Bu nedenle kurumsal siber güvenlikte politika ve prosedürler, yalnızca hazırlanıp arşivlenen dokümanlar olarak değerlendirilmemelidir. Doğru tasarlanmış bir politika mimarisi; strateji, yönetişim, risk yönetimi, teknik kontroller, operasyon, denetim ve sürekli iyileştirme arasında bağ kuran bir yönetim mekanizmasıdır.
1. Politika Hiyerarşisi Neden Stratejik Bir Konudur?
Bir kurumun siber güvenlik stratejisi, ulaşılmak istenen yönü belirler. Ancak stratejinin sahada nasıl uygulanacağı açıkça tanımlanmadığında, stratejik hedefler günlük operasyonlara yeterince yansımayabilir.
Bu nedenle politika mimarisi, strateji ile uygulama arasındaki yönetişim köprüsü olarak ele alınmalıdır. Olgun bir yapı, stratejik seviyeden operasyonel seviyeye doğru birbirini tamamlayan katmanlardan oluşur:
Bu yapı sayesinde:
- Strateji yönü belirler.
- Politika temel ilkeleri ortaya koyar.
- Standart asgari gereklilikleri tanımlar.
- Kontrol gerekliliklerin uygulanmasını güvence altına alır.
- Prosedür uygulamanın nasıl gerçekleştirileceğini açıklar.
- Talimat ve kılavuzlar günlük operasyonu destekler.
- Ölçüm ve denetim sistemin gerçekten çalışıp çalışmadığını ortaya koyar.
2. Politika Mimarisi Doküman Değil, Yönetişim Sistemidir
Bir kurumda çok sayıda politika ve prosedür bulunması, tek başına siber güvenlik olgunluğunun göstergesi değildir. Asıl önemli olan bu dokümanların:
- Doğru risklere dayanması,
- Birbirleriyle ilişkili olması,
- Sorumlularının belirlenmesi,
- Uygulanabilir olması,
- Ölçülebilir olması,
- Denetlenebilir olması,
- Güncel tutulması ve
- Gerektiğinde istisnalarının kontrollü biçimde yönetilmesidir.
Bu nedenle başarılı bir politika mimarisi “doküman yönetimi” yaklaşımından “yönetişim ve güvence” yaklaşımına geçiş gerektirir.
Bir politikanın gerçekten değer üretip üretmediğini anlamak için yalnızca “Politika mevcut mu?” sorusu yeterli değildir. Daha doğru sorular şunlardır:
- Bu politika hangi riski yönetiyor?
- Hangi stratejik hedefi destekliyor?
- Hangi standart ve kontrollerle uygulanıyor?
- Kim sorumlu?
- Uygulandığını nasıl kanıtlıyoruz?
- Etkinliğini nasıl ölçüyoruz?
- Hangi koşullarda gözden geçiriliyor?
3. Katmanlar Arasında İzlenebilirlik Sağlanmalıdır
Olgun bir politika mimarisinin en önemli özelliklerinden biri uçtan uca izlenebilirliktir. Örneğin bir güvenlik gerekliliğinin aşağıdaki zincir içerisinde takip edilebilmesi gerekir:
Risk → Stratejik Hedef → Politika → Standart → Kontrol → Prosedür → Uygulama → Kanıt → Ölçüm
Bu zincir sayesinde yönetim yalnızca “kuralımız var” diyemez; aynı zamanda kuralın neden var olduğunu, nasıl uygulandığını ve ne kadar etkili olduğunu gösterebilir. Örneğin erişim güvenliği konusunda:
4. Politika Yaşam Döngüsü Tanımlanmalıdır
Politikanın yayımlanması sürecin sonu değil, başlangıcıdır. Her politika ve prosedür için bir yaşam döngüsü oluşturulmalıdır:
İhtiyacın belirlenmesi → Tasarım → Paydaş görüşü → Onay → Yayım → Uygulama → İzleme → Ölçme → Gözden geçirme → Güncelleme veya yürürlükten kaldırma
5. İstisna Yönetimi Politika Sisteminin Kritik Unsurudur
Her güvenlik gerekliliğinin her koşulda aynı şekilde uygulanması mümkün olmayabilir. Ancak istisnaların kontrolsüz biçimde oluşması, zaman içerisinde politikanın etkinliğini zayıflatabilir. Bu nedenle istisna yönetimi:
- Gerekçeli,
- Yetkili makam tarafından onaylanmış,
- Risk değerlendirmesine dayalı,
- Süreli,
- Kayıt altına alınmış,
- Telafi edici kontrolleri tanımlanmış ve
- Düzenli olarak gözden geçirilen
6. Siber Güvenlik Sadece BT'nin Sorumluluğu Değildir
Politika ve prosedürlerin başarısı, yalnızca siber güvenlik veya bilgi teknolojileri birimlerinin performansına bağlı değildir. Etkili bir yönetişim modelinde görevler farklı fonksiyonlar arasında dağıtılır:
- Üst yönetim: Stratejik yönü, öncelikleri ve risk yaklaşımını belirler.
- Siber güvenlik yönetimi: Politika mimarisini oluşturur, koordinasyonu sağlar ve güvenlik yönetişimini yürütür.
- Bilgi teknolojileri ve teknik ekipler: Belirlenen kontrolleri teknik ortama uygular.
- Hukuk ve uyum fonksiyonları: Mevzuat ve düzenleyici gereklilikleri değerlendirir.
- İş birimleri: Güvenlik gerekliliklerini kendi süreçlerine entegre eder.
- İç denetim ve güvence fonksiyonları: Kontrollerin etkinliğini ve yönetişim yapısını değerlendirir.
- Çalışanlar: Kendilerine tanımlanan güvenlik sorumluluklarını yerine getirir.
7. Yönetim Açısından Başarı Nasıl Ölçülmeli?
Bir politika sisteminin başarısı yalnızca “dokümanların tamamlanmış olması” ile ölçülmemelidir. Yönetimin takip edebileceği göstergeler arasında:
- Politika ve prosedürlerin güncellik oranı,
- Kritik politika kapsamı,
- Güvenlik kontrollerinin uyum oranı,
- Açık politika istisnalarının sayısı ve süresi,
- Tekrar eden uyumsuzluklar,
- Eğitim ve farkındalık oranları,
- Denetim bulgularının kapanma süresi,
- Kritik güvenlik gerekliliklerinin uygulanma oranı,
- Politika ihlallerinin eğilimi
8. Olgun Bir Politika Mimarisi 7 Temel Soruyu Cevaplamalıdır
Kurumun politika ve prosedür yapısı aşağıdaki sorulara açık cevap verebilmelidir:
- Ne yapılmalı?
- Neden yapılmalı?
- Hangi riski yönetiyor?
- Kim sorumlu?
- Nasıl uygulanmalı?
- Nasıl kontrol edilmeli ve kanıtlanmalı?
- Ne zaman gözden geçirilmeli ve güncellenmeli?
Sonuç: Belgeden Kurumsal Kültüre
Kurumsal siber güvenlikte gerçek olgunluk, yalnızca güvenlik teknolojilerine sahip olmakla veya kapsamlı politika dokümanları hazırlamakla elde edilmez.
Bu nedenle kurumsal politika ve prosedür hiyerarşisinin nihai amacı doküman üretmek değil; güvenli karar alma ve güvenli davranışı kurumsallaştırmaktır.
Sonuç olarak güçlü bir siber güvenlik kültürü, yalnızca güvenlik kurallarının yazılmasıyla değil; bu kuralların kurumun karar alma, çalışma, denetleme ve sürekli iyileştirme mekanizmalarına yerleşmesiyle oluşur.
Siber güvenlikte amaç, güvenliği belgelere yazmak değil; güvenliğin kurumun çalışma biçimine dönüşmesini sağlamaktır.