Veri sınıflandırması, şirketlerin her bilgiye aynı riski taşıyormuş gibi yaklaşmayı bırakmasına yardımcı olur. Bir tedarikçi e-postası, bir iç süreç notu, bir müşteri ödeme kaydı ve bir yönetici kurtarma kodu şirket içinde aynı kurallar altında taşınmamalıdır.
Hassas veriler şirket ağınız genelinde depolanır: CRM’ler, gelen kutuları, bulut depolama alanları, hesap tabloları, İK sistemleri, destek platformları, finans yazılımları ve satıcı araçları arasında hareket eder. Bunları sınıflandırmaya yönelik ortak bir sistem olmadığında, ekipler genellikle içgüdülerine güvenir: Bir şeyin paylaşılması güvenli görünüyorsa veya muhtemelen onay gerektiriyorsa daha hızlı ve daha kolay yolu tercih ederler.
Bu durum bir süre işe yarayabilir ancak ölçeklendirilemez. Net bir veri sınıflandırma ilkesi, şirketinizin hangi bilgilerin herkese açık olabileceğine, hangilerinin şirket içinde kalması gerektiğine, hangilerinin daha sıkı kontrollere ihtiyaç duyduğuna ve hangilerinin yalnızca belirli rollerin erişimine sunulması gerektiğine karar vermesi için ortak bir dil sağlar.
Veri sınıflandırması neden önemlidir
Basit bir veri sınıflandırma çerçevesi
Şirket ekipleri için veri sınıflandırma örnekleri
Sınıflandırmanın erişim kontrolünü nasıl şekillendirdiği
Sınıflandırılmış verileri güvenle paylaşma
Veri sınıflandırma ilkesi nasıl oluşturulur
Proton Pass for Business veri sınıflandırmasını nasıl destekliyor?
Sınıflandırmayı günlük veri korumasının bir parçası hâline getirin
Veri sınıflandırması nedir?
Veri sınıflandırması, şirket verilerini ne kadar hassas olduklarına ve ifşa edilmeleri, değiştirilmeleri, kaybolmaları veya kötüye kullanılmaları durumunda ne kadar zarar verebileceklerine göre etiketleme sürecidir. Pratikte bu, insanların bilgileri nasıl depolayacaklarını, paylaşacaklarını, koruyacaklarını ve nihayetinde nasıl sileceklerini bilmeleri için bilgileri belirgin seviyelerde gruplandırmak anlamına gelir.
Kullanışlı bir sınıflandırma sistemi günlük çalışmalara uyum sağlar. Çalışanlara bilgilerin ne zaman serbestçe taşınabileceğini, ne zaman onay gerektirdiğini ve erişimin ne zaman küçük bir grupla sınırlandırılması gerektiğini anlamaları için hızlı bir yol sunar. Amaç; veriler kopyalanmadan, paylaşılmadan, dışa aktarılmadan veya olmaması gereken bir yerde depolanmadan önce daha güvenli olan kararı belirgin hâle getirmektir.
Birleşik Krallık Ulusal Siber Güvenlik Merkezinin varlık yönetimi(yeni pencere) hakkındaki kılavuzu, bilgiyi görünürlük, sahiplik ve koruma gerektiren bir varlık olarak ele alır. Bu, sınıflandırmayı çerçevelemek için kullanışlı bir yoldur: Hassas verilere kimlerin erişebileceğine karar vermeden önce, bu verilerin ne olduğunu ve nerede bulunduğunu bilmeniz gerekir.
Veri sınıflandırması neden önemlidir
Şirketinizin tanımlamadığı bir şeyi koruyamazsınız. Bu durum, genellikle her sistemi ve her bilgi türünü aynı düzeyde kontrolle koruyacak kaynaklara sahip olmayan KOBİ’ler için özellikle geçerlidir. Bir şirket hassas verilere kimlerin erişmesi gerektiğine, hangi sistemlerin daha güçlü korumaya ihtiyaç duyduğuna veya MFA ile güvenli paylaşımın nerede en acil olduğuna karar vermeden önce, hangi bilgilere sahip olduğunu ve hangi verilerin en önemli olduğunu bilmelidir.
Veri sınıflandırması, pratik bir veri ele geçirilmesi koruması stratejisinin ilk adımıdır. Rutin iş bilgilerini ifşa edilmesi, değiştirilmesi, kaybolması veya yanlış kişiyle paylaşılması durumunda gerçek zarar verebilecek verilerden ayırır.
Bu durum; bilgiler CRM’ler, gelen kutuları, bulut depolama alanları, İK sistemleri, destek araçları, finans yazılımları, dışa aktarılan dosyalar ve satıcı platformları arasında yayılırken özellikle yararlıdır. Sınıflandırma, çalışanlara net bir sinyal verir: Neyin normal şekilde ele alınabileceğini, neyin onay gerektirdiğini ve neyin yalnızca belirli rollerin erişimine sunulması gerektiğini gösterir.
Ayrıca uyumluluğu destekler. Veri koruma uygulamasından ve Birleşik Krallık GDPR kılavuzundan(yeni pencere) sorumlu makam olan Birleşik Krallık Bilgi Komisyonerliği Ofisi (ICO), kuruluşların uygun teknik ve idari tedbirleri uygulamasını bekler. Sınıflandırma, korumayı verilerin hassasiyetine göre eşleştirerek bunu pratik hâle getirmeye yardımcı olur.
Veri ele geçirilmesinin önlenmesi için ilke basittir: Hassas veriler gereğinden fazla kişi için erişilebilir olmamalıdır. Proton’un şirketler için veri kaybını önleme kılavuzu, bir olaydan önce gereksiz ifşayı azaltmanın olay sonrasındaki hasarı nasıl sınırlayabileceğini açıklamaktadır.
Basit bir veri sınıflandırma çerçevesi
Sınıflandırma çerçevesinin karmaşık olması gerekmez. Küçük ve orta ölçekli şirketler için genellikle dört seviye yeterlidir:
- Herkese açık
- Şirket içi
- Gizli
- Kısıtlı
Herkese açık
Herkese açık veriler, harici kullanım için onaylanmış bilgilerdir. Örneğin, okumakta olduğunuz bu makalenin yayınlanmış sürümü Herkese Açık veri olacaktır: Okunabilir, açıkça paylaşılması güvenlidir ve ciddi bir güvenlik veya gizlilik riski oluşturmadan dizine eklenebilir.
Diğer örnekler şunlardır:
- Web sitesi metinleri
- Basın bültenleri
- Herkese açık iş tanımları
- Onaylanmış satış materyalleri
- Ürün sayfaları
- Herkese açık şirket açıklamaları.
Herkese açık bilgilerin yine de doğruluk ve marka incelemesinden geçmesi gerekir ancak onaylandıktan sonra genellikle sıkı bir erişim kontrolüne ihtiyaç duymazlar.
Şirket içi
Şirket içi veriler yalnızca çalışanlar ve onaylanmış iş ortakları içindir, herkese açık olarak dağıtılamaz. İfşa edilmesi ciddi bir hasara yol açmayabilir ancak kafa karışıklığı, itibar riski veya operasyonel sorunlar yaratabilir.
Örnekler arasında şunlar yer alır:
- İç süreç belgeleri
- Ekip notları
- Standart uygulama prosedürleri
- Eğitim materyalleri
- Hassas olmayan proje planları
- Şirket içi takvimler
- Genel satıcı iletişim listeleri.
Şirket içi veriler onaylanmış iş sistemlerinde kalmalıdır. Örneğin bir kampanya taslağı özeti, işe alım kontrol listesi veya ekip planlama toplantısından alınan notlar çok hassas olmayabilir ancak yine de kişisel bir klasörde, özel bir gelen kutusunda veya yönetilmeyen bir indirme klasöründe değil, şirketin onaylanmış çalışma alanında yer almalıdır.
Gizli
Gizli veriler; ifşa edilmesi durumunda şirkete, müşterilere, çalışanlara veya ortaklara zarar verebilecek hassas ticari bilgiler veya kimliği tanımlayabilecek kişisel bilgilerdir (PII). Erişim, açık bir iş ihtiyacı olan onaylanmış rollerle sınırlandırılmalıdır.
Örnekler arasında şunlar yer alır:
- Müşteri kayıtları
- Çalışan dosyaları
- Sözleşmeler
- Ticari şartlar
- Finansal raporlar
- Satış hattı ayrıntıları
- Kişisel veri içeren destek talepleri
- Yayınlanmamış iş planları
- Herkese açık olmayan satıcı sözleşmeleri
Gizli verilere yalnızca onaylanmış roller erişebilmelidir. Bunlar kişisel Drive’larda, açık paylaşılan klasörlerde, yönetilmeyen hesap tablolarında veya kimsenin erişimi gözden geçirmediği gelen kutularında bulunmamalıdır. Harici olarak paylaşılması gerekiyorsa şirket, uçtan uca şifrelenmiş (E2EE) şirket bulut depolama alanını kullanmalı ve paylaşımı açık bir iş amacı doğrultusunda yetkilendirilmiş alıcılarla sınırlandırmalıdır.
Kısıtlı
Kısıtlı veriler en hassas kategoridir. İfşa edilmesi, kötüye kullanılması veya değiştirilmesi durumunda şirket ciddi finansal, yasal, operasyonel veya güvenlik sonuçlarıyla karşılaşabilir.
Örnekler arasında şunlar yer alır:
- Yönetici kimlik doğrulama bilgileri
- Kurtarma kodları
- Kimlik doğrulama sırları
- Müşteri ödeme ayrıntıları
- Çok hassas İK kayıtları
- Yasal ihtilaf dosyaları
- Güvenlik olayı raporları
- Yetkili erişim günlükleri
- Şifreleme anahtarları
- Yedek erişim ayrıntıları
Kısıtlı veriler en güçlü kontrollere ihtiyaç duyar: Sınırlı erişim, güçlü kimlik doğrulama ve kimlik doğrulama bilgileri yönetimi, uçtan uca şifrelenmiş bulut depolama alanı, güvenli paylaşım ve denetlenebilirlik.
| Sınıflandırma seviyesi | Hassasiyet | Örnekler | Erişim düzeyi | Paylaşım kuralları |
| Herkese açık | Düşük | Yayınlanmış makaleler, web sitesi metinleri, basın bültenleri, herkese açık iş ilanları, onaylanmış satış materyalleri | Harici kullanım için onaylanmış | İncelenip onaylandıktan sonra herkese açık olarak paylaşılabilir |
| Şirket içi | Orta düzey | Ekip notları, kampanya taslağı özetleri, işe alım kontrol listeleri, iç süreç belgeleri | Çalışanlar ve onaylanmış iş ortakları | Onaylanmış iş sistemlerinin içinde tutun |
| Gizli | Yüksek | Müşteri kayıtları, çalışan dosyaları, sözleşmeler, finansal raporlar, kişisel veri içeren destek talepleri | Yalnızca onaylanmış roller | Yalnızca yetkilendirilmiş alıcılarla ve açık bir iş amacı doğrultusunda paylaşın |
| Kısıtlı | En yüksek | Yönetici kimlik doğrulama bilgileri, kurtarma kodları, ödeme ayrıntıları, güvenlik olayı raporları, yetkili erişim günlükleri | Belirtilen kullanıcılar veya sıkı bir şekilde kontrol edilen gruplar | E-posta, sohbet, ekran görüntüleri veya yönetilmeyen belgeler aracılığıyla paylaşmayın |
Şirket ekipleri için veri sınıflandırma örnekleri
Ekipler kendi çalışmalarında bunu tanıyabildiklerinde sınıflandırma daha kolay hâle gelir. Finans ekipleri herkese açık bir fiyatlandırma sayfasını herkese açık olarak değerlendirebilirken faturalar, bordro dosyaları, vergi belgeleri ve ödeme kayıtları genellikle gizlidir. Bankacılık kimlik doğrulama bilgileri ve ödeme platformu yönetici erişimi; bilgileri ifşa edebileceği, ayarları değiştirebileceği veya para aktarabileceği için kısıtlanmalıdır.
Pratikte bu erişim; role dayalı izinler, güçlü kimlik doğrulama, düzenli erişim incelemeleri ve ekiplerin hassas sistemlerin arkasındaki kimlik doğrulama bilgilerini yönetmesine ve kontrol etmesine yardımcı olan bir iş parola yöneticisi aracılığıyla kontrol edilmelidir.
İK verileri de benzer bir model izler. Bir iş ilanı herkese açık olabilirken iş sözleşmeleri, maaş bilgileri, hastalık kayıtları, yan haklar ayrıntıları ve aday verileri genellikle gizlidir. Hassas soruşturmalar, İK yöneticisi kimlik doğrulama bilgileri ve çalışan kayıtlarına yönelik geniş kapsamlı erişim kısıtlanmalıdır.
Bu geçmişte kalmış istisnai bir durum değildir: Interserve’e verilen ve toplamda 4,4 milyon sterlini bulan 2022 ICO para cezası(yeni pencere), personel verilerinin sıradan şirket içi belgeler gibi muamele görmemesi, hassas ticari bilgiler olarak sınıflandırılması ve korunması gerektiğine dair ciddi bir uyarıdır.
Satış, müşteri başarısı, pazarlama ve BT ekiplerinin de net sınırlara ihtiyacı vardır. Kişisel veya hesap düzeyinde bilgiler içeren müşteri kayıtları ve destek talepleri genellikle gizlidir. Şirket içi segmentasyon çalışmaları, kampanya planlaması ve performans raporları; müşteri düzeyinde veri, ticari hassasiyet veya herkese açık olmayan iş stratejisi içerip içermediklerine bağlı olarak şirket içi veya gizli olabilir.
Satıcı belgeleri, özellikle erişim ayrıntıları, ticari şartlar veya güvenlik bilgileri içeriyorsa barındırdığı içeriğe göre sınıflandırılmalıdır. Dışa aktarılan müşteri veri kümeleri, CRM yönetici erişimi, Google Ads veya Meta Business Manager gibi reklam platformlarına yönelik yönetici erişimi, yedekleme kimlik doğrulama bilgileri, kurtarma kodları, yetkili erişim günlükleri ve güvenlik aracı kimlik doğrulama bilgileri kısıtlanmalıdır çünkü ifşa edilen tek bir dosya veya hesap birden çok kişiyi etkileyebilir.
Sınıflandırmanın erişim kontrolünü nasıl şekillendirdiği
Veriler sınıflandırıldıktan sonra erişim, genel bir izin ayarı olmaktan çıkıp ticari bir karar hâline gelir. Soru artık yalnızca birinin bir sistemi açıp açamayacağı değil, rolünün sistemin içindeki bilgilere erişimi haklı çıkarıp çıkarmayacağıdır.
Bir destek ekibinin müşteri yazışmalarına ihtiyacı olabilir ancak dışa aktarılan her müşteri dosyasına ihtiyacı yoktur. Finans ekibinin ödeme ve muhasebe kayıtlarına ihtiyacı olabilir ancak İK soruşturmalarına ihtiyacı yoktur. Bir yüklenicinin, şirketin müşteri dosyalarından oluşan tam arşivine değil, yalnızca bir proje çalışma alanına erişmesi gerekebilir.
Gizli ve kısıtlı veriler için erişim bir denetim izi bırakmalıdır. Şirket kimin neye eriştiğini, erişimin neden var olduğunu ve bir rol değişikliğinin veya işten çıkarma sürecinin hemen ardından izinlerin geri çekilip çekilmediğini bilmelidir.
BT ekipleri için bir parola yöneticisi; merkezi yönetimi, güvenli paylaşımı, ilkeleri, yönetici raporlamasını ve günlüklerini, SCIM provizyonunu ve SSO entegrasyonlarını destekler. Bu, ekiplerin parolaları tarayıcılarda, hesap tablolarında veya sohbet akışlarında bırakmak yerine, hassas sistemlerin kilidini açan kimlik doğrulama bilgilerine erişimini kapsamlandırmasına yardımcı olur.
Sınıflandırılmış verileri güvenle paylaşma
Paylaşım kuralları bilgilerin hassasiyetine göre belirlenmelidir. Yayınlanmış bir varlık onaylandıktan sonra serbestçe dolaşıma girebilir ancak bir sözleşme, müşteri dosyası, ödeme kaydı veya kurtarma kodu daha fazla kontrol gerektirir. Veri ne kadar hassassa o kadar az kişi tarafından alınmalı ve paylaşım yöntemi de o kadar temkinli olmalıdır.
Bu durum e-postalar için özellikle önemlidir. Çoğu şirket hassas bilgileri hâlâ ek dosyalar, ekran görüntüleri veya kopyalanmış metinler aracılığıyla göndermekte ve ardından bu bilgilerin nereye gittiğini takip edememektedir. Proton’un e-posta yoluyla hassas bilgileri güvenli bir şekilde gönderme kılavuzu, e-posta kullanımının gerekli olduğu durumlarda hassas bilgileri ele almanın daha güvenli yollarını açıklamaktadır.
Kimlik doğrulama bilgileri ve sırlar, sıradan belgelere göre daha katı kurallara ihtiyaç duyar. Parolalar, kurtarma kodları, geçiş anahtarları ve yönetici erişim ayrıntıları e-posta, sohbet, ekran görüntüleri veya paylaşılan belgeler aracılığıyla gönderilmemelidir. Bunlar, erişimin daha güvenli bir şekilde kontrol edilebildiği, gözden geçirilebildiği ve geri çekilebildiği Proton Pass for Business gibi bir iş parola yöneticisinde depolanmalı ve paylaşılmalıdır.
Veri denetimi ile başlayın
Bir veri sınıflandırma ilkesi yazmadan önce, şirket verilerinin halihazırda nerede bulunduğunu haritalandırın. İlk denetimin mükemmel olması gerekmez. Sadece hangi sistemlerin hassas bilgiler barındırdığını, bunlara kimlerin erişebildiğini ve kontrolsüz kopyaların nerede bulunabileceğini göstermesi yeterlidir.
CRM’ler, İK platformları, finans yazılımları, bulut depolama alanları, e-posta gelen kutuları, paylaşılan Drive’lar, destek araçları, parola yöneticileri, satıcı portalları, indirilenler, dışa aktarılan dosyalar ve yedekler gibi günlük konumlarla başlayın.
| Alan | Kaydedilecekler |
| Konum | Verilerin nerede bulunduğu |
| Veri türü | Müşteri, çalışan, finansal, kimlik doğrulama veya operasyonel veriler |
| Sınıflandırma seviyesi | Herkese açık, şirket içi, gizli veya kısıtlı |
| Sahibi | Sorumlu kişi veya ekip |
| Erişim | Bunu kimlerin görüntüleyebileceği, düzenleyebileceği, dışa aktarabileceği veya paylaşabileceği |
| MFA | Çok faktörlü kimlik doğrulamanın açık olup olmadığı |
| Satıcı paylaşımı | Üçüncü tarafların buna erişip erişemeyeceği |
| Verileri tutma durumu | Tut, gözden geçir, sil veya anonimleştir |
Veri sınıflandırma ilkesi nasıl oluşturulur
Bir veri sınıflandırma ilkesi, çalışanların kullanabileceği kadar kısa ve gerçek kararlara rehberlik edecek kadar spesifik olmalıdır. Sınıflandırma seviyelerini tanımlamalı, hassas verilerin sahibinin kim olduğunu açıklamalı ve her seviyeyi erişim, depolama alanı, paylaşım, verileri tutma ve inceleme ile ilişkilendirmelidir.
Basit bir ilke şunları içerebilir:
- Amaç ve kapsam: İlkenin neleri kapsadığı ve kimlere uygulanacağı.
- Sınıflandırma seviyeleri: Örneklerle birlikte herkese açık, şirket içi, gizli ve kısıtlı.
- Sahiplik: Hassas veri kategorileri için erişimi kimlerin onaylayacağı ve incelemeleri kimlerin yürüteceği.
- Erişim kuralları: Her bir seviyeye kimlerin erişebileceği ve erişimin nasıl onaylanacağı veya kaldırılacağı.
- Paylaşım kuralları: Her bir sınıflandırma seviyesi için hangi kanalların onaylandığı.
- Depolama ve verileri tutma: Her bir veri türünün nerede bulunması gerektiği ve ne kadar süreyle tutulacağı.
- İnceleme sıklığı: İlke ve erişim kurallarının ne sıklıkla gözden geçirileceği.
- Yasal muhafaza süreci: Etkin soruşturmalar, ihtilaflar veya davalar sırasında silme veya verileri tutma kurallarının ne zaman duraklatılması gerektiği.
İlke ayrıca inisiyatif kullanımına da alan açmalıdır. Her belge bir kategoriye tam olarak uymayabilir. Şüpheye düştüklerinde çalışanlar kime soracaklarını ve hangi varsayılanı izleyeceklerini bilmelidir. Hassas veriler için daha güvenli olan varsayılan seçenek, doğru veri sahibi aksini onaylayana kadar erişimi kısıtlamaktır.
Proton Pass for Business’ın veri sınıflandırmasını nasıl desteklediği
Veri sınıflandırması, şirketinize hangi bilgilerin daha güçlü korumaya ihtiyacı olduğunu söyler. Erişim kontrolü ise bu kararı günlük bir uygulamaya dönüştürür.
Kimlik doğrulama bilgileri bu erişim katmanının bir parçasıdır. Bir parola; yönetici ayarları, müşteri dışa aktarımları, finans sistemleri, kurtarma kodları veya güvenlik günlükleri gibi kısıtlı verilere erişim sağlıyorsa bu kimlik doğrulama bilgisinin, düşük riskli bir iç hizmet için kullanılan oturum açma bilgisinden daha sıkı bir şekilde ele alınması gerekir.
Proton Pass for Business gibi güvenli bir iş parola yöneticisi, ekiplerin bu erişim kararlarını pratikte uygulamasına yardımcı olur. Kimlik doğrulama bilgileri şifrelenmiş kasalarda depolanabilir, ekibe veya fonksiyona göre düzenlenebilir ve yalnızca bunlara ihtiyacı olan kişilerle paylaşılabilir.
Yöneticiler ayrıca raporlama ve günlükler aracılığıyla kimlik doğrulama bilgisi erişimi konusunda daha iyi görünürlük elde ederken ilkeler, SSO entegrasyonları ve SCIM provizyonu BT ekiplerinin işe alım ve işten çıkarma süreçlerini daha tutarlı bir şekilde yönetmesine yardımcı olur.
Bu, günlük çalışmalarda sınıflandırmanın uygulanmasını kolaylaştırır. Finans kimlik doğrulama bilgileri finansa özel kalabilir. İK yöneticisi erişimi, yetkili İK liderlerine özel kalabilir. Yedek kurtarma kodları ve yetkili yönetici oturum açma bilgileri, kurtarma ve güvenlikten somut kişilerle sınırlandırılabilir.
Sınıflandırmayı günlük veri korumasının bir parçası hâline getirin
Veri sınıflandırması sadece evrak işi olsun diye yapılmaz. Günlük çalışmalarda veri ele geçirilmesi korumasını takip etmeyi kolaylaştırmanın bir yoludur.
Şirketiniz hangi verilerin en hassas olduğunu öğrendikten sonra, bir sonraki adım bu verilere kimlerin erişebileceğini kontrol etmektir. Bir parola yöneticisi, ekiplerin hassas sistemlerin ve kısıtlı verilerin kilidini açan kimlik doğrulama bilgilerini kontrol etmesine ve izlemesine yardımcı olabilir.
Bir iş parola yöneticisi ile kuruluşunuz genelinde sınıflandırılmış verilere erişimi kontrol edin.






