Finans Kuruluşları Neden E-posta Yönetimi Konusunda Dikkatli Olmalıdır?

Pandemi, birçok kuruluşun daha çevik ve değişime uyarlanabilir olma ihtiyacı hissetmesine neden oldu. Bunun temelinde, daha geniş bir dağıtılmış iş gücünü içeren ve çalışan deneyimine ve üçüncü taraflarla işbirliği fırsatlarına yeniden odaklanmayı içeren hibrit bir çalışma yaklaşımına geçiş yer alıyor.

28.04.2024 SintelSedat Akfidan 4 dk okuma
Finans Kuruluşları Neden E-posta Yönetimi Konusunda Dikkatli Olmalıdır?

Finans Sektöründe E-posta Yönetimi ve Saklama Politikaları

Dijital iş ortamında hibrit çalışma yaklaşımına geçiş, finans kuruluşlarını güçlü e-posta yönetimi stratejileri gibi verileri için daha fazla sorumluluk almaya da itti.

Bunun önemli bir itici gücü, finansın artık her zamankinden daha sıkı bir şekilde düzenlenen bir sektör olmasıdır. Örneğin, pan-Avrupa Finansal Araç Piyasaları Direktifi'nin (MiFID II) ikinci versiyonu 2018'de yürürlüğe girdi ve AB üye devletlerinin finans sektöründe faaliyet gösteren şirketler (örneğin yatırım firmaları, kredi kurumları veya veri raporlama hizmeti sağlayıcıları) için kayıt tutma yükümlülükleri uygulamasını gerektirdi.

MiFID II Madde 16 (6)'da belirtildiği gibi, bir yatırım firması, yetkili makamın denetim görevlerini yerine getirmesini ve özellikle tüm yükümlülüklere uygunluğu tespit etmesini sağlamak için işletme tarafından üstlenilen tüm hizmetlerin, faaliyetlerin ve işlemlerin yeterli kayıtlarının tutulmasını sağlamalıdır. Bu nedenle, finans kuruluşlarının elektronik iletişimleri nasıl yönettiklerini ve arşivlediklerini yakından takip etmeleri gerektiği açıktır.

E-posta Arşivleme ve E-posta Yedekleme

E-posta arşivlemenin birincil amacı, e-posta verilerinin orijinal biçiminde kullanılabilir durumda kalmasını ve herhangi bir zamanda geri alınabilir olmasını sağlamaktır. Kuruluşların hangi tür e-postaların ne kadar süreyle arşivlenmesi gerektiğini analiz etmesi gerekir. E-postalarda yer alan iş açısından kritik bilgilere örnek olarak faturalar, fiyat teklifleri, destek sorguları veya hizmet şikayetleri verilebilir. Bununla birlikte, bir e-posta yönetimi stratejisinin, bazıları aşağıda açıklanan AB-GDPR ve benzer veri gizliliği düzenlemelerine göre gereksinimleri de dikkate alması gerekecektir. Sonuç olarak, tüm e-postaların süresiz olarak arşivlenmesi tavsiye edilmeyebilir.

E-posta arşivleme yetenekleri, harici bir depolama ortamında veya bulutta e-posta sunucusunun verilerinin yalnızca geçici kopyalarını oluşturmak için birlikte kullanılması gereken yedekleme çözümlerinden ayrıdır. Felaket kurtarma için bir yedekleme sistemi vardır: veri kaybı veya sistem kesintisi durumunda, örneğin bir siber saldırının donanım arızası nedeniyle geçici, yedeklenmiş veri kümelerinin harici depolamadan geri kopyalanmasına izin verir.

Veri gizliliği düzenlemelerine uymanın temel gereksinimleri

İşle ilgili e-postalar neredeyse her zaman kişisel veriler veya diğer hassas bilgiler içerir. AB-GDPR gibi sektöre özgü düzenlemeler ve veri gizliliği yasaları, son birkaç yılda işletmelerin e-posta yönetimi stratejilerine ilişkin farkındalığının artmasında önemli bir itici güç olmuştur. Gizlilik kanunları, kişilerin kişisel verileri işlenirken temel hak ve özgürlüklerini korumaya yönelik hükümler içermektedir. Genel AB-GDPR ilkeleri, amaç sınırlaması, veri minimizasyonu, depolama sınırlamasının yanı sıra bütünlük ve gizliliği içerir. İşlemenin amaçlarını ve araçlarını belirleyen kuruluş, "kontrolör", bu ilkelere uymaktan sorumlu tutulacaktır.

Örneğin, bir e-posta arşivleme çözümü, başarılı bir şekilde arşivlenen e-postaların uygun olduğunda otomatik olarak silinmesine izin vermeli, böylece depolama alanını boşaltmalı ve EU-GDPR Madde 5'e göre veri minimizasyonu ve amaç sınırlaması gibi veri gizliliği ilkelerine uymalıdır.

Veri yerleşimi, veri egemenliği ve hizmet sağlayıcılara dış kaynak kullanımı

Bir e-posta yönetimi stratejisi oluşturmak, e-postaların şirket içinde bir şirketin kendi BT'si tarafından mı yoksa bağımsız bir SaaS sağlayıcısı veya alt yüklenicileri tarafından yönetilen bir sunucuda mı depolandığını değerlendirmeyi de içerir. Veri depolama söz konusu olduğunda, önemli ölçeklenebilirlik sunduğu için bulut teknolojisinden yararlanmak harika bir seçenektir. Ancak bu, e-posta verilerinin nerede bulunduğuna ve nasıl korunduğuna ve yönetildiğine dikkat etmez.

Bir bulut çözümünün uygulanmasını değerlendiren finans işletmeleri, bir yandan Avrupa Bankacılık Otoritesi (EBA) veya Avrupa Sigorta ve Mesleki Emeklilik Otoritesi'nin (EIOPA) bulut hizmeti sağlayıcılarına dış kaynak kullanımına ilişkin yönergeleri gibi sektöre özgü gereksinimleri dikkatlice değerlendirmek zorunda kalacak.

Öte yandan, e-postaların nerede işlendiğini ve arşivlendiğini, yani veri merkezlerinin nerede bulunduğunu ve nereden erişimin mümkün olduğunu belirlemek zorunludur. Bu, Madde 44 vd'ye göre geçerlidir. AB-GDPR'nin kişisel verilerin üçüncü bir ülkeye aktarılması, yalnızca AB'deki koruma seviyesinin zayıflatılmadığı durumlarda gerçekleşecektir. Geçmişte, işletmeler, örneğin, bu kadar yeterli bir koruma düzeyi sağlamak için Güvenli Liman Gizlilik İlkeleri'nden yararlanabiliyordu. Ancak Güvenli Liman, 2015 yılında Avrupa Adalet Divanı ("ABAD") tarafından geçersiz ilan edilmiştir. Bu, şu anda tanınmış Avusturyalı aktivist Max Schrems'in adını taşıyan ilk "Schrems" kararıydı. AB-ABD Gizlilik Kalkanı, 2020'de "Schrems II" olarak bilinen başka bir Avrupa Adalet Divanı davasında geçersiz ilan edilen Güvenli Liman'ın yerini aldı. Sonuç olarak, kişisel verilerin üçüncü ülkelere yasal olarak aktarılması artık oldukça zordur.

Ayrıca, bir SaaS sağlayıcısıyla çalışırken, bir işletme bir Veri İşleme Eki'ne ("DPA") girmeyi düşünmelidir. DPA, AB-GDPR Madde 28'in gerekliliklerini kapsayan bir anlaşmadır. Bir denetleyici adına kişisel verileri işlemek için üçüncü bir tarafın ("işlemci") görevlendirildiği durumlarda gereklidir. Diğerlerinin yanı sıra, kontrolör, işlemcinin riske uygun teknik ve organizasyonel önlemleri uyguladığından emin olmalıdır.

İş Sürekliliği Stratejinizin Bir Parçası Olarak E-posta Arşivleme

Tüm finans kuruluşlarının, entegre iş stratejilerinin bir parçası olarak bağımsız bir e-posta arşivleme çözümü de dahil olmak üzere sağlam bir e-posta yönetişim yaklaşımı uygulamalarını öneririz.

Kuruluş içindeki güvenlik ve veri risklerini belirlemek ve yönetmek de zor olabilir. E-posta arşivleme, güvenliği ve sektöre ve ülkeye veya bölgeye özgü düzenlemelere uygunluğu güçlendirdiği için dahili riskleri en aza indirmeye yardımcı olabilir.

Profesyonel e-posta arşivleme çözümleri, işletmelerin ihtiyaçlarına bağlı olarak farklı stratejik arşivleme yaklaşımları arasında seçim yapmalarına olanak tanır. Bununla birlikte, doğru arşivleme stratejisinin seçilmesi çok önemlidir. Yasal olarak uyumlu e-posta arşivleme ana odak noktasıysa, günlük arşivleme en iyi seçenek olabilir. Alternatif olarak, e-posta sunucusunu boşaltmak ana hedefse, belirli silme kurallarıyla birlikte posta kutusu arşivleme daha iyi bir seçenek olabilir.

İki yaklaşımı birleştirmek de mümkündür ve finansal işletmelerin e-posta arşivlemeyi kurumsal stratejilerinin vazgeçilmez bir parçası olarak kullanmalarına olanak tanır.

Kaynak: Finans Kuruluşları Neden E-posta Yönetimi Konusunda Dikkatli Olmalıdır? (mailstore.com)