Amaç ve kapsam
Bu prosedür, Şirketimin Resmi İsmi tarafından oluşturulan, alınan, işlenen, aktarılan, saklanan ve imha edilen verilerin yaşam döngüsünü yönetir. Elektronik ve fiziksel kayıtlar ile çalışan, müşteri, tedarikçi ve hizmet verileri kapsamdadır.
Roller
- Veri sahibi: İş amacı, sınıflandırma, erişim, paylaşım ve saklama gereksinimini belirler.
- Veri sorumlusu/birim: Veriyi tanımlanan kurallara göre kullanır ve doğruluğunu korur.
- Bilgi Teknolojileri: Teknik erişim, şifreleme, yedekleme, izleme ve imha kontrollerini uygular.
- BGYS Yöneticisi: Riskleri, istisnaları, kontrolleri ve mevzuat uyumunu izler.
Veri yaşam döngüsü
- Envanter: Veri kümesi; sahibi, amacı, kaynağı, sınıfı, işlendiği sistemler, alıcıları, saklama süresi ve imha yöntemiyle kaydedilir.
- Toplama: Yalnızca tanımlı ve meşru iş amacı için gerekli veri elde edilir. Kaynak, doğruluk ve kullanım koşulları doğrulanır.
- Sınıflandırma: Veri;
Genel,Kurum İçi,GizliveyaÇok Gizliolarak sınıflandırılır. En yüksek hassasiyetteki bileşen veri kümesinin sınıfını belirler. - İşleme ve kullanım: Erişim rol ve iş ihtiyacıyla sınırlandırılır. Kritik manuel değişiklikler ikinci kontrol veya mutabakatla doğrulanır.
- Saklama ve yedekleme: Saklama yeri, süre, yedek kapsamı ve kurtarma hedefi iş ve mevzuat ihtiyacına göre belirlenir. Üretim verisinin test ortamında kullanımı maskeleme veya anonimleştirme gerektirir.
- Paylaşım ve aktarım: Alıcı, amaç, veri kapsamı, aktarım yöntemi, hukuki dayanak ve koruma tedbirleri veri sahibi tarafından onaylanır. Aktarım kanalı sınıfa uygun şekilde korunur.
- Arşivleme ve imha: Saklama süresi dolan veri; hukuki saklama kararı yoksa geri döndürülemeyecek yöntemle imha edilir. İmha işlemi yetkili kişi, tarih, kapsam ve yöntemle kanıtlanır.
Gizlilik ve paylaşım kontrolleri
Gizli ve Çok Gizli veriler varsayılan olarak erişime kapalıdır. Bu veriler için kişi/rol bazlı yetki, aktarım ve depolama şifrelemesi, erişim kaydı ve gerektiğinde veri kaybı önleme kontrolleri uygulanır. Üçüncü taraf paylaşımında gizlilik ve güvenlik şartları sözleşmeye eklenir; alt yüklenici ve sınır ötesi aktarım koşulları ayrıca değerlendirilir.
Bütünlük ve izlenebilirlik
Kritik veriler için giriş doğrulama, yetkili değişiklik, çift kontrol, mutabakat, sürümleme veya kriptografik bütünlük kontrollerinden uygun olanlar seçilir. Oluşturma, görüntüleme, değiştirme, dışa aktarma ve silme olayları riskle orantılı biçimde kaydedilir; kayıtlar yetkisiz değişikliğe karşı korunur ve ortak zaman kaynağı kullanır.
Periyodik kontrol
Veri sahipleri envanter ve sınıflandırmaları yılda en az bir kez; yeni sistem, yeni paylaşım, önemli değişiklik veya olay sonrasında ayrıca gözden geçirir. Sahipsiz veri, belirsiz saklama süresi, gereksiz kopya ve yetkisiz paylaşım bulguları düzeltici faaliyete dönüştürülür.