BGYS-POL-001 Bilgi Güvenliği Politikası: Difference between revisions
m Ibrahim.kulah moved page /index.php?title=BGYS-POL-001 Bilgi Güvenliği Politikası&action=edit to BGYS-POL-001 Bilgi Güvenliği Politikası |
No edit summary |
||
| Line 1: | Line 1: | ||
= BGYS-POL-001 Bilgi Güvenliği Politikası = | |||
<center> | |||
'''MONAD YAZILIM VE DANIŞMANLIK A.Ş.''' | |||
'''Bilgi Güvenliği Yönetim Sistemi (BGYS)''' | |||
'''Bilgi Güvenliği Politikası''' | |||
</center> | |||
{| class="wikitable" style="width:100%;" | |||
! Özellik | |||
! Değer | |||
|- | |||
| Doküman No | |||
| BGYS-POL-001 | |||
|- | |||
| Revizyon | |||
| 00 | |||
|- | |||
| Yayın Tarihi | |||
| 11.08.2026 | |||
|- | |||
| Gizlilik | |||
| Kurum İçi | |||
|- | |||
| Doküman Sahibi | |||
| BGYS Sorumlusu | |||
|- | |||
| Onaylayan | |||
| Genel Müdür | |||
|} | |||
== | == 1. Amaç == | ||
Bu politikanın amacı, Monad Yazılım ve Danışmanlık A.Ş. bünyesinde bulunan bilgi varlıklarının gizlilik, bütünlük ve erişilebilirlik ilkeleri doğrultusunda korunmasını sağlamak ve Bilgi Güvenliği Yönetim Sisteminin temel prensiplerini belirlemektir. | |||
Şirketimiz bilgi güvenliğini sadece teknik bir konu olarak değil; yönetim, insan, süreç, fiziksel güvenlik ve teknoloji boyutlarıyla ele alır. | |||
== 2. Kapsam == | |||
Bu politika aşağıdaki unsurları kapsar: | |||
* [[ | * Çalışanlar | ||
* [[ | * Yöneticiler | ||
* [[ | * Stajyerler | ||
* Tedarikçiler | |||
* İş ortakları | |||
* Sunucular | |||
* Bilgisayarlar | |||
* Mobil cihazlar | |||
* Ağ altyapısı | |||
* Yazılımlar | |||
* Veritabanları | |||
* Bulut hizmetleri | |||
* Dokümanlar | |||
* Kişisel veriler | |||
* Müşteri bilgileri | |||
== 3. Bilgi Güvenliği İlkeleri == | |||
Monad Yazılım ve Danışmanlık A.Ş. aşağıdaki temel bilgi güvenliği prensiplerini benimser: | |||
=== Gizlilik === | |||
Bilgiye yalnızca yetkili kişiler erişebilir. | |||
=== Bütünlük === | |||
Bilginin doğruluğu ve değişmezliği korunur. | |||
=== Erişilebilirlik === | |||
Yetkili kullanıcılar ihtiyaç duyduklarında bilgiye erişebilir. | |||
== 4. Yönetimin Taahhüdü == | |||
Üst yönetim; | |||
* BGYS'nin kurulmasını destekler. | |||
* Gerekli kaynakları sağlar. | |||
* Bilgi güvenliği hedeflerini belirler. | |||
* Risk yönetimini destekler. | |||
* Sürekli iyileştirme faaliyetlerini takip eder. | |||
== 5. Risk Yönetimi == | |||
Bilgi güvenliği riskleri düzenli olarak değerlendirilir. | |||
Riskler; | |||
* Tanımlanır | |||
* Analiz edilir | |||
* Önceliklendirilir | |||
* İşlenir | |||
* İzlenir | |||
Risk işleme faaliyetleri; | |||
* [[Risk Değerlendirmesi]] | |||
* [[Risk İşleme Planı]] | |||
* [[Uygulanabilirlik Bildirgesi]] | |||
dokümanları ile yönetilir. | |||
== 6. Varlık Yönetimi == | |||
Şirket bilgi varlıkları: | |||
* Envantere alınır. | |||
* Sınıflandırılır. | |||
* Sahipleri belirlenir. | |||
* Koruma gereksinimleri tanımlanır. | |||
Detaylar için: | |||
[[Varlık Yönetim Prosedürü]] | |||
== 7. Erişim Kontrolü == | |||
Bilgiye erişim; | |||
* Yetki prensibine göre verilir. | |||
* En az yetki prensibi uygulanır. | |||
* Kullanıcı hesapları yönetilir. | |||
* Parola kuralları uygulanır. | |||
* Ayrıcalıklı hesaplar kontrol edilir. | |||
== 8. Teknolojik Güvenlik == | |||
Şirket aşağıdaki güvenlik önlemlerini uygular: | |||
* Güvenlik duvarı | |||
* Antivirüs | |||
* Günlükleme | |||
* Yedekleme | |||
* Güncelleme yönetimi | |||
* Zafiyet yönetimi | |||
* Şifreleme | |||
* Ağ segmentasyonu | |||
* VPN erişimi | |||
== 9. Fiziksel Güvenlik == | |||
Bilgi işleme alanları; | |||
* Yetkisiz erişime karşı korunur. | |||
* Fiziksel güvenlik önlemleri uygulanır. | |||
* Kritik ekipmanlar korunur. | |||
== 10. İnsan Kaynakları Güvenliği == | |||
Çalışanlar: | |||
* Bilgi güvenliği eğitimleri alır. | |||
* Gizlilik kurallarına uyar. | |||
* Güvenlik olaylarını bildirir. | |||
== 11. Kişisel Verilerin Korunması == | |||
Monad Yazılım ve Danışmanlık A.Ş.; | |||
* 6698 Sayılı KVKK | |||
* İlgili mevzuat | |||
* Sözleşmesel yükümlülükler | |||
çerçevesinde kişisel verileri korur. | |||
İlgili dokümanlar: | |||
* [[KVKK Politikası]] | |||
* [[Saklama ve İmha Politikası]] | |||
* [[Aydınlatma Metni]] | |||
== 12. Bilgi Güvenliği Olay Yönetimi == | |||
Bilgi güvenliği olayları; | |||
* Bildirilir | |||
* Kaydedilir | |||
* İncelenir | |||
* Müdahale edilir | |||
* Kök neden analizi yapılır | |||
== 13. İş Sürekliliği == | |||
Kritik hizmetlerin sürekliliğini sağlamak amacıyla: | |||
* Yedekleme | |||
* Felaket kurtarma | |||
* İş sürekliliği planları | |||
oluşturulur ve test edilir. | |||
== 14. Uyum == | |||
Şirket aşağıdaki gereksinimlere uyum sağlamayı hedefler: | |||
* ISO/IEC 27001 | |||
* KVKK | |||
* Sözleşmeler | |||
* Yasal yükümlülükler | |||
== 15. Sürekli İyileştirme == | |||
Bilgi Güvenliği Yönetim Sistemi; | |||
* İç denetimler | |||
* Yönetimin gözden geçirmesi | |||
* Düzeltici faaliyetler | |||
* Risk değerlendirmeleri | |||
aracılığıyla sürekli iyileştirilir. | |||
== 16. İhlaller ve Yaptırımlar == | |||
Bu politika hükümlerine aykırı davranışlar; | |||
* Disiplin süreçlerine | |||
* Sözleşmesel yaptırımlara | |||
* Yasal işlemlere | |||
konu olabilir. | |||
== 17. Gözden Geçirme == | |||
Bu politika; | |||
* En az yılda bir kez, | |||
* Önemli değişikliklerde, | |||
* Güvenlik olaylarından sonra, | |||
gözden geçirilir. | |||
== | == 18. İlgili Dokümanlar == | ||
* | * [[BGYS Kapsamı]] | ||
* | * [[Risk Yönetimi Prosedürü]] | ||
* | * [[Uygulanabilirlik Bildirgesi]] | ||
* [[Varlık Yönetim Prosedürü]] | |||
* [[Erişim Kontrol Politikası]] | |||
* [[Yedekleme Prosedürü]] | |||
* [[KVKK Politikası]] | |||
* [[İş Sürekliliği Planı]] | |||
== | == 19. Revizyon Geçmişi == | ||
{| class="wikitable" | {| class="wikitable" | ||
| Line 53: | Line 250: | ||
! Tarih | ! Tarih | ||
! Açıklama | ! Açıklama | ||
|- | |- | ||
| 00 | | 00 | ||
| 11.08.2026 | | 11.08.2026 | ||
| İlk yayın | | İlk yayın | ||
|} | |} | ||
Latest revision as of 13:52, 11 August 2026
BGYS-POL-001 Bilgi Güvenliği Politikası
MONAD YAZILIM VE DANIŞMANLIK A.Ş.
Bilgi Güvenliği Yönetim Sistemi (BGYS)
Bilgi Güvenliği Politikası
| Özellik | Değer |
|---|---|
| Doküman No | BGYS-POL-001 |
| Revizyon | 00 |
| Yayın Tarihi | 11.08.2026 |
| Gizlilik | Kurum İçi |
| Doküman Sahibi | BGYS Sorumlusu |
| Onaylayan | Genel Müdür |
1. Amaç
Bu politikanın amacı, Monad Yazılım ve Danışmanlık A.Ş. bünyesinde bulunan bilgi varlıklarının gizlilik, bütünlük ve erişilebilirlik ilkeleri doğrultusunda korunmasını sağlamak ve Bilgi Güvenliği Yönetim Sisteminin temel prensiplerini belirlemektir.
Şirketimiz bilgi güvenliğini sadece teknik bir konu olarak değil; yönetim, insan, süreç, fiziksel güvenlik ve teknoloji boyutlarıyla ele alır.
2. Kapsam
Bu politika aşağıdaki unsurları kapsar:
- Çalışanlar
- Yöneticiler
- Stajyerler
- Tedarikçiler
- İş ortakları
- Sunucular
- Bilgisayarlar
- Mobil cihazlar
- Ağ altyapısı
- Yazılımlar
- Veritabanları
- Bulut hizmetleri
- Dokümanlar
- Kişisel veriler
- Müşteri bilgileri
3. Bilgi Güvenliği İlkeleri
Monad Yazılım ve Danışmanlık A.Ş. aşağıdaki temel bilgi güvenliği prensiplerini benimser:
Gizlilik
Bilgiye yalnızca yetkili kişiler erişebilir.
Bütünlük
Bilginin doğruluğu ve değişmezliği korunur.
Erişilebilirlik
Yetkili kullanıcılar ihtiyaç duyduklarında bilgiye erişebilir.
4. Yönetimin Taahhüdü
Üst yönetim;
- BGYS'nin kurulmasını destekler.
- Gerekli kaynakları sağlar.
- Bilgi güvenliği hedeflerini belirler.
- Risk yönetimini destekler.
- Sürekli iyileştirme faaliyetlerini takip eder.
5. Risk Yönetimi
Bilgi güvenliği riskleri düzenli olarak değerlendirilir.
Riskler;
- Tanımlanır
- Analiz edilir
- Önceliklendirilir
- İşlenir
- İzlenir
Risk işleme faaliyetleri;
dokümanları ile yönetilir.
6. Varlık Yönetimi
Şirket bilgi varlıkları:
- Envantere alınır.
- Sınıflandırılır.
- Sahipleri belirlenir.
- Koruma gereksinimleri tanımlanır.
Detaylar için:
7. Erişim Kontrolü
Bilgiye erişim;
- Yetki prensibine göre verilir.
- En az yetki prensibi uygulanır.
- Kullanıcı hesapları yönetilir.
- Parola kuralları uygulanır.
- Ayrıcalıklı hesaplar kontrol edilir.
8. Teknolojik Güvenlik
Şirket aşağıdaki güvenlik önlemlerini uygular:
- Güvenlik duvarı
- Antivirüs
- Günlükleme
- Yedekleme
- Güncelleme yönetimi
- Zafiyet yönetimi
- Şifreleme
- Ağ segmentasyonu
- VPN erişimi
9. Fiziksel Güvenlik
Bilgi işleme alanları;
- Yetkisiz erişime karşı korunur.
- Fiziksel güvenlik önlemleri uygulanır.
- Kritik ekipmanlar korunur.
10. İnsan Kaynakları Güvenliği
Çalışanlar:
- Bilgi güvenliği eğitimleri alır.
- Gizlilik kurallarına uyar.
- Güvenlik olaylarını bildirir.
11. Kişisel Verilerin Korunması
Monad Yazılım ve Danışmanlık A.Ş.;
- 6698 Sayılı KVKK
- İlgili mevzuat
- Sözleşmesel yükümlülükler
çerçevesinde kişisel verileri korur.
İlgili dokümanlar:
12. Bilgi Güvenliği Olay Yönetimi
Bilgi güvenliği olayları;
- Bildirilir
- Kaydedilir
- İncelenir
- Müdahale edilir
- Kök neden analizi yapılır
13. İş Sürekliliği
Kritik hizmetlerin sürekliliğini sağlamak amacıyla:
- Yedekleme
- Felaket kurtarma
- İş sürekliliği planları
oluşturulur ve test edilir.
14. Uyum
Şirket aşağıdaki gereksinimlere uyum sağlamayı hedefler:
- ISO/IEC 27001
- KVKK
- Sözleşmeler
- Yasal yükümlülükler
15. Sürekli İyileştirme
Bilgi Güvenliği Yönetim Sistemi;
- İç denetimler
- Yönetimin gözden geçirmesi
- Düzeltici faaliyetler
- Risk değerlendirmeleri
aracılığıyla sürekli iyileştirilir.
16. İhlaller ve Yaptırımlar
Bu politika hükümlerine aykırı davranışlar;
- Disiplin süreçlerine
- Sözleşmesel yaptırımlara
- Yasal işlemlere
konu olabilir.
17. Gözden Geçirme
Bu politika;
- En az yılda bir kez,
- Önemli değişikliklerde,
- Güvenlik olaylarından sonra,
gözden geçirilir.
18. İlgili Dokümanlar
- BGYS Kapsamı
- Risk Yönetimi Prosedürü
- Uygulanabilirlik Bildirgesi
- Varlık Yönetim Prosedürü
- Erişim Kontrol Politikası
- Yedekleme Prosedürü
- KVKK Politikası
- İş Sürekliliği Planı
19. Revizyon Geçmişi
| Revizyon | Tarih | Açıklama |
|---|---|---|
| 00 | 11.08.2026 | İlk yayın |