
Savunmaya mal veren için BT
Savunmanın çevresinde tedarikçiler, makine üreticileri, bakım firmaları ve bilgi kurumlarından oluşan bir zincir vardır. Onlara kendi yazmadıkları koşullar dayatılır: bir teknik çizime kim erişebilir, veri nerede durur ve bir teslimattan neyin izlenebilir olması gerekir. Bunları karşılayan BT’yi kurarız ve sınırımızın nerede olduğunu da söyleriz.
Gereklilikler müşterinizden gelir
Bu zincirde bilgi güvenliği bir tercih değil, işe girebilmenin koşuludur.
Bir savunma kurumuna parça, bakım ya da bilgi veren şirket, başka yerlerde alışılandan öteye giden koşullarla karşılaşır. Bunlar erişimle ilgilidir: bir çizime kim ulaşabilir, bu nasıl kayda geçer ve biri ayrıldığında ne kadar çabuk geri alınır. İzlenebilirlikle ilgilidir: hangi teslimatta hangi parçalar vardı, nereden geldiler ve bu sonradan gösterilebilir mi. Bir de konumla ilgilidir: veri nerede duruyor, teknik olarak kim erişebiliyor ve o taraf yabancı bir mevzuata mı tabi.
Son soru son yıllarda daha çok ağırlık kazandı. Zincirin bir bölümünde artık koşul, verinin Avrupa içinde kalması ve tedarikçinin AB dışı bir mevzuat uyarınca veri devretme yükümlülüğü taşımamasıdır. Bu siyasi bir tutum değil, bir satın alma koşuludur ve hangi bulut seçeneğinin size açık kaldığını belirler.
İhracat denetimi BT’ye sandığınızdan önce dokunur
Askerî ya da çift kullanımlı malzemeye ilişkin teknik veriler ihracat denetimine tabidir ve bu bir sevkiyatla değil erişimle başlar. AB dışındaki bir ofisten açılan bir çizim, o mantıkta çoktan bir ihracattır. Bunu kuruluma katarız: veri nerede duruyor, kim hangi konumdan erişebiliyor ve bu, konuyla ilgili bir soruyu yanıtlayabilecek biçimde kayda geçiyor mu.
Uygulamada bu ayrım demektir: bir müşterinin proje verisi diğerinden ayrı, erişim birim yerine role ve projeye göre ve belge başına bir iz. Biri ilk kez sorana kadar ağır görünür.
Sınırımız nerede
Bu zincirdeki kurumların kurumsal BT’si üzerinde çalışırız. Gizlilik dereceli sistemleri yönetmiyor, gizlilik dereceli bilgi için ortam sağlamıyoruz: bu, geçerli kurallara göre akredite bir kurulum ve güvenlik soruşturmasından geçmiş personel gerektirir ve bizde bu yoktur. Müşterinizin gizlilik dereceli bir bölüm şart koştuğu yerde o bölüm, bunun için yetkilendirilmiş tarafta kalır; biz ortamınızın geri kalanının onun yanında düzgün durmasını ve ayrımın kayıtlı olmasını sağlarız.
Savunma zincirinde neleri üstleniyoruz
İhtiyacınız olanı siz seçersiniz. Hepsi tek sözleşme, tek raporlama ve tek muhatap altındadır.
- Role ve projeye göre erişimHangi çizime kimin ulaşabileceği hem görevi hem projeyi izler; çok adımlı doğrulamayla ve kadrolu ya da taşeron personel ayrıldığında anında geri almayla.
- Müşteri bazında ayrılmış proje verisiBir müşteriye ait olan, diğerine ait olandan ayrı durur; kimin ne zaman eriştiğinin izi tutulur.
- İstendiği yerde Avrupa içinde veriDepolama ve yönetim Avrupa mevzuatına tabi taraflarda; böylece veri devrine ilişkin bir satın alma koşulu bir olguyla yanıtlanabilir.
- İzlenebilirlik ve değişikliklerin kaydıBelgeler, sürümler ve erişimler izlenebilir kalır; böylece iki yıl önceki bir teslimatla ilgili soru birinin posta kutusunda bitmez.
- Üretim ve bakımın erişilebilirliğiBir teslimatın ya da bir bakımın bağlı olduğu sistemler, önceden kararlaştırılmış ve provası yapılmış bir kurtarma süresi alır.
- Gizlilik dereceli ortam yokBiz kurumsal BT’yi yönetiriz. Gizlilik dereceli bölüm, bunun için yetkilendirilmiş tarafta kalır; ayrımı kendiliğinden oluşmaya bırakmak yerine kayda geçiririz.
Bu zincirdeki bir ortamı nasıl devralıyoruz
Bu sırayla; çünkü bir müşterinin ilk sorusu niyetlerinizle değil kurulumunuzla ilgilidir.
Müşterilerinizin gerekliliklerini toplamak
Sözleşmeler ve teslim koşulları erişim, konum ve kayıt hakkında gerçekte ne diyor. Başlangıç noktası budur ve ana sözleşmeden çok eklerde durur.
Verinin nerede olduğunu çıkarmak
Hangi sistemler, hangi tedarikçiler, hangi ülkeler. Bu adımda neredeyse her zaman, proje verisi tuttuğu bilinmeyen bir hizmet ortaya çıkar.
Ayırmak ve kayda geçirmek
Role ve projeye göre erişim, farklı müşterilerin verisinin ayrılması ve bir denetçinin sorusunu, kimse bir öğleden sonrayı aramakla geçirmeden yanıtlayabilecek bir günlükleme.
Gördüğümüze göre düzeltmek
Raporlamada erişimler, değişiklikler ve olaylar yer alır. Bu rakamlar ortamı iyileştirmek içindir ve müşterinize karşı kendi hesabınızda da kullanılabilir.
Burada en çok devreye giren hizmetler
Savunma zincirinde en sık devreye giren yapı taşları bunlardır.
Daha ileriye bakmak
Tabloyu tanıdınız ama başka bir sektörde mi çalışıyorsunuz? O zaman diğer sektörlere bakın.
Bu konuda bize sorulanlar
En sık gelen sorular, kısaca yanıtlandı.
Gizlilik dereceli sistemlerde çalışabiliyor musunuz?
Hayır ve bunu önceden söyleriz. Gizlilik dereceli bilgi, geçerli kurallara göre akredite bir ortam ve güvenlik soruşturmasından geçmiş personel gerektirir; bizde bu yoktur. Çevresindeki kurumsal BT’yi yönetiriz ve gizlilik dereceli bölüm, bunun için yetkilendirilmiş tarafta kalır.
Verimizin Avrupa içinde kalacağını garanti edebiliyor musunuz?
Müşterinizin bunu şart koştuğu yerde kurulumu öyle yaparız: depolama ve yönetim Avrupa mevzuatına tabi taraflarda, neyin nerede olduğu kayıtlı biçimde. Bu, önceden verilen bir kurulum kararıdır; sonradan onarılabilecek bir şey değildir.
İhracat denetiminin BT’mizle ne ilgisi var?
Çoğu şirketin sandığından fazlası. Askerî ya da çift kullanımlı malzemeye ilişkin teknik veriler bu kapsama girer ve bu bir sevkiyatla değil erişimle başlar: AB dışındaki bir ofisten açılan bir çizim o mantıkta çoktan sayılır. Bu yüzden kimin hangi konumdan erişebildiğini kayda geçiririz.
Müşterinizin ne şart koştuğunu anlatın
Sözleşmelerinizde erişim, konum ve kayıt konusunda yazan koşulları söyleyin. Ayrımı, kapsamı ve kanıtı bunun etrafına kurarız; sınırı da açıkça belirterek.