KOBİ'ler İçin IT Risk Kontrol Listesi: BT Altyapınızı 20 Maddede Değerlendirin
Küçük ve orta ölçekli işletmelerde bilgi teknolojileri altyapısı, günlük faaliyetlerin kesintisiz yürümesi için kritik öneme sahip. Ancak çoğu KOBİ, bütçe ve zaman kısıtları nedeniyle BT risklerini sistematik bir şekilde değerlendiremiyor. İşte tam da bu noktada, kendi işletmenizin BT altyapısını 20 pratik madde ile değerlendirebileceğiniz bu rehber devreye giriyor. Bu kontrol listesi, sadece siber güvenlik değil; donanım ömrü, yedekleme, iş sürekliliği ve yasal uyumluluk gibi geniş bir yelpazedeki riskleri kapsıyor. Listeyi tamamladığınızda, işletmenizin hangi alanlarda güçlü, hangi alanlarda iyileştirmeye ihtiyacı olduğunu net bir şekilde göreceksiniz.
Donanım ve Ekipman Yönetimi
- Kritik cihazlarınızın (bilgisayar, sunucu, ağ ekipmanı) garanti süresi takip ediliyor mu? Her bilgisayar ve sunucu en az 2 yıl yasal garanti altında olsa da, bu süre tüketiciye teslim tarihinden itibaren başlar. Eğer işletmenizde hangi cihazın ne zaman garanti dışı kalacağını bilmiyorsanız, arıza anında beklenmedik maliyetlerle karşılaşabilirsiniz. Tüm cihazların garanti bitiş tarihlerini bir tabloda tutun ve süresi dolmadan yenileme bütçesi planlayın.
- 5 yıldan eski donanımlarınızı tespit ettiniz mi? Bilgisayarlar ve sunucular genellikle 4-5 yıl sonra performans kaybı yaşamaya, arıza sıklığı artmaya başlar. Eski donanımlar aynı zamanda yeni yazılım güncellemelerini desteklemeyebilir ve güvenlik açıklarına daha açık hale gelir. Envanter listenizde satın alma yılına göre cihazları sıralayın ve 5 yılı aşmış cihazlar için yenileme planı oluşturun.
- Yedek parça veya yedek cihaz stokunuz var mı? Kritik bir bilgisayar veya sunucu arızalandığında, hemen devreye alınabilecek yedek bir cihazınız yoksa iş sürekliliğiniz sekteye uğrar. Özellikle küçük işletmelerde tek bir sunucu tüm veriyi barındırabilir; bu sunucu çöktüğünde tüm operasyon durur. En azından kritik roller için yedek bir bilgisayar veya taşınabilir disk gibi alternatif bir çözüm bulundurun.
Yedekleme ve Veri Güvenliği
- Düzenli (günlük veya haftalık) otomatik yedekleme sisteminiz çalışıyor mu? Yedekleme yapmak yeterli değil, bu yedeklemenin otomatik ve düzenli olması şart. Elle yapılan yedeklemeler unutulur veya ertelenir. Yedekleme yazılımı ayarlayın, kritik verileriniz her gece otomatik olarak bulut veya harici diske kopyalansın. Ayrıca yedekleme işleminin başarılı olup olmadığını kontrol eden uyarı mekanizmaları kurun.
- Yedeklemelerinizin geri dönüş testi (restore test) yapılıyor mu? Yedekleme yapıldığını düşünmek ile geri dönüşün gerçekten çalıştığını bilmek arasında büyük fark var. Ayda bir, tesadüfi bir dosyayı veya küçük bir veri setini yedekten geri yüklemeyi deneyin. Bu test, kriz anında yedeklemenin işe yaramadığı sürprizinden sizi kurtarır.
- Yedeklemeleriniz 3-2-1 kuralına uygun mu? 3 kopya (orijinal + 2 yedek), 2 farklı ortam (örneğin hem harici disk hem bulut), 1 kopya fiziksel olarak farklı yerde (ofis dışında). Bu basit kural, yangın, su baskını veya ransomware saldırısı gibi birden fazla riski aynı anda yönetmenizi sağlar. Sadece ofis içi yedekleme yeterli değil.
İnternet, Elektrik ve Altyapı Sürekliliği
- İnternet kesintisinde alternatif bağlantınız (yedek hat, mobil veri) var mı? Günümüzde internet bağlantısı kesildiğinde e-posta, bulut yazılımlar, online satış kanalları çalışmaz. Eğer tek bir internet servis sağlayıcısına bağımlıysanız, o hat koptuğunda tüm iş akışınız durur. İkinci bir hat (farklı sağlayıcıdan) veya mobil veri yedekleme çözümü bulundurun.
- UPS (kesintisiz güç kaynağı) kurulu ve düzenli test ediliyor mu? Ani elektrik kesintisi, açık dosyaların kaybına, donanım arızalarına ve sunucu çökmesine yol açabilir. UPS, en azından kritik cihazlar (sunucu, ağ anahtarı, modem) için olmalı ve pillerinin düzenli değiştirilmesi gerekir. Yılda bir kez elektriği kesip UPS'in gerçekten devreye girip girmediğini test edin.
Kullanıcı Erişim ve Yetkilendirme
- Her çalışan sadece ihtiyacı olan verilere mi erişebiliyor? Muhasebe personelinin satış verilerine, satış ekibinin mali verilere erişmesi gereksiz risk yaratır. Erişim yetkilerini roller bazında tanımlayın (muhasebe, satış, yönetim) ve her kullanıcıya minimum gerekli yetkiyi verin. Bu hem kazara silmeleri hem de kötü niyetli veri sızıntılarını önler.
- İşten ayrılan çalışanların tüm erişim yetkileri kapatılıyor mu? Bir çalışan işten ayrıldığında, e-posta, dosya sunucusu, yazılım hesapları gibi tüm erişimleri aynı gün kapatılmalı. Aksi halde eski çalışan, firma bilgilerine uzaktan erişmeye devam edebilir. İşten ayrılma sürecinde standart bir BT erişim kapama kontrol listesi kullanın.
- Şirket bilgisayarlarında güçlü şifre politikası uygulanıyor mu? '123456' veya 'sifre' gibi zayıf şifreler, siber saldırganlar için açık davettir. En az 8 karakter, büyük-küçük harf, rakam ve sembol içeren şifre zorunluluğu getirin. Ayrıca şifrelerin 3-6 ayda bir değiştirilmesini teşvik edin.
Yazılım Lisans ve Güncelleme Yönetimi
- Kullandığınız tüm yazılımların lisansları yasal mı? Lisanssız yazılım kullanımı, hem yasal denetimde ağır cezalara hem de güvenlik risklerine yol açar. Lisanssız yazılımlar güncelleme almaz ve güvenlik açıklarını kapatmaz. Kullandığınız tüm yazılımların (Windows, Office, muhasebe programı, antivirüs) lisans sayısını ve bitiş tarihlerini kaydedin.
- İşletim sistemi ve yazılım güncellemeleri düzenli yapılıyor mu? Windows güncellemeleri, güvenlik yamalarını içerir. Bu güncellemeleri ertelemek, bilinen açıklara saldırı kapısını açık bırakmak demektir. Otomatik güncelleme ayarlarını etkinleştirin veya ayda bir tüm bilgisayarlarda manuel kontrol yapın. Özellikle kritik güvenlik güncellemelerini hemen uygulayın.
- Antivirüs yazılımı tüm cihazlarda kurulu ve güncel mi? Sadece sunucuda değil, her bilgisayar ve dizüstü cihazda güncel antivirüs bulunmalı. Ücretsiz antivirüsler temel koruma sağlar, ancak kurumsal lisanslı çözümler merkezi yönetim ve daha gelişmiş tehdit algılama sunar. Antivirüs tanım dosyalarının otomatik güncellendiğinden emin olun.
BT Bilgi ve Dokümantasyon
- Kritik BT bilgileri (şifreler, lisanslar, sunucu ayarları) dokümante edilmiş mi? Eğer tüm BT bilgisi tek bir kişinin kafasındaysa ve o kişi hastalanır veya işten ayrılırsa, büyük sorun yaşarsınız. Sunucu IP adresleri, internet sağlayıcı bilgileri, yazılım lisans anahtarları, yedekleme konumları gibi kritik bilgileri güvenli bir dokümanda tutun. Bu dokümanı hem dijital (şifreli) hem de basılı olarak saklayın.
- BT konusunda destek alacağınız kişi veya firma belirli mi? Arıza anında arayacağınız bir teknik servis veya BT destek firması bilgisi mutlaka olmalı. Kriz anında 'kimi arayacağım?' paniklemek zaman kaybıdır. Bir BT bakım anlaşması veya ihtiyaç anında arayabileceğiniz güvenilir bir teknik servis bilgisi bulundurun.
Tedarikçi ve SLA (Hizmet Seviyesi) Yönetimi
- Kritik tedarikçileriniz (internet, bulut, yazılım) ile SLA (Hizmet Seviyesi Anlaşması) var mı? SLA, tedarikçinin ne kadar sürede müdahale edeceğini, kesintide ne tür tazminat ödeyeceğini tanımlar. Özellikle bulut hizmeti veya bakım anlaşmalarında SLA maddesini okuyun; örneğin 4 saatte müdahale garantisi var mı, yoksa 'en kısa sürede' gibi belirsiz bir ifade mi?
- Tek bir tedarikçiye kritik bağımlılığınız var mı? Eğer tüm veri tek bir bulut sağlayıcıda veya tüm BT desteği tek bir firmadan geliyorsa, o tedarikçi kapandığında veya hizmet kalitesi düştüğünde alternatif kalmaz. Kritik alanlarda mümkünse yedek plan veya alternatif tedarikçi seçeneğiniz olsun.
KVKK ve Yasal Uyumluluk
- Müşteri ve çalışan kişisel verilerinizi KVKK'ya uygun işliyor ve saklıyor musunuz? KVKK (Kişisel Verilerin Korunması Kanunu) gereği, topladığınız kişisel verileri (ad, telefon, e-posta, TC kimlik) yalnızca belirtilen amaçla kullanmalı, güvenli saklamalı ve gereksiz verileri silmelisiniz. Ayrıca veri güvenliği sağlamak (şifreleme, erişim kontrolü) zorunludur. KVKK ihlalinde idari para cezaları oldukça yüksek olabilir.
- Veri güvenliği ihlali (sızıntı, kayıp) durumunda bildirim süreciniz var mı? Eğer kişisel veriler sızarsa veya kaybolursa, 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapma yükümlülüğünüz olabilir. Bu süreç için önceden hazırlıklı olmak önemli; kiminle iletişime geçeceğiniz, hangi bilgileri toplayacağınız planlanmalı.
Sonuç: Risk Seviyenizi Değerlendirin
Yukarıdaki 20 maddeyi işaretledikten sonra, 'hayır' yanıtlarınızın sayısına göre işletmenizin BT risk seviyesini değerlendirebilirsiniz:
- 0-4 hayır: Düşük risk – BT altyapınız genel olarak sağlam, ancak 'hayır' olan maddeleri iyileştirmek önceliğiniz olmalı.
- 5-9 hayır: Orta risk – Birden fazla alanda ciddi iyileştirme gerekiyor. Öncelikle yedekleme, donanım ve erişim kontrolleri üzerinde çalışın.
- 10-14 hayır: Yüksek risk – İş sürekliliğiniz tehlikede; acil bir BT risk azaltma planı yapmalısınız. Profesyonel destek almayı düşünün.
- 15+ hayır: Kritik risk – BT altyapınız ciddi iş kaybı, veri sızıntısı veya yasal yaptırım riski taşıyor. Hemen kapsamlı bir BT denetimi ve iyileştirme projesi başlatın.
Bu kontrol listesini her 6 ayda bir tekrar gözden geçirmek, işletmenizin BT risklerini dinamik olarak yönetmenizi sağlar. Unutmayın, teknoloji sürekli değişir; bugün güvenli olan bir sistem, 6 ay sonra güncel olmayan yazılımlar veya bitmiş garantiler nedeniyle risk haline gelebilir.
Eğer değerlendirme sonucunda yüksek veya kritik risk seviyesinde çıktıysanız ve nereden başlayacağınızı bilmiyorsanız, Sprint Teknoloji olarak işletmenizin BT altyapısını kapsamlı şekilde inceleyip, öncelikli iyileştirme alanlarını belirleyebilir, size özel bir yol haritası sunabiliriz.
Bu konuda kendiniz uğraşmak istemiyorsanız, profesyonel destek alabilirsiniz:
Hizmetlerimiz →