Bilgi sistemleri, günümüzde kurumların en kritik varlıklarından biridir. Özellikle ödeme ve elektronik para kuruluşları gibi regülasyona tabi sektörlerde bilgi sistemlerinin güvenliği yalnızca teknik bir gereklilik değil, aynı zamanda yasal bir yükümlülüktür. Bu nedenle kurumların düzenli olarak bilgi sistemleri risk değerlendirmesi yapması; operasyonel süreklilik, bilgi güvenliği ve mevzuata uyum açısından büyük önem taşır.

Peki bilgi sistemleri risk değerlendirmesi nasıl yapılır? Hangi kriterler değerlendirilir ve etkili bir risk değerlendirme süreci nasıl oluşturulur?

Bilgi Sistemleri Risk Değerlendirmesi Nedir?

Bilgi sistemleri risk değerlendirmesi; kurumun bilgi varlıklarını tehdit edebilecek risklerin belirlenmesi, analiz edilmesi, puanlanması ve uygun aksiyonların planlanmasını sağlayan sistematik bir süreçtir.

Bu çalışma sayesinde kurumlar;

  • Kritik bilgi varlıklarını belirleyebilir,
  • Olası tehditleri önceden görebilir,
  • Güvenlik kontrollerinin yeterliliğini değerlendirebilir,
  • Riskleri önceliklendirebilir,
  • Kaynaklarını doğru alanlara yönlendirebilir.

Risk değerlendirmesi yalnızca teknik sistemleri değil, süreçleri, personeli ve organizasyonel yapıyı da kapsamalıdır.

1. Bilgi Varlıkları Belirlenmelidir

Risk değerlendirmesinin ilk adımı korunması gereken bilgi varlıklarının belirlenmesidir.

Örneğin;

  • Mobil uygulamalar
  • Web uygulamaları
  • Veritabanları
  • Sunucular
  • Firewall sistemleri
  • Active Directory
  • Personel
  • BT strateji ve yatırım planları
  • Kritik iş süreçleri

Her bilgi varlığı için ayrıca;

  • Varlık sahibi,
  • İlişkili iş süreci,
  • Sorumlu departman

gibi bilgiler de kayıt altına alınmalıdır.

2. Tehditler ve Riskler Tanımlanmalıdır

Her bilgi varlığı için karşılaşılabilecek tehditler belirlenmelidir.

Örneğin BT strateji ve yatırım planları için aşağıdaki risk değerlendirilebilir:

Tehdit Kategorisi: Stratejik / Yönetimsel

Tehdit Tanımı: BT yatırımlarının iş hedefleriyle uyumsuz planlanması.

Risk Tanımı: Bilgi teknolojileri stratejisinin kurum hedefleriyle uyumlu olmaması nedeniyle kaynakların verimsiz kullanılması, operasyonel verimliliğin düşmesi ve kurumsal hedeflerin olumsuz etkilenmesi.

Bu yaklaşım yalnızca teknik riskleri değil, yönetimsel ve organizasyonel riskleri de değerlendirmeye imkân tanır.

3. Riskin Olasılığı ve Etkisi Değerlendirilmelidir

Her risk için gerçekleşme olasılığı ile oluşturacağı etki ayrı ayrı değerlendirilmelidir.

Kapsamlı bir bilgi sistemleri risk değerlendirmesinde yalnızca finansal kayıp dikkate alınmaz.

Aşağıdaki etki alanlarının birlikte değerlendirilmesi önerilir:

  • Finansal Etki
  • İtibar Etkisi
  • BT Sürekliliği Etkisi
  • İş Hedeflerine Etkisi
  • Yasal ve Mevzuata Uyum Etkisi

Bu yaklaşım sayesinde riskler yalnızca teknik açıdan değil, kurumun genel faaliyetleri üzerindeki etkisiyle birlikte analiz edilir.

4. Risk Skoru Hesaplanmalıdır

Risk değerlendirmesinde en yaygın kullanılan yöntemlerden biri risk skorunun hesaplanmasıdır.

Risk skoru belirlenirken;

  • Olasılık,
  • Etki kriterleri,
  • Kurumun risk değerlendirme metodolojisi

birlikte dikkate alınır.

Hesaplanan risk skoruna göre riskler;

  • Düşük,
  • Orta,
  • Yüksek,
  • Çok Yüksek

şeklinde sınıflandırılabilir.

Bu sınıflandırma hangi risklerin öncelikli olarak ele alınacağını belirlemek açısından önemlidir.

5. Mevcut Kontroller Değerlendirilmelidir

Her risk için uygulanmakta olan güvenlik kontrolleri kayıt altına alınmalıdır.

Örneğin;

  • Bilgi güvenliği politikaları
  • BT strateji planları
  • Yetki yönetimi
  • Güvenlik farkındalık eğitimleri
  • İş sürekliliği planları
  • Düzenli yönetim toplantıları
  • Performans göstergeleri
  • İç denetim faaliyetleri

Bu kontroller risk seviyesinin düşürülmesinde önemli rol oynar.

6. Artık Risk Analizi Yapılmalıdır

Mevcut kontroller uygulandıktan sonra risk tamamen ortadan kalkmayabilir.

Bu durumda artık risk değerlendirilir.

Artık risk analizi sayesinde;

  • mevcut kontrollerin etkinliği,
  • kalan risk seviyesi,
  • ek aksiyon ihtiyacı

net şekilde görülebilir.

Bu değerlendirme yönetimin risk kabul kararlarını destekleyen önemli bilgiler sunar.

7. Risk İşleme Yöntemi Belirlenmelidir

Her risk için uygun risk işleme yöntemi seçilmelidir.

En yaygın yöntemler şunlardır:

  • Riski Azaltmak
  • Riski Kabul Etmek
  • Riski Devretmek
  • Riski Ortadan Kaldırmak

Örneğin BT stratejisinin kurum hedefleriyle uyumlu olmaması riskinde tercih edilen yöntem "Riski Azalt" olabilir.

Bu kapsamda;

BT yatırım planlarının iş hedefleriyle uyumlu hale getirilmesi, stratejik planlama süreçlerinin güçlendirilmesi, yönetim ile BT ekipleri arasındaki koordinasyonun artırılması

gibi aksiyonlar planlanabilir.

8. Aksiyonlar Takip Edilmelidir Risk değerlendirmesi yalnızca riskleri belirlemekten ibaret değildir.

Her risk için;

  • alınacak aksiyon,
  • sorumlu birim,
  • hedef tamamlanma tarihi,
  • mevcut durum

takip edilmelidir.

Örneğin;

Aksiyon: BT yatırımlarının iş hedefleriyle uyumlu şekilde planlanması.

Sorumlu Birim: Bilgi Teknolojileri.

Durum: Devam Ediyor.

Bu yapı sayesinde risk yönetimi yaşayan bir süreç haline gelir.

Bilgi Sistemleri Risk Değerlendirmesinde Dikkat Edilmesi Gerekenler

Etkili bir risk değerlendirme süreci için aşağıdaki noktalar göz önünde bulundurulmalıdır:

  • Bilgi varlıkları doğru sınıflandırılmalıdır.
  • Teknik ve organizasyonel riskler birlikte değerlendirilmelidir.
  • Risk sahipleri açık şekilde belirlenmelidir.
  • Mevcut kontroller düzenli olarak gözden geçirilmelidir.
  • Artık riskler takip edilmelidir.
  • Aksiyonlar sorumlularıyla birlikte planlanmalıdır.
  • Risk değerlendirmesi belirli periyotlarla güncellenmelidir.

Bilgi sistemleri risk değerlendirmesi, yalnızca denetim dönemlerinde hazırlanan bir doküman değil; kurumun bilgi güvenliği ve yönetişim süreçlerini sürekli geliştiren stratejik bir yönetim aracıdır.

Özellikle ödeme ve elektronik para kuruluşlarında bilgi sistemleri risklerinin düzenli olarak değerlendirilmesi, risklerin önceliklendirilmesi, mevcut kontrollerin gözden geçirilmesi ve aksiyonların takip edilmesi hem operasyonel dayanıklılığı artırır hem de mevzuata uyum sürecini güçlendirir.

Başarılı bir risk değerlendirme süreci, yalnızca mevcut riskleri ortaya koymaz; aynı zamanda kurumun gelecekte karşılaşabileceği tehditlere karşı daha hazırlıklı ve dirençli bir yapı oluşturmasına katkı sağlar. Bu nedenle bilgi sistemleri risk değerlendirmesi, sürdürülebilir bilgi güvenliği yönetiminin temel taşlarından biri olarak görülmelidir.