Çıkış formu imzalandı, kart teslim alındı, hesap devre dışı bırakıldı. IT tarafında iş bitmiş görünüyor.
Oysa o çalışanın ortak klasörlerde kişi bazlı verilmiş yetkileri hala duruyor. Geçen ay müşteriye açtığı paylaşım bağlantısı hala çalışıyor. Kendi klasöründeki dört yıllık belgeler artık kimseye ait değil ve kotası kimsenin üzerinde görünmüyor.
Bunların hiçbiri hesap kapatmakla kapanmadı, çünkü hesap kapatmak kimlik doğrulamayı durdurur, yetkiyi kaldırmaz.
Hesap kapandı, erişim kapanmadı
Ayrılan bir çalışanın arkasında genellikle üç şey kalıyor ve üçü de ayrı davranıyor.
Birincisi kişi bazlı verilmiş yetkiler. Yıllar içinde "şu klasöre de bir bakması lazım" diye tek tek eklenmiş istisnalar. Bunlar gruba bağlı olmadığı için kişi gruptan çıksa bile düşmüyor ve kimse listesini tutmuyor.
İkincisi dış paylaşım bağlantıları. Çalışanın oluşturduğu bağlantı, çalışan gittikten sonra da çalışmaya devam ediyor. Bağlantının kime iletildiğini bilmiyorsunuz ve süresi yoksa kapanması için bir sebep de yok.
Üçüncüsü sahiplik. Ayrılan kişinin klasöründeki belgeler bir sonraki denetimde "kimin sorumluluğunda" sorusuyla karşınıza geliyor. Cevap genellikle "bilmiyoruz" oluyor ve kimse silmeye de cesaret edemiyor.
Kurul'un iki kararı, iki ayrı ders
Kişisel Verileri Koruma Kurulu bu alanda karar üretti ve ikisi birlikte okunduğunda net bir yön veriyor.
2021/205 sayılı kararda (09/03/2021) Kurul, iş sözleşmesi sona erdikten sonra şirket bilgisayarının formatlanmasının ve kurumsal e-posta hesabının kapatılmasının Kanuna aykırılık teşkil etmediğine karar verdi. Yani erişimi kapatmak yalnızca serbest değil, beklenen davranış.
2021/1187 sayılı kararda (25/11/2021) ise işveren, eski çalışanının kurumsal e-posta hesabına aydınlatma yapmaksızın erişip özel içerikleri inceledi. Kurul bunu Kanunun 12. maddesinin birinci fıkrasına aykırı buldu ve 250.000 lira idari para cezası uyguladı.
İkisinin birlikte söylediği şu: kapatmakta tereddüt etmeyin, açık bırakıp sonra içine bakmak pahalıya mal oluyor. Kapatmayı geciktirdiğiniz her gün, kurumun sonradan savunmak zorunda kalacağı bir gün.
Denetçi son ayrılan üç kişiyi seçiyor
ISO 27001'in A.5.18 kontrolü erişim haklarının verilmesini, değiştirilmesini ve geri alınmasını istiyor. Denetçi bunu genel bir soruyla sormaz. Son ayrılan üç kişiyi seçer ve tek tek izler.
Sorduğu şey basit: bu kişi hangi tarihte ayrıldı, erişimi hangi tarihte kapandı, aradaki fark kaç gün ve bunu nereden görüyoruz?
Burada tıkanma neredeyse her kurumda aynı yerde oluyor. Erişimin kapanması bir kişinin hatırlamasına bağlı ve ayrılıştan haftalar sonra kapanıyor. Ya da hiç kapanmıyor, çünkü kişi bazlı verilmiş istisnalar kimsenin listesinde yok. Kapandığında da kaydı olmuyor, dolayısıyla denetçi açısından kapanmamış sayılıyor.
Bu maddeyi ISO 27001 denetiminde dosya tarafı yazısında yedi kanıt üzerinden ele almıştık. Ayrılış izi o yedi kanıttan biri ve en çok bulgu yazılanı.
Dosyalar kimin oldu
Bu, çıkış sürecinin en çok atlanan parçası ve zamanla en pahalıya mal olanı.
Ayrılan çalışanın belgeleri iki yoldan birine gidiyor. Ya hesapla birlikte siliniyor, ki içinde saklama süresi dolmamış sözleşmeler varsa bu doğrudan bir saklama yükümlülüğü ihlali. Ya da olduğu yerde bırakılıyor, ki bu sefer sahipsiz bir belge yığını birikiyor ve üç yıl sonra kimse o klasöre dokunamıyor.
Doğru cevap üçüncüsü: sahipliğin devredilmesi. Belgeler duruyor, sorumluluğu belli bir kişiye geçiyor, kota da onunla birlikte gidiyor ve bu devir kayda düşüyor. Denetimde "bu belgeler kimin sorumluluğunda" sorusunun cevabı böylece bir isim oluyor.
Çıkış gününde olması gereken üç şey
| Ne | Neden |
|---|---|
| Grup yetkileri kendiliğinden düşmeli | Kişi gruptan çıkınca erişimi de düşer, kimsenin liste tutması gerekmez |
| Açık paylaşım bağlantıları görünür olmalı | Çalışanın oluşturduğu bağlantılar tek ekranda listelenip iptal edilebilmeli |
| Sahiplik devredilmeli | Belgeler kalır, sorumluluk ve kota devralana geçer, devir kayda düşer |
Üçü de aynı gün olmalı ve üçü de bir kişinin hatırlamasına bağlı olmamalı. Çıkış süreci İK ile IT arasında bölünmüş bir kontrol listesiyse, o listenin bir maddesi er ya da geç atlanıyor.
Buradaki asıl soru şu: bu üçünü mevcut sisteminiz kendiliğinden yapıyor mu, yoksa birinin yapması mı gerekiyor? Ürün değerlendiriyorsanız kurumsal dosya yönetim sistemi nasıl seçilir yazısındaki dokuzuncu soru tam olarak bunu ölçüyor. Sahiplik devri ise piyasadaki çoğu üründe hiç yok, o yüzden ayrıca sorun.
Bir çıkış takvimi
Kurumların çoğunda çıkış süreci var ama dosya tarafı o sürecin içinde yazılı değil. Aşağıdaki takvim, denetimde sorulan soruların hepsine cevap üretiyor.
Ayrılış günü, yani erişimin kapanması gereken gün: kimlik doğrulama kapatılır, grup üyelikleri kaldırılır, kişi bazlı verilmiş istisnalar listelenip kaldırılır ve çalışanın oluşturduğu dış paylaşım bağlantıları iptal edilir. Bunların hepsi aynı gün olmalı çünkü aradaki her gün denetçinin soracağı bir fark.
İlk hafta içinde: dosya sahipliği devredilir ve devralan kişi belirlenir. Devir kayda geçer. Bu adım geciktiğinde belgeler sahipsiz kalıyor ve zamanla kimsenin dokunmaya cesaret edemediği bir yığına dönüşüyor.
Otuz gün içinde: devralan kişi klasörü gözden geçirir. İş için gerekli olmayan ve saklama yükümlülüğü bulunmayan belgeler ayıklanır. Burada dikkat edilecek tek şey, saklama süresi dolmamış sözleşme ve mali belgeleri silmemek.
Saklama süresi dolduğunda: çalışana ait kişisel veriler mevzuatın öngördüğü sürenin sonunda imha edilir. Bu tarih ayrılış tarihinden değil, ilgili mevzuatın saklama süresinden hesaplanıyor ve genellikle yıllar sonrasına denk geliyor. Ayrıntısı periyodik imha yazısında.
Veyro'da durum
Veyro'da yetkiler kullanıcı, grup ve departman bazında veriliyor. Grup bazlı verilen bir yetkide çalışan Active Directory grubundan çıktığı anda erişimi de düşüyor, ayrıca bir işlem gerekmiyor.
Geçici erişimler süreli verilebiliyor ve süre dolduğunda erişim kendiliğinden kalkıyor. Bu kalkma da denetim kaydına yazılıyor, yani kimsenin takvime not düşmesi gerekmiyor. Kişi bazlı istisnalar yetki matrisinde tek ekranda görünüyor, dolayısıyla "bu kişinin başka nerede yetkisi var" sorusunun cevabı aranmıyor.
Çalışanın oluşturduğu dış paylaşım bağlantıları yönetici ekranında listeleniyor ve tek tek ya da toplu iptal edilebiliyor. Yöneticinin kurum genelindeki tüm bağlantıları görebilmesinin sebebi tam olarak bu.
Sahiplik devri ise çıkış işleminin kendi içinde. Kullanıcıyı pasife alırken devralacak kişiyi seçiyorsunuz, belgeler silinmiyor, sahiplik ve kota devralana geçiyor ve işlem denetim kaydına düşüyor. Kayıtlar hash zinciriyle bağlı olduğu için denetçiye verdiğiniz raporun sonradan değiştirilmediği de gösterilebiliyor.
Şunu bugün ölçebilirsiniz
Bir tanesini seçin: son ayrılan çalışanınız. Bugün hangi klasörlere erişimi duruyor, oluşturduğu kaç paylaşım bağlantısı hala açık ve dosyaları kimin sorumluluğunda? Bu üç sorunun cevabını mevcut sisteminizden on dakikada çıkarabiliyorsanız iyi durumdasınız.
Çıkaramıyorsanız, denetçi aynı soruyu sorduğunda da çıkaramayacaksınız. Ve denetçi bunu genel bir soru olarak değil, isim vererek soruyor.
Pilot ücretsiz ve taahhütsüz. Bir departmanla başlıyoruz, ortam hazırsa kurulum aynı gün tamamlanıyor, Active Directory bağlantısıyla kullanıcılar ve gruplar yerine geliyor. Sonuç beklediğiniz gibi değilse kurulum kaldırılıyor.
Demo talebinde bulunun. Otuz dakikalık bir oturumda son ayrılan çalışanınızın bugün hangi klasörlere erişebildiğine birlikte bakalım.