Blog

İç Denetim ve Siber Güvenlik İlişkisi

İç Denetim ve İç Kontrol

Teknolojinin yaygın olarak kullanıldığı bu dönemde siber güvenlik birçok kuruluşun odak noktasıdır. Son dönemlerde siber güvenliğin önemli bir konu haline gelmesini sağlayan bazı faktörler şunlardır;

  • Veri ihlallerinin maliyetli sonuçlarından kaçınmak
  • Müşteri verilerinin kaybolmasıyla ilgili olarak, kurumun itibar kaybının önlenmesi
  • İşletme bilgilerinin güvenliğinin sağlanması

Bilgisayar korsanları faaliyetlerini doğrudan ağlar üzerinden değil aynı zamanda kilit tedarikçiler ve teknoloji ortaklarıyla bağlantılar sağlayarak gerçekleştirebilmektedir. Siber güvenlik ihlallerinin sonuçları bir kuruluşun karlılığı ve itibarı için çok ağır sorunlar ortaya çıkartabilmektedir. Uluslararası bir şirketin İsviçre’de bulunan 60 şirkette yaptığı bir araştırma sonucunda şu istatistiklere ulaşılmıştır:

  • Siber saldırılara uğrayan şirketlerin %42’si sonuç olarak finansal kayıplara uğramıştır
  • Siber müdahale planlarının %82’si tedarikçilere veya iş ortaklarına yönelik saldırı olaylarını kapsamamaktadır
  • Araştırmaya katılanların işletmelerin yalnızca %28’inde siber sigorta bulunmaktadır

Siber saldırılar; finansal sahtekarlık, bilgi hırsızlığı veya bilgiyi kötüye kullanma, bilgisayar sitemlerini çalışamaz duruma getirme, bir işletmenin faaliyet alanındaki altyapı sistemini bozma gibi çeşitli nedenlerle gerçekleştirilmektedir.

İşletmelerle ilgili siber tehditleri anlamak için işletme dışındaki tarafların hangi bilgileri değerli gördüğü, işletmede bulunan süreçlerden hangisinin en önemli olduğu ve çalışmaması durumunda ortaya çıkabilecek sonuçları belirlemek önemlidir. İç denetim yöneticileri, alana göre farklılıklar gösterebilecek bu riskleri belirleyebilmek ve gereken önlemleri alabilmek için sektörü iyi bir şekilde analiz ederek tanıması gerekmektedir. İşletmeleri siber saldırılardan korumada siber güvenlik uzmanlarının çalışmaları kadar iç denetim ekiplerinin çalışmaları da rol oynamaktadır. Siber güvenlik riski, teknoloji riski olduğu kadar aynı zamanda bir iş riskidir. İç denetim departmanları bu riski yönetmede işletmenin temel yapıtaşı olarak görev almaktadır. İç denetim yöneticileri, işletmelerde siber güvenlik denetimlerinin planlandığı şekilde yürütülmesini sağlamakla birlikte ileriye yönelik ve stratejik düşünce liderliğini sunmaktadır. Siber güvenlik konusunda iç denetim ekiplerinin dikkati dört alanda bulunmaktadır:

  • Siber tehditlere karşı hazırlık ve müdahale konusunda güvence vermek
  • Yönetime, kurumun karşı karşıya olduğu risk seviyesini ve mevcut olan bu risklere karşı alınan aksiyonları bildirmek
  • Kuruma yönelik bir siber saldırı gerçekleşmesi durumunda etkili savunma ve müdahale mekanizmasının uygulanabilirliğine yönelik güvence vermek için BT departmanı ile ortak çalışma yürütmek
  • Kurumda mevcut olan risklerle ilgili çalışanlar arasında iletişimi ve iş birliğini sağlamak

Bir yanıt yazın