§ P.20POLİTİKALARIMIZ
Üçüncü Taraf Ve Tedarikçi Güvenliği Politikası
Üçüncü Taraf ve Tedarikçi Güvenliği Politikamız, kuruluşumuzun bilgi varlıklarına, sistemlerine veya tesislerine erişimi olan tedarikçiler, yükleniciler ve iş ortakları ile olan ilişkilerde…
BELGE NOP.20
1. AMAÇ
Üçüncü Taraf ve Tedarikçi Güvenliği Politikamız, kuruluşumuzun bilgi varlıklarına, sistemlerine veya tesislerine erişimi olan tedarikçiler, yükleniciler ve iş ortakları ile olan ilişkilerde bilgi güvenliği risklerini yönetmeyi amaçlamaktadır. Bu politika, ticari ilişkinin her aşamasında bilgi varlıklarımızın gizliliğini, bütünlüğünü ve erişilebilirliğini korumak için gerekli kontrol ve standartları belirleyerek, kurumsal riskleri ve olası güvenlik zafiyetlerini en aza indirmeyi hedefler.
2. KAPSAM
Bu politika, Kurum ile çalışan, Kurum adına hizmet sunan veya Kurum sistemlerine/verilerine erişim yetkisi bulunan tüm üçüncü gerçek ve tüzel kişileri, alt yüklenicileri ve bu taraflarla ilişkileri yöneten tüm Kurum birimlerini ve çalışanlarını kapsar. Politika hükümleri, hizmetin fiziksel tesislerde veya uzaktan sunulmasından bağımsız olarak tüm operasyonel süreçlerde uygulanır.
3. SORUMLULAR
- Bilgi Güvenliği Yöneticisi / Sorumlusu: Bilgi güvenliği süreçlerinin koordinasyonundan, politika uygulamalarından ve ihlallerin raporlanmasından sorumludur.
- Üst Yönetim: Bilgi güvenliği hedeflerini onaylar, kaynak sağlar ve risk kabul kriterlerini belirler.
- Departman Yöneticileri: Kendi süreçlerinde bilgi güvenliği kontrollerinin uygulanmasını ve çalışanların uyumunu sağlar.
- Tüm Çalışanlar: BGYS politika ve prosedürlerine uymak ve bilgi güvenliği ihlallerini derhal rapor etmekle yükümlüdür.
4. POLİTİKA
4.1. Tedarikçi Seçimi ve Risk Değerlendirmesi
- Üçüncü taraflarla herhangi bir ticari ilişki başlatılmadan veya hizmet alımı gerçekleştirilmeden önce, ilgili tarafın Kurumun bilgi güvenliği gereksinimlerini karşılama kapasitesi değerlendirilmelidir.
- Tedarikçinin erişeceği varlıkların kritikliği, Bilgi Sınıflandırma ve Etiketleme Politikası kriterlerine göre analiz edilerek güvenlik gereksinimleri belirlenmelidir.
- Üçüncü taraflarla herhangi bir ticari ilişki başlatılmadan önce, Risk Yönetimi Politikası’nda belirtilen metodolojiye uygun olarak bir risk değerlendirmesi yapılmalıdır.
- Kritik hizmet sağlayan veya hassas verilere erişimi olacak tedarikçilerden, ISO/IEC 27001 gibi güncel bilgi güvenliği sertifikalarına sahip olmaları veya Kurumun güvenlik anketlerini tamamlamaları Kurum tarafından gerekli durumlarda talep edilmelidir.
- Kritik sistemlere erişimi olan tedarikçi personeli için yasal mevzuata uygun olarak Güvenlik Soruşturması ve Arşiv Taraması belgeleri gerekli durumlarda talep edilmelidir.
4.2. Sözleşme Yönetimi ve Güvenlik Yükümlülükleri
- Tüm üçüncü taraflar ile imzalanan sözleşmeler; gizlilik maddeleri, KVKK uyum taahhütleri ve Kurumun Bilgi Güvenliği Politikaları’na uyum zorunluluğunu içermelidir.
- Yazılım tedarik eden taraflar, Güvenli Yazılım Geliştirme Politikası prensiplerine uymalı; bulut hizmeti sağlayanlar ise Bulut Güvenliği Politikası standartlarını karşılamalıdır.
- Sözleşmelerde, üçüncü tarafın güvenlik ihlallerini Kurum’a bildirme yükümlülüğü ve Kurumun üçüncü tarafı denetleme hakkı açıkça belirtilmelidir.
- Kritik hizmet sağlayıcıların, Kurumun İş Sürekliliği ve Felaket Kurtarma Politikası ile uyumlu yedekleme ve kurtarma planlarına sahip olması şart koşulmalıdır.
4.3. Erişim Kontrolü ve İzleme
- Üçüncü taraf çalışanlarına verilecek erişim yetkileri, “En Az Ayrıcalık” (Least Privilege) ve “Bilmesi Gereken” (Need-to-Know) ilkelerine uygun olarak, yalnızca hizmetin ifası için gereken süre ve kapsamla sınırlandırılmalıdır.
- Uzaktan erişim sağlayan tedarikçiler, Mobil Cihaz ve Uzaktan Çalışma Politikası ile Ağ Güvenliği Politikası’ndaki kurallara uymak zorundadır.
- Üçüncü tarafların sistem üzerindeki faaliyetleri loglanmalı ve bu kayıtlar yasal süreler boyunca bütünlüğü korunarak saklanmalıdır.
- Kurum tesislerine girişlerde, üçüncü taraf personeli belirlenen fiziksel güvenlik kontrollerine (kimlik tespiti, ziyaretçi kartı vb.) uymak zorundadır.
4.4. Hizmet Değişikliği ve Sonlandırma
- Sözleşme veya hizmet ilişkisi sona erdiğinde, üçüncü tarafın sahip olduğu tüm fiziksel ve mantıksal erişim yetkileri derhal iptal edilmelidir.
- İlişki sonunda, Kurum’a ait tüm bilgi, doküman ve varlıklar güvenli bir şekilde iade edilmeli veya Kurumun Veri İmha Politikası’na uygun olarak imha edilmeli ve bu işleme dair kanıtlar sunulmalıdır.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.