "Bu USB bellek fabrika ziyaretinde masanıza bırakıldı, ne yaparsınız?"

3. Güvenli Davranışı Görünür Kılın "Phishing simülasyonunda kimse tıklamadı" haberini kutlayın. Güvenli davranışı, üretimdeki verimlilik artışı kadar değerli gösterin.

4. "Güvenli Dur" Hakkı Tanıyın Bir çalışan, "Bu işlem güvenlik politikasına aykırı görünüyor" dediğinde, bunu engelleyici değil, koruyucu bir refleks olarak karşılayın. Hata yapma hakkı verin; ama aynı hatayı tekrarlama lüksünü değil.

5. Ölçün ve Anlatın Kaç olay önlendi? Hangi süreçte zafiyet tespit edildi? Bu verileri şeffafça paylaşın. Güvenlik, "gizli" değil, "paylaşılan bir sorumluluk"tur.

Sonuç

TISAX sertifikası almak, ISO 27001 uyumunu sağlamak teknik bir başarıdır. Ama gerçek olgunluk, çalışanların bu standartları "sadece denetim için" değil, "çünkü doğru olan bu" diye içselleştirdiği noktada başlar. Firewall'lar satın alınabilir, SIEM kurulabilir, ama dikkatli bakışı satın alamazsınız. O, kurum kültürünün bir ürünüdür.

Ve unutmayın: En güçlü şifre, bir çalışanın "durup düşünme" anıdır.



bilgi_güvenliği kurum kültürü TISAX insan_faktörü strateji

Deneylere Geri Dön
Başa Dön