§ P.21POLİTİKALARIMIZ
Varlık Yönetimi Politikası
Varlık yönetim politikamız, Kurumun sahip olduğu veya işlediği tüm bilgi varlıklarının, Bilgi Sınıflandırma ve Etiketleme Politikası hükmü gereğince belirlenen gizlilik seviyelerine uygun…
BELGE NOP.21
1. AMAÇ
Varlık yönetim politikamız, Kurumun sahip olduğu veya işlediği tüm bilgi varlıklarının, Bilgi Sınıflandırma ve Etiketleme Politikası hükmü gereğince belirlenen gizlilik seviyelerine uygun olarak, etkin bir şekilde yönetilmesi ve korunması için üst düzey gereklilikleri tanımlamayı amaçlamaktadır. Kurumun sistemlerini oluşturan varlıkların tanımlanması, sahiplendirilmesi ve yaşam döngüleri boyunca gizliliğini, bütünlüğünü ve erişilebilirliğini güvence altına alarak, Kurum genelinde hesap verebilirliği ve bilgi güvenliği risk yönetimini güçlendirmek kritik hedeflerimizdir.
2. KAPSAM
Bu politika, Kurumun tüm fiziksel ve sanal BT altyapısını, bu altyapı üzerinde işlenen ve saklanan tüm bilgi varlıklarını (veri tabanları, uygulamalar, yazılım lisansları, donanım, ağ cihazları) ve bu varlıklara erişimi olan tüm Kurum personelini, yüklenicileri ve taşeronları kapsar. Politika hükümleri, varlık envanterinin oluşturulmasından, sınıflandırılmasından ve imhasından sorumlu tüm Kurum içi birimler ve Kurum adına hizmet veren tüm üçüncü taraf hizmet sağlayıcıları için zorunludur.
3. SORUMLULAR
- Bilgi Güvenliği Yöneticisi / Sorumlusu: Varlık yönetimi süreçlerinin bilgi güvenliği gereksinimleriyle uyumunu sağlamak, sınıflandırma ve sahiplik kontrollerini denetlemek ve varlık kaynaklı riskleri izlemekten sorumludur.
- Bilgi Teknolojileri Birimi: BT varlıklarının envantere alınmasından, teknik bilgilerin güncel tutulmasından, yetkisiz varlıkların tespit edilmesinden ve varlık yaşam döngüsü süreçlerinin teknik olarak yürütülmesinden sorumludur.
- Varlık Sahipleri: Kendilerine atanmış varlıkların gizlilik sınıflandırmasından, erişim yetkilerinin tanımlanmasından, periyodik gözden geçirilmesinden ve kullanım ömrü sonunda uygun şekilde imha edilmesinden sorumludur.
- Tüm Çalışanlar: Kullandıkları Kurum varlıklarını yalnızca iş amaçlı kullanmak, yetkisiz donanım ve yazılım kullanmamak ve varlıklara ilişkin kayıp, hasar veya güvenlik ihlallerini derhal bildirmekle yükümlüdür.
4. POLİTİKA
4.1. Varlık Envanteri ve Tanımlama
- Kurum, bilgi güvenliği risklerini yönetmek amacıyla varlıklarını tanımlamalı ve kayıt altına almalıdır.
- Kuruma ait tüm donanım, yazılım ve bilgi varlıklarını içeren güncel bir varlık envanteri oluşturulmalı ve sürdürülmelidir.
- Envanterdeki her varlık, karışıklığı önlemek için tanımlayıcı bir bilgiye (Seri No, Demirbaş No, Hostname vb.) sahip olmalıdır.
- Envanter kayıtları asgari olarak; varlığın türü, konumu, Varlık Sahibi ve Gizlilik Sınıflandırmasını içermelidir.
4.2. Varlık Sahipliği ve Sorumluluk
- Hesap verebilirliği sağlamak amacıyla, envanterdeki her bir varlık için bir varlık sahibi (Asset Owner) atanması zorunludur.
- Varlık sahibi, ilgili varlığın güvenliğinden, erişim yetkilerinin belirlenmesinden ve sınıflandırma seviyesinin doğruluğundan, periyodik olarak gözden geçirilmesinden, varlıkların silinmesi ya da imha edilmesinde uygun işlemin uygulandığından sorumludur.
- Varlık sahipleri ve BT ekibi, envanterin doğruluğunu sağlamak amacıyla yılda en az bir kez varlık sayımı ve doğrulama işlemi yapmalıdır.
4.3. Varlık Kontrolü ve Yetkisiz Varlık Yönetimi
- Ağ üzerindeki varlıkların envanterle uyumlu olup olmadığı, otomatik araçlar veya manuel yöntemlerle düzenli aralıklarla kontrol edilmelidir.
- Envanterde kaydı bulunmayan veya Kurum tarafından onaylanmamış yetkisiz varlık tespit edildiğinde, bu cihazın kime ait olduğu araştırılmalı; onaylanmıyorsa ağ erişimi engellenmelidir.
4.4. Varlık Yaşam Döngüsü Yönetimi
- Yeni bir donanım veya yazılım edinimi, yalnızca yetkili birimlerin onayı ile yapılmalı ve kullanıma sunulmadan önce güvenlik yapılandırmaları tamamlanarak envantere eklenmelidir.
- Tüm çalışanlar ve dış tarafların kullanıcıları, istihdamlarının, sözleşme veya anlaşmalarının sonlandırılmasının ardından ellerinde olan tüm kurumsal varlıkları iade etmeli ve erişim yetkileri iptal edilmelidir.
- Kullanım ömrünü tamamlayan veya arızalanan veri depolama cihazları, üzerindeki veriler geri getirilemez şekilde silindikten sonra Veri İmha Politikası’na uygun olarak elden çıkarılmalıdır.
4.5. Yazılım ve Lisans Yönetimi
- Tüm yazılımlar için lisans hakları ve telif haklarına uygunluk periyodik olarak kontrol edilmeli ve yasal riskler yönetilmelidir. Yasal ve mali riskleri yönetmek amacıyla yetkisiz yazılım kullanımı veya kurulumu kesinlikle yasaktır.
- Tüm yazılım varlıklarına bir Varlık Sahibi atanmalı ve bu sahiplik bilgisi envanterde kayıt altına alınmalıdır.
- Kritik uygulamaların güvenli konfigürasyonları, zamanında güncellenmesi, yama yönetimi süreçleri ve zafiyet takibi gibi teknik güvenlik gereksinimleri için Güvenli Yazılım Geliştirme Politikası hükümleri esas alınmalıdır.
- Lisans süresi dolan veya kullanım dışı kalan yazılımların ve lisans anahtarlarının Veri İmha Politikasına uygun olarak sistemlerden kaldırılması ve kayıtlardan düşülmesi sağlanmalıdır.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.