Amaç ve kapsam
Şirketimin Resmi İsmi, bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı; bilgi güvenliği risklerini sistematik biçimde yönetmeyi ve BGYS’yi sürekli iyileştirmeyi taahhüt eder. Politika; çalışanları, stajyerleri, danışmanları, dış hizmet sağlayıcıları, iş süreçlerini, bilgi varlıklarını ve BGYS kapsamındaki tüm fiziksel ve elektronik ortamları kapsar.
Bu politika ISO/IEC 27001:2022 ile birlikte, uygulanabilir olduğu ölçüde Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik ikinci kısım üçüncü bölümünde yer alan bilgi güvenliği yönetimi beklentilerini kurumsal çerçeveye taşır. Mevzuatın Şirketimin Resmi İsmi için doğrudan uygulanabilirliği ve yükümlülük ayrıntıları yasal yükümlülükler envanterinde ayrıca değerlendirilir.
İlkeler
- Bilgi güvenliği hedefleri iş hedefleriyle uyumlu belirlenir ve ölçülür.
- Bilgi varlıkları sahipleriyle birlikte envantere alınır, sınıflandırılır ve yaşam döngüsü boyunca korunur.
- Riskler düzenli olarak değerlendirilir; risk işleme kararları, sorumlular ve hedef tarihler kayıt altına alınır.
- Yasal, düzenleyici, sözleşmesel ve kurumsal yükümlülükler izlenir.
- Erişimler iş ihtiyacı, en az ayrıcalık ve görevlerin ayrılığı ilkelerine göre verilir.
- Olaylar gecikmeden bildirilir; etkileri sınırlandırılır, nedenleri araştırılır ve dersler iyileştirmeye dönüştürülür.
- İş sürekliliği, yedekleme ve kurtarma düzenlemeleri düzenli olarak test edilir.
- Çalışanlar ve ilgili üçüncü taraflar güvenlik sorumlulukları hakkında bilgilendirilir.
- Kontrollerin etkinliği ölçülür; denetim ve yönetimin gözden geçirmesi sonuçları iyileştirme girdisi olarak kullanılır.
Bilgi güvenliği yönetim süreçleri
| Süreç alanı | Politika yönü | Uygulama dokümanı ve kanıt |
|---|---|---|
| Organizasyon, roller ve sorumluluklar | Yönetim gözetimi, görevlerin ayrılığı ve hesap verebilirlik tesis edilir. | BGYS El Kitabı |
| Veri gizliliği ve paylaşımı | Veriler sınıflandırılır; amaç, yetki, aktarım ve saklama kurallarıyla korunur. | Veri Yönetimi Prosedürü |
| Kimlik ve erişim yönetimi | Kimlikler yaşam döngüsü boyunca yönetilir; yetkiler en az ayrıcalıkla verilir ve gözden geçirilir. | Erişim Kontrol ve Kimlik Yönetimi Politikası |
| Bütünlük ve iz kayıtları | Yetkisiz değişiklikleri önleyen kontroller ile olayların izlenmesini sağlayan kayıtlar tutulur. | Güvenlik Yönetimi Prosedürü |
| Ağ, konfigürasyon, açıklık ve yama güvenliği | Güvenli temel ayarlar uygulanır; açıklıklar risklerine göre giderilir. | Güvenlik Yönetimi Prosedürü |
| Fiziksel güvenlik | Güvenli alanlara ve ekipmana erişim yetkilendirilir, izlenir ve çevresel tehditlere karşı korunur. | Fiziksel Güvenlik Politikası |
| Siber olay, test ve tehdit bilgisi | Olaylar sınıflandırılır, müdahale edilir, kök nedenleri incelenir ve öğrenilen dersler uygulanır. | Olay Müdahale Kılavuzu |
| Farkındalık ve eğitim | İşe girişte, yılda en az bir kez ve rol/risk değiştiğinde eğitim verilir; etkinlik ölçülür. | Eğitim ve Farkındalık Prosedürü |
Bu süreçler birbirinden bağımsız değildir. Veri sahibi sınıflandırmayı belirler; sistem sahibi uygun erişim ve teknik kontrolü uygular; BGYS Yöneticisi etkinliği izler; İç Denetim tasarım ve işleyişi bağımsız olarak değerlendirir.
Roller
Üst Yönetim politikayı onaylar, gerekli kaynakları sağlar ve önemli riskleri gözetir. BGYS Yöneticisi sistemin koordinasyonunu, performans takibini ve raporlamayı yürütür. Bilgi Teknolojileri Yöneticisi teknik güvenlik kontrollerinin işletilmesini sağlar. Veri, varlık ve süreç sahipleri kendi alanlarındaki sınıflandırma, erişim, risk ve kontrollerden sorumludur. İnsan Kaynakları eğitim ve personel yaşam döngüsü kayıtlarını koordine eder. Tüm çalışanlar kurallara uymak ve şüpheli durumları gecikmeden bildirmekle yükümlüdür.
Ölçüm ve kayıtlar
Asgari olarak yüksek risklerin durumu, erişim gözden geçirme tamamlama oranı, kritik açıklıkların giderilme süresi, güvenlik olayı eğilimleri, yedekleme/kurtarma testleri, eğitim katılım oranı ve oltalama simülasyonu sonuçları izlenir. Ölçümler dönemsel BGYS raporuna ve yönetimin gözden geçirmesine girdi olur.
İhlal ve istisnalar
Politikaya aykırılıklar olay yönetimi sürecinde ele alınır. İş gerekçesi bulunan istisnalar; risk değerlendirmesi, telafi edici kontroller, süre ve onay sahibi belirtilerek kayıt altına alınır.
Gözden geçirme
Politika yılda en az bir kez; ayrıca önemli organizasyon, teknoloji, mevzuat, tehdit veya kapsam değişikliklerinde gözden geçirilir.