Toplantı Odasındaki Güvenlik Açığı: Kararlar Nasıl Sızar? Bir otomotiv yan sanayi firmasında çalıştığınızı düşünün. TISAX etiketiniz var, ISO 27001 sertifikanız tam, firewall'larınız kurulu, çalışanlarınız eğitimli. Sonra bir Pazartesi sabahı, müşteri toplantısında, proje müdürünüzün telefonu masanın üzerinde yatıyor. Kayıt tuşu basılı. Toplantı odasının kapısı aralık. Koridordan geçen stajyer, yeni modelin fiyatlandırma stratejisini, tedarikçi değişikliğini, yazılım güncelleme takvimini duyuyor. Bu sahne, en pahalı siber güvenlik yatırımınızı bir anda geçersiz kılar. Bilgi güvenliği profesyonelleri çoğunlukla dijital tehditlere odaklanır: phishing, ransomware, ağ izinsiz girişleri. Ama gerçek dünyada en büyük sızıntılar, en düşük teknoloji ortamlarında gerçekleşir. Toplantı odası, bu ortamların başında gelir. TISAX ve ISO 27001 standartları "fiziksel güvenlik" başlığı altında erişim kontrolü, kamera sistemi, ziyaretçi yönetimi gibi konuları ele alır. Ama standartlar, toplantının içinde neler konuşulduğunu, nasıl konuşulduğunu, kimin duyduğunu düzenlemez. İşte bu boşluk, danışmanlık deneyimimizde en sık karşılaştığımız "görünmez açık" haline gelir. Bir toplantı odasında sızan bilgi, e-posta hack'inden daha zararlı olabilir. Çünkü: Evet, kapalıdır. Ama kapı kapanmış olması yeterli değildir. İşte karşılaştığımız gerçek senaryolar: Bir müşterimizde yaşanan olay şuydu: Yeni bir yazılım mimarisi kararı, C-level toplantısında alındı. Toplantıdan iki saat sonra, bu karar rakip firmanın bir çalışanı tarafından sosyal medyada "tahmin" olarak paylaşıldı. Soruşturma, kararın asansörde iki yönetici arasında konuşulduğunu gösterdi. Asansördeki üçüncü kişi, rakip firmanın danışmanıymış. Var, ama yetersiz. Bazı firmalar toplantı odalarına "Faraday kafesi" uygular, telefon sinyallerini keser. Bazıları "temiz oda" protokolüyle elektronik cihaz yasağı getirir. Bunlar değerlidir, ama yetersizdir. Çünkü sorun cihazda değil, davranışta. Gerçek çözüm, "toplantı kültürü"nde yatar. İşte danışmanlık süreçlerinde önerdiğimiz pratikler: Toplantı davetinde neyin konuşulacağı değil, ne seviyede konuşulacağı belirtilmelidir. "Gizli — Dış Paylaşım Yasak", "İç — Sadece Katılımcılar", "Açık — Not Alınabilir" gibi etiketler, katılımcıların zihinsel çerçevesini oluşturur. Bir projede herkesin rolü bellidir. Toplantıda da öyle olmalı. "Karar verici", "Bilgi sağlayıcı", "Gözlemci" ayrımı yapılmalı. Gözlemci konumundaki stajyer, tedarikçi temsilcisi veya dış danışman, stratejik kararların tamamına maruz bırakılmamalıdır. Toplantının en kritik kısmı, dağılma anıdır. "Özet e-postası gönderilecek" denmeli, ama bu e-posta kimlere gideceği toplantı içinde netleştirilmeli. Koridorda, asansörde, kantinde yapılan "hafiften bahsetme" alışkanlığı, en zor değiştirilecek olandır. Kapı aralık mı? Yan odada ses var mı? Telefonlar uçak modunda mı? Bu kontroller, toplantı başlamadan önce 30 saniyelik bir ritüele dönüşmelidir. Tıpkı bir uçuş öncesi kontrol listesi gibi. Bir bilgi güvenliği danışmanı olarak, müşterilerimize en sık söylediğimiz şey şu: "Sizin en zayıf halkaniz, en pahalı cihazınız değil, en sıradan alışkanlığınızdır." Toplantı yönetimi, stratejik planlamanın bir parçasıdır. Ama aynı zamanda bilgi güvenliğinin de bir parçasıdır. Bu iki alanı birleştiremeyen firmalar, TISAX etiketini alır, ISO 27001 sertifikasını asar, ama yine de "asansördeki sızıntıyı" önleyemez. Bilgi güvenliği, sadece dijital dünyada değil, fiziksel dünyada da; sadece teknik önlemlerle değil, davranışsal kültürle de inşa edilir. Toplantı odası, bu inşanın en görünmez ama en kritik köşe taşıdır. Bir sonraki strateji toplantınızda, sunumun ilk slaytına değil, odanın kapısına bakın. Çünkü en gizli karar, bazen en sıradan masada, en yüksek sesle konuşulur. Bu yazı, Tutulemma'nın haftalık "Düşünce Deneyleri" serisinin bir parçasıdır.
En gizli karar, en sıradan masada en yüksek sesle konuşulur.En Sıradan Tehlike
Fiziksel Alan, Dijital Risk

"Ama Bizim Toplantılarımız Kapalı"
Teknik Çözüm Yok mu?
1. Bilgi Sınıflandırması, Toplantı Öncesinde Başlar
2. "Gereksinim Matrisi" Gibi Katılımcı Matrisi
3. Çıkış Protokolü
4. Fiziksel Alanın Bilinçli Kullanımı
Danışmanın Rolü
Sonuç
bilgi güvenliği toplantı_yönetimi kurum kültürü danismanlik TISAX