İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.22POLİTİKALARIMIZ

Veri İmha Politikası

Veri imha politikamız, kuruluşumuzun sahip olduğu tüm bilgi varlıklarının saklama süreleri sona erdiğinde veya yasal/operasyonel gereklilikler ortadan kalktığında, bu varlıkların geri…

BELGE NOP.22

1. AMAÇ

Veri imha politikamız, kuruluşumuzun sahip olduğu tüm bilgi varlıklarının saklama süreleri sona erdiğinde veya yasal/operasyonel gereklilikler ortadan kalktığında, bu varlıkların geri döndürülemez ve güvenli bir şekilde imha edilmesini sağlamak için gerekli prensipleri ve kuralları oluşturmayı amaçlamaktadır. Politika, Bilgi Sınıflandırma ve İşleme Politikası’nda belirlenen gizlilik seviyelerine uygun olarak uygulanacak minimum imha yöntemlerini belirleyerek, hassas verilerin yetkisiz erişime ve kurtarılmaya karşı korunmasını, KVKK gibi yasal düzenlemelere uyumu garanti altına almayı ve Kurumun hukuki riskini en aza indirmeyi hedefler.

2. KAPSAM

Bu politika, Kurumun sahip olduğu veya işlediği, saklama süresi sona ermiş veya işleme amacı ortadan kalkmış tüm elektronik ve fiziksel bilgi varlıkları için geçerlidir. Politika; verilerin imha edilmesinden sorumlu olan Bilgi Teknolojileri birimini, imha tetikleyicisini başlatan veri sahibi birimleri ve imha sürecine dâhil olan tüm çalışanlar, yükleniciler ve üçüncü taraf imha hizmeti sağlayıcılarını kapsar. Politika hükümleri, verinin fiziksel konumu ne olursa olsun uygulanır.

3. SORUMLULAR

  • Bilgi Güvenliği Yöneticisi / Sorumlusu: Veri imha süreçlerinin politika ve mevzuata uygun şekilde yürütülmesini koordine eder, imha yöntemlerini onaylar, imha kayıtlarının tutulmasını sağlar ve imha süreçlerine ilişkin ihlalleri raporlar.
  • Üst Yönetim: Veri imha politikasını ve ilgili prosedürleri onaylar, gerekli teknik ve idari kaynakları sağlar ve veri imhasına ilişkin risk kabul kriterlerini belirler.
  • Departman Yöneticileri: Kendi sorumluluk alanlarındaki verilerin saklama sürelerini takip eder, imha tetikleyicilerini başlatır, imha taleplerini onaylar ve çalışanların veri imha süreçlerine uyumunu sağlar.
  • Tüm Çalışanlar: Yetkileri dâhilinde verilerin güvenli şekilde imha edilmesine ilişkin prosedürlere uymak, izinsiz imha veya veri saklama ihlallerini derhal raporlamakla yükümlüdür.

4. POLİTİKA

4.1. İmha Tetikleyicileri ve Hukuki Zorunluluklar

  • Veri Saklama Politikası’nda ilgili kayıt türü için belirlenen aktif saklama süresinin sona ermesiyle imha süreci başlatılmalıdır.
  • Kişisel Veri (PII) içeren kayıtlar için, 6698 Sayılı KVKK hükümleri uyarınca işleme amacının ortadan kalkması durumunda, ilgili süreye bakılmaksızın imha süreci derhal başlatılmalıdır.
  • İmha işlemi, ilgili kaydın veri sahibi birimi tarafından yazılı veya sistem üzerinden onaylanmalıdır.
  • Devam eden bir yasal süreç, dava, idari veya cezai soruşturmaya konu olan verilerin imha işlemi, hukuki süreç tamamlanana kadar durdurulmalı ve verinin güvenliği korunmalıdır.

4.2. İmha Prensipleri ve Genel Uygulama Yöntemleri

  • Tüm imha işlemleri, bilginin yetkisiz kişilerce kurtarılmasını veya okunmasını engelleyecek şekilde, geri döndürülemez yöntemlerle gerçekleştirilmelidir.
  • İmha yöntemleri, verinin bulunduğu ortama göre fiziksel ortamlar ve elektronik ortamlar olarak iki ana kategoriye ayrılarak uygulanmalıdır.
  • Elektronik ortamdaki verilerin imhası, Kurumun Bilgi Teknolojileri birimi tarafından veya gizlilik taahhüdü olan yetkili üçüncü taraf hizmet sağlayıcılar tarafından yapılmalıdır.
  • Gerçekleştirilen her imha işlemi, imha edilen varlıkların listesi, tarihi, kullanılan yöntemi ve ilgili onayları içeren bir İmha Tutanağı ile kayıt altına alınmalıdır.

4.3. Sınıflandırmaya Göre Spesifik İmha Metotları

Gizlilik Sınıfıİmha OrtamıUygulanacak Minimum İmha Yöntemi
Günlük VeriFiziksel & Elektronik OrtamlarStandart atık yönetimi, geri dönüşüm kutusundan silme.
Kuruma ÖzelFiziksel OrtamlarBasit şerit kesimli (strip-cut) kırpma.
Kuruma ÖzelElektronik OrtamlarStandart formatlama veya üzerine bir kez veri yazma.
GizliFiziksel OrtamlarÇapraz kesim (cross-cut) yapan kırpma makinesi.
GizliElektronik OrtamlarVeri kurtarmayı engellemek amacıyla üzerine en az 3 kez rastgele veri yazma (Wiping) metodolojisi.
Çok GizliFiziksel OrtamlarToz haline getirme (pulverize etme) veya kontrollü ve denetimli yakma.
Çok GizliElektronik OrtamlarManyetik bozucu (Degaussing) cihazı ile manyetik alanın tamamen yok edilmesi VEYA fiziksel kırıcılar ile geri döndürülemez şekilde parçalanması.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.