 |
BİLGİ GÜVENLİĞİ POLİTİKASI
|
| Döküman No |
IC.YS.PLTK.04 |
| Yayın Tarihi |
02.07.2024 |
| Revizyon No |
00 |
| Revizyon Tarihi |
– |
| Sayfa No |
1/10 |
|
İÇİNDEKİLER
- AMAÇ
- KAPSAM
- TANIMLAR
- SORUMLULUKLAR
- ENTEGRE YÖNETİM SİSTEMİ HEDEFLERİ
- RİSK YÖNETİM ÇERÇEVESİ
- ENTEGRE YÖNETİM SİSTEMİ GENEL ESASLARI
- POLİTİKANIN İHLALİ VE YAPTIRIMLAR
- YÖNETİMİN GÖZDEN GEÇİRMESİ
- ENTEGRE YÖNETİM SİSTEMİ POLİTİKA DÖKÜMANI GÜNCELLENMESİ VE GÖZDEN
| HAZIRLAYAN |
ONAYLAYAN |
| BGYS YÖNETİM TEMSİLCİSİ |
CEO |
 |
BİLGİ GÜVENLİĞİ POLİTİKASI
|
| Döküman No |
IC.YS.PLTK.04 |
| Yayın Tarihi |
02.07.2024 |
| Revizyon No |
00 |
| Revizyon Tarihi |
– |
| Sayfa No |
2/10 |
|
1.Amaç
Bu politikanın amacı, kurum kendisinin ve hizmet verdiği müşterilerine sağladığı ve kurum fiziksel çerçevesi içerisinde, ISO/IEC 27001 standartları kapsamında hukuka, yasal, düzenleyici ya da sözleşmeye tabi yükümlülüklere ve her türlü güvenlik gereksinimlerine ilişkin ihlalleri önlemek için, üst yönetimin yaklaşımını ve hedeflerini tanımlamak, tüm çalışanlara ve ilgili taraflara bu hedefleri bildirmektir.
2.Kapsam
Kurum bünyesinde yapılan ticari faaliyetlere ve bu işlemlere ilişkin bilgi sistemleri, muhasebe, raporlama, operasyon, müşteri ilişkileri, şikayet, risk yönetimi, iç yönetim faaliyetlerinden elde edilen elektronik bilgi varlıkların korunması, şirket bünyesinde tutulan kişisel verilerin kanun kapsamında işlenmesi, saklanması, korunması, gizliliğinin ve bütünlüğünün bozulmaması için kullandığı bilgi güvenliği süreçlerini kapsar.
3.Tanımlar
BGYS: Bilgi Güvenliği Yönetim Sistemi.
Bilgi Güvenliği Yönetim Sistemleri El Kitabı: Bilgi Güvenliği hakkında personeli bilgilendirmek, amaçları belirlemek için hazırlanan bilgilendirme kitapçığı.
Envanter: Firma için önemli olan her türlü bilgi varlığı.
Know-How: Bir şeyi yapabilme yetkinliğidir.
| HAZIRLAYAN |
ONAYLAYAN |
| BGYS YÖNETİM TEMSİLCİSİ |
CEO |
 |
BİLGİ GÜVENLİĞİ POLİTİKASI
|
| Döküman No |
IC.YS.PLTK.04 |
| Yayın Tarihi |
02.07.2024 |
| Revizyon No |
00 |
| Revizyon Tarihi |
– |
| Sayfa No |
3/10 |
|
Bilgi Güvenliği: Bilgi, tüm diğer kurumsal ve ticari varlıklar gibi, bir işletme için değeri olan ve bu nedenle uygun şekilde korunması gereken bir varlıktır. Şirket içerisinde, know-how, süreç, formül, teknik ve yöntem, müşteri kayıtları, pazarlama ve satış bilgileri, personel bilgileri, ticari, sınai ve teknolojik bilgiler ve sırlar GİZLİ BİLGİ olarak kabul edilir.
Gizlilik: Bilginin içeriğinin görüntülenmesinin, sadece bilgiyi/veriyi görüntülemeye izin verilen kişilerin erişimi ile kısıtlamasıdır. (Örnek: Şifreli e-posta gönderimi ile e-postanın ele geçmesi halinde dahi yetkisiz kişilerin e-postaları okuması engellenebilir Kayıtlı elektronik posta – KEP)
Bütünlük: Bilginin yetkisiz veya yanlışlıkla değiştirilmesinin, silinmesinin veya eklemeler çıkarmalar yapılmasının tespit edilebilmesi ve tespit edilebilirliğin garanti altına alınmasıdır. (Örnek: Veri tabanında saklanan verilerin özet bilgileri ile birlikte saklanması – elektronik imza – mobil imza)
Erişilebilirlik/Kullanılabilirlik: Varlığın ihtiyaç duyulduğu her an kullanıma hazır olmasıdır. Diğer bir ifadeyle, sistemlerin sürekli hizmet verebilir halde bulunması ve sistemlerdeki bilginin kaybolmaması ve sürekli erişilebilir olmasıdır.
Bilgi Varlığı: Şirketin sahip olduğu, faaliyetlerini aksatmadan yürütebilmesi için önemli olan varlıklardır. Bu politikaya konu olan süreçler kapsamında bilgi varlıkları şunlardır:
- Kağıt, elektronik, görsel veya işitsel ortamda sunulan her türlü bilgi ve veri,
- Bilgiye erişmek ve bilgiyi değiştirmek için kullanılan her türlü yazılım ve donanım,
| HAZIRLAYAN |
ONAYLAYAN |
| BGYS YÖNETİM TEMSİLCİSİ |
CEO |
 |
BİLGİ GÜVENLİĞİ POLİTİKASI
|
| Döküman No |
IC.YS.PLTK.04 |
| Yayın Tarihi |
02.07.2024 |
| Revizyon No |
00 |
| Revizyon Tarihi |
– |
| Sayfa No |
4/10 |
|
- Bilginin transfer edilmesini sağlayan ağlar,
- Tesisler ve özel alanlar,
- Bölümler, birimler, ekipler ve çalışanlar,
- Çözüm ortakları,
- Üçüncü taraflardan sağlanan servis, hizmet veya ürünlerdir.
4.SORUMLULUKLAR
Sorumluluk ve yetkileri belirlenmiş görevlerini nitelik ve yeterlikleri görev tanımlarında tanımlanmıştır. Entegre Yönetim Sistemi ile ilgili faaliyetlerin sürdürülmesinden ve geliştirilmesinden Entegre Yönetim Sistemi Yönetim Temsilcisi Sorumludur.
BGYS Yönetim Temsilcisi Genel Müdürtarafından atanır.
4.1. Yönetim Sorumluluğu
- Şirket Yönetimi, tanımlanmış, yürürlüğe konmuş ve uygulanmakta olan Entegre Yönetim Sistemine uyacağını ve sistemin verimli şekilde çalışması için gerekli kaynakları tahsis edeceğini, sistemin tüm çalışanlar tarafından anlaşılmasının sağlayacağını taahhüt eder.
| HAZIRLAYAN |
ONAYLAYAN |
| BGYS YÖNETİM TEMSİLCİSİ |
CEO |
 |
BİLGİ GÜVENLİĞİ POLİTİKASI
|
| Döküman No |
IC.YS.PLTK.04 |
| Yayın Tarihi |
02.07.2024 |
| Revizyon No |
00 |
| Revizyon Tarihi |
– |
| Sayfa No |
5/10 |
|
- BGYS kurulumu sırasında Yönetim Temsilcisi atama yazısı ile atanır. Gerekli olduğu durumlarda Yönetim Kurulu tarafından doküman revize edilerek atama tekrar yapılır.
- Yönetim kademesindeki yöneticiler güvenlik konusunda alt kademelerde bulunan personele sorumluluk verme ve örnek olma açısından yardımcı olurlar. Yönetim Kurulundan başlayan ve uygulanan anlayış, firmanın en alt kademe personeline kadar inilmesi zorunludur. Bu yüzden tüm yöneticiler yazılı yada sözlü olarak güvenlik talimatlarına uymaları, güvenlik konularındaki çalışmalara katılmaları yönünde çalışanlarına destek olurlar.
- Yönetim Kurulu, entegre yönetim sistemi kapsamlı çalışmalar için gerek duyulan bütçeyi oluşturur.
4.2. BGYS Yönetim Temsilcisi Sorumluluğu ve Görevleri
- BGYS Politikası ve Hedefleri doğrultusunda çalışmak
- Entegre Yönetim Sistemi için gerekli dokümanların oluşturulmasını, uygulanmasını ve sürekliliğinin sağlanmasını organize etmek.
- Entegre Yönetim Sistemi ’nin performansı ve iyileştirilmesi için herhangi bir ihtiyaç olduğunda üst yönetime rapor vermek.
- Prosedürlerin hazırlanmasını temin etmek, BGYS Sistemine uygunluğu açısından inceleyip onaylamak,
| HAZIRLAYAN |
ONAYLAYAN |
| BGYS YÖNETİM TEMSİLCİSİ |
CEO |
 |
BİLGİ GÜVENLİĞİ POLİTİKASI
|
| Döküman No |
IC.YS.PLTK.04 |
| Yayın Tarihi |
02.07.2024 |
| Revizyon No |
00 |
| Revizyon Tarihi |
– |
| Sayfa No |
6/10 |
|
- Firma BGYS konusunda bilinçlendirmek için her seviyede çeşitli eğitimler vermek,
- Kuruluşta, müşteri şartlarının bilincinde olmasının yaygınlaştırılmasını sağlamak.
- Entegre Yönetim Sistemi ile ilgili konularda kuruluş dışında da iş birliği yapmak.
- Tüm birimlerin bilgi işlem kalite hedef ve politikasına uygun çalışmalarını sağlamak ve koordinasyonu kurmak.
- Prosedürleri, talimatları ve formları hazırlamak ya da kontrol ederek Şirket Müdürü onayına sunmak.
- Düzeltici faaliyetlerin uygun kanallardan başlatılmasını, yürütülmesini ve izlenmesini sağlamak.
- Entegre Yönetim Sistemi kapsamındaki tüm fonksiyonların yılda en az 1 defa olmak üzere tetkikten geçirilmesi için iç tetkik çalışmalarını planlamak ve takip etmek.
- İç tetkik bulgularını Yönetimin Gözden Geçirmesi Toplantısı gündemine taşımak.
- Yönetimin Gözden Geçirmesi Toplantısında alınan kararların uygulamalarını takip etmek.
- Entegre Yönetim Sistemi Kayıtlarının yönetimi ve kontrol altında tutulması işlerini yürütmek.
- Bilgi İşlemin genel çalışma kurallarına uygun hareket etmek.
| HAZIRLAYAN |
ONAYLAYAN |
| BGYS YÖNETİM TEMSİLCİSİ |
CEO |
 |
BİLGİ GÜVENLİĞİ POLİTİKASI
|
| Döküman No |
IC.YS.PLTK.04 |
| Yayın Tarihi |
02.07.2024 |
| Revizyon No |
00 |
| Revizyon Tarihi |
– |
| Sayfa No |
7/10 |
|
4.3. Bilgi Teknolojileri Sorumlusu Görevleri
- Bilgi işlem yönetimini gerçekleştirmek
- Bütçe planlamasını yapmak
- BGYS Politikası ve Hedefleri doğrultusunda çalışmak
- Yönetimin Gözden Geçirmesi Toplantısında alınan kararların uygulamalarını takip etmek.
- Entegre Yönetim Sistemi Kayıtlarının yönetimi ve kontrol altında tutulması işlerini yürütmek.
- Bilgi İşlemin genel çalışma kurallarına uygun hareket etmek.
- Politika, Prosedür ve talimatlarda kendisine verilen görevleri yerine getirmek.
5.ENTEGRE YÖNETİM SİSTEMİ HEDEFLERİ
Kritik öneme sahip sistemlerinde yer alan tüm bilgi varlıklarını korumayı, entegre yönetim sistemi çerçevesinde mevzuatla, sözleşmelerle ve uluslararası standartlarla uyumlu çalışmayı, Entegre Yönetim Sistemindeki riskleri yönetmeyi, düzeltici ve iyileştirici faaliyetlerde bulunmayı ve kuruluş amacına uygun olarak sürdürülebilir bir sistem kurmayı hedefler. Yönetim Tarafından belirlenen hedefler belirlenmiş periyotlarda izlenir ve Yönetim Gözden Geçirme toplantılarında gözden geçirilir.
| HAZIRLAYAN |
ONAYLAYAN |
| BGYS YÖNETİM TEMSİLCİSİ |
CEO |
 |
BİLGİ GÜVENLİĞİ POLİTİKASI
|
| Döküman No |
IC.YS.PLTK.04 |
| Yayın Tarihi |
02.07.2024 |
| Revizyon No |
00 |
| Revizyon Tarihi |
– |
| Sayfa No |
8/10 |
|
6.RİSK YÖNETİM ÇERÇEVESİ
Firmanın risk yönetim çerçevesi; Bilgi güvenliği risklerinin tanımlanmasını, değerlendirilmesini ve işlenmesini kapsar. Risk Analizi, uygulanabilirlik bildirgesi ve risk işleme planı, bilgi güvenliği risklerinin nasıl kontrol edildiğini tanımlar. Risk işleme planının yönetiminden ve gerçekleştirilmesinden BGYS Yönetim Temsilcisi sorumludur. Tüm bu çalışmalar, varlık envanteri ve risk değerlendirme prosedüründe detaylı olarak açıklanır.
7.ENTEGRE YÖNETİM SİSTEMİ GENEL ESASLARI
7.1. Bu politika ile çerçevesi çizilen bilgi güvenliği gereksinimleri ve kurallarına ilişkin ayrıntılar, Şirket çalışanları ve 3. taraflar bu politika ve prosedürleri bilmek ve çalışmalarını bu kurallara uygun şekilde yürütmekle yükümlüdür.
7.2. Bu kural ve politikalar, aksi belirtilmedikçe, basılı veya elektronik ortamda depolanan ve işlenen tüm bilgiler ile bütün bilgi sistemlerinin kullanımı için dikkate alınması esastır.
7.3. Entegre Yönetim Sistemi, TS ISO/IEC 27001 standardı temel alarak yapılandırılır ve işletilir.
7.4. BGYS nin hayata geçirilmesi, işletilmesi ve iyileştirilmesi çalışmalarını, ilgili tarafların katkısıyla yürütür. BGYS dokümanlarının gerektiği zamanlarda güncellenmesi BGYS Yönetim Temsilcisi sorumluluğundadır.
7.5. Şirket tarafından çalışanlara veya 3. taraflara sunulan bilgi sistemleri ve altyapısı ile bu sistemler kullanılarak üretilen her türlü bilgi, belge ve ürün aksini gerektiren kanun hükümleri veya sözleşmeler bulunmadıkça şirkete aittir.
7.6. Çalışanlar, danışmanlık, hizmet alımı (Güvenlik, servis, yemek, temizlik firması vb.), Tedarikçi ve Stajyer ile gizlilik anlaşmaları yapılır.
| HAZIRLAYAN |
ONAYLAYAN |
| BGYS YÖNETİM TEMSİLCİSİ |
CEO |
 |
BİLGİ GÜVENLİĞİ POLİTİKASI
|
| Döküman No |
IC.YS.PLTK.04 |
| Yayın Tarihi |
02.07.2024 |
| Revizyon No |
00 |
| Revizyon Tarihi |
– |
| Sayfa No |
9/10 |
|
7.7. İşe alım, görev değişikliği ve işten ayrılma süreçlerinde uygulanacak bilgi güvenliği kontrolleri belirlenir ve uygulanır.
7.8. Çalışanların bilgi güvenliği farkındalığını artıracak ve sistemin işleyişine katkıda bulunmasını sağlayacak eğitimler düzenli olarak mevcut şirket çalışanlarına ve yeni işe başlayan çalışanlara verilir.
7.9. Bilgi güvenliğinin gerçek ya da şüpheli tüm ihlalleri rapor edilir; ihlallere sebep olan uygunsuzluklar tespit edilir, ana sebepleri bulunarak tekrar edilmesini engelleyici önlemler alınır.
7.10. Bilgi varlıklarının envanteri entegre yönetim ihtiyaçları doğrultusunda oluşturulur ve varlık sahiplikleri atanır.
7.11. Kurumsal veriler sınıflandırılır ve her sınıftaki verilerin güvenlik ihtiyaçları ve kullanım kuralları belirlenir.
7.12. Güvenli alanlarda saklanan varlıkların ihtiyaçlarına paralel fiziksel güvenlik kontrolleri uygulanır.
7.13. Firmaya ait bilgi varlıkları için firma içinde ve dışında maruz kalabilecekleri fiziksel tehditlere karşı gerekli kontrol ve politikalar geliştirilir ve uygulanır.
7.14. Kapasite yönetimi, üçüncü taraflarla ilişkiler, yedekleme, sistem kabulü ve diğer güvenlik süreçlerine ilişkin prosedür ve talimatlar geliştirilir ve uygulanır.
7.15. Ağ cihazları, işletim sistemleri, sunucular ve uygulamalar için denetim kaydı üretme konfigürasyonları ilgili sistemlerin güvenlik ihtiyaçlarına paralel biçimde ayarlanır. Denetim kayıtlarının yetkisiz erişime karşı korunması sağlanır.
7.16. Erişim hakları ihtiyaç nispetinde atanır. Erişim kontrolü için mümkün olan en güvenli teknoloji ve teknikler kullanılır.
7.17. Sistem temini ve geliştirilmesinde güvenlik gereksinimleri belirlenir, sistem kabulü veya testlerinde güvenlik gereksinimlerinin karşılanıp karşılanmadığı kontrol edilir.
| HAZIRLAYAN |
ONAYLAYAN |
| BGYS YÖNETİM TEMSİLCİSİ |
CEO |
 |
BİLGİ GÜVENLİĞİ POLİTİKASI
|
| Döküman No |
IC.YS.PLTK.04 |
| Yayın Tarihi |
02.07.2024 |
| Revizyon No |
00 |
| Revizyon Tarihi |
– |
| Sayfa No |
10/10 |
|
7.18. Kritik altyapı için süreklilik planları hazırlanır, bakımı ve tatbikatı yapılır.
7.19. Yasalara, iç politika ve prosedürlere, teknik güvenlik standartlarına uyum için gerekli süreçler tasarlanır, sürekli ve periyodik olarak yapılacak gözetim ve denetim faaliyetleri ile uyum güvencesi sağlanır.
8.POLİTİKANIN İHLALİ VE YAPTIRIMLAR
Entegre Yönetim Sistemi Politikasına ve Standartlarına uyulmadığının tespit edilmesi durumunda, bu ihlalden sorumlu olan çalışanlar için Disiplin Prosedüründe belirlenen yaptırımlar uygulanır.
9.YÖNETİMİN GÖZDEN GEÇİRMESİ
Yönetim gözden geçirme toplantıları BGYS Yönetim Temsilcisi tarafından organize edilerek, Yönetim Kurulu ve Birim Sorumluları katılımı sağlanır. Entegre Yönetim Sisteminin uygunluğunun ve etkinliğinin değerlendirildiği bu toplantılar en az yılda bir kez gerçekleştirilmektedir.
10.ENTEGRE YÖNETİM SİSTEMİ POLİTİKA DOKÜMANI GÜNCELLENMESİ VE GÖZDEN GEÇİRİLMESİ
Politika dokümanının sürekliliğinin sağlanmasından ve gözden geçirilmesinden BGYS Yönetim Temsilcisi sorumludur. Politika ve prosedürler en az yılda bir kez gözden geçirilmelidir. Bunun dışında sistem yapısını veya risk değerlendirmesini etkileyecek herhangi bir değişiklikten sonra da gözden geçirilmeli ve herhangi bir değişiklik gerekiyorsa üst yönetime onaylatılarak yeni versiyon olarak kayıt altına alınmalıdır. Her revizyon tüm kullanıcıların erişebileceği şekilde yayınlanmalıdır.