Kuruluş
Şirketimin Resmi İsmi
Doküman kodu
BGYS-POL-001
Sürüm
v0.1.0
Durum
Taslak
Doküman sahibi
BGYS Yöneticisi
Onaylayan
Üst Yönetim

Amaç ve kapsam

Şirketimin Resmi İsmi, bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı; bilgi güvenliği risklerini sistematik biçimde yönetmeyi ve BGYS’yi sürekli iyileştirmeyi taahhüt eder. Politika; çalışanları, stajyerleri, danışmanları, dış hizmet sağlayıcıları, iş süreçlerini, bilgi varlıklarını ve BGYS kapsamındaki tüm fiziksel ve elektronik ortamları kapsar.

Bu politika ISO/IEC 27001:2022 ile birlikte, uygulanabilir olduğu ölçüde Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik ikinci kısım üçüncü bölümünde yer alan bilgi güvenliği yönetimi beklentilerini kurumsal çerçeveye taşır. Mevzuatın Şirketimin Resmi İsmi için doğrudan uygulanabilirliği ve yükümlülük ayrıntıları yasal yükümlülükler envanterinde ayrıca değerlendirilir.

İlkeler

  • Bilgi güvenliği hedefleri iş hedefleriyle uyumlu belirlenir ve ölçülür.
  • Bilgi varlıkları sahipleriyle birlikte envantere alınır, sınıflandırılır ve yaşam döngüsü boyunca korunur.
  • Riskler düzenli olarak değerlendirilir; risk işleme kararları, sorumlular ve hedef tarihler kayıt altına alınır.
  • Yasal, düzenleyici, sözleşmesel ve kurumsal yükümlülükler izlenir.
  • Erişimler iş ihtiyacı, en az ayrıcalık ve görevlerin ayrılığı ilkelerine göre verilir.
  • Olaylar gecikmeden bildirilir; etkileri sınırlandırılır, nedenleri araştırılır ve dersler iyileştirmeye dönüştürülür.
  • İş sürekliliği, yedekleme ve kurtarma düzenlemeleri düzenli olarak test edilir.
  • Çalışanlar ve ilgili üçüncü taraflar güvenlik sorumlulukları hakkında bilgilendirilir.
  • Kontrollerin etkinliği ölçülür; denetim ve yönetimin gözden geçirmesi sonuçları iyileştirme girdisi olarak kullanılır.

Bilgi güvenliği yönetim süreçleri

Süreç alanı Politika yönü Uygulama dokümanı ve kanıt
Organizasyon, roller ve sorumluluklar Yönetim gözetimi, görevlerin ayrılığı ve hesap verebilirlik tesis edilir. BGYS El Kitabı
Veri gizliliği ve paylaşımı Veriler sınıflandırılır; amaç, yetki, aktarım ve saklama kurallarıyla korunur. Veri Yönetimi Prosedürü
Kimlik ve erişim yönetimi Kimlikler yaşam döngüsü boyunca yönetilir; yetkiler en az ayrıcalıkla verilir ve gözden geçirilir. Erişim Kontrol ve Kimlik Yönetimi Politikası
Bütünlük ve iz kayıtları Yetkisiz değişiklikleri önleyen kontroller ile olayların izlenmesini sağlayan kayıtlar tutulur. Güvenlik Yönetimi Prosedürü
Ağ, konfigürasyon, açıklık ve yama güvenliği Güvenli temel ayarlar uygulanır; açıklıklar risklerine göre giderilir. Güvenlik Yönetimi Prosedürü
Fiziksel güvenlik Güvenli alanlara ve ekipmana erişim yetkilendirilir, izlenir ve çevresel tehditlere karşı korunur. Fiziksel Güvenlik Politikası
Siber olay, test ve tehdit bilgisi Olaylar sınıflandırılır, müdahale edilir, kök nedenleri incelenir ve öğrenilen dersler uygulanır. Olay Müdahale Kılavuzu
Farkındalık ve eğitim İşe girişte, yılda en az bir kez ve rol/risk değiştiğinde eğitim verilir; etkinlik ölçülür. Eğitim ve Farkındalık Prosedürü

Bu süreçler birbirinden bağımsız değildir. Veri sahibi sınıflandırmayı belirler; sistem sahibi uygun erişim ve teknik kontrolü uygular; BGYS Yöneticisi etkinliği izler; İç Denetim tasarım ve işleyişi bağımsız olarak değerlendirir.

Roller

Üst Yönetim politikayı onaylar, gerekli kaynakları sağlar ve önemli riskleri gözetir. BGYS Yöneticisi sistemin koordinasyonunu, performans takibini ve raporlamayı yürütür. Bilgi Teknolojileri Yöneticisi teknik güvenlik kontrollerinin işletilmesini sağlar. Veri, varlık ve süreç sahipleri kendi alanlarındaki sınıflandırma, erişim, risk ve kontrollerden sorumludur. İnsan Kaynakları eğitim ve personel yaşam döngüsü kayıtlarını koordine eder. Tüm çalışanlar kurallara uymak ve şüpheli durumları gecikmeden bildirmekle yükümlüdür.

Ölçüm ve kayıtlar

Asgari olarak yüksek risklerin durumu, erişim gözden geçirme tamamlama oranı, kritik açıklıkların giderilme süresi, güvenlik olayı eğilimleri, yedekleme/kurtarma testleri, eğitim katılım oranı ve oltalama simülasyonu sonuçları izlenir. Ölçümler dönemsel BGYS raporuna ve yönetimin gözden geçirmesine girdi olur.

İhlal ve istisnalar

Politikaya aykırılıklar olay yönetimi sürecinde ele alınır. İş gerekçesi bulunan istisnalar; risk değerlendirmesi, telafi edici kontroller, süre ve onay sahibi belirtilerek kayıt altına alınır.

Gözden geçirme

Politika yılda en az bir kez; ayrıca önemli organizasyon, teknoloji, mevzuat, tehdit veya kapsam değişikliklerinde gözden geçirilir.

Sürüm geçmişi

SürümTarihHazırlayanDeğişiklik
v0.1.02026-09-02BGYS Yöneticisiİlk taslak