Kuruluş
Şirketimin Resmi İsmi
Doküman kodu
BGYS-POL-002
Sürüm
v0.1.0
Durum
Taslak
Doküman sahibi
Bilgi Teknolojileri Yöneticisi
Onaylayan
Üst Yönetim

Amaç ve kapsam

Şirketimin Resmi İsmi bilgi sistemlerine erişimi, doğrulanmış kimlik ve onaylanmış iş ihtiyacı temelinde sağlar. Politika; çalışan, dış taraf, hizmet hesabı, ayrıcalıklı hesap ve müşteri/kullanıcı erişimleri dâhil BGYS kapsamındaki tüm kimlikleri ve erişim kanallarını kapsar.

Kullanıcı türleri

Kullanıcı türü Kullanım amacı Temel yetki kuralı Onay sahibi Gözden geçirme
Standart çalışan Günlük iş uygulamaları Rol tabanlı, en az ayrıcalıklı erişim Birim yöneticisi ve sistem/veri sahibi En az altı ayda bir
Ayrıcalıklı yönetici Sistem, ağ, veri tabanı ve güvenlik yönetimi Ayrı hesap, MFA, süreli yetki ve ayrıntılı kayıt BT Yöneticisi ve sistem sahibi En az üç ayda bir
Dış taraf / tedarikçi Sözleşmeli ve sınırlı destek faaliyeti Süreli, gözetimli ve yalnızca ilgili sistemle sınırlı Sözleşme sahibi ve sistem sahibi En az üç ayda bir ve sözleşme sonunda
Hizmet / uygulama hesabı Sistemler arası teknik işlem Etkileşimli oturum kapalı; sır sahibi, rotasyonu ve kullanım amacı kayıtlı Sistem sahibi En az üç ayda bir
Geçici / stajyer Süreli görev veya proje Otomatik bitiş tarihli, rol ile sınırlı Birim yöneticisi Aylık ve görev sonunda
Müşteri / son kullanıcı Sunulan hizmetlere erişim Hizmet riskine uygun kimlik doğrulama ve işlem kontrolleri Ürün/hizmet sahibi Risk ve mevzuat gereğine göre

Yeni bir kullanıcı türü veya rol, kullanılmadan önce görevlerin ayrılığı ve veri erişimi yönünden değerlendirilir; sahibi ve yetki kapsamı tanımlanır.

Politika kuralları

  • Her kullanıcıya izlenebilir, kişiye özel hesap atanır; ortak hesaplar zorunlu olmadıkça kullanılmaz.
  • Yetkiler en az ayrıcalık, bilinmesi gereken ve görevlerin ayrılığı ilkelerine göre verilir.
  • Kritik ve uzaktan erişimlerde çok faktörlü kimlik doğrulama uygulanır.
  • Ayrıcalıklı hesaplar normal kullanıcı hesaplarından ayrılır; kullanımları kayıt altına alınır ve periyodik gözden geçirilir.
  • İşe giriş, görev değişikliği ve işten ayrılma bildirimleri erişim yaşam döngüsünü tetikler.
  • Kullanılmayan, süresi dolan veya sahibi belirsiz hesaplar kapatılır.
  • Erişim hakları yukarıdaki sıklıklarda ve ayrıca rol, risk, sistem ya da sözleşme değişikliğinde gözden geçirilir.
  • Parolalar gizli tutulur, yeniden kullanılmaz ve güvenli parola yöneticileri dışında kaydedilmez.
  • Başarısız oturum açma, yetki yükseltme ve kritik işlem kayıtları izlenir.

Erişim yaşam döngüsü

  1. Talepte kullanıcı türü, rol, sistem/veri, iş gerekçesi, süre ve talep eden yönetici belirtilir.
  2. Sistem veya veri sahibi, görevin erişimi gerektirdiğini ve görevlerin ayrılığına uygunluğunu doğrular.
  3. Yetki yalnızca onaylanan kapsamda uygulanır; uygulayan kişi, zaman ve teknik kanıt kaydedilir.
  4. Görev değişikliğinde mevcut yetkiler yeniden değerlendirilir; gereksiz yetkiler yeni yetki verilmeden kaldırılır.
  5. İşten ayrılma veya sözleşme bitiminde erişimler zamanında kapatılır, aktif oturumlar sonlandırılır ve kurumsal varlıklar iade alınır.

Periyodik gözden geçirme

Bilgi Teknolojileri güncel kullanıcı-yetki listesini sistem sahiplerine iletir. Sistem/veri sahibi her erişimi koru, değiştir veya kaldır olarak işaretler; gerekçesiz ve yanıtsız erişimler korunmuş sayılmaz. Ayrılan kullanıcılar, kullanılmayan hesaplar, rol dışı yetkiler, süresi dolmuş dış taraf erişimleri ve ayrıcalıklı erişimler özellikle kontrol edilir. Sonuçlar, tamamlanma tarihi, onay sahibi ve kapatılan yetki kanıtlarıyla saklanır; geciken aksiyonlar BGYS Yöneticisine raporlanır.

İstisnalar ve ihlaller

İstisnalar varlık sahibi ve BGYS Yöneticisi onayıyla, süreli ve telafi edici kontroller belirtilerek açılır. Yetkisiz erişim şüphesi güvenlik olayı olarak ele alınır.

Sürüm geçmişi

SürümTarihHazırlayanDeğişiklik
v0.1.02026-09-02BGYS Yöneticisiİlk taslak