Sabah 08.30'da bir kamu kurumunun hizmet binasındaydık. Kurumun farklı birimlerinde vatandaş ve diğer kamu kuruluşlarından gelen başvuruların alınması, değerlendirilmesi, kayıt altına alınması ve sonuçlandırılması gerçekleştiriliyordu.
Bugünkü denetimin kapsamı: ISO 9001 Kalite Yönetim Sistemi ve ISO 27001 Bilgi Güvenliği Yönetim Sistemi.
İlk bakışta iki standardın çalışma alanları farklı gibi görünüyordu. ISO 9001 açısından soru basitti: Hizmet tanımlanan şartlara uygun ve zamanında sunuluyor mu? ISO 27001 açısından ise başka bir soru vardı: Bu hizmet sunulurken kullanılan bilgi doğru kişilerin erişiminde, doğru şekilde korunuyor mu?
Kamu hizmetinde kalite ile bilgi güvenliği çoğu zaman aynı sürecin iki farklı yüzüydü.
08.30 — Açılış Toplantısı
Açılış toplantısında kurumun kalite yönetiminden sorumlu personeli, bilgi işlem yöneticisi, ilgili hizmet birimlerinin yöneticileri ve süreç sorumluları vardı. Bu bir Aşama 2 belgelendirme denetimiydi. Dolayısıyla bugün yalnızca prosedürleri görmek istemiyorduk. Tanımlanan süreçlerin gerçekten uygulanıp uygulanmadığını, bilgi güvenliği kontrollerinin günlük işin içine girip girmediğini görmek istiyorduk.
Denetim planını açıkladıktan sonra süreçlerden birini seçtik. Başvuru kabulünden başlayıp sonucun ilgili kişiye bildirilmesine kadar giden bir hizmet sürecini takip etmeye karar verdik. İlk kaydı masaya aldık. Bir başvuru numarası. Denetimimizin ilk izi buydu.
1. Başvuru Masasında ISO 9001 Başlıyor
İlk olarak hizmet prosedürünü inceledik. Başvurunun alınması, evrakların kontrolü, kayıt oluşturulması, ilgili birime aktarılması, değerlendirme ve sonuçlandırma adımları tanımlanmıştı. Süreç performans göstergelerinde:
- sonuçlandırma süresi,
- bekleyen başvuru sayısı,
- tekrar işlem oranı,
- vatandaş geri bildirimleri
gibi göstergeler bulunuyordu. Birkaç aylık veriyi açtık. Bir dönemde sonuçlandırma süresinin arttığını gördük.
Süreç sorumlusuna sordum: "Bu artışın nedenini nasıl değerlendiriyorsunuz?" Personel eksikliği ve sistemde yaşanan kısa süreli erişim problemlerinden bahsetti. Ardından düzeltici faaliyet kayıtlarına baktık. Sorun kayıt altına alınmıştı. Ancak bilgi sisteminde yaşanan erişim problemleri ile hizmet performansı arasındaki ilişki ayrı bir veri olarak analiz edilmiyordu.
Bunu not ettik. Çünkü daha günün başında ISO 9001 ile ISO 27001'in birbirine temas ettiği noktayı görmeye başlamıştık.
2. Kullanıcı Hesabının Arkasındaki Kişi
Hizmet birimlerinden birinde çalışan personelin kullandığı bilgisayara geçtik. Sisteme kullanıcı adı ve parola ile giriş yapılıyordu. Çalışana sordum: "Bu sisteme hangi ekranlara erişebiliyorsunuz?" Kendi görev alanıyla ilgili ekranları gösterdi. Ardından sordum: "Başka bir birimdeki personelin kayıtlarına erişebilir misiniz?" "Hayır."
Bilgi işlem ekibinden yetki matrisi istedik. Personelin görevi ile sistem üzerindeki yetkileri karşılaştırdık. Genel olarak uyumluydu. Ancak bir personelin görev değişikliğinin ardından yetki güncellemesinin sistemde birkaç gün sonra yapıldığı bir kayıt gördük.
Bu durum tek başına ciddi bir güvenlik olayı değildi. Ancak erişim yetkilerinin görev değişiklikleriyle zamanında ilişkilendirilmesi açısından dikkat çekici bir noktaydı. Gözlem olarak kaydettik.
3. Bir Başvurunun İzini Sürüyoruz
Seçtiğimiz başvuru numarasını sistemde arattık. Başvurunun:
- kim tarafından oluşturulduğu,
- hangi tarihte kaydedildiği,
- hangi birime gönderildiği,
- hangi personel tarafından işlendiği,
- hangi aşamada olduğu
görülebiliyordu. Bu ISO 9001 açısından güçlü bir izlenebilirlik sağlıyordu.
ISO 27001 açısından ise başka bir şeye baktık: Bu kayıtları kimler görebiliyor? Bilgi işlem yöneticisi yetki raporunu açtı. Her kullanıcının aynı bilgiye erişemediği görüldü. Hizmet biriminin ihtiyacı olmayan bazı modüllere erişim zaten kapalıydı.
Burada "herkes her şeyi görebiliyor mu?" sorusundan çok daha önemli bir konu vardı: Kullanıcının görevi ile erişim yetkisi arasında mantıklı bir ilişki kurulmuş muydu? Genel olarak kurulmuştu.
4. Evrak Masasında Bilgi Güvenliği
Başvuru dosyasının fiziksel kısmına geçtik. Dosyanın üzerinde kişisel bilgiler bulunuyordu. Evrakların arşivlenme süreci tanımlanmıştı. Arşiv odasına geçtik. Giriş kontrollüydü. Yetkisiz personelin doğrudan erişimi bulunmuyordu.
Ancak gün içinde kullanılmak üzere bazı dosyaların servis masalarında tutulduğunu gördük. Personel bunun iş akışının bir parçası olduğunu açıkladı. Dosyalar gün sonunda kilitli dolaplara kaldırılıyordu.
Burada hemen uygunsuzluk yazmadık. Fiziksel bilgi varlıklarının çalışma saatleri içerisindeki kontrolü ve masada bırakılan evrakların niteliği açısından gözlem olarak değerlendirdik. Çünkü bilgi güvenliği sadece sunucudan ibaret değildi. Bazen bir yazıcı tablasında unutulan tek bir evrak da bilgi güvenliği açısından önemli olabilirdi.
5. Yazıcıda Unutulan Belge
Öğleden önce farklı bir birimin yazıcı alanına geçtik. Bir yazıcının yanında basılmış birkaç belge vardı. Belgelerin bir kısmı genel nitelikteydi. Ancak içlerinden birinin kurum içi bilgi içerdiğini gördük. Belgenin sahibi kısa süre sonra geldi.
Personelle konuştuğumuzda yoğun saatlerde belgelerin yazıcıdan hemen alınamayabildiğini söyledi. Kurumda güvenli yazdırma özelliği bulunan bazı cihazlar vardı. Ancak tüm yazıcılarda aynı uygulama bulunmuyordu.
Bunu ISO 27001 açısından geliştirme alanı olarak not ettik. Çünkü teknik güvenlik kontrolleri güçlü olsa bile bilginin çıktıya dönüştüğü anda oluşan risk ayrı değerlendirilmeliydi.
6. Bilgi İşlem Odası
Bilgi işlem bölümüne geçtiğimizde fiziksel erişim kontrolünü inceledik. Sunucuların bulunduğu alan yetkisiz girişe kapalıydı. Girişler kayıt altına alınıyordu. Sıcaklık ve iklimlendirme takip ediliyordu. UPS sistemi bulunuyordu.
Ardından yedekleme kayıtlarını istedik. Günlük yedeklemeler yapılıyordu. Yedekleme sonuçları sistem üzerinden takip ediliyordu. Ancak bir süre önce başarısız olan bir yedekleme kaydını seçtik. Ertesi gün tekrar çalıştırılmış ve başarılı olmuştu. Fakat başarısız yedekleme olayının nedenine ilişkin kayıt yeterince ayrıntılı değildi.
Bu durum doğrudan bir sistem kaybına yol açmamıştı. Ancak olayların değerlendirilmesi ve öğrenilen derslerin kayıt altına alınması açısından gözlem olarak not edildi.
7. Kullanıcı Hesabı Kapatma Süreci
Bilgi işlem yöneticisine sordum: "Görevden ayrılan bir personelin hesabı nasıl kapatılıyor?" Bir prosedür gösterildi. İnsan kaynaklarından gelen bildirim üzerine bilgi işlem hesabı kapatıyordu.
Bir önceki ay kurumdan ayrılmış bir personeli örneklem olarak seçtik. İnsan kaynakları kaydı. Kullanıcı hesabı. E-posta hesabı. VPN erişimi. Uygulama erişimleri. Hepsini kontrol ettik. Ana hesap kapatılmıştı. Ancak bir yardımcı uygulamada hesabın birkaç gün daha aktif kaldığını gördük.
Kullanıcı o süreçte sisteme giriş yapmamıştı. Yani gerçekleşmiş bir yetkisiz erişim kanıtı yoktu. Ancak personel ayrılışı ile tüm erişimlerin sonlandırılması arasında tam zamanlı bir senkronizasyon bulunmadığı görüldü. Bu konuyu minör uygunsuzluk olarak değerlendirdik.
8. Bilgi Güvenliği Olayı Olduğunda Ne Oluyor?
Olay yönetim prosedürünü açtık. Bilgi güvenliği olayları:
- kimlik bilgisi ihlali,
- yanlış e-posta gönderimi,
- zararlı yazılım,
- yetkisiz erişim,
- veri kaybı
gibi başlıklarda sınıflandırılmıştı. Geçmiş olay kayıtlarından birkaç örnek seçtik. Bir personelin yanlış alıcıya e-posta gönderdiği bir olay vardı. Olay kaydedilmişti. İlgili birime bildirilmişti. Risk değerlendirmesi yapılmıştı.
Ancak olay sonrasında benzer hataların tekrarını azaltmaya yönelik farkındalık çalışmasının etkinliği ayrı bir göstergeyle izlenmiyordu. Bu noktayı gözlem olarak kaydettik.
9. Yedekleme Testi
Sadece "yedekleme yapılıyor mu?" diye bakmak istemedik. Asıl soru: "Gerektiğinde geri dönebiliyor musunuz?"
Bilgi işlem ekibi daha önce yaptığı bir geri yükleme testini gösterdi. Belirli bir klasörün yedekten geri getirildiği görülüyordu. Ancak kritik uygulamalardan biri için geri yükleme testi daha uzun aralıklarla gerçekleştiriliyordu. Kuruluşun tanımladığı riskler açısından bu süreyi ve kritikliği değerlendirdik.
Sistem tamamen çalışıyordu. Ancak kritik bilgi varlıklarının tamamının geri yükleme testlerinin aynı sistematik içinde ele alınması geliştirilebilecek bir alan olarak görüldü.
10. ISO 9001 Tarafına Geri Dönüyoruz
Öğleden sonra tekrar hizmet birimine döndük. Sabah seçtiğimiz başvurunun sonucu hazırlanmıştı. Başvuru kayıt altına alınmıştı. İlgili birim tarafından değerlendirilmişti. Sonuç oluşturulmuştu. Kayıt kapatılmıştı. Vatandaşa bildirim yapılmıştı. ISO 9001 açısından süreç izlenebiliyordu.
Fakat süreçte kullanılan bilgi varlıklarına baktığımızda ISO 27001'in aynı sürecin içinde olduğunu bir kez daha gördük. Başvurunun zamanında sonuçlandırılması kaliteydi. Başvuru bilgilerinin yalnızca yetkili personel tarafından görülmesi bilgi güvenliğiydi. Kayıtların değiştirilmeden korunması bilgi bütünlüğüydü. Sistemin çalışır durumda olması erişilebilirlikti.
İki standart aslında aynı hizmetin farklı yönlerini tarif ediyordu.
11. Dokümante Edilmiş Bilgi Kontrolü
Kalite yönetim sistemine ait bir prosedürü seçtik. Dokümanın güncel revizyonu merkezi sistemde bulunuyordu. Birimlerde kullanılan elektronik kopyalar kontrol altındaydı. Ancak bir bölümde personelin masaüstünde eski bir prosedür PDF'i tuttuğunu gördük.
Personel bunu aktif olarak kullanmadığını, güncel dokümana kurum portalından eriştiğini belirtti. Eski dosyanın kullanılmadığı doğrulandı. Bu nedenle uygunsuzluk olarak değerlendirmedik. Ancak eski dokümanların kullanıcı bilgisayarlarında gereksiz şekilde tutulmasının doküman kontrolü ve bilgi güvenliği açısından risk oluşturabileceğini gözlem olarak not ettik.
12. Kapanıştan Önce Son Örnek
Son olarak erişim kayıtlarından bir örnek seçtik. Sistemde kritik bir kayda kimlerin eriştiği görülebiliyordu. Loglar tutuluyordu. Ancak logların düzenli olarak incelenmesi ile yalnızca gerektiğinde olay araştırması amacıyla kullanılması arasında fark vardı.
Bilgi işlem ekibi olay olduğunda logları inceliyordu. Düzenli trend analizi ise sınırlıydı. Örneğin:
- mesai dışı erişimler,
- başarısız girişler,
- tekrarlayan hesap kilitlenmeleri,
- olağandışı erişim yoğunlukları
düzenli performans göstergeleri şeklinde takip edilmiyordu. Bunu da gözlem olarak kaydettik.
Denetimde Tespit Edilen 2 Minör Uygunsuzluk
Örneklenen bir personel ayrılışında ana kullanıcı hesabı zamanında kapatılmış olmakla birlikte, yardımcı uygulamalardan birindeki erişimin birkaç gün daha aktif kaldığı tespit edildi. Bu süre içerisinde yetkisiz erişim gerçekleştiğine ilişkin kanıt bulunmadı.
Ancak personel ayrılışı ile ilişkili bilgi varlıklarına erişimlerin tamamının zamanında sonlandırılmasını güvence altına alan sürecin tüm uygulamalar için etkin şekilde işletilmediği görüldü.
Örneklenen başvurulardan birinde, sürecin tanımlanmış kontrol adımlarından birine ait değerlendirme kaydının tamamlanmadığı görüldü. Başvurunun nihai sonucu mevcut ve hizmet çıktısı uygun olmakla birlikte, sürecin ilgili kontrol adımının gerçekleştirildiğini gösteren dokümante edilmiş kanıt eksikti.
Sahadan Çıkan 6 Gözlem
Görev değişiklikleri sonrasında yetki güncellemeleri gerçekleştiriliyordu. İnsan kaynakları bildirimleri ile bilgi işlem yetki değişikliklerinin daha otomatik ve eş zamanlı ilişkilendirilmesi sistemi güçlendirebilecek bir alan olarak görüldü.
Arşiv alanında kontroller bulunuyordu. Ancak günlük çalışma sırasında masa, yazıcı ve ortak alanlarda bulunan fiziksel belgelerin bilgi sınıflandırmasına göre daha görünür şekilde yönetilmesi geliştirilebilecek bir alan olarak dikkat çekti.
Yedekleme sonuçları takip ediliyordu. Başarısız işlemlerin nedenleri ve tekrar sıklığının dönemsel olarak analiz edilmesi bilgi güvenliği performansının daha iyi izlenmesine katkı sağlayabilir.
Olaylar kayıt altına alınıyordu. Özellikle yanlış alıcıya e-posta gönderimi veya benzeri kullanıcı kaynaklı olayların tür, birim ve tekrar sıklığı açısından analiz edilmesi farkındalık faaliyetlerinin etkinliğini değerlendirmeye yardımcı olabilir.
Yedekleme işlemlerinin yanında geri yükleme testleri de gerçekleştiriliyordu. Kritik bilgi varlıklarının tamamının geri yükleme senaryolarıyla belirli periyotlarda doğrulanması geliştirilebilecek bir alan olarak görüldü.
Sistem logları tutuluyor ve gerektiğinde inceleniyordu. Başarısız girişler, hesap kilitlenmeleri ve olağandışı erişimler gibi göstergelerin düzenli trend analizinde kullanılması bilgi güvenliği yönetiminin proaktif tarafını güçlendirebilir.
17.20 — Kapanış Toplantısı
Kapanış toplantısında iki minör uygunsuzluk ve altı gözlem paylaşıldı. Günün başında masaya gelen tek bir başvurunun izini sürmüştük. Başvuru alınmıştı. Kayıt oluşturulmuştu. İlgili personele aktarılmıştı. Değerlendirilmişti. Sonuçlandırılmıştı. Ve vatandaşa bildirilmişti. ISO 9001 açısından süreç böyle görünüyordu.
Ama aynı başvurunun başka bir hikâyesi daha vardı. Kim gördü? Kim değiştirebildi? Nerede saklandı? Ne kadar süre saklanacak? Yedekleniyor mu? Bir kullanıcı görevden ayrıldığında erişimi kapanıyor mu? Bir bilgi güvenliği olayı yaşandığında kayıt altına alınıyor mu? Bunlar da aynı hizmetin ISO 27001 tarafındaki sorularıydı.
Günün sonunda şunu tekrar gördük: Kamu hizmetinde kalite yalnızca hizmetin doğru verilmesi değildir. Hizmetin arkasındaki bilginin de doğru, güvenilir ve kontrollü olması gerekir.
Bir başvurunun zamanında sonuçlandırılması kalite açısından önemlidir. Ama yanlış kişinin o başvuruya erişmesi başka bir risk yaratır. Bir kaydın doğru tutulması kalite açısından önemlidir. Ama o kaydın yetkisiz şekilde değiştirilmesi bilgi bütünlüğü açısından ayrı bir risktir. Sistemin çalışması önemlidir. Ama gerektiğinde geçmiş kayda ulaşabilmek de aynı derecede önemlidir.
Bu nedenle ISO 9001 ile ISO 27001'in birlikte ele alındığı bir denetimde yalnızca prosedürleri yan yana koymak yeterli değildir. Aynı sürecin hem hizmet kalitesini hem de bilginin güvenliğini birlikte görmek gerekir.
Denetim günü sistem kurulmaz. Denetim günü, sistemin günlük hizmetin içine ne kadar yerleştiği görülür.