§ P.09POLİTİKALARIMIZ
Fiziksel ve Çevresel Güvenlik Politikası
Fiziksel ve Çevresel Güvenlik Politikamız, kuruluşumuzun kritik sistemlerini, verilerini ve ağlarını barındıran fiziksel varlıkları, tesisleri ve altyapıyı korumak için kapsamlı bir çerçeve…
BELGE NOP.09
1. AMAÇ
Fiziksel ve Çevresel Güvenlik Politikamız, kuruluşumuzun kritik sistemlerini, verilerini ve ağlarını barındıran fiziksel varlıkları, tesisleri ve altyapıyı korumak için kapsamlı bir çerçeve oluşturmayı amaçlamaktadır. Etkili fiziksel ve çevresel güvenlik uygulamalarının uygulanması yoluyla, bu politika, bilgi varlıklarımızın gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı, fiziksel ve çevresel güvenlik olaylarının potansiyel etkisini en aza indirmeyi ve sistemlerimizin ve hizmetlerimizin sürekli çalışmasını sağlamayı amaçlar. Fiziksel ve siber güvenlik kontrollerini entegre ederek, hem dijital hem de fiziksel tehditlere karşı koruma sağlayan güvenli ve dirençli bir ortam oluşturmayı ve paydaşlarımızın güvenini sürdürmeyi hedefler.
2. KAPSAM
Bu politika, kuruluşun fiziksel tesislerine, binalarına ve varlıklarına erişen tüm çalışanlar, yükleniciler, ziyaretçiler ve paydaşlar için geçerlidir. Bu politika, fiziksel altyapıyı ve varlıkları yetkisiz erişim, hırsızlık, hasar ve kurcalamaya karşı korumak için önlemlerin uygulanmasını ve sürdürülmesini kapsar. Bina erişim kontrolleri, video gözetimi, ziyaretçi yönetimi, güvenli depolama, hassas bilgilerin imhası ve sunucu odaları, veri merkezleri ile diğer kritik fiziksel konumların korunması gibi alanları içerir. Politika, fiziksel ve çevresel güvenlik değerlendirmeleri, olay bildirim ve müdahale prosedürleri için kılavuzlar belirler. Bu politikaya uyum, kuruluş içindeki tüm bireyler için zorunludur ve herhangi bir sapma veya istisna, fiziksel ve çevresel güvenlik ve siber güvenlik yönetiminden sorumlu yetkili makamın onayını gerektirir.
3. SORUMLULAR
- Fiziksel Güvenlikten Sorumlu Yönetici / Birim: Fiziksel ve çevresel güvenlik kontrollerinin planlanmasından, uygulanmasından, izlenmesinden ve düzenli denetimlerin gerçekleştirilmesinden sorumludur.
- Üst Yönetim: Fiziksel ve çevresel güvenlik hedeflerini onaylar, gerekli bütçe ve kaynakları sağlar ve kritik riskler için risk kabul kararlarını verir.
- Departman Yöneticileri: Kendi birimlerine ait alanlarda fiziksel güvenlik kurallarının uygulanmasını sağlar, personelin farkındalığını gözetir ve ihlalleri raporlar.
- Tüm Çalışanlar, Yükleniciler ve Ziyaretçiler: Yetkilendirilmiş alanlara erişim kurallarına uymak, fiziksel güvenlik ihlallerini derhal bildirmek ve güvenli alanları korumakla yükümlüdür.
4. POLİTİKA
4.1. Fiziksel Güvenlik Yönetimi ve Denetim
- Kurum, fiziksel güvenliği ele almak üzere uygulanacak koruyucu tedbirleri belgeleyen tanımlı bir fiziksel güvenlik programını sürdürmelidir.
- Kurum, fiziksel güvenlik programının olası ihlallerini izlemek ve tespit etmek için kullanılacak bir süreç tanımlamalıdır.
- Kurum, fiziksel erişim olaylarını (giriş, çıkış, yetki denemeleri) içeren tüm olaylar; denetim ve adli analizleri desteklemek amacıyla kaydedilmeli ve güvenli bir şekilde saklanmalıdır.
- Kurum, tesislerdeki fiziksel güvenlik kontrollerinin etkinliğini ve işlevselliğini doğrulamak amacıyla, düzenli olarak fiziksel güvenlik denetimleri ve gözden geçirmeleri gerçekleştirmelidir.
4.2. Tesis ve Çevre Kontrolleri
- Fiziksel güvenlik, binanın kendisinden başlamalı ve çevre açıklıklarının değerlendirilmesi yapılmalıdır.
- Bina, depolanan bilgi ve ekipman türüne uygun kontrol mekanizmalarına sahip olmalıdır; bu mekanizmalar alarmları, pencere ve kapı kilitlerini içerebilir.
- Kritik tesislerin ve sunucu odalarının çevresel tehlikelerden (yangın, su, duman, aşırı sıcaklık, nem) korunması için gerekli çevresel koruyucu tedbirler (iklimlendirme, UPS, yangın söndürme sistemleri) tanımlanmalıdır.
- Yazıcı, fotokopi makinesi veya çok fonksiyonlu cihazlar gibi teknoloji varlıklarının güvenliği için koruyucu tedbirler tanımlanmalıdır.
4.3. İç Fiziksel Erişim ve Alan Güvenliği
- Kritik BT altyapısı ile Gizli veya Çok Gizli olarak sınıflandırılmış kağıt tabanlı bilgileri içeren alanlar, uygun güvenlik kontrolleriyle korunan güvenli alanlar olarak belirlenmeli ve Risk Yönetimi Politikası uyarınca risk değerlendirmesine tabi tutulmalıdır.
- Kritik BT altyapısına fiziksel erişim talepleri, Erişim Kontrol Politikası’nda tanımlanan Kullanıcı Erişim Yönetimi süreçlerine uygun olarak onaylanmalı, En Az Ayrıcalık ve Bilmesi Gereken İlkeleri doğrultusunda yetkilendirilmeli ve kontrol edilmelidir.
- Kurum tesislerindeki ziyaretçilerin yetkilendirilmesi, kimliklerinin tespiti ve izlenmesi için koruyucu tedbirler tanımlanmalıdır.
- Güvenli alanlarda çalışan personel, tanımadığı kişilere karşı sorgulama yapmaya ve yetkisiz kişilerin içeri girmesini engellemeye hazır olmalıdır.
- Anahtarlar, alarm kodları ve erişim kartları gibi fiziksel erişim cihazlarının güvenli bir şekilde ele alınması için koruyucu tedbirler tanımlanmalıdır. Bu cihazlar yalnızca yetkili personel tarafından tutulmalı ve ödünç verilmemelidir.
- Her departman, kapı ve pencerelerin mesai bitiminde veya gözetimsiz bırakıldığında uygun şekilde kilitlendiğinden emin olmalıdır.
4.4. Varlık Konumu ve El Konma Önleme
- Tüm genel bilgisayar ekipmanları, çevresel riskleri (ısı, titreşim, toz) ve hırsızlık riskini azaltan uygun fiziksel konumlarda bulunmalıdır.
- Kritik verileri işleyen iş istasyonları, verinin yetkisiz kişilerce görülme riskini (omuz sörfü) ortadan kaldıracak şekilde konumlandırılmalıdır.
- Kurum, gözetimsiz bırakılan alanların güvenliğini sağlamak için koruyucu tedbirler tanımlayacaktır; bu kapsamda Temiz Masa Temiz Ekran Politikası’nın hükümleri uygulanmalıdır.
- Kurum’a ait teknoloji varlıklarının sınıflandırma seviyelerinin görünür şekilde işaretlenmesi yapılmalıdır.
- Bireylerin teknoloji varlıklarını Kurum tesislerinden çıkarma prosedürleri ve bu prosedürlere uyulmasını sağlayan koruyucu tedbirler tanımlamalıdır.
- Kurum, fiziksel varlıkların güvenli bir şekilde elden çıkarılmasına (imha edilmesine) yönelik koruyucu tedbirler tanımlamalıdır. Bu varlıkların imhası, Veri İmha Politikası’nda belirtilen yöntem ve standartlara uygun olarak gerçekleştirilmelidir.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.