BİLGİ GÜVENLİĞİ POLİTİKASI

1.         AMAÇ ve KAPSAM

Bu politika, tüm DİAS Şirketler Grubu bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korumak, yasal, düzenleyici gereksinimlere ve ISO 27001 gibi uluslararası standartlara uyum sağlamak ve bilgi güvenliği risklerini yönetmek için bir çerçeve oluşturmak amacıyla hazırlanmıştır.

Bu politika, DİAS Şirketler Grubu nezdinde mevcut tüm bilgi varlıklarını, süreçlerini, lokasyonlarını ve bunlarla ilişkili tarafları kapsar. DİAS Şirketler Grubu bünyesindeki tüm bağlı şirketler, çalışanlar, tedarikçiler, iş ortakları ve üçüncü taraf hizmet sağlayıcılar bu politika kapsamında değerlendirilir.

 

1.1.    Yönetim Taahhüdü

BGYS kapsamında üst yönetim, bilgi güvenliği ve gizlilik konularında aşağıdaki sorumlulukları yerine getirmeyi taahhüt eder:

 

– Bilgi güvenliği ve gizlilik konularında yasaların, standartların ve prosedürlerin öngördüğü şartların yerine getirilmesini sağlamak,

– Bilgi Güvenliği Yönetim Sistemi’ni, TS ISO/IEC 27001:2022 standardı ve ilgili mevzuat çerçevesinde etkin bir şekilde kurmak ve yönetmek,

– Bilgi güvenliği ve gizlilik ihlallerine ilişkin raporlamaların yapılabilmesi ve en kısa sürede aksiyonların alınması amacıyla, gerekli organizasyonel yapının, kaynakların ve altyapının oluşturulmasını sağlamak,

– Bilgi varlıklarının saklanması, iletilmesi, değiştirilmesi, erişilmesi ve işlenmesi süreçlerinde gerekli güvenlik önlemlerini alınmasını ve izlenmesini sağlamak,

– Görevler ayrılığı prensibi ile süreç içi kontrollerin kurulmuş olmasını sağlamak,

– Bu politikayı tüm çalışanlara duyurmak ve politikanın uygulamaya konmasında gereken kaynağı ve eğitimi sağlamak,

– Bilgi Güvenliği Yönetim Sistemine uyumu ve sürekli iyileştirmeyi gözetmek için iç kontrollerin gerçekleştirilmesini sağlamak ve bunların sonuçlarını Bilgi Güvenliği Komitesi ve Yönetimin Gözden Geçirme toplantılarında dikkate almak,

– Tedarikçi ve alt yüklenicilerin Bilgi Güvenliği ve Gizlilik gerekliliklerine uyumunu değerlendirmek için uygun kontrol mekanizmaların kurulmasını sağlamak,

– Güvenlik ve gizlilik ihlallerinde olay yönetimi süreçlerini yürütmek, inceleme yapılması ve ilgili prosedürlere uygun olarak düzeltici ve iyileştirici tedbirler ve risk tabanlı bir yaklaşım doğrultusunda hayata geçirilmesini sağlamak.

– Bu politikanın ilgili taraflara erişilebilirliği sağlanır ve çalışanlara uygun iletişim kanalları aracılığıyla duyurulur.

– Üst yönetim, bu politika doğrultusunda ölçülebilir bilgi güvenliği hedeflerini yıllık olarak belirler ve takip eder.

 

1.2.    Bilgi Güvenliği Kurallarının Uygulanması

 

– Bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini temin etmek için uyulması gereken temel kurallar bu dokümanda tanımlanmıştır. Ayrıca BGYS kapsamında oluşturulan diğer alt politikalarda ve prosedürlerde de uyulması gereken kurallara yer verilmiştir.

– Bu politika ile çerçevesi çizilen bilgi güvenliği gereksinimleri ve kurallarına ilişkin ayrıntılar, BGYS prosedürleri ile düzenlenir. Kurum çalışanları ve 3. taraflar bu prosedürleri bilmek ve çalışmalarını bu kurallara uygun şekilde yürütmekle yükümlüdür.

– Aksi belirtilmedikçe, bilgi içeren tüm ortamlarda ve tüm bilgi sistemlerinde bilgi güvenliği politika ve prosedürlerine uyulması zorunludur.

– Bilgi Güvenliği Yönetim Sistemi, TS ISO/IEC 27001:2022 standardını temel alarak yapılandırılır ve işletilir.

– DİAS Şirketler Grubu tarafından sağlanan bilgi sistemleri ve altyapılar kullanılarak oluşturulan tüm bilgi, belge ve ürünler, aksi belirtilmedikçe veya ilgili mevzuat ve DİAS Şirketler Grubunun taraf olduğu sözleşmeler aksini gerektirmedikçe kurumun mülkiyetindedir.

– Çalışanlar ve üçüncü taraflarla yapılan sözleşme/iş sözleşmelerinde kurumun bilgi güvenliği ihtiyaçlarını güvence altına almayı amaçlayan sözleşmelere bilgi güvenliği ve gizlilik taahhütleri Bilgi Güvenliği Başkanlığı tarafından eklenir.

– Dış kaynak kullanım durumlarında oluşabilecek güvenlik gereksinimleri analiz edilerek güvenlik gereklilikleri ve kontrolleri Bilgi Güvenliği Başkanlığı tarafından yapılır ve buna ilişkin hükümler şartname ve sözleşmelerde ifade edilir.

– Bilgi varlıklarının envanteri bilgi güvenliği yönetim ihtiyaçları doğrultusunda oluşturulur ve varlık sahiplikleri atanır.

– DİAS Şirketler Grubu kurumsal risk yönetim çerçevesi, bilgi güvenliği ve gizlilik risklerinin de tanımlanmasını, değerlendirilmesini, işlenmesini kapsar. Risk değerlendirmesi, bilgi güvenliği ve gizlilik risklerinin nasıl kontrol edildiğini tanımlar.

– DİAS Şirketler Grubuna ait veriler sınıflandırılır ve her sınıftaki verilerin güvenlik ihtiyaçları ve kullanım kuralları Bilgi Güvenliği Başkanlığı ve ilgili ekiplerce belirlenir.

– İşe alım, görev değişikliği ve işten ayrılma süreçlerinde uygulanacak bilgi güvenliği kontrolleri belirlenir ve uygulanır.

– Güvenli alanlarda saklanan bilgi varlıklarının ihtiyaçlarına paralel fiziksel güvenlik kontrolleri uygulanır.

– Kuruma ait bilgi varlıkları için Kurum içinde ve dışında maruz kalabilecekleri fiziksel tehditlere karşı gerekli kontrol ve politikalar geliştirilir ve uygulanır.

– Kapasite yönetimi, üçüncü taraflarla ilişkiler, yedekleme, sistem kabulü ve diğer güvenlik süreçlerine ilişkin prosedür ve talimatlar geliştirilir ve uygulanır.

– Ağ cihazları, işletim sistemleri, sunucular ve uygulamalar için denetim kaydı üretme konfigürasyonları ilgili sistemlerin güvenlik ihtiyaçlarına paralel biçimde ayarlanır. Denetim kayıtlarının yetkisiz erişime karşı korunması sağlanır.

– Erişim hakları, iş gereksinimlerine uygun olarak belirlenir ve atanır. Erişim kontrolü sağlanırken en güvenli teknoloji ve teknikler kullanılarak yetkisiz erişim riskleri en aza indirilir.

– Bilgi güvenliği ihlal olayları ve zayıflıklarının raporlanması için gerekli altyapı oluşturulur. Gerçekleşmiş veya şüphe uyandıran tüm bilgi güvenliği ihlalleri, gecikmeksizin Bilgi Güvenliği Başkanlığına raporlanır.

– İhlal olayları kayıt altına alınır, gerekli düzeltici faaliyetler uygulanır ve düzenlenen farkındalık eğitimleri vasıtasıyla güvenlik olaylarından öğrenme sağlanır.

– Kritik altyapı için iş sürekliliği planları hazırlanır, bakımı ve tatbikatı yapılır.

– Yasalara, iç politika ve prosedürlere, teknik güvenlik standartlarına uyum için gerekli süreçler tasarlanır, sürekli ve periyodik olarak yapılacak gözetim ve denetim faaliyetleri ile uyum güvencesi sağlanır.

– Yönetimin Gözden Geçirmesi toplantıları kurumun belirlediği sıklığa ve prosedürlere göre yapılır.

– Uyulması gereken kurallar BGYS Kapsamında hazırlanan politika ve prosedürlerde belirtilmiştir. BGYS kapsamı dâhilinde yer alan tüm çalışanlar ve üçüncü taraflar belirtilen kurallara uymak zorundadır.

– Bu politika kapsamında tanımlanan gereksinimler için istisna talepleri, yalnızca risk değerlendirmesi yapılması ve Bilgi Güvenliği Başkanlığı ile Üst Yönetimin yazılı onayı alınması şartıyla, süre ve kapsamı belirli olacak şekilde uygulanabilir.

 

 

 

 

 

  1. PURPOSE AND SCOPE

This policy has been prepared to establish a framework for protecting the confidentiality, integrity, and availability of all information assets of the DIAS Group of Companies, ensuring compliance with legal and regulatory requirements and international standards such as ISO 27001, and managing information security risks.

This policy covers all existing information assets, processes, locations, and related parties within the DIAS Group of Companies. All subsidiaries, employees, suppliers, business partners, and third-party service providers within the DIAS Group are evaluated within the scope of this policy.

 

1.1. Management Commitment

Within the scope of the ISMS, senior management undertakes to fulfill the following responsibilities regarding information security and privacy:

– To ensure compliance with the requirements stipulated by laws, standards, and procedures regarding information security and privacy,

– To establish and manage the Information Security Management System effectively in accordance with the TS ISO/IEC 27001:2022 standard and relevant legislation,

– To ensure the establishment of the necessary organizational structure, resources, and infrastructure to enable reporting of information security and privacy breaches and to take prompt action,

– To ensure that necessary security measures are taken and monitored in processes involving the storage, transmission, modification, access, and processing of information assets,

– To ensure that in-process controls are established in line with the principle of segregation of duties,

– To communicate this policy to all employees and provide the necessary resources and training for its implementation,

– To ensure internal controls are carried out to monitor compliance with and continuous improvement of the Information Security Management System, and to consider their results in Information Security Committee and Management Review meetings,

– To ensure the establishment of appropriate control mechanisms to evaluate suppliers’ and subcontractors’ compliance with Information Security and Privacy requirements,

– To manage incident response processes in case of security and privacy breaches, conduct investigations, and ensure the implementation of corrective and preventive actions in line with relevant procedures and a risk-based approach,

– To ensure that this policy is accessible to relevant parties and communicated to employees through appropriate communication channels,

– To determine measurable information security objectives annually in line with this policy and monitor them.

 

1.2. Information Security Rules

– The fundamental rules to be followed to ensure confidentiality, integrity, and availability of information assets are defined in this document. Additional rules are also included in sub-policies and procedures established within the scope of the ISMS.

– Details regarding the information security requirements and rules outlined in this policy are regulated through ISMS procedures. Employees and third parties are responsible for knowing these procedures and conducting their activities in accordance with these rules.

– Unless otherwise specified, compliance with information security policies and procedures is mandatory in all environments and information systems containing information.

– The Information Security Management System is structured and operated based on the TS ISO/IEC 27001:2022 standard.

– All information, documents, and products created using information systems and infrastructures provided by the DIAS Group of Companies are the property of the organization, unless otherwise stated or required by applicable legislation or contracts to which the DIAS Group is a party.

– Information security and confidentiality commitments are added by the Information Security Directorate to contracts and employment agreements with employees and third parties to safeguard the organization’s information security needs.

– In cases of outsourcing, security requirements are analyzed, and necessary security controls are implemented by the Information Security Directorate, with related provisions included in specifications and contracts.

– An inventory of information assets is created in line with information security management needs, and ownership of assets is assigned.

– The DIAS Group’s corporate risk management framework includes the identification, assessment, and treatment of information security and privacy risks. Risk assessment defines how these risks are controlled.

– Data belonging to the DIAS Group is classified, and security requirements and usage rules for each class are determined by the Information Security Directorate and relevant teams.

– Information security controls to be applied during recruitment, role changes, and termination processes are defined and implemented.

– Physical security controls are applied in line with the needs of information assets stored in secure areas.

– Necessary controls and policies are developed and implemented to protect institutional information assets against physical threats they may face inside and outside the organization.

– Procedures and instructions related to capacity management, third-party relationships, backup, system acceptance, and other security processes are developed and implemented.

– Audit logging configurations for network devices, operating systems, servers, and applications are set in accordance with their security requirements. Audit logs are protected against unauthorized access.

– Access rights are defined and assigned in line with business requirements. The most secure technologies and techniques are used to minimize unauthorized access risks.

– The necessary infrastructure is established for reporting information security incidents and vulnerabilities. All actual or suspected incidents must be reported to the Information Security Directorate without delay.

– Incident cases are recorded, necessary corrective actions are implemented, and lessons learned from security incidents are ensured through awareness training.

– Business continuity plans are prepared, maintained, and tested for critical infrastructure.

– Necessary processes are designed to ensure compliance with laws, internal policies and procedures, and technical security standards, and compliance assurance is maintained through continuous and periodic monitoring and audit activities.

– Management Review meetings are held in accordance with the frequency and procedures determined by the organization.

– The rules to be followed are specified in policies and procedures prepared within the scope of the ISMS. All employees and third parties within the scope of the ISMS must comply with these rules.

– Exception requests for the requirements defined within this policy may only be implemented for a defined period and scope, provided that a risk assessment is conducted and written approval is obtained from the Information Security Directorate and Senior Management.