Karar
Kafkal Yazılım Üst Yönetimi, Bilgi Güvenliği Yönetim Sisteminin kurulması, işletilmesi, izlenmesi ve sürekli iyileştirilmesi için aşağıdaki rolleri atar. Atanan kişiler görevlerini yürütmek için gerekli yetki, kaynak ve doğrudan yönetime erişim hakkına sahiptir.
| Rol | Asıl sorumlu | Vekil | Temel yetki ve sorumluluk | Başlangıç tarihi | Atayan/onaylayan |
|---|---|---|---|---|---|
| Üst Yönetim | BGYS yönü, kaynak tahsisi, politika ve artık risk onayı, yönetimin gözden geçirmesi | ||||
| BGYS Sorumlusu | BGYS koordinasyonu; teknik kontroller; güvenli SDLC; personel, varlık, tedarikçi, KVKK ve kayıt süreçlerinin yürütülmesi |
Rol ve onay yetkisi matrisi
| Faaliyet | Hazırlayan / uygulayan | Nihai onay veya gözetim |
|---|---|---|
| BGYS politikaları, kapsamı, hedefleri ve önemli değişiklikleri | BGYS Sorumlusu | Üst Yönetim |
| Risk değerlendirmesi, kontrol uygulaması ve kanıtların tutulması | BGYS Sorumlusu | BGYS Sorumlusu; önemli işleme kararı ve artık risk kabulünde Üst Yönetim |
| Varlık/veri envanteri, sınıflandırma, saklama ve imha işlemleri | BGYS Sorumlusu | Üst Yönetim; önemli istisna veya imha kararında |
| Standart kullanıcı ve ayrıcalıksız hizmet hesabı erişiminin uygulanması ve gözden geçirilmesi | BGYS Sorumlusu | BGYS Sorumlusu; sonuçlar dönemsel olarak Üst Yönetime raporlanır |
| Ayrıcalıklı, geçici ve dış taraf erişimleri | BGYS Sorumlusu | Üst Yönetim |
| Standart ve önceden onaylanmış değişiklik | BGYS Sorumlusu | Bu karar ve onaylı prosedür kapsamında ön onaylı |
| Normal değişiklik ve yazılım sürümü | BGYS Sorumlusu | BGYS Sorumlusu; sonuçlar dönemsel olarak Üst Yönetime raporlanır |
| Önemli veya yüksek riskli değişiklik ve yazılım sürümü | BGYS Sorumlusu | Üst Yönetim |
| Acil değişiklik | BGYS Sorumlusu | Önemli etki doğurmuşsa Üst Yönetim tarafından sonradan gözden geçirme |
| Eğitim, oltalama testi, olay müdahalesi ve düzeltici faaliyet | BGYS Sorumlusu | Üst Yönetim gözetimi; önemli sonuçlarda karar |
| Tedarikçi, sözleşme ve KVKK uyum kayıtları | BGYS Sorumlusu | BGYS Sorumlusu; yüksek/kritik risk veya önemli hukuki kararda Üst Yönetim |
| Yönetimin gözden geçirmesi | BGYS Sorumlusu girdileri hazırlar | Üst Yönetim |
| İç denetim | Denetlenen faaliyetten bağımsız kişi veya dış uzman | Üst Yönetim sonuçları kabul eder |
Görevlerin ayrılığı
Kontrolü uygulayan kişi, önemli ve yüksek riskli işlemlerde mümkün olduğu ölçüde aynı kontrolün nihai onayını veya bağımsız denetimini yapamaz. Küçük ekip nedeniyle görev ayrılığı sağlanamıyorsa kayıtlı Üst Yönetim gözden geçirmesi, otomatik kontrol kanıtı veya risk gerektiriyorsa dış uzman doğrulaması uygulanır. Olağan ve düşük riskli işlemlerde BGYS Sorumlusunun izlenebilir kaydı yeterlidir.
Varlık sahibi, veri sahibi, sistem sahibi, süreç sahibi, iş sahibi ve kontrol sahibi ifadeleri ayrı kurumsal roller veya unvanlar değildir. Bu işlevler yukarıdaki matrise göre Üst Yönetim veya BGYS Sorumlusu tarafından yerine getirilir. Diğer dokümanlardaki “sorumlu” alanlarına bu iki rolden biri yazılır. İç denetçi de sürekli bir şirket rolü değildir; denetlenen faaliyetten bağımsız yetkin bir kişi veya dış uzman olarak görevlendirilir.
Değişiklik ve sona erme
Rol, kişi veya vekil değişiklikleri gecikmeden güncellenir; ilişkili erişimler ve iletişim listeleri gözden geçirilir. Atama sona erdiğinde yetkiler kaldırılır ve gerekli devir kaydı tamamlanır.
Karar no / tarihi:
Üst Yönetim adı, unvanı ve imzası: