AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 27001 Bilgi Güvenliği Farkındalık Eğitimi (Ek A 6.3): En Zayıf Halka İnsan mı?
● Bilgi Güvenliği ve Sağlık

ISO 27001 Bilgi Güvenliği Farkındalık Eğitimi (Ek A 6.3): En Zayıf Halka İnsan mı?

Güncelleme: Temmuz 2026~5 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

Bilgi güvenliği farkındalık eğitimi neden gerekli?

ISO 27001’de farkındalık eğitimi, yılda bir yapılan slayt sunumu değildir. Ek A 6.3, çalışanın kendi görevine özgü tehditleri tanıyıp doğru davranışı gösterebildiğinin kanıtlanmasını ister. Denetçi katılım listesini değil; eğitimin davranışa dönüşüp dönüşmediğini, örneğin oltalama testi sonuçlarındaki iyileşmeyi arar.

Bir şirkette tüm çalışanlar yıllık bilgi güvenliği eğitimini tamamlamıştı, imza föyleri eksiksizdi. Aynı ay içinde muhasebe, sahte bir “acil ödeme” e-postasıyla dolandırıldı. Katılım tamamlanmıştı ama davranış değişmemişti. Ek A 6.3’ün gerçek amacı, listeyi doldurmak değil; insan katmanını çalışan bir kontrole dönüştürmektir.

ISO 27001 farkındalık eğitiminden tam olarak ne bekler?

Standart, her çalışanın kendi rolüyle ilgili bilgi güvenliği politikalarını, sorumluluklarını ve olası tehditleri bilmesini ister. Yani eğitim genel değil, role göre farklılaşmış olmalıdır. Yazılımcının, muhasebecinin ve sahadaki teknisyenin karşılaştığı riskler aynı olmadığından, tek tip bir sunum bu şartı tam karşılamaz.

Bu yüzden olgun bir program, eğitimi departman bazlı senaryolarla besler: finans için sahte fatura ve CEO dolandırıcılığı, İK için özlük verisi paylaşımı, geliştirme ekibi için kaynak kodda gömülü parola riski. Genel ilkeler ortak, örnekler role özgü olur.

Denetçi farkındalığın etkinliğini nasıl ölçer?

Denetçi, katılım oranının ötesine geçip davranışsal kanıt arar. En sık istediği veri, düzenli oltalama simülasyonlarının tıklanma oranı ve bu oranın zaman içindeki düşüşüdür. Ayrıca bir çalışana “şüpheli bir e-posta görürseniz ne yaparsınız?” diye sorup verilen cevabın prosedürle örtüşüp örtüşmediğine bakar.

Katılım listesi bir “yapıldı” kanıtıdır; etkinlik kanıtı değildir. İkisinin farkını kavrayan kuruluş, eğitimin ardından bilgiyi ölçen kısa bir sınav, bir simülasyon ya da olay bildirim sayısındaki artış gibi çıktı odaklı göstergeler tutar.

Sahadan içgörü Oltalama simülasyonunda düşük tıklanma oranı kadar önemli bir metrik, “raporlama oranı”dır. Çalışanların sahte e-postayı tıklamaması iyidir; ama onu güvenlik ekibine bildirmesi çok daha değerlidir. Sadece tıklamayı ölçen, bildirimi ödüllendirmeyen programlar çalışanı pasif bir savunmada tutar. Gerçek olgunluk, çalışanın aktif bir sensöre dönüştüğü noktadadır.

Yeni işe başlayan ve ayrılan personelde en sık yapılan hata nedir?

En sık hata, farkındalık eğitimini işe giriş sürecine bağlamamaktır. Bir çalışan sisteme ilk gün erişim alır ama eğitimi üç ay sonraki toplu oturuma kalır. Bu üç aylık boşluk, en yüksek riskli dönemdir çünkü kişi henüz şirketin normlarını ve tehdit desenlerini tanımıyordur.

Farkındalığı canlı tutmak için eğitim dışında ne işe yarar?

Yıllık tek oturum, birkaç hafta içinde unutulur. Etkili programlar farkındalığı küçük ve sık dokunuşlara yayar: aylık kısa bilgi notları, gerçek olaylardan çıkarılan dersler ve beklenmedik zamanlarda yapılan simülasyonlar. Süreklilik, tek seferlik yoğunluktan daha kalıcı davranış üretir.

Mini karar kuralı: Bir bilgi güvenliği olayının kök nedeni “insan hatası” olarak kapatılıyorsa, otomatik olarak farkındalık programını gözden geçirin. İnsan hatası bir sonuçtur, kök neden değildir; asıl soru, o çalışanın o durumda doğru davranışı bilip bilmediğidir. Bilmiyorsa sorun eğitimin kapsamındadır.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

Farkındalık eğitimini yılda kaç kez yapmalıyım?

Standart net bir sayı vermez; “uygun aralıklarla” der. Pratikte yıllık ana eğitim artı sık küçük hatırlatmalar ve simülasyonlar, tek seferlik yıllık oturumdan çok daha etkilidir.

Oltalama simülasyonu yapmak zorunlu mu?

Zorunlu bir madde değildir, ancak etkinliği kanıtlamanın en güçlü yollarından biridir. Denetçiye davranışsal iyileşmeyi somut veriyle gösterir.

Alt yükleniciler ve stajyerler de kapsama girer mi?

Evet. Bilgi sistemlerine erişimi olan herkes, sözleşme türünden bağımsız olarak uygun farkındalık düzeyine getirilmelidir; aksi halde kapsamda bir boşluk oluşur.

Eğitim etkinliğini nasıl ölçebilirim?

Kısa sınav skorları, oltalama tıklanma ve raporlama oranları, çalışan kaynaklı olay bildirim sayısı ve tekrar eden hataların azalması ölçülebilir göstergelerdir.

Küçük bir şirkette bu kadar program gerekli mi?

Ölçek küçülse de prensip aynıdır. Küçük ekiplerde format sadeleşebilir ama role uygunluk, süreklilik ve etkinlik kanıtı beklentisi değişmez.

Scroll to Top