Bilgi güvenliği politikalarının en üst düzeyde, yönetim organı (yönetim kurulu veya üst yönetim) tarafından onaylanması standart uygulamadır; ayrıca her çalışanın politikayı okuduğuna dair bir bilgilendirme/kabul kaydı tutulmalıdır. ISO/IEC 27001 çerçevesinde BGYS politikasının üst yönetimce sahiplenilmesi ve düzenli gözden geçirilmesi beklenir.
NIS2 Direktifi ile birlikte, kapsamdaki kuruluşlarda siber güvenlik tedbirlerinin onaylanması ve gözetiminde yönetim organının kişisel sorumluluğu ve onay kaydının belgelenmesi ayrıca önem kazanmıştır. Uygulamada; üst yönetim onayı imzalı kararla, çalışan bilgilendirmesi ise tercihen elektronik imza veya okundu-onay log’u ile kayıt altına alınmalıdır. Rol bazlı ek taahhütler (BT, İK, tedarikçi erişimi) için ayrı kabul metinleri kullanılması, sorumluluğun kimde olduğunu netleştirir ve denetimde ispat kolaylığı sağlar.
Bu konuyu sizin durumunuza uygulayalım mı?
Somut durumunuzu birkaç cümleyle iletin; doğru ekiple değerlendirelim.