DisastechDisastech

Bilgi Güvenliği Politikası

Disastech, müşterilerine ve iş ortaklarına ait bilgilerin gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı taahhüt eder.

Doküman Adı: Bilgi Güvenliği Politikası · Şirket: Disastech · Doküman Sınıfı: Kurumsal / İç Kullanım ve Müşteri Paylaşımına Uygun · Kapsam: İletişim, Kriz Yönetimi ve İş Sürekliliği Platformu · Versiyon: 1.0 · Politika Sahibi: Disastech Bilgi Güvenliği Yönetimi · Onaylayan: Üst Yönetim · Gözden Geçirme Periyodu: En az yılda bir kez

1. Amaç

Bu politikanın amacı; Disastech tarafından sunulan İletişim, Kriz Yönetimi ve İş Sürekliliği hizmetleri kapsamında oluşturulan, işlenen, saklanan, iletilen ve erişilen bilgilerin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak için uygulanacak temel bilgi güvenliği prensiplerini belirlemektir.

Disastech, bilgi güvenliğini yalnızca teknik bir gereklilik olarak değil, sunduğu hizmetlerin sürekliliğinin ve müşterilerinin güveninin temel unsurlarından biri olarak kabul eder.

Bilgi güvenliği yaklaşımının temel hedefleri:

  • Bilginin yetkisiz kişiler tarafından erişilmesini engellemek,
  • Bilginin yetkisiz veya kontrolsüz şekilde değiştirilmesini önlemek,
  • Yetkili kullanıcıların ihtiyaç duydukları bilgi ve hizmetlere gerekli süre içerisinde erişebilmesini sağlamak,
  • Kişisel ve kurumsal verilerin korunmasını sağlamak,
  • Güvenlik olaylarını mümkün olan en kısa sürede tespit etmek ve yönetmek,
  • Hizmetlerin kriz, afet ve teknik kesinti durumlarında sürdürülebilirliğini sağlamak,
  • Yasal, düzenleyici ve sözleşmesel bilgi güvenliği yükümlülüklerini yerine getirmektir.

2. Kapsam

Bu politika Disastech bünyesindeki çalışanları, yöneticileri, geliştiricileri, sistem yöneticilerini, yüklenicileri, tedarikçileri ve bilgi sistemlerine erişim sağlayan diğer yetkili tarafları kapsar.

Politika özellikle aşağıdaki Disastech hizmet ve bileşenlerini kapsamaktadır:

İletişim Modülü

  • Toplu bildirim ve acil durum iletişimi,
  • SMS,
  • E-posta,
  • Push Notification,
  • WhatsApp,
  • IVR / Voice,
  • Kullanıcı yanıtlarının alınması,
  • Güvendeyim / Yardım Talebi süreçleri,
  • İletişim akışları ve escalation süreçleri,
  • Otomatik toplantı ve iletişim süreçleri,
  • İletişim raporları.

Kriz Yönetimi Modülü

  • Incident kayıtları,
  • Kriz ve olay yönetimi,
  • Kriz ekiplerinin oluşturulması,
  • War Room,
  • Görev ve aksiyon yönetimi,
  • Timeline,
  • Karar kayıtları,
  • Durum raporları,
  • Kriz iletişim kayıtları,
  • Toplantı ve operasyon kayıtları.

İş Sürekliliği Modülü

  • Business Impact Analysis (BIA),
  • RTO ve RPO değerleri,
  • MTPD,
  • Risk değerlendirmeleri,
  • İş sürekliliği planları,
  • Recovery Strategy,
  • Recovery Plan,
  • Kritik süreçler,
  • İnsan, BT, tesis ve tedarikçi bağımlılıkları,
  • İş sürekliliği test ve tatbikatları.

Politika ayrıca bu hizmetleri sağlayan API'leri, veri tabanlarını, bulut altyapısını, yönetim panellerini, mobil uygulamaları, entegrasyonları, yedekleme sistemlerini ve destekleyici servisleri kapsar.

3. Bilgi Güvenliği Temel Prensipleri

Disastech bilgi güvenliği yönetiminde üç temel prensibi esas alır.

Gizlilik

Bilgi yalnızca yetkilendirilmiş kullanıcılar, sistemler ve servisler tarafından erişilebilir olmalıdır.

Kullanıcı, çalışan, kriz, iletişim, konum ve iş sürekliliği verilerine erişimler görev ve yetki kapsamında sınırlandırılır.

Bütünlük

Bilginin yetkisiz, kontrolsüz veya yanlışlıkla değiştirilmesine karşı korunması esastır.

Kritik işlemler ve değişiklikler kayıt altına alınarak gerektiğinde izlenebilir olması sağlanır.

Erişilebilirlik

Disastech hizmetlerinin ve kritik bilgilerin ihtiyaç duyulduğu anda yetkili kullanıcılar tarafından erişilebilir olması hedeflenir.

Sistem mimarisi, yedekleme, izleme, olay yönetimi ve iş sürekliliği süreçleri bu prensip doğrultusunda yönetilir.

4. Bilgi Sınıflandırması

Disastech bünyesinde işlenen bilgiler hassasiyet seviyelerine göre sınıflandırılır.

Genel Bilgi

Kamuya açık olması güvenlik veya ticari risk oluşturmayan bilgiler.

Kurum İçi Bilgi

Disastech çalışanları veya yetkili tarafların kullanımına yönelik bilgiler.

Gizli Bilgi

Yetkisiz erişimi halinde Disastech veya müşterileri açısından ticari, operasyonel veya güvenlik riski oluşturabilecek bilgiler.

Kritik / Hassas Bilgi

Aşağıdaki bilgiler bu kapsamda değerlendirilebilir:

  • Kişisel veriler,
  • Kullanıcı iletişim bilgileri,
  • Konum bilgileri,
  • Kriz ve olay kayıtları,
  • Yardım talepleri,
  • İş sürekliliği planları,
  • BIA sonuçları,
  • Kurumsal risk değerlendirmeleri,
  • Kritik tesis ve süreç bilgileri,
  • Sistem erişim bilgileri,
  • API anahtarları ve authentication bilgileri,
  • Güvenlik yapılandırmaları,
  • Audit Log kayıtları.

Bilgiler sınıflandırma seviyelerine uygun güvenlik kontrolleriyle korunur.

5. Kimlik ve Erişim Yönetimi

Disastech sistemlerine erişimler Least Privilege ve Need-to-Know prensiplerine göre yönetilir.

Kullanıcıların yalnızca görevlerini gerçekleştirmek için ihtiyaç duydukları verilere ve fonksiyonlara erişmesine izin verilir.

Kurumsal platformda rol bazlı erişim kontrolü (RBAC) uygulanır.

Yetkilendirme kapsamında ilgili kullanıcı için;

  • Görüntüleme,
  • Oluşturma,
  • Düzenleme,
  • Silme,
  • Yönetme

gibi yetkiler rol ve sorumluluklara göre sınırlandırılabilir.

Yönetici ve kritik yetkiye sahip hesaplarda güçlü kimlik doğrulama kontrolleri uygulanır.

Desteklenen yapılarda Multi-Factor Authentication (MFA) ve kurumsal müşteriler için Single Sign-On (SSO) mekanizmaları kullanılabilir.

SSO entegrasyonlarında SAML 2.0 ve/veya OpenID Connect (OIDC) gibi endüstri standartları esas alınır.

Kullanıcıların görev değişikliği veya işten ayrılması durumunda erişim yetkileri değiştirilir veya kaldırılır.

6. Tenant ve Müşteri Verilerinin İzolasyonu

Disastech çok müşterili (multi-tenant) bir SaaS mimarisine sahiptir.

Her müşteriye ait verilerin diğer müşterilerin kullanıcıları tarafından görüntülenmesini veya işlenmesini engelleyecek mantıksal izolasyon kontrolleri uygulanır.

Tenant sınırları;

  • Authentication,
  • Authorization,
  • API,
  • Uygulama,
  • Veri erişim

katmanlarında uygulanır.

Yetkisiz tenantlar arası veri erişimi bilgi güvenliği olayı olarak değerlendirilir.

7. Veri Güvenliği ve Şifreleme

Disastech sistemleri üzerinden aktarılan hassas verilerin korunması için endüstri standardı şifreleme mekanizmaları kullanılır.

Verilerin ağ üzerinden iletiminde minimum TLS 1.2, desteklenen sistemlerde TLS 1.3 kullanılır.

Saklanan hassas verilerin korunmasında uygun şifreleme mekanizmaları kullanılır ve gerekli durumlarda AES-256 seviyesinde şifreleme uygulanır.

Şifreleme anahtarlarının erişimi yetkilendirilmiş sistem ve kullanıcılarla sınırlandırılır.

Parola, token, API anahtarı ve benzeri authentication bilgilerinin açık metin olarak saklanmaması esastır.

8. Kişisel Verilerin Korunması

Disastech, kişisel verilerin işlenmesinde başta 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve uygulanabilir olduğu durumlarda General Data Protection Regulation (GDPR) olmak üzere ilgili mevzuata uygun hareket etmeyi hedefler.

Kurumsal müşteriler tarafından platforma aktarılan kişisel veriler bakımından tarafların veri sorumlusu/veri işleyen rolleri ilgili sözleşme ve veri işleme şartları kapsamında belirlenir.

Disastech'in veri işleyen olduğu durumlarda kişisel veriler yalnızca;

  • Hizmetin sunulması,
  • Müşteri tarafından verilen talimatların gerçekleştirilmesi,
  • Sistem güvenliğinin sağlanması,
  • Yasal yükümlülüklerin yerine getirilmesi

amaçları doğrultusunda işlenir.

9. Konum Verilerinin Güvenliği

Konum bilgileri hassas veri olarak değerlendirilir.

Disastech kurumsal platformunun amacı çalışanların sürekli ve kontrolsüz şekilde takip edilmesi değildir.

Konum bilgilerine erişim; hizmet senaryosu, kullanıcı izinleri ve kurum tarafından tanımlanan yetkilendirme kuralları çerçevesinde sınırlandırılır.

Acil durum, SOS, yardım talebi veya kullanıcı tarafından başlatılmış/onaylanmış paylaşım gibi senaryolarda gerekli konum bilgileri yetkili kullanıcılarla paylaşılabilir.

Konum verilerine erişimler rol ve yetkilendirme kontrollerine tabidir.

10. İletişim Modülü Güvenliği

Disastech İletişim Modülü üzerinden gerçekleştirilen toplu ve acil durum iletişimlerinin yalnızca yetkili kullanıcılar tarafından başlatılması esastır.

SMS, WhatsApp, e-posta, Push ve IVR gibi kanallarda kullanılan iletişim bilgileri yetkisiz erişime karşı korunur.

İletişim kampanyaları kapsamında;

  • Gönderen kullanıcı,
  • İletişim zamanı,
  • Kullanılan kanal,
  • Hedef kullanıcı veya gruplar,
  • Kullanıcı yanıtları,
  • Akış ve durum bilgileri

gibi operasyonel bilgiler gerektiğinde izlenebilirlik amacıyla kayıt altına alınabilir.

11. Kriz Yönetimi Verilerinin Güvenliği

Kriz Yönetimi Modülü içerisinde bulunan olay, karar, görev, mesaj, timeline ve durum bilgilerinin kurumsal açıdan hassas olabileceği kabul edilir.

Bu nedenle kriz kayıtlarına erişim rol, ekip, olay ve organizasyon seviyesinde sınırlandırılabilir.

Kriz sırasında oluşturulan;

  • Incident kayıtları,
  • War Room mesajları,
  • Kararlar,
  • Görevler,
  • Toplantılar,
  • Durum raporları,
  • Yardım talepleri

yetkisiz erişime karşı korunur.

Kriz sırasında bilgi güvenliği kontrollerinin operasyonun hızını engellemeden uygulanması hedeflenir.

12. İş Sürekliliği Verilerinin Güvenliği

İş Sürekliliği Modülü içerisinde bulunan BIA, RTO, RPO, MTPD, risk, bağımlılık, kurtarma stratejisi ve iş sürekliliği planları kurumların kritik operasyonel bilgileri olarak değerlendirilir.

Bu bilgilerin yalnızca yetkili kişiler tarafından görüntülenmesi ve değiştirilmesi sağlanır.

İş sürekliliği planlarında yer alan kritik personel, sistem, tesis, tedarikçi ve operasyon bilgileri hassas bilgi olarak korunur.

13. Loglama ve İzlenebilirlik

Disastech platformunda güvenlik ve operasyon açısından kritik kullanıcı ve sistem işlemleri kayıt altına alınır.

Audit Log mekanizmaları kapsamında uygun olduğu ölçüde;

  • Kullanıcı,
  • İşlem,
  • Tarih ve saat,
  • Kaynak,
  • Etkilenen kayıt veya kaynak,
  • İşlem sonucu

gibi bilgiler tutulabilir.

Log kayıtlarına erişim sınırlandırılır ve yetkisiz değişikliklere karşı korunur.

Audit Log kayıtlarının güvenlik olaylarının araştırılması, yetkisiz işlemlerin tespiti ve gerektiğinde denetim süreçlerinde kullanılabilmesi hedeflenir.

14. Güvenlik İzleme

Disastech kritik sistem ve servislerini izleme mekanizmaları ile takip eder.

Altyapı, uygulama ve güvenlik seviyesinde oluşabilecek anormal durumların mümkün olan en kısa sürede tespit edilmesi hedeflenir.

Kritik olaylar için otomatik uyarı mekanizmaları kullanılabilir.

Güvenlik olayları önem derecelerine göre değerlendirilerek ilgili ekipler tarafından ele alınır.

15. Güvenlik Açığı ve Güncelleme Yönetimi

Uygulama, altyapı ve kullanılan üçüncü taraf bileşenlerde tespit edilen güvenlik açıkları risk seviyelerine göre değerlendirilir.

Kritik güvenlik açıklarının öncelikli olarak ele alınması esastır.

İşletim sistemi, framework, library, container ve diğer teknolojik bileşenlerin güvenlik güncellemeleri risk bazlı olarak takip edilir ve uygulanır.

16. Güvenli Yazılım Geliştirme

Disastech yazılım geliştirme süreçlerinde güvenli yazılım geliştirme prensiplerini uygular.

Güvenlik kontrolleri yalnızca üretim ortamında değil, yazılım geliştirme yaşam döngüsü boyunca ele alınır.

Bu kapsamda uygun olduğu ölçüde;

  • Code review,
  • Dependency kontrolü,
  • Güvenlik testleri,
  • SCA,
  • Secret kontrolü,
  • Yetkilendirme testleri,
  • Uygulama güvenliği kontrolleri

gerçekleştirilir.

Üretim ortamına yapılan değişiklikler kontrollü deployment süreçleri üzerinden gerçekleştirilir.

17. Yedekleme

Disastech kritik üretim sistemlerinin ve verilerinin kaybına karşı yedekleme mekanizmaları uygular.

Üretim sistemlerinde günlük yedekleme uygulanır.

Operasyonel yedekler minimum 30 gün süreyle tutulabilir; aylık yedekler 12 aya kadar saklanabilir.

Kritik sistemlerde uygun olduğu durumlarda immutable backup ve point-in-time recovery gibi mekanizmalar kullanılabilir.

Yedekleme ve geri yükleme mekanizmalarının çalışabilirliği periyodik olarak kontrol edilir.

18. İş Sürekliliği ve Felaket Kurtarma

Disastech kendi hizmetlerinin sürekliliğini sağlamak amacıyla iş sürekliliği ve felaket kurtarma tedbirleri uygular.

Kritik sistem ve servisler için;

  • Kritik bağımlılıkların belirlenmesi,
  • Yedekleme,
  • Kurtarma prosedürleri,
  • Sistem izleme,
  • Alternatif altyapı seçenekleri,
  • Olay ve kriz yönetimi

mekanizmaları oluşturulur.

Kritik servislerin RTO ve RPO hedefleri risk ve hizmet gereksinimleri doğrultusunda belirlenir ve periyodik olarak değerlendirilir.

19. Bulut ve Altyapı Güvenliği

Disastech hizmetleri güvenlik gereksinimlerine uygun bulut ve veri merkezi altyapılarında çalıştırılır.

Üretim altyapısında Google Cloud Platform (GCP) dahil olmak üzere yetkilendirilmiş altyapı sağlayıcıları kullanılabilir.

Altyapı seviyesindeki erişimler yalnızca görev gereği erişmesi gereken yetkili personelle sınırlandırılır.

Network, compute, database, storage ve diğer bulut servislerinin yapılandırılmasında güvenli varsayılanlar ve least-privilege prensibi esas alınır.

20. API ve Entegrasyon Güvenliği

Disastech'in üçüncü taraf sistemlerle gerçekleştirdiği entegrasyonlarda güvenli kimlik doğrulama ve yetkilendirme yöntemleri kullanılır.

API erişimleri mümkün olduğu ölçüde;

  • Authentication,
  • Authorization,
  • TLS,
  • Tenant kontrolü,
  • Rate limiting,
  • Logging

gibi güvenlik kontrollerine tabi tutulur.

API anahtarları, tokenlar ve diğer authentication bilgilerinin yetkisiz kişilerle paylaşılmaması ve güvenli şekilde saklanması zorunludur.

21. Tedarikçi ve Alt Yüklenici Güvenliği

Disastech hizmetlerinin sağlanmasında kullanılan bulut, iletişim, mesajlaşma, e-posta ve diğer kritik hizmet sağlayıcıları bilgi güvenliği açısından değerlendirilir.

Kişisel veri işleyen alt yükleniciler bakımından gerekli sözleşmesel ve veri koruma yükümlülükleri uygulanır.

Kritik tedarikçilere verilen erişimler hizmet için gerekli minimum kapsamla sınırlandırılır.

22. Bilgi Güvenliği Olay Yönetimi

Bilgi güvenliği olayları kayıt altına alınır, sınıflandırılır ve olayın etkisine göre müdahale edilir.

Olay yönetim süreci temel olarak;

Tespit → Analiz → Sınıflandırma → Müdahale → İzolasyon → Kurtarma → Kapanış → Kök Neden Analizi

aşamalarından oluşur.

Gerekli durumlarda olay sonrası düzeltici ve önleyici faaliyetler belirlenir.

Kişisel veri ihlali niteliğindeki olaylarda uygulanabilir KVKK, GDPR ve diğer düzenleyici gereklilikler ile sözleşmesel bildirim yükümlülükleri dikkate alınır.

23. Fiziksel ve Çevresel Güvenlik

Disastech'in kontrolündeki çalışma ortamlarına ve bilgi varlıklarına fiziksel erişim yetkili kişilerle sınırlandırılır.

Bulut veya veri merkezi sağlayıcılarının sorumluluğundaki fiziksel güvenlik kontrolleri ilgili sağlayıcıların güvenlik ve uyumluluk mekanizmaları kapsamında değerlendirilir.

24. İnsan Kaynakları Güvenliği

Disastech çalışanları bilgi güvenliği sorumlulukları konusunda bilgilendirilir.

Çalışanların yalnızca görevleri için gerekli sistem ve verilere erişmesi sağlanır.

Görev değişikliklerinde yetkiler yeniden değerlendirilir.

İşten ayrılma durumunda ilgili sistem erişimlerinin zamanında kaldırılması sağlanır.

Gizlilik yükümlülükleri çalışma ilişkisinin sona ermesinden sonra da ilgili sözleşme ve mevzuat hükümleri kapsamında devam eder.

25. Veri Saklama ve İmha

Veriler yalnızca hizmetin sağlanması, sözleşmesel yükümlülüklerin yerine getirilmesi ve uygulanabilir mevzuatın gerektirdiği süre boyunca saklanır.

Müşteri sözleşmesinin sona ermesi halinde müşteri verilerinin aktif sistemlerden sözleşme ve veri saklama şartlarına uygun şekilde kaldırılması sağlanır.

Aksi yönde yasal bir yükümlülük bulunmadığı sürece aktif sistemlerdeki müşteri verilerinin en geç 30 gün içerisinde kaldırılması hedeflenir.

Yedeklerde bulunan veriler belirlenen retention politikaları kapsamında yaşam döngülerini tamamladıktan sonra güvenli şekilde imha edilir.

26. Bilgi Güvenliği İhlallerinin Bildirilmesi

Çalışanlar ve yetkili taraflar;

  • Şüpheli erişimleri,
  • Hesap ele geçirilmesi şüphelerini,
  • Veri sızıntılarını,
  • Zararlı yazılım olaylarını,
  • Yetkisiz veri değişikliklerini,
  • Yanlış kişiye gönderilen hassas bilgileri,
  • Kritik sistem açıklarını

gecikmeksizin ilgili Disastech güvenlik veya yönetim ekibine bildirmekle yükümlüdür.

Olayın kapsamı ve hukuki niteliğine göre müşteri, ilgili kişi ve yetkili kurum bildirimleri uygulanabilir mevzuat ve sözleşmesel yükümlülüklere uygun şekilde gerçekleştirilir.

27. Risk Yönetimi

Bilgi güvenliği riskleri düzenli olarak değerlendirilir.

Risk değerlendirmesinde;

Tehdit × Zafiyet × Olasılık × Etki

yaklaşımı dikkate alınabilir.

Tespit edilen riskler için;

  • Riski azaltma,
  • Riski kabul etme,
  • Riski transfer etme,
  • Riskten kaçınma

stratejilerinden uygun olanı uygulanır.

Kritik riskler yönetim seviyesinde takip edilir.

28. Uyum

Disastech bilgi güvenliği yönetiminde uygulanabilir olduğu ölçüde aşağıdaki düzenleme ve standartları dikkate alır:

  • ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi,
  • KVKK,
  • GDPR,
  • Müşteri sözleşmeleri ve DPA hükümleri,
  • İlgili sektörel ve düzenleyici gereklilikler.

Bilgi güvenliği kontrolleri değişen tehditler, teknolojiler, müşteri gereksinimleri ve düzenlemeler doğrultusunda sürekli geliştirilir.

29. Sorumluluklar

Bilgi güvenliği yalnızca teknik ekiplerin değil, Disastech bünyesinde bilgi sistemlerini kullanan tüm çalışanların ve yetkili tarafların ortak sorumluluğudur.

Üst Yönetim

Bilgi güvenliği politikasını desteklemek, gerekli kaynakları sağlamak ve önemli riskleri değerlendirmekten sorumludur.

Bilgi Güvenliği / Teknik Ekipler

Teknik güvenlik kontrollerinin uygulanması, izleme, güvenlik açığı yönetimi, olay müdahalesi ve altyapı güvenliğinden sorumludur.

Ürün ve Yazılım Ekipleri

Yeni özelliklerin ve değişikliklerin güvenlik gereksinimlerini dikkate alarak geliştirilmesinden sorumludur.

Çalışanlar

Kendilerine verilen erişim bilgilerini korumak, güvenlik politikalarına uymak ve şüpheli durumları bildirmekle sorumludur.

30. Politika İhlalleri

Bu politikanın ihlal edilmesi bilgi güvenliği olayı olarak değerlendirilebilir.

İhlalin niteliğine göre erişimlerin sınırlandırılması, olay incelemesi, düzeltici faaliyetler ve gerekli idari süreçler uygulanabilir.

31. Politikanın Gözden Geçirilmesi

Bu politika en az yılda bir kez veya aşağıdaki durumlardan biri gerçekleştiğinde gözden geçirilir:

  • Önemli altyapı değişiklikleri,
  • Yeni ürün veya modül devreye alınması,
  • Önemli bir güvenlik olayı,
  • Mevzuat değişikliği,
  • Yeni müşteri veya regülasyon gereksinimleri,
  • Bilgi güvenliği risklerinde önemli değişiklik.

Gerekli görülen değişiklikler üst yönetim onayı ile yürürlüğe alınır.

32. Yönetim Taahhüdü

Disastech yönetimi; bilgi varlıklarının korunması, müşteri bilgilerinin güvenliğinin sağlanması, bilgi güvenliği risklerinin sistematik olarak yönetilmesi ve Bilgi Güvenliği Yönetim Sisteminin sürekli iyileştirilmesi için gerekli organizasyonel ve teknik tedbirlerin uygulanmasını desteklemeyi taahhüt eder.

Disastech'in İletişim, Kriz Yönetimi ve İş Sürekliliği çözümlerinin güvenilir, erişilebilir ve güvenli şekilde sunulması şirketin temel hizmet prensiplerinden biridir.

Bu doküman hakkında sorularınız için info@disastechnology.com adresinden bize ulaşabilirsiniz.