
Uzaktan çalışanlar için bilgi güvenliği nasıl sağlanır?
ISO 27001:2022 Ek A 6.7 uzaktan çalışma kontrolü, evden veya ofis dışından çalışan personelin eriştiği bilgiyi korumak için politika ve teknik önlem gerektirir. Kapsam cihaz güvenliği, ağ bağlantısı, fiziksel ortam ve erişim yönetimini birlikte ele alır; yalnızca VPN kurmak bu kontrolü karşılamaz.
Pandemi sonrası çoğu kuruluş uzaktan çalışmayı kalıcılaştırdı ama güvenlik politikasını güncellemedi. Denetçi, “çalışanınız evde hangi Wi-Fi’a bağlı ve dizüstünü kim daha kullanıyor?” diye sorduğunda cevap çoğu kez sessizlik oluyor. Ek A 6.7’nin özü tam da bu görünmeyen çalışma ortamını yönetmektir.

Kontrol, kuruluşun tesisleri dışından yapılan tüm çalışma için güvenlik tedbirlerini kapsar: evden çalışma, sahada çalışma, otel veya kafe gibi kamusal alanlar. Amaç, konum değişse de bilginin gizlilik, bütünlük ve erişilebilirlik seviyesinin ofisteki ile aynı kalmasını sağlamaktır.
Kapsam yalnızca teknik değildir. Cihazın çalınması, ekranın başkasınca görülmesi, aile bireylerinin cihazı kullanması ve güvensiz ağlar gibi fiziksel ve davranışsal riskleri de içerir.

İyi bir politika; izin verilen cihazları, ağ bağlantısı kurallarını, fiziksel ortam beklentilerini, erişim ve kimlik doğrulama şartlarını ve kayıp-çalınma bildirim akışını tanımlar. Her başlık için “ne yapılmalı” değil “nasıl doğrulanır” sorusu da yanıtlanmalı ki denetimde uygulanabilirlik kanıtlanabilsin.
Hayır. VPN yalnızca veri iletiminin gizliliğini sağlar; çalınan bir dizüstündeki şifresiz diski, ortak kullanılan bir bilgisayarı ya da açık bırakılan bir ekranı korumaz. Ek A 6.7 çok katmanlı bir kontroldür; VPN bu katmanlardan yalnızca biridir ve tek başına kanıt sayılmaz.
Denetçi tipik olarak VPN’in yanında disk şifrelemenin merkezi olarak zorunlu kılındığını, MFA’nın açık olduğunu ve kayıp cihaz senaryosu için uzaktan silme yeteneğini görmek ister.
İzleme; cihaz envanteri, uç nokta yönetim konsolu raporları, VPN ve MFA oturum kayıtları ile çalışanların politika onay kayıtlarıyla yapılır. Kanıt üretmenin en pratik yolu, uzaktan çalışan listesini uç nokta yönetim sistemindeki şifreli-güncel cihaz listesiyle eşleştirebilmektir.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Hayır. Ofis dışındaki her çalışma biçimini kapsar: müşteri sahası, seyahat, otel, kafe ve kamusal alanlar. Konum ne olursa olsun kurumsal bilgiye erişen herkes bu kontrolün kapsamındadır.
Yasak değildir ama koşulludur. BYOD’a izin veriliyorsa cihazın envantere alınması, asgari güvenlik gereksinimlerini karşılaması ve kurumsal verinin ayrıştırılması gerekir. Kontrolsüz BYOD, denetimde en sık çıkan boşluktur.
Evet. Bir kişi bile uzaktan çalışıyorsa yazılı bir kural gerekir. Politika kısa olabilir; ancak cihaz, bağlantı ve kimlik doğrulama asgari şartlarını mutlaka içermelidir.
ISO 27001:2022’de uzaktan çalışma kontrolü Ek A 6.7 numarasıyla, “İnsan kaynakları güvenliği” temasının altında yer alır. 2013 sürümündeki dağınık maddeler 2022 revizyonunda bu tek kontrolde birleştirilmiştir.
Politikanın var olup uygulanmaması. Doküman yazılır ama uzaktan çalışan cihazlarının şifreli ve envanterli olduğu kanıtlanamaz. Denetçi kağıdı değil, yönetilen cihaz listesini ve oturum kayıtlarını ister.