Toplantı Odasındaki Güvenlik Açığı: Kararlar Nasıl Sızar?

En gizli karar, en sıradan masada en yüksek sesle konuşulur.

En Sıradan Tehlike

Bir otomotiv yan sanayi firmasında çalıştığınızı düşünün. TISAX etiketiniz var, ISO 27001 sertifikanız tam, firewall'larınız kurulu, çalışanlarınız eğitimli. Sonra bir Pazartesi sabahı, müşteri toplantısında, proje müdürünüzün telefonu masanın üzerinde yatıyor. Kayıt tuşu basılı. Toplantı odasının kapısı aralık. Koridordan geçen stajyer, yeni modelin fiyatlandırma stratejisini, tedarikçi değişikliğini, yazılım güncelleme takvimini duyuyor.

Bu sahne, en pahalı siber güvenlik yatırımınızı bir anda geçersiz kılar.

Bilgi güvenliği profesyonelleri çoğunlukla dijital tehditlere odaklanır: phishing, ransomware, ağ izinsiz girişleri. Ama gerçek dünyada en büyük sızıntılar, en düşük teknoloji ortamlarında gerçekleşir. Toplantı odası, bu ortamların başında gelir.

Fiziksel Alan, Dijital Risk

TISAX ve ISO 27001 standartları "fiziksel güvenlik" başlığı altında erişim kontrolü, kamera sistemi, ziyaretçi yönetimi gibi konuları ele alır. Ama standartlar, toplantının içinde neler konuşulduğunu, nasıl konuşulduğunu, kimin duyduğunu düzenlemez. İşte bu boşluk, danışmanlık deneyimimizde en sık karşılaştığımız "görünmez açık" haline gelir.

Bir toplantı odasında sızan bilgi, e-posta hack'inden daha zararlı olabilir. Çünkü:

  1. Kanıtı yoktur. Dijital bir iz bırakmaz. Kimin ne duyduğunu, ne anladığını, kime aktardığını takip edemezsiniz.
  2. Bağlamı taşır. Bir e-posta genellikle belirli bir konuyu içerir. Ama toplantıda geçen bir cümle, projenin bütünü hakkında çıkarım yapmanıza izin verir.
  3. Güvenilirliği artırır. "Toplantıda duydum" ifadesi, "e-posta gördüm" ifadesinden daha inandırıcıdır. İnsanlar kulaktan duyduklarına daha çok güvenir.

markap.svg

"Ama Bizim Toplantılarımız Kapalı"

Evet, kapalıdır. Ama kapı kapanmış olması yeterli değildir. İşte karşılaştığımız gerçek senaryolar:

Bir müşterimizde yaşanan olay şuydu: Yeni bir yazılım mimarisi kararı, C-level toplantısında alındı. Toplantıdan iki saat sonra, bu karar rakip firmanın bir çalışanı tarafından sosyal medyada "tahmin" olarak paylaşıldı. Soruşturma, kararın asansörde iki yönetici arasında konuşulduğunu gösterdi. Asansördeki üçüncü kişi, rakip firmanın danışmanıymış.

Teknik Çözüm Yok mu?

Var, ama yetersiz. Bazı firmalar toplantı odalarına "Faraday kafesi" uygular, telefon sinyallerini keser. Bazıları "temiz oda" protokolüyle elektronik cihaz yasağı getirir. Bunlar değerlidir, ama yetersizdir. Çünkü sorun cihazda değil, davranışta.

Gerçek çözüm, "toplantı kültürü"nde yatar. İşte danışmanlık süreçlerinde önerdiğimiz pratikler:

1. Bilgi Sınıflandırması, Toplantı Öncesinde Başlar

Toplantı davetinde neyin konuşulacağı değil, ne seviyede konuşulacağı belirtilmelidir. "Gizli — Dış Paylaşım Yasak", "İç — Sadece Katılımcılar", "Açık — Not Alınabilir" gibi etiketler, katılımcıların zihinsel çerçevesini oluşturur.

2. "Gereksinim Matrisi" Gibi Katılımcı Matrisi

Bir projede herkesin rolü bellidir. Toplantıda da öyle olmalı. "Karar verici", "Bilgi sağlayıcı", "Gözlemci" ayrımı yapılmalı. Gözlemci konumundaki stajyer, tedarikçi temsilcisi veya dış danışman, stratejik kararların tamamına maruz bırakılmamalıdır.

3. Çıkış Protokolü

Toplantının en kritik kısmı, dağılma anıdır. "Özet e-postası gönderilecek" denmeli, ama bu e-posta kimlere gideceği toplantı içinde netleştirilmeli. Koridorda, asansörde, kantinde yapılan "hafiften bahsetme" alışkanlığı, en zor değiştirilecek olandır.

4. Fiziksel Alanın Bilinçli Kullanımı

Kapı aralık mı? Yan odada ses var mı? Telefonlar uçak modunda mı? Bu kontroller, toplantı başlamadan önce 30 saniyelik bir ritüele dönüşmelidir. Tıpkı bir uçuş öncesi kontrol listesi gibi.

Danışmanın Rolü

Bir bilgi güvenliği danışmanı olarak, müşterilerimize en sık söylediğimiz şey şu: "Sizin en zayıf halkaniz, en pahalı cihazınız değil, en sıradan alışkanlığınızdır."

Toplantı yönetimi, stratejik planlamanın bir parçasıdır. Ama aynı zamanda bilgi güvenliğinin de bir parçasıdır. Bu iki alanı birleştiremeyen firmalar, TISAX etiketini alır, ISO 27001 sertifikasını asar, ama yine de "asansördeki sızıntıyı" önleyemez.

Sonuç

Bilgi güvenliği, sadece dijital dünyada değil, fiziksel dünyada da; sadece teknik önlemlerle değil, davranışsal kültürle de inşa edilir. Toplantı odası, bu inşanın en görünmez ama en kritik köşe taşıdır.

Bir sonraki strateji toplantınızda, sunumun ilk slaytına değil, odanın kapısına bakın. Çünkü en gizli karar, bazen en sıradan masada, en yüksek sesle konuşulur.


Bu yazı, Tutulemma'nın haftalık "Düşünce Deneyleri" serisinin bir parçasıdır.



bilgi güvenliği toplantı_yönetimi kurum kültürü danismanlik TISAX

Deneylere Geri Dön
Başa Dön