Finans Sektörü - Düzenlemeye Tabi Sektörlerde E-posta Arşivleme
Bu blogda genellikle şirketlerin ve kuruluşların e-posta trafiğini nasıl ele aldıkları üzerinde etkisi olan yerel ve uluslararası düzenlemeler hakkında makaleler yer aldı. Örneğin Avusturya'nın Federal Mali Kanunu (Bundesabgabenordnung – BAO), Ticaret Kanunu (Unternehmensgesetzbuch – UGB) ve KDV Yasası (Umsatzsteuergesetz – UStG) vardır.

İsviçre'de Borçlar Kanunu (Obligationenrecht – OR) varken, Almanya'da "Defterlerin, kayıtların ve belgelerin elektronik biçimde uygun şekilde yönetilmesi ve saklanmasının yanı sıra veri erişimine ilişkin ilkeler" (veya kısaca GoBD) ticari açıdan önemli e-postaların işlenmesini düzenleyen gereklilikleri ortaya koymaktadır. Buna göre, belirli e-postaların kurcalamaya karşı korumalı bir şekilde arşivlenmesi gerekir. Bu ulusal kararnameler, yasalar ve idari düzenlemelerin yanı sıra, Avrupa Genel Veri Koruma Yönetmeliği'nin (EU-GDPR) ticari kuruluşlarda e-postaların nasıl yönetileceği konusunda da etkileri vardır. Yukarıda listelenen düzenlemeler tüm sektörlerdeki şirketler için geçerlidir.Bununla birlikte, dünya çapında değil, yalnızca ulusal olarak geçerli olabilecek sektöre özel düzenlemeler de vardır. Örneğin, ABD sağlık şirketleri ABD Sağlık Sigortası Taşınabilirlik ve Sorumluluk Yasası'na (HIPAA) tabidir. Bu nedenle, tüm ABD sağlık şirketleri, hasta bilgilerinin gizliliğini ve bütünlüğünü korumak için tasarlanmış katı kurallara uymalıdır.
Finans Sektöründe Uyum Gereksinimleri
Dünya çapında, diğer şeylerin yanı sıra, ticari işlemlerin kayıtlarının tutulmasını şart koşan ve bunlar da e-postaların yönetimini ve arşivlenmesini etkileyen başka hükümler mevcuttur. Örneğin ABD'de, Finans Sektörü Düzenleme Kurumu (FINRA), yatırım bankacılığı sektöründeki işlemleri denetler ve menkul kıymet alım satım hizmetleri sağlayıcılarının e-postaları belirli bir süre saklamasını gerektirir (bkz. AB'deki finans sektörü, şu anda yoğun bir şekilde düzenlenen başka bir sektördür. 2018 yılında, pan-Avrupa Finansal Araç Piyasaları Direktifi'nin (MiFID II) ikinci versiyonu yürürlüğe girdi ve AB üye devletlerinin finans sektöründe faaliyet gösteren şirketler (örneğin yatırım firmaları, finansal danışmanlar ve kredi kurumları) için kayıt tutma yükümlülükleri uygulamasını gerektirdi. MiFID II'nin 16. maddesi şu şekildedir:
"Kayıtlar, en azından kendi hesabına işlem yaparken yapılan işlemlerle ilgili telefon görüşmelerinin veya elektronik iletişimlerin kaydını ve müşteri siparişlerinin alınması, iletilmesi ve yerine getirilmesi ile ilgili müşteri sipariş hizmetlerinin sağlanmasını içerecektir." Şöyle devam ediyor: "Bu tür telefon görüşmeleri ve elektronik iletişimler, kendi hesabına işlem yaparken veya müşteri siparişlerinin alınması, iletilmesi ve yürütülmesi ile ilgili müşteri sipariş hizmetlerinin sağlanmasında sonuçlandırılması amaçlanan işlemleri de içerecektir, bu konuşmalar veya iletişimler bu tür işlemlerin sonuçlandırılmasıyla sonuçlanmasa veya müşteri sipariş hizmetlerinin sağlanmasıyla sonuçlanmasa bile."
Arşivleme Gereksinimleri
Uygulamada, yatırım firmalarının kayıtları, bilgilerin depolanmasına izin veren ve bu bilgilerin ileride başvurmak üzere erişilebilir olmasına izin veren bir ortamda tutması gerektiği anlamına gelir.
-
Bilgilere kolayca erişilebilmeli ve her bir işlemin işlenmesinin her bir önemli aşaması yeniden oluşturulabilmelidir
-
Tüm versiyonlar kolayca belirlenebilmelidir - herhangi bir düzeltme veya diğer değişiklikler ve bu tür düzeltmeler veya değişikliklerden önceki kayıtların içeriği kolayca tespit edilmelidir
-
Kayıtların manipüle edilmesi veya değiştirilmesi mümkün olmamalıdır
-
Verilerin hacmi ve niteliği göz önüne alındığında, verilerin analiz edilmesi gerektiğinde kayıtların verimli bir şekilde kullanılması için yöntemler olmalıdır
Bu nedenle, yatırım firmalarının, finansal danışmanların ve kredi kuruluşlarının, MiFID II'ye uymak istiyorlarsa, elektronik iletişim ortamını nasıl yönettiklerini ve arşivlediklerini yakından takip etmeleri gerektiği açıktır.
Bankalarda MailStore sunucusu ile e-posta arşivleme
Bankalar, yasal olarak uyumlu e-posta arşivlemeye yardımcı olmak için örneğin MailStore Server'ı kullanarak bu gereksinimleri uygulamaktadır. Gerçekten de, Almanya'daki kamu sektörü kredi kurumlarının bireysel şubeleri uzun yıllardır MailStore Server'ı kullanıyor. Doğu Avrupa'da bankalar ve finans kurumları yazılımımızı giderek daha fazla tercih ediyor. Bu nedenle, MailStore Server, finans sektöründe e-posta arşivleme söz konusu olduğunda sıklıkla tercih edilen ortamdır. Yazılımımız, finans sektöründeki şirketlerin ve kuruluşların uyumluluk gereksinimlerini karşılamalarına yardımcı olan özellikler sağlar. Bunlar özellikle şunları içerir:
-
Denetlenebilirlik: MailStore yöneticilerinin ve kullanıcılarının etkinliklerinin günlüğe kaydedilmesini sağlamak için, MailStore Sunucusu, e-postaların veya klasörlerin hareketi gibi belirli olayları kaydetmek için kendi denetim günlüğünü veya Windows olay günlüğünü kullanır. Bu, örneğin bir kurumsal uyum görevlisinin yasal ve operasyonel düzenlemelere uyumu izlemesini sağlarken, bir dış denetçiye kontrol amacıyla kendi özel kullanıcı rolü atanabilir.
-
Şifreleme: E-posta arşivlerinin kendileri, bunlara erişim ve MailStore Sunucusu ile e-posta sistemi arasındaki iletişim şifrelenir. MailStore Server, e-postaya, eklere ve denetim günlüklerine AES256 şifrelemesi uygular. Bu, arşivlenen verilerin daha sonra temperlenememesini sağlar. MailStore Sunucusu ile e-posta sistemi arasındaki iletişim düzeyinde TLS şifrelemesi kullanılır.
-
Ayrıcalıkları kontrol etme ve sınırlama: MailStore Server'da kullanıcı rollerini yapılandırarak, bir arşive ve içerdiği e-postalara kimlerin erişimi olduğunu şart koşmak mümkündür. Ek olarak, kullanıcı girişleri/çıkışları ve tüm arşiv erişimleri günlüğe kaydedilir, böylece e-postalara kimin eriştiğini ve bunun ne zaman gerçekleştiğini izlemek mümkün olur.
Kaynak: Finansta E-posta Arşivleme, FINRA, MiFID II - MailStore