ISO 27001 fiziksel güvenlik önlemleri nelerdir?
ISO 27001:2022 Ek A 7, bilginin fiziksel olarak korunmasını ele alır: güvenli alanlar, giriş kontrolü, ekipman güvenliği, temiz masa/temiz ekran ve destek altyapısı. Amaç, sığ varımı yazılımla değil kapıda durdurmaktır. Yetkisiz bir kişinin sunucuya, evraka veya açık bir ekrana fiziksel erişimi, en gelişmiş siber kontrolü bile devre dışı bırakır.
Bilgi güvenliği çoğu zaman şifreleme ve firewall ile eşitlenir. Oysa çalınan bir dizüstü, çöpe atılan bir sabit disk ya da toplantı odasında açık bırakılan bir ekran, en pahalı siber yatırımı boşa çıkarır. Ek A 7’nin varlık sebebi budur: dijital güvenliğin başladığı yer fiziksel sınırdır.
Güvenlik grubu; fiziksel güvenlik çevresini, giriş kontrollerini, ofis ve tesis güvenliğini, fiziksel tehditlere karşı korumayı, güvenli alanlarda çalışmayı, temiz masa/temiz ekran politikasını, ekipman yerleşimini, destek hizmetlerini (elektrik, iklimlendirme), kablolama güvenliğini, bakım ile varlıkların tesis dışına çıkışını ve güvenli imhayı içerir. Kısaca bilginin bulunduğu her fiziksel noktayı korur.
2022 revizyonunda kontroller sadeleştirildi ama kapsam daralmadı. Özellikle “fiziksel güvenliğin izlenmesi” (7.4) yeni bir vurgu olarak eklendi; artık kamera ve alarm sistemlerinin sadece kurulu değil, izlenen sistemler olması bekleniyor.
Fiziksel güvenlik, tek bir kapıya değil iç içe halkalara dayanır: tesis çevresi, ofis girişi, hassas alan (sunucu/arşiv) ve ekipmanın kendisi. Her katmanda erişim yetkisi daralır. Sunucu odasına ofisteki herkesin girebildiği bir yapı, kağıt üzerinde ne kadar politika olursa olsun katmanlı korumadan yoksundur.
Ziyaretçi yönetimi bu katmanların en zayıf noktasıdır. Ziyaretçinin kayıt altına alınması, refakatle gezdirilmesi ve yaka kartıyla ayırt edilmesi denetimde sık kontrol edilen konulardır.
Temiz masa/temiz ekran, çalışan başından ayrıldığında hassas bilginin görünür ya da erişilebilir kalmamasını sağlar. Ekranların otomatik kilitlenmesi, kağıtların kilitli dolapta saklanması ve yazıcıdan çıktının bekletilmemesi bu politikanın somut halidir. Basit görünür ama ihlallerin büyük kısmı buradan sızar.
Etkili bir uygulama için ekran kilidi süresini politikayla değil merkezi yapılandırmayla (grup politikası) zorunlu kılmak gerekir. İnsanın iradesine bırakılan kontrol, er ya da geç unutulur.
Kullanımdan kalkan disk, telefon ve sunucular güvenli şekilde imha edilmeli; veri geri getirilemeyecek biçimde silinmeli veya fiziksel olarak yok edilmelidir. Formatlamak yeterli değildir. Tesis dışına çıkan her varlık (servis, tamir, evden çalışma) kayıt altına alınmalı ve dönüşü izlenmelidir.
Karar kuralı: Bir cihazı elden çıkarmadan önce “Bu diskten veri kurtarılabilir mi?” sorusuna “hayır” diyemiyorsanız, imha süreci tamamlanmamıştır. İmha için sertifikalı silme kaydı veya imha tutanağı saklayın.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Ayrı bir oda şart değildir; önemli olan hassas ekipmanın yetkisiz erişimden korunmasıdır. Kilitli bir rack kabin, kontrollü erişim ve uygun iklimlendirme, küçük ölçekte güvenli alan gereksinimini karşılayabilir. Kontrolün seviyesi riske göre belirlenir.
Evet. Verinin bulutta olması, ekranda görünen bilgiyi, yazıcı çıktısını veya not kağıdını korumaz. Fiziksel ortamda oluşan bilgi sızıntısı bulut mimarisinden bağımsızdır; politika her koşulda geçerlidir.
Uygulanabilirlik Bildirgesi (SoA) üzerinden risk değerlendirmenize göre kontrolleri seçer ve gerekçelendirirsiniz. Bir kontrol sizin bağlamınızda uygulanabilir değilse, bunu gerekçesiyle belgelemeniz beklenir; keyfi olarak atlanamaz.
Kamera izleme meşru bir güvenlik önlemidir ancak aydınlatma metni, saklama süresi ve erişim kısıtı gibi KVKK gereklerini karşılamalıdır. Güvenlik amacı ile kişisel veri koruması birlikte yönetilir; biri diğerini ortadan kaldırmaz.
Girer. Uzaktan çalışma, temiz ekran, cihaz güvenliği ve baskılı belgenin korunması gibi fiziksel kontrolleri ev ortamına taşır. Uzaktan çalışma güvenliği (Ek A 6.7) ile birlikte değerlendirilmesi gerekir.