
Çalışan işten ayrılırken bilgi güvenliği için neler yapılmalı?
Ayrılış gününde erişim hesapları kapatılır, e-posta yönlendirmesi kontrollü açılır, zimmetli cihaz ve kartlar tutanakla teslim alınır, bulut ve VPN oturumları sonlandırılır, gizlilik yükümlülüğünün işten sonra da sürdüğü yazılı olarak hatırlatılır. Tüm adımlar tek bir çıkış kontrol listesinde kayıt altına alınır.
Bilgi güvenliği ihlallerinin önemli bir kısmı dışarıdan gelen bir saldırıyla değil, içeride kapatılmayı unutulmuş bir hesapla başlar. ISO 27001’in insan kaynakları kontrolleri (Ek A.6) tam da bu boşluğu kapatmak için vardır: bir kişinin kuruma girişinden ayrılışına kadar geçen süreçte güvenliğin insan kaynakları ile bilgi işlem arasında düşmemesini şart koşar.

2022 revizyonunda “İnsan kaynakları güvenliği” başlığı sekiz kontrolden oluşur: eleme (A.6.1), istihdam şartları (A.6.2), farkındalık ve eğitim (A.6.3), disiplin süreci (A.6.4), istihdamın sona ermesi veya değişmesi (A.6.5), gizlilik anlaşmaları (A.6.6), uzaktan çalışma (A.6.7) ve olay bildirimi (A.6.8).
Bu kontroller tek başına bilgi işlemin sorumluluğunda değildir. Denetimde sorulan soru genellikle şudur: “İnsan kaynakları bir işten ayrılışı bilgi işleme kaç saat içinde ve hangi kanaldan bildiriyor?”

Eleme; kimlik doğrulama, özgeçmiş ve referans teyidi, gerekli durumlarda diploma ve sertifika kontrolünden oluşur. Kontrolün derinliği pozisyonun eriştiği bilginin gizlilik sınıfıyla orantılı olmalıdır. Sistem yöneticisi ile depo görevlisi aynı eleme setine tabi tutulursa, kontrol ya gereksiz ağırlaşır ya da anlamsızlaşır.
Uygulamada işe alım formuna eklenen tek bir “erişim seviyesi” alanı, hem eleme derinliğini hem de ilk gün verilecek yetkileri belirleyen pratik bir çözümdür. Eleme kayıtları kişisel veri içerdiğinden saklama süresi aydınlatma metninizle uyumlu olmalıdır.
Gizli bilginin tanımı, sözleşmenin süresi ve iş ilişkisi bittikten sonra devam eden yükümlülük, izinli paylaşım halleri, ihlal durumunda uygulanacak yaptırım ve bilginin iade veya imha yükümlülüğü. Genel bir “gizliliğe riayet edilir” cümlesi denetimde kanıt sayılmaz.
Çıkış süreci tek bir sahibe bağlanmalı ve saat bazlı çalışmalıdır. Etkili listede erişim iptali, cihaz teslimi, fiziksel kart iadesi, imza yetkisi kaldırma, yedek alma ve gizlilik hatırlatması yer alır. Her satırın karşısında sorumlu ve tamamlanma zamanı bulunmalıdır.
Mini karar kuralı: Ayrılış bildirimi ile hesabın kapanması arasındaki süre 24 saati aşıyorsa süreciniz kontrol değil, temennidir. Ani ayrılışlarda bu süre saat değil dakika olmalıdır.
Evet. Ek A.6 kontrolleri “personel” ile sınırlı değildir; kuruluşun bilgi varlıklarına erişen tüm taraflar kapsamdadır. Taşeron çalışanları için gizlilik yükümlülüğü ana sözleşmeye ek protokolle bağlanır, erişimleri süreli tanımlanır ve sözleşme bitiminde otomatik sonlanacak biçimde kurgulanır.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Hemen silinmemeli. Yaygın uygulama hesabı devre dışı bırakıp yetkili bir yöneticiye yönlendirmek, kurumsal yazışmayı arşivlemek ve saklama süresi dolduğunda kayıtlı biçimde imha etmektir.
Mevcut personel için toplu bir güncelleme turu yapılır; ayrılmış kişiler için ise iş sözleşmesindeki gizlilik hükümleri ve ilgili mevzuat dayanak alınır. Denetimde önemli olan, boşluğun tespit edilip planlanmış olmasıdır.
Yılda en az bir kez; önemli bir politika değişikliği, ciddi bir olay veya yeni sistem devreye alındığında ek olarak. Katılım kaydı ve kısa bir ölçme (kısa sınav, oltalama tatbikatı) kanıt değerini belirgin şekilde artırır.
Uygulanabilirlik Bildirgesi’nde hariç tutulmadıysa evet. Süreç yazılı olmalı, ihlal seviyeleri ile yaptırımlar tanımlanmalı ve çalışanlara duyurulmuş olmalıdır.
Doküman sayısı değil, kontrolün işlediğine dair kanıt gerekir. On kişilik bir ekipte tek sayfalık bir giriş-çıkış kontrol listesi ve güncel bir yetki matrisi çoğu şartı karşılar.