Amaç ve kapsam
Bu prosedür, Şirketimin Resmi İsmi çalışanlarının ve ilgili dış tarafların görevleriyle orantılı bilgi güvenliği bilgi ve davranışlarını geliştirmek için planlama, eğitim, farkındalık iletişimi, oltalama simülasyonu, kayıt ve ölçüm adımlarını tanımlar.
Eğitim türleri ve sıklık
| Eğitim / faaliyet | Hedef grup | Asgari zamanlama |
|---|---|---|
| İşe giriş farkındalığı | Yeni çalışan ve uzun süreli dış kaynak personeli | Sistem erişimi verilmeden önce veya işe girişte |
| Yıllık bilgi güvenliği farkındalık eğitimi | Tüm personel | Her takvim yılında en az bir kez |
| Rol bazlı güvenlik eğitimi | BT, yazılım, insan kaynakları, finans, yönetici ve ayrıcalıklı kullanıcılar | Göreve atamada ve yılda en az bir kez |
| Değişiklik / olay odaklı bilgilendirme | Etkilenen çalışanlar | Önemli tehdit, olay, politika veya teknoloji değişikliğinde |
| Oltalama simülasyonu | Onaylı kapsam içindeki personel | Yılda en az iki kez; risk sonucuna göre daha sık |
Yıllık planlama
İnsan Kaynakları ve BGYS Yöneticisi her yılın ilk ayında hedef kitleyi, eğitim konularını, tarihleri, yöntemi, eğitmeni, başarı ölçütünü ve sorumluları içeren planı hazırlar. Konular; veri sınıflandırma, erişim ve parola güvenliği, sosyal mühendislik, güvenli e-posta/internet kullanımı, olay bildirimi, uzaktan çalışma, fiziksel güvenlik ve ilgili yükümlülükleri kapsar.
Uygulama ve kayıt
Her faaliyet için eğitim adı, içerik/sürüm, tarih, süre, eğitmen, davet edilen kişi sayısı, katılan benzersiz kişi sayısı, katılım listesi ve değerlendirme sonucu kaydedilir. Tamamlamayanlar için hatırlatma ve telafi eğitimi planlanır. Yıllık kişi sayısı, aynı kişinin tekrar katılımları çoğaltılmadan benzersiz çalışan olarak ayrıca raporlanır.
Oltalama simülasyonu
Simülasyon, Üst Yönetim veya yetkilendirilmiş BGYS sorumlusu onayıyla yürütülür. Kapsam, senaryo, tarih aralığı, veri minimizasyonu, başarı ölçütü ve iletişim planı önceden belirlenir.
- Gerçek parola, çok faktörlü doğrulama kodu, kişisel veri veya ödeme bilgisi toplanmaz.
- Zararlı ek, çalıştırılabilir dosya veya gerçek hizmeti taklit eden yetkisiz alan adı kullanılmaz.
- Sonuçlar cezalandırma amacıyla değil, eğitim ihtiyacını belirlemek için kullanılır.
- Bireysel sonuçlara yalnızca görev gereği yetkili kişiler erişir; yönetime toplulaştırılmış sonuç sunulur.
- Test sonrasında katılımcıya işaretler, doğru davranış ve bildirim kanalı açıklanır.
Asgari ölçümler: teslim edilen ileti sayısı, görüntüleme oranı (ölçülüyorsa), etkileşim/tıklama oranı, bilgi girişi teşebbüsü oranı, doğru bildirim oranı, ilk bildirim süresi ve önceki testle değişim. Teknik veya hukuki olarak güvenilir ölçülemeyen veri “ölçülmedi” olarak işaretlenir.
Etkinlik ve iyileştirme
Eğitim tamamlama oranı, sınav/uygulama başarısı, yıllık eğitim alan benzersiz kişi sayısı, olay bildirim eğilimi ve oltalama simülasyonu sonuçları en az yılda bir değerlendirilir. Hedefin altında kalan birimler için telafi eğitimi, hedefli iletişim veya kontrol iyileştirmesi açılır; sonuçlar yönetimin gözden geçirmesine sunulur.