İşletmeler, faaliyetleri sırasında inanılmaz miktarda veri toplar ancak bu verileri gözden geçirmek ve hatta silmek için nadiren durur.

Bir verileri tutma ilkesi, işletmenizin farklı bilgi türlerini ne kadar süreyle tutacağını, bunları neden tuttuğunu, bunlara kimlerin erişebileceğini ve artık ihtiyaç duyulmadığında nasıl silinmesi gerektiğini tanımlar. Küçük ve orta ölçekli işletmeler için bu, günlük operasyonları aşırı karmaşık hale getirmeden uyumluluk riskini azaltmanın en pratik yollarından biridir.

Birmany şirket, silme işlemi riskli göründüğü için verileri gereğinden uzun süre tutar. Eski müşteri kayıtları bir CRM’de kalır. Eski çalışan dosyaları paylaşılan Drive’larda durur. Sözleşmeler yıllarca gelen kutularında bekler. Dışa aktarılan hesap tabloları “her ihtimale karşı” kaydedilir. Zamanla işletme, düzgün bir şekilde yönetebileceğinden daha fazla kimliği tanımlayabilecek bilgi (PII), finansal kayıt ve dahili bilgi depolamaya başlar.

Bu durum GDPR kapsamında bir sorun yaratır. Depolama alanı sınırlaması ilkesi, kişisel verilerin toplanma amacının gerektirdiğinden daha uzun süre tutulmaması gerektiği anlamına gelir. Bir verileri tutma ilkesi, bu ilkeyi işleyen bir sisteme dönüştürmeye yardımcı olur: neyi ne kadar süreyle tuttuğunuz, nerede barındığı, sahibinin kim olduğu, nasıl kaldırıldığı ve tutulan verilere erişimin nasıl korunduğu.

Bu önemlidir, çünkü zayıf parolalar her boyuttaki işletme için en yaygın güvenlik açıklarından biri olmaya devam etmektedir ve erişim kontrolleri zayıfsa tutulan veriler yine de savunmasız kalır.

Verileri tutma ilkesi nedir?

Verileri tutma ilkesi neden önemlidir?

Ne tür veriler için bir verileri tutma planı gerekir?

Birleşik Krallık verileri tutma gereksinimleri: KOBİ’lerin bilmesi gerekenler

KOBİ’ler için verileri tutma ilkesi şablonu

Erişim denetimi ve tutulan veriler

Sık yapılan verileri tutma ilkesi hataları

Verileri tutma kurallarını günlük pratiğe dönüştürün

Verileri tutma ilkesi nedir?

Bir verileri tutma ilkesi, bir işletme bünyesinde farklı veri kategorilerinin ne kadar süreyle saklanması gerektiğini ve tutma süresi sona erdiğinde ne olacağını tanımlayan bir kurallar bütünüdür. Genellikle kişisel verileri, müşteri kayıtlarını, çalışan dosyalarını, finansal belgeleri, sözleşmeleri, iletişimleri, operasyonel kayıtları ve işletme açısından kritik belgeleri kapsar.

Kullanışlı bir ilke şu dört soruyu yanıtlamalıdır:

  • Elimizde ne tür veriler var?
  • Bunu neden saklamamız gerekiyor?
  • Bunu ne kadar süreyle saklamalıyız?
  • Bunu güvenli bir şekilde nasıl sileceğiz, anonimleştireceğiz veya arşivleyeceğiz?

GDPR her veri türü için belirli süre sınırları belirlemez, bu nedenle kuruluşların kendi amaçları doğrultusunda neyin gerekli olduğuna karar vermesi, bu gerekçeyi belgelemesi ve bunu savunmaya hazır olması gerekir.

Bir verileri tutma ilkesi, bir tarihler listesinden daha fazlasıdır. Bu tarihler arkasındaki kararların bir kaydıdır. Birisi müşteri verilerinin neden üç yıl boyunca saklandığını veya başvuru sahibi kayıtlarının neden altı ay sonra silindiğini sorarsa işletmenin açık bir neden gösterebilmesi gerekir.

Verileri tutma ilkesi neden önemlidir?

Bir verileri tutma ilkesi uyumluluğa, güvenliğe ve operasyonel netliğe yardımcı olur. Bir işletmeyi üç şekilde korur:

  • Bir ele geçirilme durumunda açığa çıkabilecek veri miktarını azaltır
  • Bilgileri gereğinden uzun süre saklamaktan kaynaklanan yasal riskleri ve uyumluluk risklerini azaltır
  • Güncelliğini yitirmiş kayıtlara bağlı depolama alanı maliyetlerini düşürür. 

Uyumluluk perspektifinden bakıldığında, işletmenizin kişisel verileri bir neden olmaksızın süresiz olarak saklamadığını görüntüleyerek GDPR verileri tutma yükümlülüklerini destekler. Birleşik Krallık’ta ICO, kişisel verilerin “her ihtimale karşı” saklanmaması gerektiğini, yalnızca ilgili amaç için gerekli olduğu sürece saklanması gerektiğini net bir şekilde ortaya koymaktadır.

Güvenlik perspektifinden bakıldığında, daha az gereksiz veri, daha az maruz kalma anlamına gelir. İşletmeniz bir ele geçirilme durumuyla karşı karşıya kalırsa güncelliğini yitirmiş her müşteri kaydı, eski maaş bordrosu dosyası, kullanılmayan dışa aktarma işlemi veya unutulmuş gelen kutusu ek dosyası, etkilenen bilgi miktarını artırabilir.

Bu nedenle verileri tutma, veri ele geçirilmesini önleme konusundaki daha geniş kapsamlı yaklaşımınızın bir parçası olmalıdır. Verileri ne kadar süreyle tuttuğunuz, maruz kalma durumunu doğrudan etkiler: Gereksiz kayıtlar sistemlerinizde ne kadar uzun süre kalırsa bir saldırganın erişmesi, çalması veya ifşa etmesi için o kadar fazla veri olur.

Operasyonel açıdan bakıldığında, verileri tutma kuralları varsayımları azaltır. Çalışanlar neleri saklayacaklarını, nerede depolayacaklarını, ne zaman sileceklerini ve kararın kime ait olduğunu bilmelidir. Bu durum, verilerin e-posta, bulut depolama alanı, İK sistemleri, finans yazılımı, CRM’ler, paylaşılan Drive’lar ve sağlayıcı platformları arasında dağılabileceği büyüyen ekipler için özellikle önemlidir.

Ne tür veriler için bir verileri tutma planı gerekir?

Bir verileri tutma planı, verileri tutma ilkesinin işleyen kısmıdır. Her veri kategorisini bir verileri tutma süresi, sahibi, depolama alanı konumu, silme yöntemi, veri ele geçirilmesine karşı koruma önlemleri ve saklama nedeni ile eşleştirir.

KOBİ’ler işe her gün kullandıkları veri kategorileriyle başlamalıdır.

Çalışan kayıtları

Çalışan kayıtlarının tümü aynı verileri tutma mantığını izlemez. Bazılarının yasal gereklilikler nedeniyle, bazılarının anlaşmazlıkları çözmek için gerekebileceği için, bazılarının ise yalnızca açık bir iş nedeni olduğu sürece saklanması gerekir.

Örneğin ACAS(yeni pencere), işverenlerin tatil kayıtlarını oluşturuldukları tarihten itibaren en az altı yıl boyunca saklamaları gerektiğini belirtirken personel kayıtlarına ilişkin GOV.UK(yeni pencere) kılavuzu, çalışan bilgilerinin yalnızca işletmenin buna açık bir ihtiyacı olduğu sürece saklanması ve ardından güvenli bir şekilde imha edilmesi gerektiğini söylemektedir.

Müşteri ve potansiyel müşteri verileri

Müşteri verileri; kişi bilgileri, satın alma geçmişi, destek talepleri, fatura bilgileri, sözleşmeler, hesap kayıtları ve iletişim geçmişini içerebilir. Potansiyel müşteri verileri ise pazarlama yönlendirmelerini, etkinlik kayıtlarını, bülten aboneliklerini ve satış notlarını içerebilir.

Müşteri verilerini hizmeti sağlamak, sözleşme yükümlülüklerini yerine getirmek, anlaşmazlıkları çözmek, muhasebe kurallarına uymak veya yasal gereklilikleri karşılamak için ihtiyacınız olduğu sürece saklayın. Pazarlama verileri özel bir dikkat gerektirir; çünkü onay, meşru menfaat, abonelikten ayrılma talepleri ve amaç sınırlamalarının tümü verilerin ne kadar süreyle tutulacağını etkiler.

Finansal kayıtlar ve vergi kayıtları

Finansal kayıtlar; faturaları, alındıları, bordro kayıtlarını, banka ekstrelerini, masraf taleplerini, KDV kayıtlarını, muhasebe kayıtlarını, vergi belgelerini, sözleşmeleri ve satın alma siparişlerini, denetim raporlarını, kredi kartı ve kredi kayıtlarını ve varsa çalışan hakları veya emeklilik kayıtlarını içerir.

Birçok yargı bölgesinde şirketler hukuku ve vergi kanunları, muhasebe ve finans kayıtlarının saklanması için asgari bir süre belirler; ancak kesin süre ülkeye ve şirket türüne göre değişiklik gösterir.

Sözleşmeler ve yasal belgeler

Sözleşmelerin, iş tanımlarının, tedarikçi anlaşmalarının, müşteri sözleşmelerinin, kira sözleşmelerinin ve yasal yazışmaların, sözleşme süresi boyunca ve anlaşmazlık durumunda kullanılmak üzere sonrasındaki bir dönem boyunca saklanması gerekebilir.

Kesin süre; sözleşmeye, zamanaşımı sürelerine, sektör gerekliliklerine ve yasal tavsiyelere bağlıdır. İlke, bu kayıtlar için genellikle hukuk, finans, operasyon veya liderlik gibi bir sahip tanımlamalıdır.

E-posta iletişimleri ve dahili belgeler

İş e-postası, genellikle verileri tutma ilkelerinin test edildiği yerdir. Gelen kutuları; sözleşmeleri, kişisel verileri, ek dosyaları, müşteri şikayetlerini, faturaları, aday bilgilerini, parolaları ve gizli iş kararlarını barındırabilir.

Bir verileri tutma planı, e-postada nelerin yer alacağını, nelerin onaylı bir sisteme taşınması gerektiğini ve eski iletilerin ne zaman silinmesi veya arşivlenmesi gerektiğini tanımlamalıdır. Aynı mantık; dahili belgeler, dışa aktarılan raporlar, hesap tabloları, paylaşılan klasörler ve sohbet ek dosyaları için de geçerlidir. Ancak ilkenin aynı zamanda bir yaptırım mekanizmasına da ihtiyacı vardır.

Verileri tutma kuralları; onaylanmış sistemlere, uygulanabilir olduğunda otomatik silme ayarlarına, arşiv kurallarına ve sahiplik kontrollerine bağlı olmalıdır; böylece verileri tutma süresi sona erdiğinde kimse harekete geçmediği için veriler süresiz olarak kalmaz.

Kimlik doğrulama bilgileri, erişim kayıtları ve güvenlik günlükleri

Verileri tutma, güvenlik kayıtları için de geçerlidir. Bu kayıtlar; erişim günlüklerini, denetim izlerini, parola kayıtlarını, kurtarma kodlarını, yönetici etkinliklerini, olay raporlarını ve kimlik doğrulama kayıtlarını içerebilir.

Bazı güvenlik kayıtlarının inceleme, uyumluluk veya operasyonel inceleme için saklanması gerekir. Diğerleri ise yalnızca tanımlanmış bir amaç ve belgelenmiş bir süre boyunca tutulmalı, ardından ilkeye göre silinmeli veya arşivlenmelidir; özellikle de sistemlerinizin nasıl çalıştığını ortaya koyduklarında veya hassas erişim ayrıntılarını ifşa ettiklerinde.

Verileri tutma, kimlik doğrulama bilgileri yönetimi ve erişim denetimi birbiriyle örtüşür: Tutulan güvenlik kayıtlarının güçlü erişim denetimlerine ihtiyacı vardır çünkü işletme sistemlerinizin nasıl çalıştığını ortaya koyabilirler.

Birleşik Krallık verileri tutma gereksinimleri: KOBİ’lerin bilmesi gerekenler

Birleşik Krallık verileri tutma gereksinimleri farklılık gösterir. Bunlar veri türüne, verinin saklanma nedenine ve arkasındaki yasal, vergisel, sözleşmesel veya ticari yükümlülüğe bağlıdır.

GDPR verileri tutma konusu için çıkış noktası depolama alanı sınırlamasıdır: Kişisel veriler yalnızca amaç için gerekli olduğu sürece saklanmalıdır. Birleşik Krallık GDPR’si her kategori için sabit bir süreye sahip değildir, bu nedenle işletmelerin kendi verileri tutma sürelerini belirlemeleri ve bunları gerekçelendirmeleri gerekir.

Bazı kayıtların daha net kuralları vardır. Limited şirketlerin genellikle ilgili finansal yılın sonundan itibaren altı yıl boyunca ve bazen belirli durumlarda daha uzun süre muhasebe kayıtlarını tutmaları gerekir. Personel kayıtları kayıt türüne göre değişiklik gösterir, bu nedenle hassas istihdam verileri dikkatli bir şekilde kategorize edilmeli ve gerektiğinde hukuk veya İK tavsiyesiyle gözden geçirilmelidir.

Sonuç olarak, her şeye tek bir verileri tutma süresi uygulamak mümkün değildir. Veriler kategoriye göre ayrılmalı, saklanma nedeni tanımlanmalı ve her bir sürenin neden uygun olduğu belgelenmelidir.

KOBİ’ler için verileri tutma ilkesi şablonu

Bu yapıyı basit bir verileri tutma ilkesi şablonu olarak kullanın. İfadeleri işletmenize, sektörünüze ve yasal gerekliliklerinize göre uyarlayın.

1. Amaç ve kapsam

Şablon metni: Bu verileri tutma ilkesi, [Şirket Adı] şirketinin ticari ve kişisel verileri nasıl depoladığını, tuttuğunu, arşivlediğini, sildiğini ve koruduğunu açıklar. Şirket verilerini toplayan, işleyen, depolayan veya bu verilere erişen çalışanlar, yükleniciler, tedarikçiler, sistemler ve hizmetler için geçerlidir.

2. Veri kategorileri

Şablon metni: [Şirket Adı] verileri; müşteri verileri, potansiyel müşteri verileri, çalışan kayıtları, finansal kayıtlar, sözleşmeler, operasyonel kayıtlar, güvenlik günlükleri ve dahili iletişimler dahil olmak üzere gruplara ayırır. Her kategorinin bir sahibi, depolama alanı konumu, verileri tutma süresi ve silme yöntemi olmalıdır.

3. Verileri tutma planı

Şablon metni: Veriler yalnızca ticari, yasal, düzenleyici, sözleşmesel veya güvenlik amaçları doğrultusunda gerekli olduğu sürece tutulmalıdır. Her veri kategorisi, tanımlanmış bir verileri tutma süresi ve nedeni ile birlikte verileri tutma planında listelenmelidir.

Örnek plan:

Veri kategorisiÖrnek kayıtlarÖnerilen verileri tutma yaklaşımıSahipSilme yöntemi
Müşteri verileriHesap kayıtları, destek talepleri, hizmet geçmişiMüşteri ilişkisi aktif olduğu sürece saklayın, ardından yalnızca yasal, sözleşmesel veya anlaşmazlık amaçları doğrultusunda gerektiği kadar tutunOperasyon veya müşteri başarısıCRM ve destek sistemlerinden silin veya anonimleştirin
Finansal kayıtlarFaturalar, alındılar, bordro, vergi belgeleriDaha uzun süre verileri tutma gerekli olmadığı sürece, genellikle ilgili finansal yıldan sonraki altı yıl boyunca saklayınFinansGüvenli bir şekilde arşivleyin, ardından silin
Çalışan kayıtlarıSözleşmeler, bordro, tatil kayıtları, İK dosyalarıKayıt türüne, yasal kurallara ve iş ihtiyacına göre tutunİK veya operasyonİK sistemlerinden ve paylaşılan depolama alanından güvenli bir şekilde silin
SözleşmelerMüşteri sözleşmeleri, tedarikçi sözleşmeleri, iş tanımlarıSözleşme süresi artı tanımlanmış bir anlaşmazlık süresi boyunca saklayınHukuk, finans veya liderlikGüvenli bir şekilde arşivleyin, ardından silin
Güvenlik günlükleriErişim günlükleri, yönetici etkinliği, olay kayıtlarıSoruşturma, güvenlik ve hesap verebilirlik ihtiyaçları için saklayın, ardından riske bağlı olarak silin veya arşivleyinBT veya güvenlik sahibiGüvenli bir şekilde silin veya arşivleyin
Pazarlama verileriYönlendirmeler, bülten listeleri, kampanya kayıtlarıGeçerli bir amaç olduğu ve engelleme kurallarına uyulduğu sürece saklayınPazarlamaUygun şekilde silin, anonimleştirin veya engelleyin

4. Erişim denetimleri

Şablon metni: Tutulan verilere erişim, rolü gereği buna ihtiyaç duyan kişilerle sınırlandırılmalıdır. Hassas veriler, onaylanmış sistemlerde depolanmalı, güçlü kimlik doğrulama ile korunmalı ve düzenli olarak gözden geçirilmelidir. Paylaşılan kimlik doğrulama bilgileri, onaylanmış bir kurumsal parola yöneticisi aracılığıyla yönetilmediği sürece tutulan verilere erişmek için kullanılmamalıdır.

Bu bölüm, verileri tutmanın kimlik doğrulama bilgileri yönetimi ile doğrudan bağlantı kurduğu yerdir. Saklanması gereken verilerin yine de korunmaya ihtiyacı vardır. Eski sözleşmelere, maaş bordrosu dosyalarına, müşteri kayıtlarına veya güvenlik günlüklerine artık bunlara ihtiyaç duymayan kişiler tarafından erişilebiliyorsa verileri tutma ilkesi sorunun yalnızca yarısını çözüyor demektir.

Bir kurumsal parola yöneticisi, ekiplerin güçlü kimlik doğrulama bilgileri oluşturmasına, bunları güvenli bir şekilde depolamasına ve erişimi yalnızca yetkili kişilerle paylaşmasına yardımcı olarak erişim denetimini destekler. Proton Pass for Business, ekiplerin kimlik doğrulama bilgilerini şifrelenmiş kasalarda yönetmesine ve güvenli paylaşım kullanmasına yardımcı olur; böylece tutulan verilerin yeniden kullanılan parolalar veya kayıt dışı erişim yoluyla açığa çıkma olasılığı azalır.

5. Silme ve imha etme

Şablon metni: Verileri tutma süresi sona erdiğinde, veriler verileri tutma planına göre güvenli bir şekilde silinmeli, anonimleştirilmeli veya arşivlenmelidir. Kağıt kayıtlar imha edilmeli veya güvenli bir şekilde bertaraf edilmelidir. Dijital kayıtlar; onaylanmış sistemlerden, paylaşılan Drive’lardan, uygun durumlarda yedeklerden ve yönetilmeyen tüm depolama alanı konumlarından silinmelidir. Hassas veriler için silme işlemi belgelenmelidir. Çalışanlar ayrıca kişisel Drive’lar, onaylanmamış hesap tabloları veya sohbet konuları gibi bilgileri nerede depolamamaları gerektiğini भी bilmelidir. Bir veri kategorisi yasal bir tutma kararına, anlaşmazlığa, denetime veya soruşturmaya konu olursa hukuk departmanı veya liderlik bir sonraki adımı onaylayana kadar silme işlemi duraklatılmalıdır.

6. Sorumluluklar

Şablon metni: Her veri kategorisinin; verileri tutma kararlarından, erişim incelemelerinden, silme işleminden ve ilke güncellemelerinden sorumlu bir sahibi olmalıdır. Çalışanlar, verileri onaylanmış sistemlerde depolamaktan ve güncelliğini yitirdiğini, mükerrer olduğunu veya yanlış yerde depolandığını düşündükleri verileri bildirmekten sorumludur.

7. İnceleme sıklığı

Şablon metni: Bu ilke ve verileri tutma planı en az yılda bir kez ve [Şirket Adı] yeni sistemler sunduğunda, yasal yükümlülükleri değiştirdiğinde, bir güvenlik olayı yaşadığında veya kişisel verileri toplama ya da işleme şeklini değiştirdiğinde daha erken gözden geçirilecektir.

Erişim denetimi ve tutulan veriler

Bir verileri tutma ilkesi hiçbir zaman erişim denetiminden ayrılmamalıdır. Verileri geçerli bir nedenle saklamak, herkesin bu verilere ulaşabilmesi gerektiği anlamına gelmez.

Tutulan veriler genellikle hassas bilgiler içerir: çalışan dosyaları, müşteri kayıtları, vergi belgeleri, sözleşmeler, güvenlik günlükleri ve olay raporları. Erişim yönetilmiyorsa eski veriler, bir hesabın güvenliğinden ödün verilmesi durumunda kolay bir hedef haline gelebilir. Çalışanlar rolleriyle ilgisi olmayan kayıtları açabiliyorsa bu durum dahili bir risk de oluşturabilir.

Erişim denetimleri şunları yanıtlamalıdır:

  • Tutulan her bir veri kategorisine kimler erişebilir?
  • Bunu hangi sistemler depoluyor?
  • Bunu hangi kimlik doğrulama bilgileri koruyor?
  • MFA açık mı?
  • Paylaşılan kimlik doğrulama bilgileri kontrol ediliyor mu?
  • Erişim en son ne zaman gözden geçirildi?
  • Biri ayrıldığında veya rolü değiştiğinde ne olur?
  • Üçüncü taraf sağlayıcılara ve tedarikçilere erişim izni veriliyor mu ve bu süreç kontrol ediliyor mu?

Verileri tutma, kimlik doğrulama bilgileri yönetimi ile bağlantılıdır. Ele geçirilmenin önlenmesi için erişim denetimi, etki alanını da azaltır. Bir saldırgan bir hesabı ele geçirirse yıllarca arşivlenmiş müşteri verilerine, eski sözleşmelere veya çalışan kayıtlarına otomatik olarak ulaşamamalıdır. Bir parola ilkesi oluşturmak, ekiplerin parola oluşturma, paylaşma, erişim yönetimi ve kimlik doğrulama kurallarını tanımlamasına yardımcı olabilir.

Ele geçirilmenin önlenmesi için erişim denetimi, etki alanını da azaltır. Bir saldırgan bir hesabı ele geçirirse yıllarca arşivlenmiş müşteri verilerine, eski sözleşmelere veya çalışan kayıtlarına otomatik olarak ulaşamamalıdır. Proton’un işletmeler için veri ele geçirilmesine karşı koruma kılavuzu⁠, bir olay gerçekleşmeden önce erişimi sınırlandırmanın ve gereksiz maruz kalmayı azaltmanın neden önemli olduğunu açıklıyor.

Proton Pass for Business⁠ gibi bir kurumsal parola yöneticisi de ekiplerin; merkezi yönetim, güvenli paylaşım ve yönetici paneli aracılığıyla daha net sahiplik ile tutulan verilerin kilidini açan kimlik doğrulama bilgilerine erişimi kontrol etmesine ve gözden geçirmesine yardımcı olabilir.

Sık yapılan verileri tutma ilkesi hataları

Pek çok KOBİ’nin halihazırda kayıt dışı verileri tutma alışkanlıkları vardır ancak güvenilir bir ilkeleri yoktur. En sık yapılan hataların yapılması kolaydır: Çok fazla veri tutmak, her kayda tek bir kural uygulamak, günlük sistemlerdeki kopyaları unutmak, yasal tutma kararlarını kontrol etmeden silmek veya tutulan verileri çok fazla kişinin erişimine açık tutmak.

HataNeden risk yaratırBunun yerine ne yapılmalı
Her şeyi sonsuza kadar saklamakVerileri “her ihtimale karşı” depolamak, uyumluluk riskini ve ele geçirilme durumunda maruz kalma riskini artırabilir.Verileri yalnızca açık bir yasal, sözleşmesel, güvenlik veya iş nedeni olduğu sürece saklayın.
Her şey için tek bir verileri tutma süresi kullanmakFinansal kayıtlar, çalışan dosyaları, pazarlama yönlendirmeleri, sözleşmeler ve günlükler farklı amaçlara hizmet eder.Verileri tutma sürelerini veri kategorisine göre tanımlayın.
E-postayı, hesap tablolarını ve dışa aktarmaları unutmakKopyalar; gelen kutularında, indirilenler klasörlerinde, paylaşılan Drive’larda veya yönetilmeyen dosyalarda kalabilir.İkincil depolama alanı konumlarını ilkeye dahil edin.
Yasal tutma kararlarını kontrol etmeden silmekBazı verilerin anlaşmazlıklar, denetimler, soruşturmalar veya düzenleyici yükümlülükler için korunması gerekebilir.Silme işleminden önce bir gözden geçirme adımı ekleyin.
Tutulan verilere erişimi göz ardı etmekÇok fazla kişi erişebiliyorsa tutulan veriler yine de açığa çıkabilir.Sahipler atayın, izinleri kısıtlayın ve erişimi düzenli olarak gözden geçirin.

Verileri tutma kurallarını günlük pratiğe dönüştürün

Pratik bir ilke, işletmenizin halihazırda elinde bulundurduğu verilerle başlar ve bunu insanların takip edebileceği bir plana dönüştürür. Her kategorinin bir saklanma nedeni, bir sahibi, bir inceleme sıklığı ve açık bir silme süreci olmalıdır. Bu veriler sistemlerinizde kaldığı sürece, erişim gerçekten ihtiyacı olan kişilerle sınırlı kalmalıdır.

Birçok KOBİ için kimlik doğrulama bilgileri yönetimi, iyileştirme yapılması en kolay alanlardan biridir. Güçlü parolalar, güvenli paylaşım ve kontrollü erişim, tutulan verilerin yalnızca ihtiyacı olan kişilerin kullanımına sunulmasını sağlamaya yardımcı olur.

Güvenli bir kurumsal parola yöneticisi ile işletmenizde tutulan verilere kimlerin erişebileceğini kontrol edin.