§ P.03POLİTİKALARIMIZ
Bilgi Sınıflandırma ve Etiketleme Politikası
Bilgi Sınıflandırma ve İşleme Politikamız, kuruluşumuzun elektronik, fiziksel ve sözlü ortamda bulunan tüm bilgi varlıklarını korumak için kapsamlı bir risk ve değer çerçevesi oluşturmayı…
BELGE NOP.03
1. AMAÇ
Bilgi Sınıflandırma ve İşleme Politikamız, kuruluşumuzun elektronik, fiziksel ve sözlü ortamda bulunan tüm bilgi varlıklarını korumak için kapsamlı bir risk ve değer çerçevesi oluşturmayı amaçlamaktadır. Bu politika, bilgilerin yetkisiz erişim, ifşa veya değişiklik durumunda Kurum’a vereceği potansiyel zararın düzeyine göre standart bir bilgi sınıflandırma yapısı oluşturarak, her seviye için uygulanması gereken minimum güvenlik kontrollerini belirlemeyi hedefler. Etkili bilgi sınıflandırma ve işleme uygulamalarının uygulanması yoluyla, bu politika, bilgi varlıklarımızın gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı, verilerin yanlış etiketlenmesinden veya yanlış işlenmesinden kaynaklanan potansiyel güvenlik olaylarının etkisini en aza indirmeyi amaçlar.
2. KAPSAM
Bu politika, Kurumun sahip olduğu, işlediği veya sakladığı elektronik, fiziksel ve sözlü ortamda bulunan tüm veriler ve bilgi varlıkları için geçerlidir. Bu kapsam, verileri oluşturan, erişen, işleyen, saklayan veya imha eden tüm çalışanlar, yükleniciler, ziyaretçiler ve paydaşlar için zorunludur. Politika, fiziksel konumu ne olursa olsun, verinin bulunduğu her yerde uygulanır ve bilgi varlıklarının doğru etiketlenmesi, iletilmesi, depolanması ve imhası için gereklilikleri içerir. Bu politikaya uyum, kuruluş içindeki tüm bireyler için zorunludur ve herhangi bir sapma veya istisna, Bilgi Güvenliği Yönetiminden sorumlu yetkili makamın onayını gerektirir.
3. SORUMLULAR
- Bilgi Güvenliği Yöneticisi / Sorumlusu: Bilgi sınıflandırma çerçevesinin oluşturulmasından, etiketleme kurallarının uygulanmasının denetlenmesinden ve politika ihlallerinin raporlanmasından sorumludur.
- Üst Yönetim: Bilgi sınıflandırma seviyelerini ve koruma gereksinimlerini onaylar, gerekli kaynakları sağlar ve kritik veri risklerinin kabul kriterlerini belirler.
- Veri / Varlık Sahipleri (Departman Yöneticileri): Sorumlu oldukları bilgi varlıklarının doğru sınıflandırılmasını, etiketlenmesini, uygun şekilde işlenmesini ve periyodik olarak gözden geçirilmesini sağlar.
- Tüm Çalışanlar: Eriştikleri ve işledikleri bilgilerin sınıflandırma ve etiketleme kurallarına uygun şekilde kullanılmasından ve ihlallerin derhal bildirilmesinden sorumludur.
4. POLİTİKA
4.1. Bilginin Sınıflandırılması
Kurum, bilgi varlıklarının güvenliğini sağlamak ve her bir bilgi türü için uygun sınıflandırma seviyesini belirlemek amacıyla bilgiyi aşağıda tanımlanan dört ana kategoriye ayırır. Sınıflandırma, bilginin yetkisiz ifşası, değiştirilmesi veya erişilememesi durumunda Kurum, müşteriler veya üçüncü taraflar için yaratacağı risk ve yasal yükümlülük temelinde yapılır.
4.1.1. Günlük Veri
Bu kategori, Kurumun kamuoyuna duyurmayı amaçladığı verilerden oluşur. Bu verilerin yetkisiz erişimi, yanlış işlenmesi veya ifşa edilmesi durumunda Kurum veya bireyler için herhangi bir risk oluşturmaz. Bu nedenle minimum düzeyde koruma tedbiri gerektirir. Örneğin, kurumsal web sitesi içerikleri, halka açık pazarlama broşürleri, yayımlanmış yıllık faaliyet raporları, genel iletişim bilgileri.
4.1.2. Kuruma Özel
Bu kategori, kuruluş içinde dolaşımda olması amaçlanan, ancak Gizli veya Çok Gizli olarak nitelendirilmeyen verileri içerir. Bu verilerin dışarıya sızması, çoğu durumda ciddi bir zarar yaratmamakla birlikte, küçük çaplı bir aksaklığa veya iç iş süreçlerinde karışıklığa neden olabilir. Bu nedenle Kurumun sınırları içinde tutulması beklenir. Örneğin, dahili şirket bültenleri, genel dahili politikalar ve prosedürler, toplantı tutanakları (Gizli ibaresi taşımayanlar), BT Sistem Envanteri, personel telefon rehberleri.
4.1.3. Gizli
Bu kategori, bilgilerin yalnızca belirli bireyler veya gruplarla “Bilmesi Gereken” (Need-to-Know) esasına göre paylaşılması gerektiği durumları içerir ve Kurum için yetkisiz ifşanın etkisi Büyük (Major) olarak kabul edilir. Bu tür bilgiye erişim, yetkili personel ile sınırlıdır. Bu kapsamdaki veriler; satıcılarla yapılan gizlilik anlaşmaları, işletme fikri mülkiyeti, hukuki sözleşmeler, denetim bulguları ve raporları gibi temel ticari ve hukuki bilgileri kapsar. Ayrıca, Kredi Kartı Numaraları (PCI-DSS verileri), tıbbi kayıtlar, personel dosyaları, sistemlere erişim şifreleri ve Kişisel Veriler (KVKK/PII) gibi yasal ve düzenleyici mevzuata tabi yüksek hassasiyetli veriler de bu sınıflandırmada yer alır
4.1.4. Çok Gizli
Bu kategori, yalnızca belirlenmiş ve üst düzey yetkili kişiler tarafından bilinmesi gereken ve yetkisiz ifşası veya kaybı durumunda, Kurumun ticari mevcudiyetini ve faaliyetini durma noktasına getirecek veya geri dönülmez operasyonel ve itibar kaybına yol açacak en kritik stratejik ve üst yönetim verilerini içerir. Bu bilginin dağıtımı onaylanmış alıcılarla sınırlıdır ve yalnızca bilgi sahibi sorumludur. Bu verilerin yetkisiz ifşasının Kurum üzerindeki etkisi Ağır (Severe) olarak kabul edilir ve yasal soruşturma ya da incelemeye neden olma potansiyeli taşır. Örnekler; Finansal/Yönetim hesapları, Kurumun üst düzey Strateji Planları ve Yönetim Kurulu toplantı tutanaklarıdır.
4.1.5. Sınıflandırma İlişkili Tanımlar
- Kritik Veri veya Kritik Bilgi: Kurumun ana iş süreçlerinin sürdürülebilmesi için zorunlu olan ve kaybı veya erişilemez hale gelmesi durumunda Kuruma ciddi maddi zarar, itibar kaybı veya yasal sorumluluk getirecek olan verilerdir. Bu veriler, bu politikada Gizli ve Çok Gizli olarak sınıflandırılmış tüm bilgi varlıklarını kapsar ve Yedekleme, Erişim Kontrolü gibi diğer politikalarda özel koruma zorunluluklarına tabidir.
- Kritik Sistem: Üzerinde Kritik Veri barındıran veya Kurumun İş Sürekliliği Politikası’nda belirlenen kurtarma hedefleri ile doğrudan ilişkili olan, hizmet dışı kalması halinde iş akışını durduracak temel uygulamalar, sunucular ve veri tabanlarıdır.
4.2. Etiketleme
Kurum genelinde oluşturulan tüm bilgi sınıflandırma etiketleri, politikanın 4.1. maddesinde belirtilen sınıflandırma sistemi ile tam uyumlu olmalıdır. Bilgi varlıklarının fiziksel ve elektronik ortamlarda etiketlenmesinde aşağıdaki kurallar esas alınmalıdır:
- “Çok Gizli” ve “Gizli” sınıflandırma seviyesine sahip olan fiziksel ve elektronik bilgiler görsel olarak ayırt edilebilecek şekilde etiketlenmelidir. “Günlük Veri” olarak sınıflandırılmış varlıklara fiziksel veya mantıksal etiketleme yapılması mecburi olmayıp ihtiyaç ve isteğe bağlıdır.
- “Gizli” veya “Çok Gizli” bilgi içeren dokümanların kâğıt ortamına aktarıldığı durumlarda, doküman sayfalarının altına veya kapak sayfasına ilgili gizlilik ibaresi mühür, bilgisayar çıktısı veya el ile yazılarak belirtilmelidir.
- “Gizli” veya “Çok Gizli” bilgi içeren yedek kartuşları, harici diskler ve taşınabilir bellekler üzerinde, içeriğin gizlilik seviyesini belirten bir etiket yapıştırılmalıdır.
- Bir depolama ortamı veya doküman çeşitli seviyelerde gizlilik derecesine sahip veriler içeriyorsa, içerdiği en yüksek gizlilik seviyesi o varlığın genel sınıflandırması olarak kabul edilmelidir.
- Dış kaynaklardan veya üçüncü taraflardan elde edilen tüm bilgiler, kurum içine alındığında kurumun kendi sınıflandırma sistemi göz önünde bulundurularak uygun biçimde etiketlenmelidir.
- Bilgiye atanan gizlilik seviye sınıflandırması, veri sahibi tarafından senede en az bir defa gözden geçirilmeli ve güncelliği sağlanmalıdır.
- Gizli bilgi içeren bir dokümanın içeriğini değiştiren veya yeni bir versiyonunu oluşturan kişi, yeni içeriğe uygun sınıflandırma etiketlemesini kullanmaktan sorumlu olmalıdır.
- Sistem tarafından otomatik olarak etiketlenmemiş bir bilgi varlığının doğru sınıflandırmayla manuel olarak etiketlenmesinden son kullanıcı sorumlu olmalıdır.
4.3. Yüksek Hassasiyetli Veri İşleme ve Koruma Zorunlulukları
Aşağıdaki maddeler, “Gizli” ve “Çok Gizli” olarak sınıflandırılmış bilgi varlıklarının işlenmesi, aktarılması ve depolanması sırasında uygulanması gereken, üst yönetim tarafından belirlenmiş mutlak güvenlik zorunluluklarını tanımlar:
- “Çok Gizli” sınıfındaki verilerin, çalınma ve yetkisiz erişim riskine karşı, taşınabilir bilgisayarların yerel disklerinde tutulması yasaktır. Bu veriler, yalnızca Kurum tarafından sağlanan merkezi sunucularda işlenmelidir.
- “Gizli” ve “Çok Gizli” bilgilerin şifrelenmiş olarak dosya alışverişi söz konusu olduğunda, şifrenin açılması için gereken bilgiler, dosyayı içeren iletişim kanalı ile kesinlikle ayrı bir güvenli kanaldan alıcıya iletilmelidir.
- “Gizli” ve “Çok Gizli” bilgi içeren fiziksel varlıkların aktarımı, paketin açılmadığının bilinmesi amacıyla, zarf veya kapak kısmının alıcıya teslim edilmeden önce bütünlüğünü kanıtlayıcı (damga,mühür veya imza) güvenlik tedbirleri alınarak yapılmalıdır.
- Veri merkezinde bulunan donanımlar, ek bir etiketlemeye gerek duyulmaksızın varsayılan olarak Gizli kabul edilmelidir.
- Tüm çalışma alanlarında, üzerinde hassas bilgi bulunan dokümanlar ve erişim bilgilerini gösteren cihazlar mesai bitiminde veya gözetimsiz bırakıldığında muhafaza edilmelidir. Bu zorunluluk, Temiz Masa Temiz Ekran Politikası hükümleri uyarınca uygulanmalıdır.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.