Belge yönetim sistemi (DMS), bir ofisteki dosya dolabının yazılım eş değeridir. İşletmenizin gizli belgeleri depoladığı, kategorize ettiği, düzenlediği veya güvenceye aldığı yerdir. Muhtemelen halihazırda bir tanesine sahipsinizdir.

Bu, Google Drive, SharePoint, veya kendi oluşturduğunuz dahili bir işletme bulut depolama alanı sistemi olabilir. Bunu sözleşmeleri, faturaları, banka hesap özetlerini, çalışan kayıtlarını veya ürün broşürlerini toplamak için kullanıyor olabilirsiniz. Ancak bu belgeleri nasıl yönettiğiniz, astronomik finansal kayıplarla, sektör cezalarıyla ve yasal yaptırımlarla karşılaşmanızın nedeni de olabilir.

Neden mi? Çünkü DMS sistemleri belgelerinizi düzenli tutmak için tasarlanmıştır, verileri son yıllarda ortaya çıkan tehditlerden korumak için değil.

Güvenli belge yönetiminin aslında nasıl göründüğü ve şu anda kullandığınız sistemin bunu neden sağlayamıyor olabileceği aşağıda açıklanmıştır.

Belge yönetim sistemi nedir?

Belge yönetim sistemi, dijital belgeleri depolamak, takip etmek ve dağıtmak için merkezi bir depo olarak kullanılan her türlü yazılımdır. Doğru depolama alanı uygulamalarıyla bir DMS, fiziksel evrak işi ihtiyacını ortadan kaldırabilir ve takibi zor arşivlenmiş dosyaları erişilebilir tutabilir.

Bir DMS şunları yapmanıza yardımcı olabilir::

  • Dosyaları depolayın ve düzenleyin: Bir zamanlar klasörlere, e-posta ek dosyalarına ve fiziksel dosyalara dağılmış olan her belgenin, kimin tarafından veya ne zaman oluşturulduğundan bağımsız olarak tek bir aramada erişilebilir ve aranabilir olduğu tek bir konumda.
  • Bir dosyayı kimlerin gördüğünü veya dosyaya kimlerin katkıda bulunduğunu takip edin: Belgedeki değişiklikleri tekrar kontrol etmek için tüm onay sürecinizin yapılandırılmış bir görünümünü görebilirsiniz. İzinler ve kimlik doğrulama bilgileri yönetimi ayarları ile dahili erişimi sınırlayabilir ve hassas kayıtları kontrol altında tutabilirsiniz.
  • Savunulabilir bir denetim geçmişi sağlayın: Önceden tanımlanmış kurallar, uyumluluk standartlarının karşılanmasına yardımcı olmak amacıyla belgeleri belirli sürelerden sonra arşivlemenize veya silmenize yardımcı olabilir. Ayrıca düzenleyicilere karşı hesap verebilir kalmak için her görüntüleme, düzenleme veya indirme işlemini takip edebilirsiniz.
  • Onay iş akışlarını otomatikleştirin: Bildirimler ve uyarılar, belgeleri onay istekleri, imza aşamaları ve inceleme döngüleri boyunca yönlendirebilir; böylece insanları bizzat takip etmek zorunda kalmazsınız.

En yaygın üç belge yönetim sistemi ve verilerinizi neden korumadıkları

Aşağıdaki üç platform iş birliği ve ölçeklenebilirlik için tasarlanmıştır ve her ikisini de sunar. Ancak işletmeler DMS’lerinden daha fazlasını istemelidir.

Verilerin ele geçirilmesi vakaları her gün yaşanıyor ve KOBİ’ler özellikle risk altında. Geçen yıl KOBİ’lerin yüzde 25’i kadar bir kesim, veri güvenliğinin ele geçirilmesi veya siber saldırıya maruz kaldı. İşletmenizin verileri ele geçirilmese bile, proaktif veri korumasını zorunlu kıldıkları için GDPR, HIPAA gibi yönetmelik, düzenlemeler ile uyumsuzluğa düşebilir veya ISO 27001 gibi standartlara yönelik denetimlerden geçemeyebilirsiniz. Güvenlik açığının kendisi bile ceza uygulamak için bir nedendir.

Güvenliği göz önünde bulundurarak, birçok BT yöneticisinin ve CEO’nun varsayılan olarak seçtiği platformları analiz ediyoruz.

Microsoft SharePoint

Neden ofisin varsayılan tercihi: SharePoint, Microsoft 365 ekosistemine derinlemesine gömülüdür; bu da onu halihazırda Outlook, Teams veya Excel kullanan işletmeler için en az direnç gösteren yol haline getirir. Büyük hacimli belgeleri işler, ayrıntılı izin ayarlarını destekler ve ek yapılandırma gerektirmeden Microsoft yığınının geri kalanıyla entegre olur. Microsoft 365 kullanan ekipler için işe yarar.

Güvenlik risklerini nasıl beraberinde getirir: SharePoint’in açıkları büyük ölçüde yapısal düzeydedir. Microsoft’un geniş veri erişim modeli altında çalışır; yani Microsoft, hizmet sunumu, uyumluluk ve kolluk kuvveti talepleri dahil olmak üzere çeşitli amaçlarla depolanmış içeriğinize erişim sağlama yeteneğini elinde tutar. Şifreleme uygulanır ancak anahtarları Microsoft elinde tutar. Belgeleriniz dışarıdan gelen saldırganlara karşı korunur ancak platformun kendisinden korunmaz. SharePoint ayrıca hatalı yapılandırma sorunları geçmişine de sahiptir: aşırı esnek paylaşım ayarlarını belirlemek kolaydır ve bunları unutmak da bir o kadar kolaydır; dahili veri yayılması (net bir sahipliği veya geçerlilik süresi olmadan ekipler arasında paylaşılan belgeler) yaygın bir uyumluluk hatası kipidir.

Bunun yerine ne aranmalı: Sağlayıcının içeriğinize ilke gereği değil, tasarım gereği erişim sağlayamadığı bir sistem. Kontrol ettiğiniz anahtarlarla uçtan uca şifreleme, net veri depolama yeri taahhütleri ve açık erişim yerine varsayılan olarak en düşük ayrıcalığı temel alan paylaşım ayarları arayın.

Google Drive

Neden ofisin varsayılan tercihi: Google Drive, halihazırda Google ekosisteminde (Gmail, Docs, Sheets, Meet) yer alan işletmeler için varsayılan tercihtir. Kurulumu hızlıdır, BT ek yükü gerektirmez ve gerçek zamanlı iş birliği özellikleri gerçekten sınıfının en iyisidir. Hızlı hareket etmesi gereken küçük ekipler için işi kolaylaştırır.

Güvenlik risklerini nasıl beraberinde getirir: Google’ın iş modeli veri üzerine kuruludur. Bir Google Workspace sözleşmesi kapsamında bile Google; hizmet geliştirme, reklam altyapısı ve yasal taleplere uyum için içeriğinizi işleme konusunda geniş haklara sahiptir. SharePoint gibi şifreleme standarttır ancak anahtarları Google elinde tutar. Ayrıca yayılma sorunu da vardır: Drive, belgeleri harici olarak paylaşmayı sorunsuz hale getirir; bu da hassas dosyaların genellikle asıl sahibinin haberi olmadan, bir bağlantıya sahip olan herkes için sessizce erişilebilir hale gelebileceği anlamına gelir.

Bunun yerine ne aranmalı: Belgelerinizi işlenecek veriler olarak değil, size ait belgeler olarak değerlendiren bir platform. Sağlayıcının dosyalarınızı hiçbir koşulda okuyamadığı Sıfır erişim şifrelemesi ve tek bir tıklama yerine bilinçli bir işlem gerektiren harici paylaşım kontrolleri.

Dropbox

Neden ofisin varsayılan tercihi: Dropbox, itibarını sadelik üzerine kurdu. Dosyaları aygıtlar arasında anında senkronize eder, üçüncü taraf araçlarla iyi çalışır ve daha küçük ekipler ile serbest çalışanlar arasında popüler olmasını sağlayan düşük bir öğrenme eğrisine sahiptir. Doğrudan dosya depolama alanı ve paylaşımı için kullanılabilirliğini eleştirmek zordur.

Güvenlik risklerini nasıl beraberinde getirir: Dropbox, dosyaları aktarım sırasında ve depolandıkları yerde şifreler; ancak şifreleme anahtarlarını yine kendisi elinde tutar. Bu da Dropbox çalışanlarının ve bunun bir uzantısı olarak devlet taleplerinin içeriğinize erişebileceği anlamına gelir. Ayrıca kayda değer bir ele geçirilme geçmişine sahiptir: 2012’deki bir olayda 68 milyon kullanıcı kimlik doğrulama bilgileri açığa çıkmıştı ve platform, bu ele geçirilme durumunun boyutunu açıklamasının ne kadar sürdüğü konusunda eleştirilerle karşılaştı. Düzenlemeye tabi verileri işleyen işletmeler için Dropbox’ın uyumluluk kapsamı da kurumsal alternatiflere göre daha dardır ve bu durum GDPR veya HIPAA gereksinimlerine karşı açıklar yaratabilir.

Bunun yerine ne aranmalı: Temelden itibaren siber güvenlik uyumluluğu için oluşturulmuş bir depolama alanı; uçtan uca şifreleme, belgelenmiş veri barındırma yeri ve mimarisi nedeniyle dosyalarınıza erişimi yalnızca sözleşmeyle yasaklamakla kalmayıp teknik olarak imkansız kılan bir sağlayıcı ile birlikte.

Güvenli belge yönetiminin aslında nasıl göründüğü

Yukarıdaki üç platform tesadüfen güvensiz değildir. İş birliği ve ölçeklenebilirlik için tasarlanmışlardır ve her ikisini de sunarlar. Güvenlik, bu sağlayıcıların çözmeye çalıştığı sorun değildi.

Veri güvenliği işletmeniz için bir öncelikse, gerçekten güvenli bir DMS’yi sadece öyle görünen bir sistemden ayıran özellikler bunlardır.

  • Sıfır bilgi şifrelemesi: DMS’niz, belgelerinizi aygıtınızdan çıkmadan önce şifrelemelidir. Bu, sağlayıcının içeriğinize asla erişimi olmadığı anlamına gelir; ne hizmet sunumu için ne de yasal taleplere yanıt olarak. Sağlayıcı şifreleme anahtarlarını elinde tutuyorsa, onların ilkesine güveniyorsunuz demektir. Tasarım gereği bunları elinde tutamıyorlarsa, güvenmek zorunda kalmazsınız.
  • Açık kaynaklı mimari ve bağımsız denetimler: Güvenlik iddialarında bulunmak kolaydır. Mimarisi açık kaynaklı olan (yani herkesin inceleyebileceği) ve güvenlik duruşu yalnızca şirket içi iddialarla değil, bağımsız üçüncü taraf denetimleriyle doğrulanan sağlayıcıları arayın.
  • Tanınmış uyumluluk sertifikaları: ISO 27001, SOC 2 Type II ve HIPAA sertifikası sadece işaretlenecek kutucuklar değildir. Bunlar, bir sağlayıcının güvenlik kontrollerinin harici bir standarda göre test edildiğinin kanıtıdır. Düzenlemeye tabi bir sektörde faaliyet gösteriyorsanız, bunlar isteğe bağlı değildir.
  • Yargı yetkisi ve veri barındırma yeri: Sağlayıcınızın genel merkezinin nerede olduğu, hangi hükümetlerin verilerinize erişim talep edebileceğini belirler. ABD merkezli platformlar CLOUD Yasası kapsamına girer. Belgelerinizi hangi yasaların yönettiğini ve bunun işletmeniz için kabul edilebilir olup olmadığını bildiğinizden emin olun.
  • Gizlilik açısından güvenli yapay zeka: DMS’niz yapay zeka özellikleri içeriyorsa yapay zekanın belge içeriklerinizi görmeden çalıştığını ve verilerinizin temel modeli eğitmek için kullanılmadığını onaylayın.

Verilerinizi gerçekten koruyan bir DMS seçmek

Seçeceğiniz belge yönetim sistemi, sakladığınız sürece işletmenizin en hassas dosyalarını kimlerin görebileceğini belirler. Proton Workspace, güvenli belge depolama alanı ile ekip iş birliği araçlarını bir araya getirir; böylece işletmeniz bir sağlayıcıya verilerinizin anahtarlarını teslim etmeden ihtiyacınız olan iş birliği özelliklerini elde eder.