Düzgün bir şekilde yapıldığında iç dokümantasyon, bir işletmenin büyürken tutarlı ve uyumlu kalmasını sağlar. Kötü yapıldığında ise bir yük haline gelir.

İç dokümantasyon sonradan akla gelen bir şey olduğunda iki sorun ortaya çıkar.

Birincisi düzensizliktir; bu durum yanlış sürümlere, gömülü ilkelere ve şirketin şu anki boyutunun yarısı olduğu zamandan beri kimsenin güncellemediği işe alım materyallerine yol açar. İkincisi ise veri ifşasıdır: hassas verilerin bulunmaması gereken yerlerde durması.

Çoğu ekip ilk sorunu yönetiyor (bunun altında ezildiklerini hissetseler bile). İkinci sorunu çözmek daha zordur ancak çözülmediğinde çok daha tehlikelidir.

Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.

İşte ekibinizin işlerini yapmasını zorlaştırmadan hassas verileri güvende tutan, iç bilgi yönetimi için pratik bir çerçeve.

Kuruluş sorunu

İç belgeler düzensiz olduğunda, bunu yakında anlarsınız. Bunun temel nedeni, işletmeniz genelinde yarattığı hayal kırıklığı ve kafa karışıklığıdır.

Örneğin, Drive’ınızda çalışan el kitabının üç sürümünün bulunduğunu ve ayrıca şirketin maaş bordrosunda 10 kişi olduğu zamandan beri güncellenmemiş işe alım materyallerinin olduğunu varsayalım. Bu durum işe alım sürecini yavaşlatıp tutarsız hale getirir ve yeni başlayanlarda işletmenizin nasıl çalıştığına dair yanlış bir izlenim bırakır.

Veya birkaç önemli şirket ilkesinin açıkça işaretlenmiş bir klasörde olmadığını, bir e-posta konusunda bir yerlere gömüldüğünü varsayalım. Yöneticiler ilkeler hakkında en iyi tahminleri yürütmek zorunda kalır ve bunları tutarlı bir şekilde uygulayamaz. Bir çalışan bir cevap alırken, diğeri farklı bir cevap alır.

Düzensizlik doğru sistemle düzeltilebilir (buna yakında değineceğiz). Ancak daha iyi bir klasör yapısıyla çözemeyeceğiniz ikinci bir sorun var.

Güvenlik sorunu

Belge depolama alanınız ne kadar iyi organize edilmiş olursa olsun, bu belgelerle ilgilenen süreçler ve araçlar yetersizse, hassas bilgiler ifşa olacaktır.

Bu durum; paylaşılan bir Google Sayfası içinde depolanmış maaş dilimleri, bir Slack kanalına yapıştırılmış kaynak kod veya API anahtarları, ek dosya olarak e-posta ile gönderilmiş bir müşteri sözleşmesi ya da özensizce iletilmiş ve şimdi altı gelen kutusunda duran, kişisel olarak tanımlanabilir bilgiler içeren aday mülakat notları olabilir.

Bunun gibi kolayca gözden kaçan uygulamalar bir veri ele geçirilmesine neden olduğunda, artık sadece hayal kırıklığına uğramış meslektaşlarla ve engellenen süreçlerle uğraşmıyorsunuz demektir. Bunun yerine, itibar kaybı ve ağır mali cezalarla karşı karşıya kalırsınız.

İster çalışan kayıtları, ister müşteri bilgileri veya mali ayrıntılar olsun, bu verilerin büyük bir kısmı GDPR kapsamında kişisel veya hassas verilerdir. Bu durum, bu verileri işleyen herkesin verilerin nasıl depolandığından, erişildiğinden ve paylaşıldığından sorumlu olduğu anlamına gelir. Ve kazalar kusuru ortadan kaldırmaz.

2022 yılında bir UNIQLO IK personeli, bir maaş bordrosu talebine yanlışlıkla 446 çalışanın maaş verilerini içeren bir PDF’i e-posta ile göndererek yanıt verdi. İspanyol veri koruma yetkilisi UNIQLO’ya 270.000 € para cezası verdi(yeni pencere). Ele geçirilme bilgisayar korsanlarından kaynaklanmadı. Rutin bir IK süreci etrafında kurumsal önlemlerin alınmamasından kaynaklandı.

Her iki sorunu da çözen bir iç dokümantasyon sistemi nasıl kurulur

Kurduğunuz yapıyı güvenli bir şirket wikisi olarak düşünün. Her biri farklı hassasiyet seviyelerine ve erişim gereksinimlerine sahip dört iç dokümantasyon kategorisine ihtiyacınız olacak.

Kategori 1: Referans bilgisi

Bu, her çalışanın kendi başına bulabilmesi gereken materyaldir: şirket ilkeleri, marka yönergeleri, nasıl yapılır kılavuzları, araç dokümantasyonu, organizasyon çizelgeleri. Bu kategoriyi güvence altına almak erişimi kısıtlamakla ilgili değil, doğrulukla ilgilidir. Sürüm kontrolüne (ortalıkta dolaşan beş çelişkili kopya değil, tek bir güncel sürüm) ve net bir sahipliğe (her bir belgeyi güncel tutmaktan sorumlu belirlenmiş tek bir kişi) odaklanın.

Kategori 2: Ekip ve proje bilgisi

Burası günlük işlerin çoğunun fiilen yürütüldüğü yerdir: proje tarifeleri, süreç dokümantasyonu, toplantı notları, yol haritaları, dahili oyun kitapları. Şirket genelinde erişime ihtiyaç duymaz, bu nedenle bunun yerine ekip düzeyinde veya proje düzeyinde izinlerle koruyun. Referans bilgisi gibi, her belgenin belirlenmiş bir sahibine ve gözden geçirme sıklığına ihtiyacı vardır, aksi takdirde sessizce güncelliğini yitirir.

Kategori 3: Gizli ve düzenlemeye tabi veriler

Bu, en yüksek riskli kategoridir ve her departmanda mevcuttur: mali raporlar ve tahminler, yasal sözleşmeler, çalışan ve müşteri kayıtları, stratejik tarifeler, güvenlik kimlik doğrulama bilgileri. Bunlar, yalnızca bunlara ihtiyaç duyan belirli kişiler veya ekiple sınırlı, sıkı bir şekilde kısıtlanmış erişim gerektirir. (Burada bir parola yeterli değildir. İhtiyacınız olan, uçtan uca şifrelemedir.)

Bu tür veriler ayrıca e-postalara eklenmemeli, kişisel Drive’lara kaydedilmemeli veya geçerlilik süresi olmayan bağlantılar aracılığıyla paylaşılmamalıdır.

Proton Drive, bu kategoriyi sıfır bilgi şifreleme yöntemiyle ele alan — içeriği Proton bile okuyamaz — ve hassas verileri olması gereken yerde tutan ayrıntılı erişim kontrollerine sahip bir kurumsal bulut depolama alanıdır.

Kategori 4: Harici olarak paylaşılan materyaller

Bazı belgelerin geçici olarak dahili sisteminizden çıkması gerekir: yeni işe alınanlar için işe alım paketleri, yüklenicilerle veya satıcılarla paylaşılan dosyalar, bir proje sırasında müşterilere gönderilen materyaller. Bu durum tam olarak karmaşıktır çünkü bir ilişki tamamen incelenmeden önce genellikle erişim izni verilmesi gerekir. Çözüm basittir: bağlantıların geçerlilik süresi dolacak şekilde ayarlayın, erişimi anında vermek yerine önceden aşamalandırın ve artık ihtiyaç kalmadığı anda erişimi geçersiz kılın.

Proton Drive, bağlantılar için varsayılan olarak geçerlilik süreleri belirler; böylece paylaşılan materyallerin, kimsenin onları geçersiz kılmayı hatırlamasına gerek kalmadan geçerlilik süresi otomatik olarak dolar.

Güvenli iç bilgi yönetimi için doğru platformu seçmek

Ana hatlarını çizdiğimiz çerçeve herhangi bir platformda kullanılabilir. Ancak sadece sıradan bir herhangi bir platform, insanların buna uymayı hatırlamasına güvenmek yerine çerçevenin kendisini uygulamasını sağlayamaz.

Paylaşılan bağlantılarda geçerlilik süreleri ayarlamak, işten çıkış sürecinde erişimi gözden geçirmek ve ekip büyüdükçe izin kademelerini korumak için manuel süreçlere güvendiğinizde siber dünyaya insan hatası kaçınılmaz olarak sızar. Ancak doğru platformla, çerçeve yapınız otomasyon yoluyla uygulanabilir.

Platformunuz için ikinci bir gereksinim daha var: gizlilik öncelikli bir tasarım. Tüketici düzeyindeki birçok platform hassas bilgileri depolamak üzere tasarlanmamıştır: hatta varsayılan olarak arama indeksleme ve yapay zeka özelliklerini beslemek için belge içeriklerini toplarlar.

Çoğu şirket müşteri verilerini güvenli olmayan bir Google Drive klasöründe depolamayı hayal bile edemez. Çalışan verileri de aynı standardı hak ediyor. Doğru platform hem uygulamayı hem de uçtan uca şifreleme özelliğini yönetecektir.

Sisteminizi çalışır durumda tutacak üç karar

İyi bir bulut platformu güvenlik çerçevenizi uygulayacaktır ancak en iyi platformlar bile belgelerinizi sizin yerinize kontrol edip güncelleyemez.

Bakımı yapılmayan dokümantasyon iki tür risk oluşturur.

Yasal risk vardır: Örneğin güncelliğini yitirmiş bir disiplin prosedürü bir mahkeme davasını geçersiz kılabilir.

Kültürel risk vardır: Resmi dokümantasyon gerçeği yansıtmadığında çalışanlar bunu fark eder ve kimsenin kontrolü elinde tutmadığı sonucuna varır.

Şu üç kuralı izleyin ve her ikisinden de kaçının:

  • Her belgenin belirlenmiş bir sahibi vardır (bir ekip değil). Bir ekip genelinde paylaşılan sorumluluk, kimsenin hissetmediği bir sorumluluktur
  • Gözden geçirme tarihleri oluşturma sırasında belirlenir, sonradan eklenmez. Üç yıldır gözden geçirilmemiş (veya en son ne zaman kontrol edildiğine dair bir kayıt bulunmayan) bir belgeyi mahkemede savunmak zordur
  • Belgeleri arşivleyin, silmeyin. Belgeleri silmek, sizin (veya bir denetleyici kurumun) onlara erişmeniz gerektiğinde sorun yaratır. Bunları açıkça etiketlenmiş bir klasörde arşivlemek, belgeleri geri alınamaz hale getirmeden sisteminizi temiz tutar

Bunların hiçbiri özel bir bilgi yöneticisi gerektirmez. Sadece bir kez alınan (ve üç ayda bir gözden geçirilen) üç karar yeterlidir.

Dahili IK dokümantasyonu için bir uyumluluk kontrol listesi

Unutmayın: veri sorumlusu sizsiniz. Sorumluluk bulut sağlayıcınıza ait değildir, size aittir.

  • En hassas belgelerinize — mali, yasal, çalışan veya müşteri verileri — kimlerin erişimi olduğunu biliyor musunuz ve bu liste güncel mi?
  • Hassas belgeler sadece aktarım sırasında değil, depolandığı yerde de şifrelenmiş mi?
  • Hassas belgelerdeki paylaşılan bağlantıların geçerlilik süreleri var mı?
  • Biri ayrıldığında veya bir proje sona erdiğinde erişimin geçersiz kılınması için belgelenmiş bir süreç var mı?
  • Kimin neye ve ne zaman eriştiğine dair bir denetim geçmişi sunabilir misiniz?
  • Hassas veriler, İsviçre gibi güçlü gizlilik yasalarına sahip bir yargı yetkisinde mi depolanıyor?
  • Her belgenin belirlenmiş bir sahibi ve gözden geçirme tarihi var mı?
  • Yerine yenisi gelen belgeler silinmek yerine arşivleniyor mu?

Tüm bunlara evet yanıtı verebiliyorsanız, dokümantasyon sisteminiz iyi durumda demektir.

Çalışanlarınızın güvenebileceği güvenli bir bilgi bankası ve bunu sunacak bir platform

Bu kılavuzdaki çerçeve size yapıyı sunar. Belirlediğiniz güvenlik standartlarının insanların onları uygulamasına bağlı kalmaması için bunu zorunlu kılan bir platforma ihtiyacınız vardır.

Proton Workspace’ten başkasına bakmayın. Uçtan uca şifreleme üzerine kurulu ve dünyanın en güçlü gizlilik yargı yetkilerinden biri olan İsviçre’de barındırılan güvenli bir iş birliği paketi olan Proton Workspace ekibinize şunları sunar:

Çalışanlarınız en hassas verilerini size emanet ediyor. Bu güvene layık bir iç dokümantasyon sistemi kurmanın zamanı geldi.