İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.15POLİTİKALARIMIZ

Mobil Cihaz ve Uzaktan Çalışma Politikası

Mobil Cihaz ve Uzaktan Çalışma Politikamız, Kurum personelinin ofis dışında çalışırken veya mobil cihazlar üzerinden Kurum sistemlerine erişirken, bilgi güvenliğinin sürdürülebilir ve…

BELGE NOP.15

1. AMAÇ

Mobil Cihaz ve Uzaktan Çalışma Politikamız, Kurum personelinin ofis dışında çalışırken veya mobil cihazlar üzerinden Kurum sistemlerine erişirken, bilgi güvenliğinin sürdürülebilir ve kontrol edilebilir bir şekilde sağlanmasını amaçlamaktadır. Bu politika; Kuruma ait veya Kurum için kullanılan mobil cihazların güvenli kullanımına ilişkin asgari güvenlik gereksinimlerini tanımlar, uzaktan çalışma sırasında bilgi varlıklarının korunması için gerekli teknik ve idari kontrolleri belirler.

2. KAPSAM

Bu politika, Kurum adına bilgi işleyen, saklayan veya ileten tüm çalışanları, yüklenicileri ve üçüncü taraf personeli kapsar. Aşağıdakiler bu politika kapsamındadır:

  • Kuruma ait tüm mobil cihazlar
  • İş için kullanılan kişisel cihazlar (BYOD)
  • Uzaktan çalışma kapsamında Kurum sistemlerine erişim yapılan tüm ortamlar
  • Mobil cihazlar üzerinden erişilen tüm Kurum bilgi varlıkları
  • Kurum ağına VPN veya diğer yöntemlerle bağlanan tüm cihazlar

3. SORUMLULAR

  • Bilgi Güvenliği Yöneticisi / Sorumlusu: Mobil cihaz ve uzaktan erişim güvenliği gereksinimlerini belirler, politika uyumunu izler ve güvenlik ihlallerini yönetir.
  • Bilgi Teknolojileri Birimi: Mobil cihazların envanter yönetimi, mobil cihaz yönetimi çözümlerinin işletilmesi, uzaktan erişim altyapılarının güvenliğinden sorumludur.
  • Departman Yöneticileri: Uzaktan çalışma ve mobil cihaz kullanım yetkilerini iş ihtiyacına göre onaylar, ekiplerinin politika kurallarına uyumunu sağlar.
  • Tüm Çalışanlar ve Yetkilendirilmiş Üçüncü Taraflar: Mobil cihazları ve uzaktan erişimi politika hükümlerine uygun kullanmak, cihaz kaybı veya güvenlik ihlallerini derhal bildirmekle yükümlüdür.

4. POLİTİKA

4.1. Mobil Cihaz Yönetimi

  • Kurum adına bilgi işleyen, saklayan veya Kurum sistemlerine erişen tüm mobil cihazlar aşağıdaki güvenlik gereksinimlerine tabidir:
  • Mobil cihazlar, Varlık Yönetimi Politikası kapsamında envantere kaydedilmeli ve kullanıcıya zimmetlenmelidir.
  • Kurum, mobil cihazların güvenliğini sağlamak amacıyla cihazlara Mobil Cihaz Yönetimi yazılımı kurma yetkisine sahiptir ve bu yazılımın etkin kalması zorunludur.
  • Kişisel cihazların (BYOD) iş amaçlı kullanılmasına yalnızca Kurum onayı ile izin verilir. BYOD cihazlarda iş verisinin korunması için gerekli teknik kontroller (ayrı profil/konteyner vb.) uygulanmalıdır.
  • Mobil cihazlarda güçlü kimlik doğrulama uygulanmalı ve cihazlar Parola Yönetimi Politikası ile uyumlu olmalıdır.
  • Tüm mobil cihazlar, Kriptografik Anahtar Yönetimi ve Şifreleme Politikası ile uyumlu tam disk şifreleme ile korunmalıdır.
  • Cihazlarda işletim sistemi ve güvenlik yamalarının güncel tutulması zorunludur.
  • Mobil cihazlarda, Varlık Yönetimi Politikası hükümleri gereğince yetkisiz yazılım kurulumu kesinlikle yasaktır. Cihazlar ayrıca, Zararlı Yazılım ve Antivirüs Politikası kapsamında korunmalı, bu kapsamda işletim sistemi ve güvenlik yamaları güncel tutulmalıdır.
  • Mobil cihazlar, Kurum tesisleri dışında fiziksel kayıp/hırsızlık riskine karşı korunmalı ve gözetimsiz bırakılmamalıdır.
  • Cihazın kaybolması, çalınması veya yetkisiz erişim şüphesi halinde kullanıcı, derhal Bilgi Güvenliği Birimi’ne bildirim yapmalıdır ve cihaz üzerinde uzaktan hesap pasif hale getirme veya kurumsal veri silme işlemi uygulanmalıdır.

4.2. Uzaktan Çalışma

Kurum sistemlerine Kurum tesisleri dışından erişim sağlayan tüm kullanıcılar aşağıdaki gerekliliklere uymakla yükümlüdür:

  • Kurum sistemlerine uzaktan erişim yalnızca Kurum tarafından yetkilendirilen güvenli iletişim yöntemleri üzerinden sağlanmalıdır.
  • Uzaktan erişimde kullanılan hesaplar Erişim Kontrol Politikası ve MFA gereksinimlerine uygun olmalıdır.
  • Uzaktan çalışma alanında kullanılan cihazlar Kurum tarafından belirlenen güvenlik konfigürasyonlarına sahip olmalıdır.
  • Uzaktan çalışma ortamı, Kurum verilerinin gizlilik ve bütünlüğünü riske atmayacak şekilde düzenlenmelidir.
  • Kurum cihazlarına, aynı ortamı paylaşan diğer kişiler tarafından erişim engellenmeli; cihazlar kullanılmadığında kilitlenmelidir.
  • Temiz Masa Temiz Ekran Politikası hükümleri uzaktan çalışma ortamı için uygulanmalıdır.
  • Uzaktan çalışırken işlenen Kurum verileri yalnızca Kurum tarafından onaylanmış uygulama ve depolama alanlarında tutulmalıdır.
  • Halka açık veya güvenli olmayan kablosuz ağlar üzerinden Kurum sistemlerine erişim sağlanırken mutlaka Kurum tarafından sağlanan VPN veya güvenli bir tünel kullanılmalıdır.
  • Kişisel cihazlarda Kurum verilerinin kalıcı olarak saklanması yasaktır; gerekiyorsa sanal masaüstü (VDI) veya merkezi depolama çözümleri kullanılmalıdır.
  • Uzaktan çalışma kapsamında üretilen tüm verilerin, Kurum ağında olduğu süre zarfında Yedekleme Politikası çerçevesinde merkezi sistemlerle senkronize edilmesi ve yedeklenmesi zorunludur.
  • Uzaktan çalışma yetkisi iş ihtiyacı doğrultusunda tanımlanır ve ilgili yöneticiler tarafından onaylanmalıdır.
  • Uzaktan çalışma görevi sona erdiğinde tüm erişim hakları kapatılır ve ekipmanlar Varlık Yönetimi Politikası ve İnsan Kaynakları prosedürlerine uygun olarak iade edilir.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.