Bilgi Güvenliği Yönetim Sistemi Politikası
bilgi varlıklarımızın, bilgi teknolojileri altyapımızın, geliştirdiğimiz yazılım ve dijital çözümlerin, müşterilerimize ait bilgi ve verilerin ve…
Politikamız, kuruluşumuzun faaliyetleri kapsamında yürütülen yazılım geliştirme, yazılım ve teknoloji hizmetleri, web ve mobil uygulamalar, sanal gerçeklik ve dijital çözümler, müşteri hizmetleri, proje yönetimi, bilgi teknolojileri altyapısı ve ilgili destek süreçlerini kapsar.
adad
BİLGİ GÜVENLİĞİ POLİTİKASI
Doküman No: BG.POL.01 Doküman Adı: Bilgi Güvenliği Politikası Yayın Tarihi: 12.08.2026 Revizyon No: 00 Yürürlük Tarihi: 12.08.2026 Onaylayan: Genel Müdür / Üst Yönetim Kuruluş: Dijitaladam Bilgisayar Yazılım Reklam Özel Eğitim Danışmanlık Ltd. Şti.
1. Amaç
Dijitaladam Bilgisayar Yazılım Reklam Özel Eğitim Danışmanlık Ltd. Şti. olarak bilgi varlıklarımızın, bilgi teknolojileri altyapımızın, geliştirdiğimiz yazılım ve dijital çözümlerin, müşterilerimize ait bilgi ve verilerin ve çalışanlarımız tarafından oluşturulan veya kullanılan tüm kurumsal bilgilerin güvenliğini sağlamak temel önceliklerimizden biridir.
Bu politikanın amacı; kuruluşumuz bünyesinde bulunan bilgi varlıklarının gizlilik, bütünlük ve erişilebilirlik ilkeleri doğrultusunda korunmasını, bilgi güvenliği risklerinin sistematik şekilde yönetilmesini, yasal ve sözleşmesel yükümlülüklerimizin yerine getirilmesini ve bilgi güvenliği konusunda sürekli iyileştirmenin sağlanmasını güvence altına almaktır.
Politikamız, kuruluşumuzun faaliyetleri kapsamında yürütülen yazılım geliştirme, yazılım ve teknoloji hizmetleri, web ve mobil uygulamalar, sanal gerçeklik ve dijital çözümler, müşteri hizmetleri, proje yönetimi, bilgi teknolojileri altyapısı ve ilgili destek süreçlerini kapsar.
2. Kapsam
Bilgi Güvenliği Politikamız;
- Kuruluşumuza ait bilgi varlıklarını,
- Müşterilerimize ve iş ortaklarımıza ait bilgi ve verileri,
- Kişisel verileri,
- Yazılım kaynak kodlarını ve teknik dokümantasyonu,
- Sunucu, bilgisayar, ağ, iletişim ve diğer bilgi teknolojileri altyapılarını,
- Kurumsal uygulama ve bilgi sistemlerini,
- Bulut hizmetlerini ve dijital platformları,
- Elektronik ve fiziksel bilgi ortamlarını,
- Yazılım geliştirme ve proje yönetim süreçlerini,
- Çalışanları, yöneticileri, stajyerleri, danışmanları, hizmet sağlayıcıları ve bilgi varlıklarına erişimi bulunan diğer tarafları kapsar.Bilgi güvenliği ile ilgili kurallar, görev ve sorumluluklar; kuruluşumuzun Bilgi Güvenliği Yönetim Sistemi kapsamında oluşturulan prosedür, talimat, politika ve diğer dokümante edilmiş bilgiler ile desteklenir.
3. Bilgi Güvenliği İlkelerimiz
Dijitaladam olarak bilgi güvenliği faaliyetlerimizi aşağıdaki temel ilkeler doğrultusunda yürütürüz:
3.1. Gizlilik
Bilginin yalnızca erişim yetkisi bulunan kişi, sistem veya süreçler tarafından erişilebilir olmasını sağlarız.
Müşteri bilgileri, kişisel veriler, ticari bilgiler, kaynak kodları, proje dokümanları, kimlik doğrulama bilgileri ve kuruluşumuza ait gizli bilgiler yetkisiz erişime, kullanıma ve paylaşmaya karşı korunur.
3.2. Bütünlük
Bilginin doğruluğunun, güvenilirliğinin ve bütünlüğünün korunmasını sağlarız.
Bilgilerin yetkisiz veya kontrolsüz şekilde değiştirilmesini, silinmesini ya da bozulmasını önlemek amacıyla uygun teknik ve idari kontroller uygularız.
3.3. Erişilebilirlik
Bilgi varlıklarının ve bilgi sistemlerinin ihtiyaç duyulduğunda yetkili kullanıcılar tarafından erişilebilir olmasını hedefleriz.
İş sürekliliğini etkileyebilecek risklere karşı uygun yedekleme, kurtarma, erişim ve süreklilik tedbirlerini risk değerlendirmeleri doğrultusunda uygularız.
4. Yasal ve Sözleşmesel Uyum
Dijitaladam, faaliyetleri kapsamında tabi olduğu yürürlükteki mevzuata, düzenleyici gerekliliklere, müşteri ve iş ortaklarıyla yapılan sözleşmelere ve bilgi güvenliği ile ilgili diğer yükümlülüklere uymayı taahhüt eder.
Bu kapsamda özellikle;
- 6698 sayılı Kişisel Verilerin Korunması Kanunu,
- Kişisel verilerin korunmasına ilişkin ikincil mevzuat ve Kişisel Verileri Koruma Kurulu kararları,
- Türk Ticaret Kanunu ve ilgili mevzuat,
- Fikri ve sınai mülkiyet haklarına ilişkin mevzuat,
- Elektronik ortam ve bilişim sistemlerine ilişkin yürürlükteki mevzuat,
- Kuruluşumuzun tabi olduğu diğer ulusal ve uluslararası yasal düzenlemeler,
- Müşteri, tedarikçi ve iş ortaklarıyla yapılan sözleşmelerdeki gizlilik ve bilgi güvenliği hükümleri dikkate alınır.Kişisel verilerin korunması kapsamında gerekli teknik ve idari tedbirlerin uygulanması, veri güvenliğinin sağlanması ve kişisel veri ihlallerine ilişkin yükümlülüklerin yerine getirilmesi esastır.
5. Bilgi Güvenliği Risklerinin Yönetimi
Bilgi varlıklarımızı etkileyebilecek tehdit ve zafiyetleri belirlemek, değerlendirmek ve kabul edilebilir seviyeye indirmek amacıyla risk temelli bir yaklaşım benimseriz.
Risk değerlendirmelerinde;
- Bilgi varlıklarının niteliği ve kritikliği,
- Gizlilik, bütünlük ve erişilebilirlik gereksinimleri,
- Siber güvenlik tehditleri,
- İnsan kaynaklı riskler,
- Teknolojik riskler,
- Operasyonel riskler,
- Tedarikçi ve üçüncü taraf riskleri,
- İş sürekliliği riskleri,
- Yasal ve sözleşmesel yükümlülükler dikkate alınır.Belirlenen riskler için uygun önleme, azaltma, transfer veya kabul yöntemleri uygulanır ve gerekli aksiyonlar takip edilir.
6. Erişim Kontrolü
Bilgi sistemlerine ve bilgi varlıklarına erişim, görev ve sorumluluklar doğrultusunda gerektiği kadar erişim ve en az yetki prensipleri esas alınarak gerçekleştirilir.
Kullanıcı hesapları ve erişim yetkileri;
- Yetkilendirme süreçleri kapsamında oluşturulur,
- Görev değişikliklerinde gözden geçirilir,
- İşten ayrılma durumunda sonlandırılır,
- Gerektiğinde periyodik olarak kontrol edilir.Kimlik doğrulama bilgilerinin korunması, kullanıcı hesaplarının kişiye özel kullanılması ve yetkisiz erişimlerin önlenmesi kuruluşumuzun temel bilgi güvenliği kuralları arasındadır.
7. Bilgi Varlıklarının Korunması
Kuruluşumuza ait bilgi varlıklarının belirlenmesi, sınıflandırılması, sahiplerinin atanması ve uygun güvenlik kontrolleriyle korunması esastır.
Bilgiler; niteliğine, önem derecesine, yasal yükümlülüklere ve kurumsal gereksinimlere göre uygun şekilde sınıflandırılır ve yalnızca yetkili kişiler tarafından kullanılabilir.
Kurumsal bilgilerin yetkisiz şekilde kopyalanması, aktarılması, paylaşılması, değiştirilmesi veya imha edilmesi engellenir.
8. Yazılım Geliştirme ve Değişiklik Yönetimi
Dijitaladam'ın yazılım geliştirme faaliyetlerinde bilgi güvenliği gereksinimleri mümkün olan en erken aşamadan itibaren dikkate alınır.
Yazılım geliştirme süreçlerinde;
- Yetkisiz erişimlerin önlenmesi,
- Kaynak kodlarının korunması,
- Geliştirme, test ve üretim ortamlarının uygun şekilde ayrıştırılması,
- Değişikliklerin kontrollü şekilde gerçekleştirilmesi,
- Yetkilendirme ve erişim kontrollerinin uygulanması,
- Güvenlik açıklarının mümkün olduğunca erken tespit edilmesi,
- Müşteri ve kişisel verilerinin test ortamlarında gereksiz şekilde kullanılmaması gibi bilgi güvenliği prensipleri gözetilir.
9. Kişisel Verilerin Korunması
Dijitaladam, kişisel verilerin hukuka uygun, güvenli ve belirlenen amaçlarla sınırlı şekilde işlenmesine önem verir.
Kişisel verilere erişim, işleme amacı ve görev gereklilikleri ile sınırlı tutulur. Kişisel verilerin yetkisiz kişiler tarafından erişilmesini, kullanılmasını, değiştirilmesini, kaybolmasını veya hukuka aykırı şekilde açıklanmasını önlemek amacıyla uygun teknik ve idari tedbirler uygulanır.
Kişisel veri güvenliği süreçleri; ilgili mevzuat, şirket politikaları, prosedürleri ve kişisel veri işleme faaliyetlerinin niteliği doğrultusunda yürütülür.
KVKK'nın 12. maddesi kapsamında veri sorumlularının uygun güvenlik düzeyini sağlamak üzere gerekli teknik ve idari tedbirleri alma yükümlülüğü bulunmaktadır.
10. Bilgi Güvenliği Olaylarının Yönetimi
Bilgi güvenliğini tehdit eden veya tehdit etme ihtimali bulunan olayların gecikmeden bildirilmesi, değerlendirilmesi, kontrol altına alınması ve gerekli durumlarda ilgili taraflara bildirilmesi esastır.
Bilgi güvenliği olayları kapsamında;
- Yetkisiz erişim,
- Veri kaybı veya veri sızıntısı,
- Kötü amaçlı yazılım,
- Kimlik bilgilerinin ele geçirilmesi,
- Sistem veya hizmet kesintileri,
- Bilgi varlıklarının kaybolması,
- Güvenlik zafiyetleri,
- Şüpheli elektronik posta veya bağlantılar gibi olaylar değerlendirilir. Olayların etkileri ve kök nedenleri mümkün olduğunca analiz edilir ve tekrarını önlemek amacıyla gerekli düzeltici faaliyetler gerçekleştirilir.Kişisel veri ihlali niteliğindeki olaylarda ilgili mevzuatta belirtilen bildirim ve diğer yükümlülükler ayrıca değerlendirilir. KVKK kapsamında kişisel verilerin kanuni olmayan yollarla elde edilmesi halinde ilgili bildirim yükümlülükleri bulunmaktadır.
11. Yedekleme ve İş Sürekliliği
Kritik bilgi ve bilgi sistemlerinin sürekliliğinin sağlanması amacıyla kuruluşumuzun riskleri ve iş gereksinimleri doğrultusunda uygun yedekleme ve kurtarma yöntemleri uygulanır.
Yedeklerin güvenliği, erişilebilirliği ve gerektiğinde kullanılabilirliği gözetilir.
Bilgi sistemlerinin veya kritik hizmetlerin kesintiye uğraması halinde faaliyetlerin mümkün olan en kısa sürede devam ettirilmesini sağlayacak iş sürekliliği ve kurtarma yaklaşımı uygulanır.
12. Tedarikçi ve Üçüncü Taraf Güvenliği
Bilgi varlıklarımıza erişen veya kuruluşumuz adına hizmet sağlayan üçüncü tarafların oluşturabileceği bilgi güvenliği riskleri değerlendirilir.
Gerekli durumlarda sözleşmelerde;
- Gizlilik,
- Bilgi güvenliği,
- Kişisel verilerin korunması,
- Erişim yetkileri,
- Veri işleme,
- Veri iadesi veya imhası,
- Güvenlik olaylarının bildirilmesi gibi hususlara ilişkin şartlara yer verilir.
13. Fiziksel ve Çevresel Güvenlik
Bilgi sistemlerinin, cihazların, dokümanların ve diğer bilgi varlıklarının fiziksel tehditlere karşı korunması amacıyla kuruluşumuzun çalışma ortamının özelliklerine uygun fiziksel ve çevresel güvenlik tedbirleri uygulanır.
Yetkisiz kişilerin bilgi varlıklarına erişiminin önlenmesi, cihazların korunması ve bilgi içeren fiziksel dokümanların güvenli şekilde muhafaza edilmesi sağlanır.
14. Çalışanların Bilgi Güvenliği Sorumluluğu
Bilgi güvenliği yalnızca bilgi işlem veya teknik ekiplerin değil, kuruluşumuzdaki tüm çalışanların ortak sorumluluğudur.
Çalışanlarımızdan;
- Kendilerine verilen erişim yetkilerini yalnızca görevleri kapsamında kullanmaları,
- Kullanıcı adı ve parolalarını korumaları,
- Gizli bilgileri yetkisiz kişilerle paylaşmamaları,
- Şüpheli güvenlik olaylarını zamanında bildirmeleri,
- Kurumsal bilgi varlıklarını özenli kullanmaları,
- Bilgi güvenliği politika, prosedür ve talimatlarına uymaları,
- Kişisel verilerin korunmasına ilişkin kurallara riayet etmeleribeklenir.Bilgi güvenliği farkındalığının artırılması amacıyla ihtiyaç ve riskler doğrultusunda eğitim ve bilgilendirme faaliyetleri gerçekleştirilir.
15. Bilgi Güvenliği İhlalleri
Bu politika ve buna bağlı prosedür, talimat ve kuralların ihlal edilmesi halinde olayın niteliğine göre gerekli inceleme ve değerlendirmeler gerçekleştirilir.
İhlalin etkisine ve yürürlükteki mevzuata göre gerekli düzeltici faaliyetler uygulanır ve gerektiğinde disiplin, hukuki veya sözleşmesel süreçler işletilir.
16. Sürekli İyileştirme
Dijitaladam Bilgi Güvenliği Yönetim Sistemi'nin etkinliğini sürekli olarak geliştirmeyi taahhüt eder.
Bu kapsamda;
- Bilgi güvenliği riskleri düzenli olarak değerlendirilir,
- Güvenlik olayları ve uygunsuzluklar analiz edilir,
- İç ve dış denetim sonuçları değerlendirilir,
- Düzeltici ve iyileştirici faaliyetler takip edilir,
- Bilgi güvenliği hedefleri gözden geçirilir,
- Teknolojik ve siber güvenlik tehditlerindeki değişiklikler takip edilir,
- Yasal, düzenleyici ve sözleşmesel gerekliliklerdeki değişiklikler değerlendirilir. Bilgi güvenliği yönetim sistemimizin etkinliğinin izlenmesi ve sürekli iyileştirilmesi kuruluşumuzun temel yönetim yaklaşımıdır.ISO/IEC 27001:2022, kuruluşların bilgi güvenliği risklerini yönetebilmesi ve bilgi güvenliği yönetim sistemlerini kurması, uygulaması, sürdürmesi ve sürekli iyileştirmesi için gereklilikler tanımlar.
##
##
##
##
##
##