Şirkette Geçiş Kontrol Politikası Oluşturma
Şirkette Geçiş Kontrol Politikası Oluşturma
Geçiş kontrolü sistemini kurmak teknik bir iş gibi görünse de, aslında en önemli kısım politika yazmaktır. Ben de geçen yıl şirketimize ilk kez kartlı geçiş sistemi taktığımda bunu zor yoldan öğrendim. Sistem hazır, kartlar dağıtılmış, ama kimse kuralları bilmiyordu. O deneyimden sonra adım adım bir geçiş politikası kurumsal standart oluşturdum ve sizi de bu süreci yönetmek için rehberlik etmek istiyorum.
1. Politikanızın Temelini Belirleyin
İlk adım basit: neden bir geçiş kontrolü politikasına ihtiyacınız var? Şirketinizin güvenliği mi? Verimlilik takibi mi? Yasal uyum mu? Ya da hepsi? Ben bu soruyu cevaplamadan yola çıkmamanızı tavsiye ederim. Çünkü bunu belirlediğinizde, tüm kararlarınız buna göre şekil alır. Örneğin, sadece güvenlik amacıysa, sınırlı alanlarda kart zorunluluğu yeterli olabilir. Ama verimlilik takibi da istiyorsanız, tüm bina kaplı olması gerekir.
Sonra yönetim ve çalışan temsilcileriyle bir toplantı yapın. Politika yazarken iki taraf da mutabakat içinde olursa, uygulanması çok daha kolay oluyor.
2. Kartlı Giriş Zorunluluğunu Dokümante Edin
Bu başlıkta açıklığa kavuşturacak şeyler var:
- Kimin kartı kullanması zorunlu? Tüm çalışanlar mı, sadece belli departmanlar mı, ziyaretçiler hariç mi?
- Kartı ne zaman taşımalı? Sadece iş saatlerinde mi, her zaman mı?
- Unutursa ne olur? Kartını unutan çalışan ofise girebilir mi? İnsan destek midir, yoksa kesinlikle kapı açılmaz mı?
- Kartı kaybederse? Yeni kart çıkarmak kaç gün sürer? Bu sürede nasıl çalışır?
- Kart maliyeti kime ait? İlk kart şirket bedeli mi, yenisi çalışan mı öder?
Bu detayları yazarken biraz katı görünebilir ama, kesin kurallar çatışmaları önler.
3. İzin ve Erişim Süreci Belirleyin
Çalışan izne gidiyorsa, kartının erişimi askıya alınmalı mı? Tatilden sonra yeniden aktif hale nasıl getirilecek? Ya hastalık izni? Eğer yazılımınız bunu otomatikleştiriyorsa çok iyi, ama elle yapıyor olabilirsiniz. Bu işlemi kim yapacak, IT mi İnsan Kaynakları mı?
Ayrıca, geçici erişim durumları da var. Yeni bir çalışan gelmişse, ilk günü kartsız mı geçecek? Kart hazırlanana kadar bir konuk kartı kullanabilir mi? Bir müteahhit şirketten birisi gelmişse, sadece belirli alanlara mı erişmeli?
Tüm bunları önceden belirledim ve bir form haline getirdim. İnsan Kaynakları yeni çalışan kaydı yaptığında aynı zamanda geçiş kontrolü sistemi notuna da düşüyor. Zaman tasarrufu inanılmaz.
4. Erişim Yasağı Durumlarını Tanımlayın
Bu kısmı yazarken hukuki açıdan emin olmak iyi. Örneğin:
- İş bırakıp ayrılan çalışan kartı ne zaman devre dışı bırakılmalı?
- Disiplin cezası sonrası geçici erişim yasağı uygulanabilir mi?
- Başka şirkete transfer olan bir çalışanın kartı hemen iptal mi edilecek?
- Bir çalışanın kartı kaç kez kopya çekmeye çalışırsa engellenir?
Ben bu tür durumlar için bir kontrol listesi hazırladım ve İnsan Kaynakları'na gönderdim. Her ayrılış, her transfer otomatik olarak geçiş kontrolü paneline yansıyor artık.
5. Sistem Kullanım Kurallarını Yazın
Teknik kısım da önemli:
- Başkasının kartı kullanmak yasak mı?
- Kapıyı açtırıp başka birinin geçmesini sağlamak (pigyback) cezalandırılabilir mi?
- Yazılıma erişim kimin vardır? Tüm yöneticiler mi görür, yoksa sadece güvenlik müdürü?
- Raporlar ne sıklıkla çıkartılacak?
- Sistem kayıtları ne kadar süre tutulacak?
Sık Yapılan Hatalar
Hata 1: Politika yazan ama kimseye bilgi vermeyen şirketler. Çalışanlar kuralları bilmiyorsa, uymazlar. Yazıldıktan sonra bir sunu yapın, herkes okumuş olsun.
Hata 2: Politikayı hiç güncellemeyenler. Yeni teknoloji, yeni çalışan, yeni güvenlik endişeleri çıkıyor. Yılda bir gözden geçirin.
Hata 3: Yazılı olmayan kurallar. "Hep böyle yaptık" lafı politika yerine geçmez. Her şey dokümante olmalı.
Hata 4: Acil durumlara hazır olmamak. İtfaiye alarmı çalındığında kartlı sistem açılmalı mı? Siber saldırı durumunda? Bunları önceden planlayın.
Özetle
Geçiş kontrolü politikası yazarken unutmayın: bu sadece bir kağıt değil, şirketinizin güvenlik ve düzenini sağlayan bir belge. Çalışanlarla birlikte yazın, açık ve anlaşılır tutun, düzenli güncelleyin. Teknik sistem ne kadar iyi olursa olsun, iyi bir politika olmadan eksik kalır. Benim şirketimde bu dokümantasyonu tamamladıktan sonra hem güvenlik endişeleri azaldı hem de çalışanlar sistem hakkında daha bilgili oldu.