İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.02POLİTİKALARIMIZ

Bilgi Güvenliği Politikası

Bilgi Güvenliği Politikamız, kuruluşumuzun sahip olduğu bilgi varlıklarının içeriden veya dışarıdan, bilerek ya da bilmeyerek meydana gelebilecek her türlü tehdide karşı korunmasını…

BELGE NOP.02

1. AMAÇ

Bilgi Güvenliği Politikamız, kuruluşumuzun sahip olduğu bilgi varlıklarının içeriden veya dışarıdan, bilerek ya da bilmeyerek meydana gelebilecek her türlü tehdide karşı korunmasını sağlamayı amaçlamaktadır. Ayrıca, Bilgi Güvenliği Yönetim Sistemini (BGYS) etkin bir şekilde çalıştırmayı, sürekli iyileştirmeyi ve tüm personelin politika esaslarına uymasını sağlamaktadır.

2. KAPSAM

Bu politika, kuruluşumuzun tüm çalışanlarını, bilgi sistemlerini, ağ altyapılarını, dijital uygulama ve platformlarını kapsamaktadır. Sadece elektronik ortamda tutulan verilerin değil; yazılı, basılı, sözlü ve benzeri ortamda bulunan tüm verilerin güvenliği ile ilgilenilmesini hedefler.

3. SORUMLULAR

  • Bilgi Güvenliği Yöneticisi / Sorumlusu: Bilgi güvenliği süreçlerinin koordinasyonundan, politika uygulamalarından ve ihlallerin raporlanmasından sorumludur.
  • Üst Yönetim: Bilgi güvenliği hedeflerini onaylar, kaynak sağlar ve risk kabul kriterlerini belirler.
  • Departman Yöneticileri: Kendi süreçlerinde bilgi güvenliği kontrollerinin uygulanmasını ve çalışanların uyumunu sağlar.
  • Tüm Çalışanlar: BGYS politika ve prosedürlerine uymak ve bilgi güvenliği ihlallerini derhal rapor etmekle yükümlüdür.

4. POLİTİKA

4.1. Yönetim Taahhütü

Üst Yönetim, Bilgi Güvenliği Yönetim Sisteminin kurulması, uygulanması ve sürekli iyileştirilmesi için gerekli kaynakları sağlamayı, politika ve hedeflerin tüm çalışanlar tarafından anlaşılmasını desteklemeyi ve bilgi güvenliğini kurumsal kültürün ayrılmaz bir parçası haline getirmeyi taahhüt eder.

4.2. Bilgi Güvenliği Hedefleri ve İlkeleri

Yürütülen tüm faaliyetlerde Bilgi Güvenliği Yönetim Sisteminin üç temel öğesinin sürekliliğini sağlamak esastır.

  • Gizlilik (Confidentiality): Önem taşıyan bilgilere yetkisiz erişimlerin önlenmesi ve kullanıma sunulan bilgi varlıklarının izinsiz veya yetkisiz bir biçimde erişimi, ifşa edilmesi, ortadan kaldırılması, el değiştirmesi ve hasar verilmesinin önlenmesidir.
  • Bütünlük (Integrity): Bilginin doğruluk ve bütünlüğünün sağlandığının gösterilmesi; bilginin yetkisiz değiştirilmesinin, hasar verilmesinin veya el değiştirmesinin önlenmesidir.
  • Erişilebilirlik (Availability): Yetkisi olanların gerektiği hallerde bilgiye ulaşılabilirliğinin gösterilmesi ve bilgiye erişilebilirliği iş süreçleriyle gerektiği şekilde sağlamaktır.

4.3. Bilgi Güvenliği Politika Çerçevesi

Kuruluşumuz, bilgi güvenliğini sağlamak amacıyla aşağıdaki özel alanlarda detaylı politikalar oluşturmuş ve uygulamaya almıştır:

Alanİlgili Politikalar
Risk YönetimiRisk Yönetimi Politikası
Varlık ve Veri YönetimiVarlık Yönetimi Politikası, Bilgi Sınıflandırma ve Etiketleme Politikası, Veri Saklama Politikası, Veri İmha Politikası
Erişim ve Kimlik GüvenliğiErişim Kontrol Politikası, Parola Yönetimi Politikası
Operasyonel GüvenlikYedekleme Politikası, Log Yönetimi Politikası, Zararlı Yazılım ve Antivirüs Politikası, Fiziksel ve Çevresel Güvenlik Politikası
İş Sürekliliğiİş Sürekliliği ve Felaket Kurtarma Politikası
Uyum ve TransferKVKK Politikası, Bilgi Transferi Politikası

Ayrıca, Bilgi Güvenliği Yönetim Sistemini destekleyen diğer politikalarımız şunlardır:

  • Temiz Masa Temiz Ekran Politikası
  • Mobil Cihaz ve Uzaktan Çalışma Politikası
  • Ağ Güvenliği Politikası
  • Kriptografik Anahtar Yönetimi ve Şifreleme Politikası
  • Güvenli Yazılım Geliştirme Politikası
  • Uç Nokta Güvenliği Politikası
  • Bulut Güvenliği Politikası
  • Değişiklik Yönetimi Politikası
  • Üçüncü Taraf ve Tedarikçi Güvenliği Politikası

4.4. Risk Yönetimi Yaklaşımı

Kuruluşumuz risk odaklı bir yaklaşım benimser. Bilgi Güvenliği konusunda periyodik olarak değerlendirmeler yaparak mevcut riskleri tespit etmek; değerlendirmeler sonucunda, aksiyon planlarını gözden geçirmek ve takibini yapmak esastır. Risk Yönetimi Politikası kapsamında, riskler düzenli olarak değerlendirilir ve kabul edilebilir seviyeye indirilene kadar önlemler alınır.

4.5. Yasal ve Düzenleyici Uyum

Kuruluşumuz, yürütülen tüm faaliyetlerde yasal mevzuat gereksinimlerini karşılamayı taahhüt eder. Başta 6698 sayılı Kanun (KVKK) olmak üzere, Türkiye Cumhuriyeti yasalarına, sektörel düzenlemelere ve sözleşmelerden doğabilecek her türlü anlaşmazlık ve çıkar çatışmasını engellemeye yönelik yükümlülüklere uyum zorunludur.

4.6. Politikanın Gözden Geçirilmesi

Bu politika, teknolojik değişiklikler, yasal gereklilikler veya güvenlik olayları doğrultusunda yılda en az bir kez gözden geçirilir ve gerektiğinde güncellenir.

4.7. Bilgi Güvenliği Olay Yönetimi

Tüm çalışanlar, bilgi güvenliği olaylarını ve şüpheli durumları derhal BGYS Ekibi’ne bildirmekle yükümlüdür. Olaylar, Kuruluşun Bilgi Güvenliği Olay Yönetimi Prosedürüne uygun olarak sınıflandırılır, kayıt altına alınır ve gerekli aksiyonlar uygulanır.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.