Tedarikçi envanteri ve kritiklik
Önce liste çıkar: hangi tedarikçi hangi veriye, hangi sisteme, hangi yetkiyle erişiyor. Kritiklik, tedarikçinin büyüklüğüne değil eriştiği verinin sınıfına ve durduğunda oluşacak iş etkisine göre belirlenir.
- Alt yükleniciler de envantere girer
- Kritiklik, veri sınıfı ve iş etkisiyle belirlenir
- Erişimi biten tedarikçi envanterden düşer
- Envanter satın alma süreciyle bağlanır
Sözleşme ve yükümlülükler
Sözleşme, olaydan sonra tartışılacak konuların önceden yazıldığı yerdir: ihlal bildirimi süresi, denetim hakkı, alt yüklenici kullanımı, sözleşme sonunda verinin ne olacağı. KVKK açısından veri işleyen sözleşmesi ayrıca gereklidir.
- İhlal bildirimi süresi sayıyla yazılır
- Alt yüklenici kullanımı izne bağlanır
- Sözleşme sonu veri iadesi ve imhası tanımlı
- Denetim hakkı uygulanabilir biçimde kurgulanır
Erişim tasarımı
En etkili kontrol, tedarikçinin ihtiyaç duymadığı hiçbir şeye erişememesidir. Erişim işe göre süreli açılır, oturumlar kayıt altına alınır ve kalıcı ayrıcalıklı hesap verilmez.
- Erişim iş talebiyle açılır, süresi dolunca kapanır
- Oturum kaydı, gerektiğinde geri izlenebilir
- Kalıcı ayrıcalıklı hesap verilmez
- Ağ erişimi yalnız gereken hedeflere sınırlanır
Farkındalık ve davranış
Farkındalık eğitimi, katılım oranıyla değil davranış değişimiyle ölçülür. Simülasyon sonuçları, bildirim oranı ve tekrar eden hatalar birlikte izlenir; amaç ceza değil, riskli davranışın azalmasıdır.
- Ölçü katılım değil, bildirim ve hata oranı
- Simülasyon zorluğu kademeli artırılır
- Sonuçlar kişi değil, grup düzeyinde raporlanır
- Tekrar eden hata, eğitim değil süreç sorunudur