Veri Sınıflandırma ve Gizlilik
Bir önceki derste, güvenli internet ve cihaz kullanım alışkanlıklarını inceleyerek riskleri günlük davranışlarımızla nasıl azaltabileceğimizi görmüştük. Bu derste bakış açımızı biraz genişletiyoruz: artık davranışlardan, o davranışların üzerinde şekillendiği asıl varlığa, yani veriye odaklanıyoruz. Kurumsal veriler eşit önemde değildir; bu yüzden her veriye aynı düzeyde koruma uygulamak hem verimsiz hem de bazen yetersizdir.
Veri Neden Sınıflandırılır?
Veri sınıflandırması, bir bilginin hassasiyet derecesine göre etiketlenmesi ve buna uygun koruma önlemlerinin belirlenmesi sürecidir. Amaç, en kritik veriye en güçlü korumayı, sıradan veriye ise gereksiz kısıtlama getirmeden makul bir korumayı sağlamaktır. Doğru sınıflandırma yapılmadığında iki risk ortaya çıkar: hassas veriler yeterince korunmaz ya da her veri aşırı derecede kısıtlanarak iş süreçleri yavaşlar.
Yaygın Sınıflandırma Seviyeleri
| Seviye | Tanım | Örnek |
|---|---|---|
| Genel (Public) | Herkesle paylaşılabilir, riski düşük veri | Kurumsal web sitesi içerikleri, basın bültenleri |
| Dahili (Internal) | Yalnızca çalışanlar arasında paylaşılan veri | İç yazışmalar, süreç dokümanları |
| Gizli (Confidential) | Yetkisiz erişimi ciddi zarara yol açabilecek veri | Sözleşmeler, finansal raporlar |
| Çok Gizli (Restricted) | Sızması durumunda ağır hukuki/finansal sonuç doğuran veri | Müşteri kişisel verileri, ticari sırlar |
Kişisel Verilerin Korunmasında Temel İlkeler
Kişisel veri, bir bireyi doğrudan veya dolaylı olarak tanımlayabilen her türlü bilgidir. Bu verilerin işlenmesinde çalışanların bilmesi gereken birkaç temel ilke vardır:
- Amaçla sınırlılık: Veri yalnızca toplandığı amaç için kullanılmalıdır.
- Veri minimizasyonu: İşin gerektirdiğinden fazla kişisel veri toplanmamalıdır.
- Saklama süresi: Veri, gerekli olduğu süre kadar tutulmalı, sonrasında güvenli şekilde imha edilmelidir.
- Şeffaflık ve rıza: Kişilere verilerinin nasıl kullanılacağı açıkça bildirilmeli, gerekli durumlarda onay alınmalıdır.
- Erişim kontrolü: Kişisel veriye yalnızca işin gerektirdiği kişiler erişebilmelidir.
Günlük İş Hayatında Dikkat Edilmesi Gerekenler
- Belgeleri paylaşmadan önce hassasiyet seviyesini kontrol edin.
- Gizli veya çok gizli veriyi kişisel e-posta, bulut hesabı ya da mesajlaşma uygulamalarına taşımayın.
- "Bu veriye gerçekten ihtiyacım var mı?" sorusunu, veri talep ederken kendinize sorun.
- Kullanım dışı kalan hassas belgeleri kurumun belirlediği imha yöntemiyle ortadan kaldırın.
Veriyi doğru sınıflandırmak, onu korumanın ilk adımıdır; ama bir sızıntı ya da güvenlik ihlali yine de yaşanabilir. Bir sonraki derste, böyle bir durumla karşılaştığımızda ne yapmamız gerektiğini, olayı nasıl fark edip doğru şekilde bildireceğimizi ele alacağız.
Bu dersi kayıt olmadan izleyebilirsin. İlerlemeni kaydetmek, sertifika almak ve puan tablosuna girmek için ücretsiz üye ol: Kayıt Ol