Giriş
Securebyt, bilgi güvenliğini yalnızca teknik kontrollerden ibaret görmez. Bilgi güvenliği; insan, süreç, teknoloji, fiziksel ortam, tedarikçi ilişkileri, mevzuat yükümlülükleri ve sürekli iyileştirme yaklaşımıyla birlikte ele alınır.
Bu politika, Securebyt’in bilgi güvenliği yönetim yaklaşımını genel hatlarıyla açıklar. Kurum içi prosedür, talimat ve teknik kontroller bu politikanın uygulanmasını destekler.
1. Amaç
Bu politikanın amacı, Securebyt’in bilgi varlıklarını gizlilik, bütünlük ve erişilebilirlik ilkeleri doğrultusunda korumak; bilgi güvenliği risklerini yönetmek; yasal, sözleşmesel ve kurumsal yükümlülüklere uyumu desteklemek; çalışanlar, müşteriler, tedarikçiler ve iş ortakları için güvenilir bir hizmet yapısı oluşturmaktır.
2. Kapsam
Bu politika, Securebyt’in bilgi güvenliği kapsamındaki tüm çalışanlarını, süreçlerini, bilgi varlıklarını, fiziksel ve dijital ortamlarını, iş uygulamalarını, kurumsal dokümanlarını, müşteri ve tedarikçi ilişkilerini, bilgi teknolojileri altyapısını ve hizmet sunum faaliyetlerini kapsar.
3. Temel İlkeler
- Gizlilik: Bilgiye yalnızca yetkili kişilerin erişebilmesi
- Bütünlük: Bilginin doğruluğunun ve tamlığının korunması
- Erişilebilirlik: Bilgiye ve sistemlere ihtiyaç duyulduğunda erişilebilmesi
- Hesap verebilirlik: Bilgi güvenliği sorumluluklarının belirlenmesi
- Risk temelli yaklaşım: Güvenlik önceliklerinin risklere göre belirlenmesi
- Sürekli iyileştirme: Güvenlik süreçlerinin düzenli gözden geçirilmesi ve geliştirilmesi
- Yasal uyum: KVKK ve ilgili mevzuat yükümlülüklerine uyum
- Müşteri güveni: Hizmet süreçlerinde gizlilik ve güvenin korunması
4. Bilgi Varlıklarının Korunması
Securebyt, bilgi varlıklarının değerini, kritikliğini ve risk seviyesini dikkate alarak uygun koruma önlemlerini belirlemeyi hedefler. Bilgi varlıkları; kurumsal dokümanlar, müşteri bilgileri, sözleşmeler, teknik raporlar, danışmanlık çıktıları, sistem erişim bilgileri, yazılım bileşenleri, politika ve prosedürler, kayıtlar ve iletişim bilgilerini kapsayabilir.
Bilgi varlıklarına erişim, yetkilendirme prensipleri doğrultusunda görev ve iş ihtiyacına göre yönetilir.
5. Erişim Kontrolü
Bilgi ve sistemlere erişim yetkileri, kullanıcıların görev ve sorumlulukları doğrultusunda belirlenir. Erişim haklarının gözden geçirilmesi, sistem riski ve iş gereksinimine göre planlanır.
Güçlü parola, çok faktörlü kimlik doğrulama, rol bazlı erişim, loglama ve izleme gibi teknik kontroller; sistem riski, veri türü ve iş gereksinimine göre uygulanır.
6. Risk Yönetimi
Bilgi güvenliği riskleri; tehditler, zafiyetler, iş etkisi, varlık değeri ve mevcut kontroller dikkate alınarak değerlendirilir. Risklerin kabul edilmesi, azaltılması, devredilmesi veya önlenmesine yönelik kararlar uygun yönetim yaklaşımıyla ele alınır.
Securebyt, risk yönetimini yalnızca denetim için yapılan bir faaliyet olarak değil, iş süreçlerini ve müşteri güvenini destekleyen sürekli bir süreç olarak görür.
7. Kişisel Veri Güvenliği
Securebyt, kişisel verilerin korunmasına önem verir. KVKK kapsamındaki kişisel veriler, işleme amacıyla sınırlı ve gerekli ölçüde işlenir. Kişisel verilerin yetkisiz erişim, kayıp, ifşa, değiştirme veya kötüye kullanım risklerine karşı korunması için teknik ve idari tedbirler uygulanır.
Kişisel veri güvenliği, ISO 27001 ve ISO 27701 yaklaşımlarıyla birlikte değerlendirilebilir.
8. Müşteri ve Proje Bilgilerinin Gizliliği
Securebyt, danışmanlık, sızma testi, uyum, yapay zeka güvenliği, doküman yönetimi ve teknik güvenlik hizmetleri sırasında edindiği müşteri bilgilerini gizlilik ilkesiyle ele alır.
Müşteri sistemleri, raporları, teknik bulguları, zafiyet bilgileri, politika dokümanları, risk analizleri ve kanıtları gizlilik ve yetkilendirme esaslarına göre yönetilir; paylaşım hizmet ihtiyacı ve tanımlı yetkiyle sınırlandırılır. Gerekli durumlarda gizlilik yükümlülükleri sözleşmeler ve kurumsal süreçlerle desteklenir.
9. Tedarikçi ve Üçüncü Taraf Güvenliği
Securebyt, hizmet aldığı tedarikçi ve üçüncü tarafların bilgi güvenliği etkilerini dikkate alır. Kritik hizmet sağlayıcılarla yürütülen süreçlerde gizlilik, erişim, hizmet sürekliliği ve veri güvenliği gereksinimleri değerlendirilir.
10. Olay Yönetimi
Bilgi güvenliği olayları veya şüpheli durumlar uygun kanallardan bildirilmelidir. Olaylar değerlendirilir, gerekli aksiyonlar alınır ve benzer olayların tekrarını önlemek için iyileştirme faaliyetleri planlanabilir.
Olay yönetimi yaklaşımı; loglama, inceleme, düzeltici faaliyet ve raporlama süreçleriyle desteklenebilir.
11. İş Sürekliliği ve Yedekleme
Securebyt, kritik bilgi varlıklarının ve hizmet süreçlerinin sürekliliğini desteklemek için uygun yedekleme, erişilebilirlik ve süreklilik yaklaşımlarını değerlendirir. İş sürekliliği riskleri, bilgi güvenliği risk yönetimiyle birlikte ele alınır.
12. Farkındalık ve Eğitim
Bilgi güvenliği yalnızca teknik kontrollerle sağlanamaz. Çalışanların bilgi güvenliği, KVKK, sosyal mühendislik, oltalama saldırıları, güvenli parola kullanımı, veri paylaşımı ve yapay zeka araçlarının güvenli kullanımı konularında bilinçli olması önemlidir.
Securebyt, bilgi güvenliği farkındalığını kurumsal güvenlik kültürünün temel parçalarından biri olarak görür.
13. Yapay Zeka Kullanımı ve Bilgi Güvenliği
Yapay zeka araçlarının güvenli ve kontrollü kullanımı bilgi güvenliği yaklaşımının bir parçasıdır. Kişisel veri, müşteri bilgisi, kaynak kodu, erişim bilgisi, finansal veri veya kurumsal gizli bilginin üretken yapay zeka araçlarıyla paylaşımı; veri sınıflandırma, yetki ve onay kuralları doğrultusunda yönetilir.
Yapay zeka kullanımı; ISO 42001, KVKK ve ISO 27001 yaklaşımlarıyla birlikte ele alınabilir.
14. Yasal ve Sözleşmesel Uyum
Securebyt, faaliyetleri kapsamında tabi olduğu yasal, düzenleyici ve sözleşmesel gerekliliklere uyum sağlamayı hedefler. KVKK, bilgi güvenliği yükümlülükleri, müşteri sözleşmeleri, gizlilik hükümleri ve ilgili standart gereklilikleri bu kapsamda değerlendirilir.
15. Sürekli İyileştirme
Bilgi güvenliği yönetimi statik bir yapı değildir. Tehditler, teknolojiler, mevzuat, müşteri beklentileri ve kurum süreçleri değiştikçe bilgi güvenliği yaklaşımı da gözden geçirilmelidir.
Securebyt, bilgi güvenliği süreçlerini düzenli olarak değerlendirmeyi, uygunsuzlukları gidermeyi ve güvenlik olgunluğunu artırmayı hedefler.
16. Sorumluluklar
- Üst yönetim, bilgi güvenliği yaklaşımının desteklenmesinden ve gerekli kaynakların sağlanmasından sorumludur.
- Çalışanlar, bilgi güvenliği politikalarına uygun hareket etmekten, gizlilik yükümlülüklerine uymaktan ve şüpheli durumları bildirmekten sorumludur.
- Bilgi güvenliği sorumluları, risklerin değerlendirilmesi, kontrollerin izlenmesi, dokümantasyonun güncellenmesi ve iyileştirme faaliyetlerinin takip edilmesinden sorumludur.
- Tedarikçiler ve iş ortakları, Securebyt ile ilişkili süreçlerde belirlenen gizlilik ve güvenlik kurallarına uygun hareket etmekten sorumludur.
17. Politikanın Gözden Geçirilmesi
Bu Bilgi Güvenliği Politikası düzenli olarak ve önemli değişiklikler sonrasında gözden geçirilir. Mevzuat, standart, hizmet kapsamı, risk seviyesi veya kurum süreçlerinde değişiklik olması halinde gerekli güncellemeler değerlendirilir.