İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.04POLİTİKALARIMIZ

Bilgi Transferi Politikası

Bilgi Transferi Politikamız, Kurumun sahip olduğu tüm hassas ve kritik bilgilerin, Kurum içi ve Kurum dışı tüm iletişim kanalları aracılığıyla aktarımı sırasında gizlilik, bütünlük ve…

BELGE NOP.04

1. AMAÇ

Bilgi Transferi Politikamız, Kurumun sahip olduğu tüm hassas ve kritik bilgilerin, Kurum içi ve Kurum dışı tüm iletişim kanalları aracılığıyla aktarımı sırasında gizlilik, bütünlük ve erişilebilirlik ilkelerinin sürekli olarak korunmasını sağlamayı amaçlar. Bu politika, transfer süreçlerinde hesap verebilirliği ve izlenebilirliği güvence altına alarak, yasal ve düzenleyici gerekliliklere uyumu tesis etmeyi hedefler.

2. KAPSAM

Bu politika, Kurumun tüm bilgi varlıklarının transferini ve bu süreçte yer alan tüm Kurum personelini, yüklenicilerini, stajyerlerini ve Kurum adına hizmet veren tüm üçüncü tarafları kapsar. Politika hükümleri, Elektronik Transfer, Fiziksel Depolama Ortamı Transferi ve Sözlü Transfer dahil olmak üzere Kurumun kullandığı tüm bilgi iletim yolları için zorunludur.

3. SORUMLULAR

  • Bilgi Güvenliği Yöneticisi / Sorumlusu: Bilgi transferine ilişkin güvenlik gereksinimlerinin belirlenmesinden, onay mekanizmalarının işletilmesinden ve ihlallerin izlenmesi ile raporlanmasından sorumludur.
  • Üst Yönetim: Kurum dışına yapılan Gizli ve Çok Gizli bilgi transferleri için risk kabul kriterlerini belirler ve gerekli durumlarda istisnai transferleri onaylar.
  • Departman Yöneticileri / Bilgi Sahipleri: Sorumlu oldukları bilgilerin transfer öncesinde doğru sınıflandırılmasını, gerekli onayların alınmasını ve güvenli transfer yöntemlerinin kullanılmasını sağlar.
  • Tüm Çalışanlar: Bilgi transferini yalnızca yetkili kanallar üzerinden gerçekleştirmek ve politika ihlallerini derhal bildirmekle yükümlüdür.

4. POLİTİKA

4.1. Ön Koşullar ve Hazırlık

  • Transfer edilecek tüm Kurum bilgisi, transfer yöntemi ve koruma seviyesini belirlemek amacıyla Bilgi Sınıflandırma ve Etiketleme Politikasına uygun olarak sınıflandırılmalı ve etiketlenmelidir.
  • Çok Gizli ve Gizli bilgi transferi, yetkili bir kişi tarafından başlatılmalı ve ilgili Varlık Sahibi tarafından onaylanmalıdır.
  • Transfer edilecek bilgi, sadece iş görevi gereği bu bilgiye erişmesi gereken yetkili kişi veya kurumlara gönderilebilir.
  • Kritik bilgi transferlerinde, alıcının kimliği ve yetki düzeyi teyit edilmelidir.
  • Üçüncü taraflara transfer yapılmadan önce, alıcının veri koruma protokollerine uyumunu güvence altına alan bir Veri Transferi Anlaşması (DTA) veya Gizlilik Anlaşması (NDA) imzalanmalıdır.
  • Çok Gizli ve Gizli olarak sınıflandırılan bilgilerin transferinde ve depolanmasında gerekli şifreleme standartları ve yöntemleri için Kriptografik Anahtar Yönetimi ve Şifreleme Politikasına uyulmalıdır.
  • Tüm kritik bilgi transferleri, Log Yönetimi Politikasına uygun olarak kayıt altına alınmalı ve denetim amaçlı saklanmalıdır.
  • Başarılı teslimatın ardından, gönderici tarafından alıcıdan bir onay veya teyit alınması gerekir.

4.2. Elektronik Transfer

  • Bilgi transferi için yalnızca güvenli ve Kurum tarafından onaylanmış iletişim kanalları ve protokolleri kullanılmalıdır.
  • Kişisel e-posta hesapları, onaylanmamış bulut servisleri, halka açık Wi-Fi ağları ve anlık mesajlaşma uygulamaları üzerinden kurumsal bilgi transferi kesinlikle yasaktır.
  • Çok Gizli ve Gizli olarak sınıflandırılan bilgilerin transferinde, hem taşıma sırasında hem de mümkünse depolandığı yerde Kriptografik Anahtar Yönetimi ve Şifreleme Politikasına uygun şifreleme kullanılması zorunludur.
  • Gönderilen bilginin bütünlüğünü sağlamak ve transfer sırasında değiştirilmediğinden emin olmak için hashing veya dijital imza gibi yöntemler kullanılmalıdır.

4.3. Fiziksel Depolama Ortamı Transferi

  • Çıkarılabilir depolama ortamları kullanılarak kritik bilgi transferi, ancak yetkili birim onayı ve envanter kaydı ile yapılabilir.
  • Çok Gizli ve Gizli olarak sınıflandırılan bilgi içeren fiziksel ortamlar, Kurumun Kriptografik Anahtar Yönetimi ve Şifreleme Politikasına uygun olarak şifrelenmelidir.
  • Çok Gizli ve Gizli olarak sınıflandırılan bilgi içeren fiziksel ortamlar, taşıma sırasında yetkisiz erişime, kayıp ve çevresel hasara karşı korumalı, kurcalamaya dayanıklı ambalajlar içinde tutulmalıdır.
  • Gönderim, izlenebilirliği olan ve güvenilirliği kanıtlanmış kargo veya kurye hizmetleri aracılığıyla yapılmalıdır.

4.4. Sözlü Transfer

  • Çok Gizli veya Gizli olarak sınıflandırılmış Kurum bilgileri, halka açık yerlerde, kontrolsüz ortamlarda veya yetkisiz kişilerin kolayca duyabileceği telefon hatları üzerinden konuşulmamalıdır.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.