Bilgi Güvenliği Politikası

Sayfa Numarası DD.04.01
01.03.2025 00
Kurumsal Sayfa 1 / 2

  1. AMAÇ
    Bu politikanın amacı; kuruluşumuzun sunduğu hizmetlerin sürekliliğini sağlamak, sahip olduğu ve/veya işlediği bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korumak, kişisel verilerin güvenliğini sağlamak ve Bilgi Güvenliği Yönetim Sistemi (BGYS) ile Gizlilik Bilgi Yönetim Sistemi / Kişisel Veri Yönetim Sistemi (KVYS) gerekliliklerini yerine getirmeye yönelik temel yönetim taahhütlerini tanımlamaktır.
  2. KAPSAM
    Bu politika; kuruluşumuzun faaliyetleri kapsamında kullanılan tüm bilgi varlıklarını, bilgi sistemlerini, fiziksel ve elektronik kayıtları, çalışanları, tedarikçileri, müşterileri, ziyaretçileri, dış hizmet sağlayıcılarını ve kişisel veri işleme faaliyetlerini kapsar. Politika; ISO/IEC 27001:2022 Bilgi Güvenliği Yönetim Sistemi ve ISO/IEC 27701 Gizlilik Bilgi Yönetimi gereklilikleri esas alınarak uygulanır.
  3. POLİTİKA BEYANI
    Kuruluşumuz için sunulan hizmetlerin sürekliliği, elimizde tuttuğumuz bilgilerin gizliliği, müşterilerimize ve kuruluşumuza ait bilgi varlıklarının bütünlüğü ve erişilebilirliği yüksek öneme sahiptir. Bu doğrultuda üst yönetim olarak aşağıdaki hususları taahhüt ederiz: ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi ve ISO/IEC 27701 Gizlilik Bilgi Yönetim Sistemi gereklerini karşılamayı ve sistemleri sürekli iyileştirmeyi, Bilgi güvenliği ve kişisel veri güvenliği risklerini sistematik olarak belirlemeyi, değerlendirmeyi, kabul edilebilir seviyenin üzerindeki riskler için uygun kontrolleri uygulamayı ve etkinliğini izlemeyi, Bilginin gizlilik, bütünlük ve erişilebilirlik ilkelerine uygun olarak korunmasını sağlamayı, Kişisel verilerin hukuka uygun, belirli, açık ve meşru amaçlarla işlenmesini; işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmasını sağlamayı, Kişisel verilerin yetkisiz erişim, kayıp, değişiklik, ifşa, aktarım, imha veya kötüye kullanım risklerine karşı korunması için gerekli idari ve teknik tedbirleri almayı, Çalışanlarımızın, tedarikçilerimizin ve ilgili taraflarımızın bilgi güvenliği ve gizlilik farkındalığını artırmayı,
    Bilgi güvenliği olayları ve kişisel veri ihlallerinin zamanında bildirilmesi, değerlendirilmesi, kayıt altına alınması ve gerekli düzeltici faaliyetlerin başlatılmasını sağlamayı,
    İş sürekliliğini etkileyebilecek durumlarda kritik hizmetlerin devamlılığı için gerekli planlama ve kontrolleri uygulamayı,
    Türkiye Cumhuriyeti yasa ve yönetmeliklerine, KVKK başta olmak üzere kişisel verilerin korunmasına ilişkin mevzuata, sözleşmesel şartlara ve ilgili standart gereklerine uymayı, Bu politikanın yılda en az bir kez veya önemli değişikliklerde gözden geçirilerek güncel tutulmasını sağlamayı taahhüt ederiz.
  4. SORUMLULUKLAR

Bu politikanın oluşturulması, gözden geçirilmesi ve uygulanmasının koordine edilmesinden Yönetim Sistemleri Temsilcisi sorumludur. Politikanın onaylanması, kaynakların sağlanması ve sistemlerin etkinliğinin güvence altına alınmasından Üst Yönetim sorumludur. Tüm çalışanlar, görevleri kapsamında bu politika hükümlerine uymak ve bilgi güvenliği ile kişisel veri güvenliği gerekliliklerini yerine getirmekle yükümlüdür.

5. UYGULAMA ESASLARI

Bilgi güvenliği ve gizlilik yönetimi; risk değerlendirme, uygulanabilirlik bildirgesi, kişisel veri envanteri, varlık envanteri, erişim yetkilendirme, tedarikçi yönetimi, olay ihlal yönetimi, iş sürekliliği, yedekleme, dokümante bilgi kontrolü, iç tetkik, yönetimin gözden geçirmesi ve düzeltici faaliyet süreçleri ile desteklenir.
6. GÖZDEN GEÇİRME VE SÜREKLİ İYİLEŞTİRME
Bu politika yılda en az bir kez Yönetimin Gözden Geçirmesi toplantısında; iç/dış hususlar, ilgili taraf beklentileri, riskler, bilgi güvenliği olayları, kişisel veri ihlalleri, iç tetkik sonuçları, performans göstergeleri, yasal şartlar ve sistem değişiklikleri dikkate alınarak gözden geçirilir. Gerekli görülen durumlarda revize edilir ve ilgili taraflara duyurulur.

7. YAPTIRIM
Bu politikaya aykırı hareket edilmesi durumunda olayın niteliğine göre disiplin süreci, düzeltici faaliyet süreci, erişim kısıtlama, sözleşmesel yaptırımlar ve yasal bildirim süreçleri uygulanabilir.

ERUSLU TEKSTİL SANAYİ VE TİCARET ANONİM ŞİRKETİ ŞİRKETİ

Genel Müdür