> tpl_gov_014
Kriz Yönetişimi ve Üst Yönetim Müdahale Protokolü
Yıkıcı siber, finansal veya operasyonel olaylar sırasında C-seviye kriz komuta ekibi aktivasyonunu, avukat-müvekkil gizlilik korumalarını, acil yönetim kurulu bilgilendirme periyotlarını, koordineli yasal bildirimleri ve önceden onaylanmış harici medya bekleme açıklamalarını belirleyen üst yönetim kriz yönetişim protokolü ve acil müdahale çerçevesi.
Büyük krizlerde C-seviye aktivasyonu, yönetim kurulu iletişimi, yasal gizlilik ve kamuoyu açıklamalarını yöneten üst düzey kriz komuta protokolü.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Ağır krizler baş gösterdiğinde (büyük fidye yazılımı, kitlesel veri sızıntısı, finansal şok) yöneticiler net kanallar olmadan panikler, basına çelişkili açıklamalar sızdırır ve yasal 4 günlük resmi bildirim sürelerini kaçırır.
Ne Zaman Kullanılmalı?
- •Yıkıcı kurumsal tehditlerde (ransomware, kritik altyapı çökmesi, yönetici suistimali) üst yönetim kriz komutasını harekete geçirirken
- •Araştırma bulgularını korumak için Hukuk Müşaviri ve bağımsız avukatlarla yasal gizlilik (attorney-client privilege) kapsamında inceleme yürütürken
- •Yönetim Kurulu, resmi makamlar, müşteriler ve basınla koordineli iletişimi yürütürken
Ne Zaman Kullanılmamalı?
- •Operasyonel taktik IT sorun giderme ve sunucu yeniden başlatma süreçlerinde (TPL-OPS-007 kullanın)
- •Rutin basın bültenleri ve standart pazarlama ürün duyurularında (TPL-GTM-001 kullanın)
5 Şablon Bölümü ve Yapısal İskelet
Üst Yönetim Komutasını tetikleyen eşikler: temel servisin >4 saat kesintisi, >10.000 kayıtlık doğrulanmış veri sızıntısı, yasal soruşturma bildirimi veya yönetici güvenliği tehdidi.
Roller: Kriz Komutanı (CEO/COO), Teknik Lider (CTO/CISO), Hukuk Müşaviri, İletişim Lideri ve Yönetim Kurulu İrtibatı; şifreli bant dışı kanallar (Signal/özel hatlar).
Adli bilişim uzmanlarının avukat-müvekkil gizliliği altında görevlendirilmesi, yasal sürelerin takibi: SEC Form 8-K (4 iş günü), KVKK/GDPR (72 saat) ve NIS 2.
Ön onaylı bekleme açıklamalarının yayınlanması, tek sözcü ilkesi, kriz destek sayfalarının hazırlanması ve basın açıklamalarının koordinasyonu.
Yönetim Kuruluna 2., 12. ve 24. saatlerde yapılandırılmış güncellemeler sunulması, krizden çıkış kriterleri ve bağımsız kriz sonrası inceleme.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Kriz Yönetişimi ve Üst Yönetim Müdahale Protokolü - Örnek Vaka Analizi
Örnek Organizasyon: Uluslararası Finansal Veri ve Bulut Takas Kurumu
Uluslararası Finansal Veri ve Bulut Takas Kurumu için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •Geniş çaplı fidye yazılımı tespitinden itibaren 18 dakika içinde Üst Yönetim Kriz Protokolü devreye alınarak domain controller'lar izole edildi
- •Bant dışı Signal komuta köprüsü kuruldu ve dış hukuk danışmanı gizliliği altında adli soruşturma yürütüldü
- •Yasal 4 günlük süre içinde SEC Form 8-K bildirimi yapıldı ve sıfır para cezasıyla müşteri mağduriyetleri giderildi
Sıkça Sorulan Sorular
Kriz iletişiminde neden mutlaka bant dışı (out-of-band) sistemler kullanılmalıdır?
Ağır siber saldırılarda (fidye yazılımı veya gelişmiş kalıcı tehditler), saldırganlar genellikle şirket e-postalarını, Slack kanallarını ve VoIP telefon hatlarını izler. Yanıt stratejisini ele geçirilmiş sistemlerde tartışmak saldırganı kurumun savunma planlarından haberdar eder ve baskın avantajını yok eder.
Siber olay incelemelerinde avukat-müvekkil gizliliği (attorney-client privilege) nasıl işler?
Kurum adli bilişim uzmanlarını doğrudan hukuk müşavirliği üzerinden görevlendirdiğinde inceleme hukuki danışmanlık kapsamında yürütülür. Bu durum, ham teknik ön raporların gelecekteki hissedar veya tazminat davalarında zorunlu olarak ifşa edilmesini engeller.
SEC Form 8-K Madde 1.05 kapsamındaki 4 günlük bildirim kuralı nedir?
SEC, halka açık şirketlerin bir siber olayın "önemli" (yatırımcının kararını etkileyecek nitelikte) olduğuna karar verdikten sonraki dört iş günü içinde bunu açıklamasını şart koşar. Önemlilik tespiti makul olmayan bir gecikme olmaksızın yapılmalıdır.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- ISO 22301:2019 Security and resilience — Business continuity management systemsInternational Organization for Standardization • OFFICIAL REQUIREMENT
- SEC Final Rule: Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure (Form 8-K Item 1.05)Securities and Exchange Commission • OFFICIAL REQUIREMENT
- NIST SP 800-34 Rev. 1: Contingency Planning Guide for Federal Information SystemsNational Institute of Standards and Technology • OFFICIAL REQUIREMENT
