Amaç ve Kapsam
Bu politika, Kimlikpro’nun yürüttüğü Bilgisayar ve Programlama Faaliyetleri, Yazılım ve Geliştirme Hizmetleri kapsamında, bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak amacıyla oluşturulan BGYS’nin temel ilkelerini ve yönetim taahhüdünü belirler.
Kapsam; tüm fiziksel ve elektronik bilgi varlıklarını, süreçleri, sistemleri ve tüm çalışanları, yüklenicileri ve ilgili üçüncü tarafları içerir.
- Bilgi Güvenliği Taahhüdü ve Hedefleri
Üst Yönetim Taahhüdü: Üst yönetim, ISO/IEC 27001:2022 standardının gerekliliklerine uygun bir BGYS’nin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için gerekli kaynakları sağlamayı ve liderlik etmeyi taahhüt eder.
Temel Hedefler:
Gizlilik: Müşteri, fikri mülkiyet ve hassas kurumsal bilginin yetkisiz erişim, kullanım, ifşa, değiştirme veya yok edilmeye karşı korunmasını sağlamak. Özellikle kimlik okuma süreçlerindeki kişisel ve finansal verilerin korunmasını en üst düzeyde tutmak.
Bütünlük: Bilginin doğruluğunu ve eksiksizliğini sağlamak. Yazılım ve Geliştirme Hizmetleri çıktılarının (kod, ürün, sistem) yetkisiz veya istenmeyen şekilde değiştirilmesini önlemek.
Erişilebilirlik: Yetkili kullanıcıların ihtiyaç duyduklarında bilgi ve sistemlere (özellikle Sahtecilik Önleme Sistemleri ve kritik Fintech altyapıları) zamanında erişebilmelerini sağlamak.
- Faaliyet Alanına Özgü Kritik Güvenlik İlkeleri
Yazılım ve Sistem Geliştirme Güvenliği (DevSecOps): Güvenlik, yazılım geliştirme yaşam döngüsünün (SDLC) her aşamasına (güvenli kodlama, güvenlik testleri, statik/dinamik analiz) entegre edilmelidir. Geliştirilen ürünlerdeki (örneğin kimlik doğrulama uygulamaları) güvenlik açıklarının en aza indirilmesi esastır.
Kimlik ve Erişim Yönetimi: Kimlik tespiti sistemlerinin güvenilirliğini sağlamak için güçlü kimlik doğrulama mekanizmalarının kullanılması, minimum ayrıcalık ilkesinin uygulanması ve düzenli erişim incelemeleri yapılması zorunludur.
Sahtecilik ve Tehdit Önleme: Sahtecilik Önleme Sistemleri ve Fintech Çözümleri için siber tehdit istihbaratı ve proaktif izleme mekanizmaları kurulur. Sürekli risk analizi ile yeni nesil tehditlere karşı hazırlıklı olunur.
Yasal ve Düzenleyici Gerekliliklere Uyum: Faaliyet alanımızla ilgili tüm ulusal ve uluslararası yasal, düzenleyici ve sözleşmesel yükümlülüklere (KVKK, GDPR, Finansal Düzenlemeler vb.) mutlak uyum sağlanacaktır.
- Risk Yönetimi ve Sürekli İyileştirme
BGYS risk yönetimi süreci, Kimlikpro’ nun iş hedefleri ve kurumsal risk iştahı doğrultusunda bilgi güvenliği risklerini sistematik olarak belirlemek, analiz etmek, değerlendirmek ve işlemek için uygulanır.
BGYS’nin performansını ve etkinliğini sağlamak için düzenli iç denetimler, yönetim gözden geçirmeleri ve güvenlik olayları analizi yapılır. Tespit edilen uygunsuzluklar ve güvenlik açıkları için düzeltici ve önleyici faaliyetler başlatılarak sürekli iyileştirme döngüsü desteklenir.
- Sorumluluklar ve Farkındalık
Bilgi Güvenliği Yöneticisi: BGYS’nin işletilmesi ve sürdürülmesinden birincil derecede sorumludur.
Tüm Çalışanlar: Politikanın gerekliliklerini anlamaktan ve bunlara uymaktan sorumludur. Düzenli Bilgi Güvenliği Farkındalık Eğitimleri ile çalışanların bilinç düzeyi sürekli yükseltilecektir.
Olay Yönetimi: Bilgi güvenliği ihlalleri ve şüpheli olaylar derhal rapor edilecek ve olay yönetimi prosedürüne uygun olarak ele alınacaktır.