“Kurumsal güvenlik; BT biriminin kapsamında ancak kuvvetler ayrılığı prensibi ile sağlanmasıdır. Bu aşamada siber güvenlik operasyonu yöneten ekip ile kurumun kullandığı güvenlik ekipmanlarını yöneten ekipler tamamen birbirinden bağımsız olmalı. Ayrıca, kurumun iş süreçlerine bilgi güvenliği yaklaşımın uygulanmasını sağlayan, eğitimlerin içeriğini belirleyen, tatbikatları ve kurumun güvenlik seviyesinin sürekli test edilmesini organize eden iş sürekliliği ekibi de olmalı.”
Kurumlar, bulundukları sektörün maruz kaldığı siber tehdit ve saldırıları göz önünde bulundurarak mutlaka stratejik bir eylem planı oluşturmalı. Bu stratejik eylem planını kurgularken göz önünde bulundurulması gereken temel prensipleri Emrah Bayarçelik şöyle sıraladı:
- Kurum; kuvvetler ayrılığını göz önünde bulundurarak kendi güvenlik birimlerini kurmalı ya da yapılandırmalı.
- Özellikle bin kullanıcının üzerinde kullanıcıya sahip kurumlar kendi güvenlik operasyon merkezlerini oluşturmalı.
- Sanallaştırma ve bulut mimarilerin yaygınlaşmasından dolayı, Kuzey-Güney yönündeki trafiğin yanında Doğu-Batı trafiğinin de güvenliği sağlanmalı.
- Sadece sınır güvenliği değil, son kullanıcıların güvenliğinin sağlanmasına yönelik de yeni teknolojilere öncelik verilmeli.
- Kurum içi farkındalık eğitimleri sürekli ve güncellenerek tekrarlanmalı.
- Kurumun güvenlik operasyonunu yöneten ekibin yetkinlikleri sürekli izlenmeli ve yeni eğitim programları ile güncel tutulmalı.
- İnsan kaynağının sürekliliği için akademik kurumlarla işbirliği yapılmalı.