📋 KAPSANAN STANDARTLAR
ISO 27001:2026
✅ Tam UyumBilgi Güvenliği Yönetim Sistemi (BGYS)
ISO 9001:2026
✅ Tam UyumMadde 7.5 - Dokümante Edilmiş Bilgi
IATF 16949:2026
✅ Tam UyumMadde 7.1.2 - İnsan Kaynakları (Güvenlik farkındalığı)
ISO 14001:2026
✅ Tam UyumMadde 7.5 - Dokümante Edilmiş Bilgi
ISO 45001:2026
✅ Tam UyumMadde 7.5 - Dokümante Edilmiş Bilgi
1. AMAÇ
Alternatif Kalite olarak bu prosedürün amacı; bilgi varlıklarının gizliliği, bütünlüğü ve erişilebilirliğini sağlamak, içeriden veya dışarıdan, kasıtlı veya kasıtsız olabilecek her türlü tehdide karşı bilgi varlıklarını korumak, yasal mevzuat gereksinimlerini (KVKK, GDPR, 5651 sayılı kanun vb.) karşılamak ve ISO/IEC 27001:2026 standardı gerekliliklerini tam olarak yerine getirmektir.
2. KAPSAM
Bu prosedür, Alternatif Kalite bünyesinde gerçekleştirilen tüm yönetimsel, finansal, danışmanlık ve eğitim faaliyetlerine yönelik yazılı ve dijital her türlü bilgi varlığını kapsar. Kapsam; bilgi varlıkları (veri, doküman, yazılım), fiziksel varlıklar (donanım, ekipman, bina), personel, süreçler ve üçüncü taraflarla (tedarikçiler, müşteriler) yapılan bilgi paylaşımlarını içerir.
3. SORUMLULUK
- Genel Müdür / Üst Yönetim: Bilgi güvenliği politikalarının onaylanması, kaynak sağlanması, BGYS'nin stratejik yönünün belirlenmesi
- BGYS Temsilcisi (Bilgi Güvenliği Müdürü): BGYS'nin kurulması, uygulanması, sürdürülmesi ve iyileştirilmesi, risk yönetimi, ihlal yönetimi, farkındalık eğitimleri
- Bilgi İşlem Sorumlusu: Teknik güvenlik önlemleri (firewall, antivirüs, yedekleme, erişim kontrolleri), sistem güvenliği, ağ güvenliği
- İnsan Kaynakları Sorumlusu: Personel güvenliği (işe alım süreçleri, gizlilik sözleşmeleri, işten ayrılma süreçleri)
- Kalite Müdürü: BGYS'nin entegre sistemle uyumu, doküman kontrolü, iç tetkikler
- Hukuk / KVKK Sorumlusu: Yasal uygunluk, KVKK/GDPR gereklilikleri, sözleşmeler
- Tüm Çalışanlar: Bilgi güvenliği politikalarına uymak, ihlalleri bildirmek, güvenli çalışma ortamı sağlamak
4. TANIMLAR
| Terim | Açıklama |
| Gizlilik (Confidentiality) |
Bilginin yetkisiz kişiler, varlıklar veya prosedürlere kullanılabilir yapılmama veya açıklanmama özelliği
|
| Bütünlük (Integrity) |
Varlıkların doğruluğunu ve tamlığını koruma özelliği
|
| Erişilebilirlik (Availability) |
Yetkili bir varlık tarafından talep edildiğinde erişilebilir ve kullanılabilir olma özelliği
|
| Varlık (Asset) |
Kuruluş için değeri olan herhangi bir şey (bilgi, yazılım, donanım, personel)
|
| Tehdit (Threat) |
Bir varlığın zarar görmesine neden olabilecek istenmeyen bir olayın potansiyel nedeni
|
| Açıklık (Vulnerability) |
Bir varlığın, bir tehdit tarafından istismar edilebilecek zayıflığı
|
| Risk | Bir tehdidin bir açıklığı kullanması sonucu oluşabilecek zararın olasılığı ve etkisi
|
| İhlal (Incident) |
Bilgi güvenliğinin ihlal edildiği veya ihlal edilme potansiyeli olan olay
|
| KVKK | 6698 sayılı Kişisel Verilerin Korunması Kanunu
|
| GDPR | General Data Protection Regulation (Avrupa Birliği Genel Veri Koruma Tüzüğü)
|
5. BİLGİ GÜVENLİĞİ POLİTİKALARI
Alternatif Kalite'de aşağıdaki bilgi güvenliği politikaları uygulanmaktadır.
Tüm politikalar BT Modülü üzerinden yönetilir ve güncel halleriyle burada listelenir.
| Politika Adı |
Kategori |
Doküman No |
Rev. |
Durum |
Detay |
| Erişim Denetimi Politikası | Erişim Kontrolü | POL-ERI-001 | 01 | Aktif |
Gör
|
| Şifre Politikası | Erişim Kontrolü | POL-SIF-001 | 01 | Aktif |
Gör
|
| Fiziksel Güvenlik Politikası | Fiziksel Güvenlik | POL-FIZ-001 | 01 | Aktif |
Gör
|
| Temiz Ekran ve Temiz Masa Politikası | Fiziksel Güvenlik | POL-TEM-001 | 01 | Aktif |
Gör
|
| Bilgi Güvenliği Politikası | Güvenlik Politikaları | POL-GUV-001 | 01 | Aktif |
Gör
|
| İnsan Kaynakları Güvenlik Politikası | İK Güvenliği | POL-IK-001 | 01 | Aktif |
Gör
|
| E-Posta Güvenliği Politikası | İletişim Güvenliği | POL-EPO-001 | 01 | Aktif |
Gör
|
| Kabul Edilebilir Kullanım Politikası (AUP) | Kullanım Politikaları | POL-AUP-001 | 01 | Aktif |
Gör
|
| Güvenlik Olayları ve İhlaller Politikası | Olay Yönetimi | POL-OLY-001 | 01 | Aktif |
Gör
|
| Kriptografik Kontroller Politikası | Şifreleme ve Kriptografi | POL-KRP-001 | 01 | Aktif |
Gör
|
| Veri Sınıflandırma Politikası | Veri Yönetimi | POL-VER-001 | 01 | Aktif |
Gör
|
6. VARLIK YÖNETİMİ
6.1. Varlık Envanteri
Alternatif Kalite'deki tüm bilgi varlıkları, Varlık Envanteri (LS.BG.001) ve Donanım Yazılım Envanter Listesi (LS.BG.002)'nde kayıt altına alınır:
- 📋 Donanım varlıkları (PC, Notebook, Sunucu, Yazıcı, Ağ cihazları, Telefon, Kamera sistemleri, Omurga switch)
- 📋 Yazılım varlıkları (İşletim sistemleri, uygulama yazılımları, lisanslar)
- 📋 Bilgi varlıkları (Veritabanları, dokümanlar, projeler, arşivler)
- 📋 Hizmet varlıkları (E-posta, web sitesi, ağ hizmetleri, bulut hizmetleri)
- 📋 Personel varlıkları (Çalışanlar, yetkiler, roller)
- 📋 Fiziksel varlıklar (Bina, ofis, sistem odası, arşiv odası)
6.2. Varlık Kodlama Sistemi
Her varlık, benzersiz bir kod ile tanımlanır. Kodlama formatı: Alternatif-XX-XXXX
- ALTERNATİF: Firma kodu
- XX: Varlık türü (01: PC, 02: Notebook, 03: Telefon, 04: Yazıcı, 05: Kamera, 06: Yazılım, 07: Proje dokümanı, 08: Kişisel veri, 09: Finansal veri, 10: Gizlilik sözleşmesi, 11: E-posta yazışmaları, vb.)
- XXXX: Sıra numarası (0000-9999)
6.3. Bilgi Varlığı Sınıflandırması
Bilgi varlıkları, gizlilik, bütünlük ve erişilebilirlik derecelerine göre üç seviyede sınıflandırılır:
| Sınıf | Tanım | Örnekler | Koruma Prensibi |
| GENEL | Alternatif Kalite ile ilgili olmayan veya herkesin erişebildiği bilgiler | Web sitesi bilgileri, katalog, broşür, basın bültenleri | Herkesle paylaşılabilir |
| KURUMA ÖZEL | İşle ilgili ancak yetkisiz kişilerin eline geçmesi durumunda itibar/maddi kayıp öngörülen | Prosedürler, talimatlar, iş planları, iç yazışmalar, telefon listeleri | İlgili bölümler için serbest, üçüncü kişilerle paylaşım veri sahibi onayı ile |
| GİZLİ | Yetkisiz erişimde kurumun operasyonlarını, imajını, gelirlerini olumsuz etkileyecek veya yasal olarak gizli tutulması gereken | Maaş bordroları, performans değerlendirmeleri, gizlilik sözleşmeleri, müşteri verileri, hasta verileri | Kırmızı etiket, yetkilendirilmiş kişiler, gizlilik anlaşması ile paylaşım |
6.4. Varlık Etiketleme
Sınıflandırmaya göre varlıklar etiketlenir:
- 🟢 GENEL: Etiket gerektirmez veya yeşil etiket
- 🟡 KURUMA ÖZEL: Sarı etiket
- 🔴 GİZLİ: Kırmızı etiket, fiziksel kilitli dolap
7. RİSK YÖNETİMİ
Alternatif Kalite, bilgi güvenliği risklerini tanımlamak, değerlendirmek ve yönetmek için ISO 27001:2026 ve PRC-004 (Risk ve Fırsat Yönetimi Prosedürü) gerekliliklerine uygun bir risk yönetim süreci uygular.
7.1. Risk Analizi Süreci
Risk analizi, BGYS Temsilcisi, Bilgi İşlem Sorumlusu ve ilgili süreç sahiplerinin katılımıyla gerçekleştirilir:
- 📊 1. Kapsam Belirlenmesi: Risk analizine dahil edilecek varlıkların belirlenmesi
- 📊 2. Tehditlerin Belirlenmesi: Varlıklara yönelik tehditlerin listelenmesi
- 📊 3. Açıklıkların Belirlenmesi: Mevcut güvenlik açıklarının tespiti
- 📊 4. Olasılık Değerlendirmesi: Tehdidin gerçekleşme olasılığı (1-5 arası puanlama)
- 📊 5. Etki Analizi: Tehdit gerçekleştiğinde iş etkisi (Gizlilik, Bütünlük, Erişilebilirlik - 1-5 puan)
- 📊 6. Risk Değerinin Hesaplanması: Risk = Olasılık × Etki (Maks G, B, E)
- 📊 7. Mutlak Risk Değeri: Mutlak Risk = Varlık Değeri × Risk Değeri
- 📊 8. Risklerin Önceliklendirilmesi: Mutlak Risk değerine göre sıralama
7.2. Olasılık Değerlendirme Kriterleri
| Derece | Olasılık | Açıklama |
| 1 | Çok Düşük | 3 yıldan seyrek |
| 2 | Düşük | Birkaç yılda bir |
| 3 | Orta | Yılda birkaç kez |
| 4 | Yüksek | Ayda birkaç kez |
| 5 | Çok Yüksek | Haftada birkaç kez |
7.3. Etki Değerlendirme Kriterleri
| Derece | Etki Seviyesi | Açıklama |
| 1 | Çok Düşük | Tehdidin varlık üzerinde etkisi yok |
| 2 | Düşük | Sistem durmaz, yavaşlama olur |
| 3 | Orta | Sistem durur, 1 saatte toparlanır |
| 4 | Yüksek | Sistem durur, 1 günde toparlanır |
| 5 | Çok Yüksek | Sistem durur, 2 günden fazla toparlanır |
7.4. Risk Değerlendirme Matrisi
Risk değerlendirme sonuçları aşağıdaki matrise göre önceliklendirilir:
- 🔴 25, 20, 16 (I. Öncelikli Riskler): Hemen müdahale gerektirir, yüksek risk
- 🟠 15, 12, 10 (II. Öncelikli Riskler): Kısa vadede müdahale gerektirir, orta-yüksek risk
- 🟡 9, 8, 6, 5 (III. Öncelikli Riskler): Planlı müdahale gerektirir, orta risk
- 🟢 4, 3, 2, 1 (IV. Öncelikli Riskler): Kabul edilebilir risk, izlemeye devam
7.5. Risk İşleme Seçenekleri
- 🛡️ Kontrol (Azaltma): Riskleri azaltmak için uygun kontrollerin seçilmesi ve uygulanması (ISO 27001 Ek-A kontrolleri)
- ✅ Kabul: Riskin kabul edilebilir seviyede olması veya maliyet/fayda analizi sonucunda kabul edilmesi (Artık Risk Onayı)
- 🚫 Kaçınma (Sonlandırma): Risk kaynağının devre dışı bırakılması veya faaliyetin sonlandırılması
- ↪️ Aktarma: Riskin sigorta veya dış kaynak kullanımı ile başka bir kuruma aktarılması
Referans: Risk analizi detayları Bilgi Güvenliği Risk Analizi (FR.BG.011) formunda dokümante edilir. Risk işleme planı Risk İşleme Planı ile takip edilir.
8. ERİŞİM KONTROLÜ
8.1. Kullanıcı Yetkilendirme
Alternatif Kalite ağına, BT sistemlerine ve bilgi varlıklarına yalnızca yetkilendirilmiş personel erişebilir. Erişim yetkileri Erişim Matrisi (FR.BG.004)'nde tanımlanır:
- 👤 Kullanıcı hesapları, Bilgi İşlem Sorumlusu tarafından oluşturulur ve yetkilendirilir
- 👤 Yeni işe başlayan personel için işe başlama gününde hesap oluşturulur
- 👤 Personelin görev değişikliğinde yetkileri güncellenir
- 👤 İşten ayrılan personelin tüm erişim yetkileri en geç işten ayrılma günü sonunda iptal edilir
- 👤 Ayrıcalıklı erişim hakları (admin, root) yalnızca Bilgi İşlem Sorumlusu ve BGYS Temsilcisine verilir
- 👤 Erişim yetkileri yılda en az 1 kez gözden geçirilir (YGG toplantısında)
8.2. Parola Politikası
Alternatif Kalite'de tüm sistem erişimlerinde ve kullanıcı hesaplarında
aşağıdaki parola kuralları uygulanır. Bu politikalar ISO 27001:2026 A.9.4.3
(Şifre Yönetimi) ve A.9.4.2 (Başarısız Giriş Denemeleri)
maddelerine tam uyumludur.
8.2.1. Parola Kuralları
| # |
Kural |
Referans |
| 1 |
Parola en az 10 karakter uzunluğunda olmalıdır |
ISO 27001 A.9.4.3 |
| 2 |
En az 1 büyük harf (A-Z), 1 küçük harf (a-z), 1 rakam (0-9) ve 1 özel karakter (!@#$%^&* vb.) içermelidir |
ISO 27001 A.9.4.3 |
| 3 |
Kişisel bilgiler (isim, soyisim, doğum tarihi, telefon numarası, plaka) içermemelidir |
ISO 27001 A.9.4.3 |
| 4 |
Sözlükte bulunan kelimeler, ardışık sayılar (123456, 12345) veya klavye düzeni (qwerty, asdfgh) kullanılmamalıdır |
ISO 27001 A.9.4.3 |
| 5 |
Parolalar her 90 günde bir değiştirilmelidir |
ISO 27001 A.9.4.3 |
| 6 |
Son kullanılan 7 paroladan farklı olmalıdır |
ISO 27001 A.9.4.3 |
| 7 |
Parolalar kesinlikle kimseyle paylaşılmamalı, yazılmamalı, post-it'e yapıştırılmamalıdır |
ISO 27001 A.9.4.3 |
| 8 |
Başarısız parola denemelerinde 3 başarısız denemeden sonra hesap 15 dakika kilitlenir |
ISO 27001 A.9.4.2 |
| 9 |
Varsayılan parolalar (admin, 1234, user) ilk girişte zorunlu olarak değiştirilmelidir |
ISO 27001 A.9.4.3 |
| 10 |
Parola unutulduğunda, sıfırlama talebi BT Yöneticisine iletilir, kimlik doğrulaması yapılır |
ISO 27001 A.9.4.3 |
8.2.2. Yasaklı Parolalar
Aşağıdaki parolalar veya benzerleri kesinlikle yasaktır ve kullanılamaz:
123456
password
admin
qwerty
123456789
abc123
letmein
welcome
kullanıcı adı
isim / soyisim
doğum tarihi
klavye düzeni (asdfgh)
8.2.3. Parola Oluşturma Önerileri
Güçlü ve hatırlanması kolay parolalar oluşturmak için aşağıdaki yöntemler önerilir:
- Cümle Tabanlı Parola (Passphrase): Kolay hatırlanan bir cümle seçin ve her kelimenin ilk harflerini alın.
Örnek: "Alternatif Kalite 2026'da ISO 27001 sertifikası alacak!" → Ak2026'daI27001sa!
- Rastgele Sözcük Kombinasyonu: Birbiriyle ilgisiz 3-4 kelimeyi birleştirin.
Örnek: "KırmızıKöprüÇikolata42!"
- Özel Karakter Ekleme: Harf ve rakamların arasına özel karakterler ekleyin.
Örnek: "A!t3rN@t1f"
- Parola Yöneticisi Kullanımı: Kurumsal olarak onaylanmış parola yöneticileri (Bitwarden, LastPass) kullanılabilir
İpucu: Güçlü bir parola, en az 12 karakter uzunluğunda olmalı ve tahmin edilmesi zor olmalıdır.
Parolanızı bir cümle olarak düşünün, kelime değil!
8.2.4. Sorumluluklar
| Rol |
Sorumluluk |
Referans |
| Kullanıcılar |
Parolalarının gizliliğinden ve güvenliğinden sorumludur. Parolalarını kimseyle paylaşmamalı, güvenli bir şekilde saklamalıdır. |
ISO 27001 A.9.4.3 |
| BT Yöneticisi |
Parola politikasının uygulanmasından, parola sıfırlama işlemlerinden ve güvenlik ihlallerinin takibinden sorumludur. |
ISO 27001 A.9.4.3 |
| Yönetim |
Parola politikasının yayınlanması, güncellenmesi ve tüm çalışanlara duyurulmasından sorumludur. |
ISO 27001 A.9.4.3 |
| Kalite Yöneticisi |
Politikanın ISO 27001 ve IATF 16949 standartlarına uygunluğunu denetler. |
ISO 27001 A.9.4.3 |
| İK Yöneticisi |
Yeni personelin işe başlama sürecinde parola politikasının kendilerine bildirilmesinden sorumludur. |
ISO 27001 A.7 |
8.2.5. Parola Sıfırlama Süreci
Parola unutulması veya güvenlik ihlali durumunda aşağıdaki adımlar izlenir:
- 1. Talebin İletilmesi: Kullanıcı, parola sıfırlama talebini BT Yöneticisine e-posta veya telefon ile bildirir
- 2. Kimlik Doğrulama: BT Yöneticisi, kullanıcının kimliğini doğrular (İK kayıtları, yüz yüze doğrulama)
- 3. Parola Sıfırlama: Sistem üzerinden geçici parola oluşturulur ve kullanıcıya iletilir
- 4. Zorunlu Değişim: Kullanıcı ilk girişte parolasını zorunlu olarak değiştirir
- 5. Kayıt: Tüm işlemler Parola Sıfırlama Logu'na kaydedilir
Önemli: Geçici parolalar tek kullanımlıktır ve 24 saat içinde kullanılmazsa geçersiz olur.
Parola sıfırlama talepleri yalnızca kimlik doğrulaması yapılan kişilere gerçekleştirilir.
8.2.6. Uzaktan Erişim Parolaları
- 🔐 Uzaktan erişim (VPN, RDP, SSH) için kullanılan parolalar, normal kullanıcı parolalarından daha güçlü olmalıdır
- 🔐 Uzaktan erişimlerde iki faktörlü doğrulama (MFA) zorunludur
- 🔐 Uzaktan erişim parolaları 60 günde bir değiştirilmelidir
- 🔐 Uzaktan erişim oturumları 15 dakika hareketsizlik sonrası otomatik kapanmalıdır
- 🔐 Uzaktan erişim logları 5651 sayılı kanun gereği kayıt altına alınır
8.3. Şifreleme (Kriptografi)
- 🔐 Hassas ve gizli veriler (maaş bordroları, gizlilik sözleşmeleri, müşteri verileri) şifrelenmelidir
- 🔐 Taşınabilir medyalarda (USB bellek, harici disk) gizli veri taşınması gerektiğinde şifreleme kullanılır
- 🔐 E-posta ile gizli veri gönderiminde şifreli zip veya güvenli dosya paylaşım platformu kullanılır
- 🔐 VPN kullanımı zorunlu uzaktan erişimlerde kullanılır
8.4. Yetki Matrisi
Alternatif Kalite BT sistemlerinde aşağıdaki yetki seviyeleri tanımlanmıştır:
| Yetki Seviyesi |
Açıklama |
Kullanıcılar |
| Admin |
Tüm modüllerde tam erişim (Ekleme, Görüntüleme, Güncelleme, Silme) |
BT Yöneticisi, Genel Müdür |
| Yönetici |
Ekleme, Görüntüleme ve Güncelleme yapabilir (Silme yetkisi yoktur) |
Kalite Müdürü, İK Müdürü, Departman Müdürleri |
| Kullanıcı |
Görüntüleme ve kendi verilerini güncelleme |
Departman Personeli, Teknisyenler |
| İzleyici |
Sadece görüntüleme (Rapor, doküman, veri) |
Danışmanlar, Stajyerler, Denetçiler |
8.5. Yetki Matrisi (Modül Bazında)
| Modül |
Admin |
Yönetici |
Kullanıcı |
İzleyici |
| Kullanıcı Yönetimi |
✅ CRUD |
❌ |
❌ |
❌ |
| Risk Analizi |
✅ CRUD |
✅ CR |
✅ R |
✅ R |
| Acil Durum Planları |
✅ CRUD |
✅ CR |
✅ R |
✅ R |
| Güvenlik Politikaları |
✅ CRUD |
✅ CR |
✅ R |
✅ R |
| BT Envanteri |
✅ CRUD |
✅ CR |
✅ R |
✅ R |
| Kullanıcı Logları |
✅ R |
✅ R |
❌ |
❌ |
Yetki Kodları:
- C (Create): Ekleme yetkisi
- R (Read): Görüntüleme yetkisi
- U (Update): Güncelleme yetkisi
- D (Delete): Silme yetkisi
- ❌ : Erişim yetkisi yoktur
8.6. Yetkilendirme Süreci
Yeni Kullanıcı Yetkilendirme Adımları:
- 📋 Departman müdürü, BT yöneticisine yeni kullanıcı talebinde bulunur
- 📋 BT yöneticisi, kullanıcının görevine uygun yetki seviyesini belirler
- 📋 Admin onayı ile kullanıcı oluşturulur
- 📋 Kullanıcıya hesap bilgileri ve yetkileri bildirilir
- 📋 Tüm işlemler bt_kullanici_log tablosunda kayıt altına alınır
Yetki İptali (İşten Ayrılma):
- 📋 İK departmanı, işten ayrılan personeli BT'ye bildirir
- 📋 Kullanıcı hesabı en geç işten ayrılma günü sonunda kapatılır
- 📋 Tüm erişim yetkileri iptal edilir
- 📋 Cihaz iadesi kontrol edilir
- 📋 Tüm işlemler bt_kullanici_log tablosunda kayıt altına alınır
Önemli: Yetki ihlalleri ve usulsüz erişim girişimleri derhal BT yöneticisine bildirilmelidir. Yetki ihlalleri disiplin soruşturmasına konu olur.
9. İŞ SÜREKLİLİĞİ YÖNETİMİ
9.1. Yedekleme Politikası
Alternatif Kalite'de tüm kritik veriler ve sistemler düzenli olarak yedeklenir:
- 📀 Günlük Yedekleme (12:30): Tüm sistemlerin imaj yedekleri (10 gün saklanır)
- 📀 Günlük Yedekleme (16:30): Veri/data yedekleri (Sql Server, Zirve, PDKS) (2 ay saklanır)
- 📀 Günlük Yedekleme (20:00): Tüm sistemlerin imaj yedekleri (1 hafta saklanır)
- 📀 Yedekler Qnap Backup Ünitesi ve Harici HDD'ye alınır
- 📀 Yedekler, Bilgi İşlem personeli dışında erişilemez
- 📀 Geri yükleme işlemleri yönetim onayı ile yapılır
9.2. RTO ve RPO (Recovery Time/Point Objective)
| İş Süreci | RTO (Kesintiye Tahammül Süresi) | RPO (Veri Kaybı Tahammülü) | Öncelik |
| İnternet ve Ağ Erişimi | 12 saat | - | 1 |
| Elektronik Posta (E-posta) | 12 saat | - | 2 |
| Elektrik, Klima vb. Altyapı | 6 saat | 6 saat | 1 |
9.3. Felaket Kurtarma ve İş Sürekliliği Planı
Aşağıdaki durumlarda İş Sürekliliği Planı devreye alınır:
- 🏢 Doğal afetler (deprem, yangın, sel, fırtına)
- 🔌 Uzun süreli elektrik kesintisi
- 🌐 Uzun süreli internet kesintisi
- 💻 Siber saldırılar (fidye yazılım, DDoS, veri ihlali)
- 🏥 Acil sağlık olayları, salgın hastalık
- 🔐 Hassas bilgilerin dışarı sızması
- 📉 Olumsuz medya haberleri
Felaket Kurtarma Öncelikleri:
- Backup ünitesi (Sistem odası) - İlk kurtarılacak cihaz
- Arşiv odasındaki dokümanlar - İlk kurtarılacak fiziksel varlıklar
9.4. Acil Durum Planları
Alternatif Kalite'de aşağıdaki BT acil durum planları oluşturulmuş ve yönetilmektedir.
Tüm planlar BT Acil Durum Planları modülü üzerinden yönetilir.
| Plan Kodu |
Plan Adı |
Ekip Başkanı |
Durum |
Detay |
| ACL-001 | Siber Saldırı Müdahale Planı | Seda Yıldız (AK-014) - BT Müdürü | Aktif |
Gör
|
| ACL-002 | Elektrik Kesintisi Acil Müdahale Planı | Seda Yıldız (AK-014) - BT Müdürü | Aktif |
Gör
|
| ACL-003 | Veri Kaybı Kurtarma Planı | Seda Yıldız (AK-014) - BT Müdürü | Test Edildi |
Gör
|
| ACL-005 | Sunucu Arızası Kurtarma Planı | Seda Yıldız (AK-014) - BT Müdürü | Aktif |
Gör
|
| ACL-006 | Doğal Afet (Deprem/Sel/Yangın) Müdahale Planı | Süleyman Erbek (AK-001) - Genel Müdür | Aktif |
Gör
|
| ACL-007 | E-posta Sistem Çökmesi Müdahale Planı | Seda Yıldız (AK-014) - BT Müdürü | Test Edildi |
Gör
|
| IT-ERP-01 | Veri Merkezi Acil Durum Planı | - | Test Edildi |
Gör
|
9.5. Acil Durum Ekibi ve İletişim
Acil durum anında aşağıdaki ekip üyeleri devreye alınır:
| Görev |
Ad Soyad |
Departman |
İletişim |
| Kriz Yöneticisi |
Süleyman Erbek |
Yönetim |
0 (532) 345 67 89 |
| BT Kriz Lideri |
Seda Yıldız |
BT |
0 (532) 234 56 78 |
| Kalite Sorumlusu |
Zeynep Demir |
Kalite |
0 (533) 456 78 90 |
| İK Sorumlusu |
Ayşe Kaya |
İK |
0 (535) 678 90 12 |
| Bakım Sorumlusu |
Burak Koç |
Bakım |
0 (536) 789 01 23 |
Acil Durum İletişim Zinciri:
- Önce: BT Kriz Lideri (Seda Yıldız) bilgilendirilir
- Sonra: Kriz Yöneticisi (Süleyman Erbek) devreye alınır
- Gerektiğinde: İlgili departman müdürleri bilgilendirilir
- Bildirim: KVKK/GDPR gerekiyorsa 72 saat içinde yetkili kuruma bildirilir
9.6. Yedekleme Prosedürü
Alternatif Kalite'de tüm kritik veriler ve sistemlerin yedeklenmesi,
saklanması ve gerektiğinde geri yüklenmesi için aşağıdaki prosedür
uygulanır. Bu prosedür ISO 27001:2026 A.8 (Operasyonel
Güvenlik) maddesine tam uyumludur.
9.6.1. Yedekleme Türleri
| Tür |
Açıklama |
Ne Zaman? |
| Tam Yedekleme |
Tüm verilerin tam kopyası alınır |
Haftada 1 kez (Pazar günü) |
| Fark Yedekleme |
Son tam yedeklemeden sonra değişen veriler alınır |
Günde 1 kez (12:30) |
| Günlük Yedekleme |
Günlük değişikliklerin yedeklenmesi |
Her gün (16:30) |
9.6.2. Yedekleme Sıklığı ve Saklama Süreleri
| Yedekleme Türü |
Sıklık |
Saklama Süresi |
| Günlük Yedekler | Her gün | 30 gün |
| Haftalık Yedekler | Her hafta | 3 ay |
| Aylık Yedekler | Her ay | 1 yıl |
| Yıllık Yedekler | Her yıl | 5 yıl |
9.6.3. Yedekleme Medyaları ve Konum
- Qnap Backup Ünitesi: Birincil yedekleme hedefi, günlük yedekler
- Harici HDD: İkincil yedekleme hedefi, haftalık yedekler
- Bulut Yedekleme: Üçüncül yedekleme hedefi (felaket kurtarma)
- 3-2-1 Kuralı: Verilerin 3 kopyası, 2 farklı ortamda, 1 kopyası farklı lokasyonda
9.6.4. Yedekleme Sorumlulukları
| Görev |
Sorumlu |
Sorumluluk |
| Yedekleme Politikası |
BT Yöneticisi |
Yedekleme politikasının oluşturulması, güncellenmesi |
| Yedekleme İşlemleri |
Sistem Uzmanı |
Yedekleme işlemlerinin gerçekleştirilmesi |
| Yedekleme Doğrulama |
Sistem Uzmanı |
Yedeklerin başarılı olduğunun kontrolü |
| Geri Yükleme |
Sistem Uzmanı / BT Yöneticisi |
Yedekten geri yükleme işlemleri |
| Denetim |
Kalite Yöneticisi |
Yedekleme prosedürünün ISO 27001 uyumunun denetimi |
9.6.5. Yedekleme Doğrulama ve Test
- 📋 Yedekleme işlemleri günlük olarak kontrol edilir
- 📋 Başarısız yedeklemeler 30 dakika içinde tekrar denenir
- 📋 Haftalık yedekler rastgele test ile geri yükleme testine tabi tutulur
- 📋 Geri yükleme testleri 3 ayda bir yapılır
- 📋 Tüm test sonuçları Yedekleme Test Raporu (FRM-YED-001) ile kayıt altına alınır
9.6.6. Geri Yükleme Prosedürü
Veri kaybı veya sistem arızası durumunda aşağıdaki adımlar izlenir:
- 1. Tespit: Sistem yöneticisi, arızayı veya veri kaybını tespit eder
- 2. Bildirim: BT Yöneticisine ve Kalite Yöneticisine bildirir
- 3. Analiz: Hangi verinin, hangi tarihte geri yükleneceği belirlenir
- 4. Geri Yükleme: Sistem uzmanı, uygun yedekten geri yükleme işlemini başlatır
- 5. Doğrulama: Geri yüklenen veriler kontrol edilir, sistemin çalıştığı doğrulanır
- 6. Kayıt: Tüm işlemler Yedekleme Log Formu (FRM-YED-002)'na kaydedilir
- 7. Rapor: Geri yükleme raporu hazırlanır ve YGG'de sunulur
9.6.7. Yedekleme Kayıtları
| Kayıt |
Tablo / Dosya |
Saklama Süresi |
| Yedekleme Logları |
bt_yedekleme |
5 yıl |
| Yedekleme Test Raporu |
FRM-YED-001 |
5 yıl |
| Yedekleme Log Formu |
FRM-YED-002 |
5 yıl |
10. BİLGİ GÜVENLİĞİ OLAYLARI VE İHLAL YÖNETİMİ
10.1. İhlal Türleri
- 🚨 Fiziksel/Çevresel: Yetkisiz personelin güvenli alanlarda bulunması, izinsiz fotoğraf/video kaydı
- 🚨 Varlık Güvenliği: Gizli evrakların başıboş bırakılması, yetkisiz bilgi paylaşımı
- 🚨 Sistem/Uygulama: Antivirüs uyarıları, sistem erişim problemleri, performans kaybı
- 🚨 Ağ/İletişim: Ağ izleme anormallikleri, internet kesintisi
- 🚨 Teçhizat: Cihaz kaybolması/çalınması, izinsiz donanım çıkarma
- 🚨 Fikri Mülkiyet: Lisanssız yazılım kullanımı
- 🚨 Yasal: T.C. Yasalarına uygunsuz davranışlar
10.2. İhlal Bildirim Süreci
Tüm çalışanlar, bilgi güvenliği ihlallerini veya zayıflıklarını fark ettiklerinde:
- 📞 Acil durumlarda: Hemen telefonla BGYS Temsilcisine bildirim
- 📧 Planlı durumlarda: İhlal Bildirim Formu (FR.BG.003) doldurulur ve BGYS Temsilcisine iletilir
- 📝 İhlal, BGYS Temsilcisi tarafından kayıt altına alınır ve değerlendirilir
- 🔍 Kök neden analizi yapılır ve gerekli düzeltici faaliyetler başlatılır (PRC-016)
- 📊 İhlal istatistikleri yılda en az 1 kez YGG'de gözden geçirilir
10.3. İhlallerde Müdahale Adımları
- 🛑 Durdur: İhlalin devamını engelle (sistemi kapat, bağlantıyı kes)
- 🔍 Analiz Et: İhlalin kaynağını, kapsamını ve etkisini belirle
- 📦 İzole Et: Etkilenen sistemleri diğer sistemlerden ayır
- 💾 Kurtar: Yedekten geri yükle
- 📝 Raporla: İhlali dokümante et, gerekirse KVKK/GDPR kapsamında yetkili kuruma bildir (72 saat içinde)
- 🛠️ Düzeltici Faaliyet: Tekrarını önlemek için aksiyon al (PRC-016)
11. FİZİKSEL VE ÇEVRESEL GÜVENLİK
Alternatif Kalite'de fiziksel ve çevresel güvenlik, bilgi varlıklarının
yetkisiz erişime, hasara veya hırsızlığa karşı korunmasını sağlamak amacıyla
uygulanır. Bu prosedür ISO 27001:2026 A.11 (Fiziksel ve Çevresel Güvenlik)
maddesine tam uyumludur.
11.1. Güvenli Alan Tanımları
| Alan |
Güvenlik Seviyesi |
Koruma Koşulları |
| Sistem Odası (Server Room) |
🔴 Güvenli Alan |
Anahtar BGYS Temsilcisi ve Bilgi İşlem'de; yetkisiz giriş yasak; yangın söndürme, klima, UPS var; erişim logu tutulur |
| Arşiv Odası |
🔴 Güvenli Alan |
Kilitli, nem/sıcaklık kontrollü; ilk kurtarılacak fiziksel varlık; erişim yetkilendirilmiş kişilerle sınırlı |
| Ofis Alanları |
🟡 Merkez İçi Alan |
Mesai saatlerinde açık; görevli personel olmadan diğer personel bulunamaz; çalışma saatleri dışında kilitli |
| Toplantı Salonu |
🟢 Genel Alan |
Ziyaretçiler refakatçi olmadan bulunamaz; toplantı sonrası dokümanlar toplanır, tahta silinir |
| Depo / Malzeme Odası |
🟡 Merkez İçi Alan |
Kilitli, yetkili personel erişimi; envanter kaydı tutulur |
11.2. Fiziksel Güvenlik Önlemleri
| Önlem |
Açıklama |
Sorumlu |
| 📹 Kamera Sistemi |
24 saat kesintisiz MOBESE sistemi ile izlenir; kayıtlar 30 gün saklanır |
Güvenlik / BT |
| 🚪 Giriş Kontrolü |
Tek giriş kapısı, güvenlik seti ve 24 saat kapalı; ziyaretçi kaydı zorunlu |
Güvenlik / İdari İşler |
| 🔑 Anahtar Yönetimi |
Oda anahtarları birim çalışanlarında, yedekleri İdari İşler'de; anahtar teslim formu doldurulur |
İdari İşler |
| 🔥 Yangın Güvenliği |
Yangın söndürme cihazları (sistem odasında yangın söndürme sistemi); periyodik bakım yapılır |
İSG / Bakım |
| ⚡ Elektrik Güvenliği |
UPS: 15 dakika kesintisiz güç; düzenli elektrik bakımı yapılır |
Bakım / BT |
| 🌡️ Çevresel Kontrol |
Sistem odası: Isı (18-22°C), nem (%40-60), toz, kimyasallardan korumalı; kalorifer ve su tesisatı yok |
BT / Bakım |
| 💡 Acil Durum Aydınlatması |
Acil durum çıkış yönlendirme ve aydınlatma sistemleri mevcuttur |
İSG / Bakım |
11.3. Ziyaretçi Yönetimi
Alternatif Kalite'ye gelen tüm ziyaretçiler aşağıdaki kurallara tabidir:
- 1. Kayıt: Tüm ziyaretçiler girişte Ziyaretçi Kayıt Formu'nu doldurur
- 2. Refakat: Ziyaretçiler, görevli personel refakatinde bulunabilir
- 3. Bilgilendirme: Ziyaretçilere güvenlik kuralları hakkında bilgi verilir
- 4. Kimlik: Ziyaretçi kimlik kartı takar ve çıkışta iade eder
- 5. Yetkisiz Alanlar: Ziyaretçiler, sistem odası, arşiv odası gibi güvenli alanlara refakatsiz giremez
- 6. Fotoğraf/Video: Ziyaretçiler izinsiz fotoğraf/video çekemez
Önemli: Ziyaretçi kimlik kartı her zaman görünür olmalıdır.
Ziyaretçiler toplantı salonu dışına refakatsiz çıkamaz.
11.4. Donanım Çıkış Prosedürü
Şirket donanımlarının (PC, notebook, telefon, yazıcı, harici disk vb.)
dışarı çıkarılması aşağıdaki prosedüre tabidir:
- 📋 Donanım Çıkış Formu (FRM-FIZ-001) doldurulur
- 📋 Formda; cihaz adı, seri no, çıkış tarihi, çıkış nedeni, çıkaran kişi, onaylayan yönetici bilgileri yer alır
- 📋 Form, BT Yöneticisi ve İdari İşler tarafından onaylanır
- 📋 Cihazın içinde gizli veri olup olmadığı kontrol edilir (gerekirse veri silinir)
- 📋 Cihazın giriş-çıkış kaydı tutulur
- 📋 Cihaz iade edildiğinde durumu kontrol edilir ve forma işlenir
11.5. Periyodik Fiziksel Güvenlik Denetimleri
| Denetim Konusu |
Sıklık |
Sorumlu |
Kayıt |
| Kamera sistemleri kontrolü |
Aylık |
Güvenlik / BT |
Kamera Kontrol Formu |
| Yangın söndürme cihazları |
3 ayda bir |
İSG / Bakım |
Yangın Ekipman Kontrol Formu |
| UPS ve elektrik altyapısı |
3 ayda bir |
Bakım / BT |
UPS Kontrol Formu |
| Sistem odası sıcaklık/nem |
Günlük |
BT |
Sistem Odası Logu |
| Kapı ve kilit kontrolleri |
Aylık |
İdari İşler |
Kilit Kontrol Formu |
| Ziyaretçi kayıtları |
Haftalık |
Güvenlik |
Ziyaretçi Kayıt Formu |
11.6. Fiziksel Güvenlik İhlal Bildirimi
Fiziksel güvenlik ihlali (yetkisiz giriş, kayıp cihaz, anahtar kaybı, kilit arızası vb.)
durumunda aşağıdaki adımlar izlenir:
- 📞 Acil durumlarda: Hemen Güvenlik Görevlisi veya İdari İşler bilgilendirilir
- 📝 İhlal Bildirim Formu (FRM-FIZ-002) doldurulur
- 🔍 İhlal incelenir, kök neden analizi yapılır
- 🛠️ Gerekli düzeltici faaliyetler başlatılır (PRC-016)
- 📊 İhlal istatistikleri YGG'de raporlanır
12. TEMİZ MASA - TEMİZ EKRAN POLİTİKASI
- 🧹 Masa üzerinde gizli/kritik doküman bırakılmaz, kilitli çekmecelerde saklanır
- 🧹 Parolalar post-it vb. ile bilgisayar ekranına, klavyeye yapıştırılmaz
- 🧹 Bilgisayar başından ayrıldığında kilit (Windows + L) yapılır
- 🧹 Hassas belgeler yazıcıda veya fotokopide unutulmaz
- 🧹 Çöp kutularına gizli bilgi atılmaz, kâğıt imha makinesi kullanılır
- 🧹 Toplantı salonlarında toplantı sonrası tahtalar silinir, dokümanlar toplanır
- 🧹 USB bellek, harici disk, CD/DVD çalışma masasında bırakılmaz
13. İLETİŞİM VE AĞ GÜVENLİĞİ
13.1. İnternet Kullanım Kuralları
- 🌐 İnternet hizmeti, iş amaçlı kullanılır; özel/kişisel kullanım yasaktır
- 🌐 Yasaklı sitelere (bahis, cinsellik, hacking, proxy, sosyal medya, oyun, video) erişim yasaktır
- 🌐 Çalıştırılabilir dosya (.exe, .scr, .bat) veya script dosyaları indirilmez/çalıştırılmaz
- 🌐 Firewall ve antivirüs programları devre dışı bırakılamaz
- 🌐 Erişim logları 5651 sayılı kanun gereği kayıt altına alınır
13.2. E-posta Kullanım Kuralları
- 📧 E-posta adresi yalnızca iş takibinde kullanılır
- 📧 Kaynağı bilinmeyen e-postalar (spam, phishing) açılmaz; Bilgi İşlem'e bildirilir
- 📧 Zincir e-postalar iletilmez
- 📧 E-posta boyutu bir defada 13 MB'ı geçemez
- 📧 Dakikada 30, saatte 100 e-postayı geçemez
- 📧 Kesinlikle iş e-postası ile kişisel e-posta işlemleri yapılmaz
13.3. Mobil Cihaz Kullanım Kuralları
- 📱 Mobil cihazlar (Notebook, Tablet, Telefon) sürekli yanınızda taşınmalı, gözetimsiz bırakılmamalıdır
- 📱 Kaybolma/çalınma durumunda hemen BGYS Temsilcisine bildirilir
- 📱 Antivirüs yazılımı aktif olmalıdır
- 📱 Şirket verileri mümkünse mobil cihazda saklanmaz, sunucuya yüklenir
- 📱 Kamuya açık ortamlarda ekran görüntülerine dikkat edilmelidir
13.4. Uzaktan Erişim Güvenliği
- 🌐 VPN Kullanımı Zorunludur: Tüm uzaktan erişimler şirket VPN'i üzerinden yapılmalıdır.
- 🌐 İki Faktörlü Doğrulama (MFA): Tüm uzaktan erişimlerde MFA zorunludur.
- 🌐 Yetkilendirme: Uzaktan erişim yetkisi yalnızca BT Yöneticisi tarafından verilir.
- 🌐 Oturum Süresi: Uzaktan erişim oturumları 8 saat ile sınırlıdır.
- 🌐 Hareketsizlik Zaman Aşımı: 15 dakika hareketsizlik sonrası otomatik kapanır.
- 🌐 Loglama: Tüm uzaktan erişimler loglanır ve 1 yıl saklanır.
- 🌐 Yasaklı Bağlantılar: İzinsiz RDP, TeamViewer, AnyDesk kullanımı yasaktır.
- 🌐 Uzaktan erişim kayıtları BT modülünde bt-uzaktan-erisim.php sayfasından takip edilir.
13.5. Dijital Sertifika ve Elektronik Kimlik
- 🔐 SSL/TLS Sertifikaları: Web siteleri ve e-posta sunucularında geçerli SSL/TLS sertifikası kullanımı zorunludur.
- 🔐 Sertifika Doğrulama: Ziyaret edilen web sitelerinin sertifika geçerliliği kontrol edilmelidir. Geçersiz sertifika uyarıları dikkate alınmalıdır.
- 🔐 E-Devlet / E-İmza: Kamu kurumları ile yapılan resmi işlemlerde güvenli e-imza veya mobil imza kullanılmalıdır.
- 🔐 Sertifika Yönetimi: Dijital sertifikaların geçerlilik süreleri takip edilir, süresi dolan sertifikalar yenilenir.
- 🔐 Sertifika Yetkilendirmesi: Sertifika talepleri BT Yöneticisi tarafından onaylanır ve kayıt altına alınır.
13.6. Sayısal Şifreleme ve Sayısal İmza
- 🔏 E-posta Şifreleme: Hassas ve gizli bilgiler içeren e-postalar PGP, S/MIME veya eşdeğer şifreleme yöntemleri ile şifrelenerek gönderilir.
- 🔏 Dijital İmza: Önemli belgeler ve sözleşmeler dijital imza ile imzalanarak bütünlük ve inkâr edememe sağlanır.
- 🔏 Dosya Şifreleme: Hassas veriler (maaş bordroları, gizlilik sözleşmeleri, müşteri verileri) paylaşılmadan önce şifreli ZIP veya 7-Zip ile şifrelenir.
- 🔏 Şifreleme Standartları: Kullanılan şifreleme algoritmaları AES-256, RSA-2048 veya daha güçlü standartlara uygun olmalıdır.
- 🔏 Anahtar Yönetimi: Şifreleme anahtarları güvenli bir şekilde saklanır, yetkisiz kişilerle paylaşılmaz ve düzenli olarak yenilenir.
13.7. Güvenli İletişim Protokolleri
- 🛡️ IPSec (Internet Protocol Security): VPN bağlantılarında IPSec protokolü kullanılarak IP paketlerinin şifrelenmesi ve kimlik doğrulaması sağlanır.
- 🛡️ SSL/TLS: Web tarayıcı ve sunucu arasındaki tüm iletişimde TLS 1.2 veya üzeri kullanılır. TLS 1.0 ve 1.1 yasaktır.
- 🛡️ SSH (Secure Shell): Uzaktan sunucu yönetiminde telnet, rlogin, rsh yerine SSH kullanılır.
- 🛡️ SFTP / SCP: Dosya transferlerinde FTP yerine SFTP veya SCP kullanılır.
- 🛡️ HTTPS: Tüm web uygulamaları HTTPS üzerinden hizmet verir. HTTP kullanımı yasaktır.
13.8. Kimlik Doğrulama Protokolleri (AAA)
- 🔑 AAA (Authentication, Authorization, Accounting): Tüm sistem erişimlerinde kimlik doğrulama, yetkilendirme ve hesap verme (loglama) mekanizmaları uygulanır.
- 🔑 CHAP (Challenge Handshake Authentication Protocol): VPN ve uzaktan erişim bağlantılarında CHAP veya daha güvenli versiyonu MS-CHAP v2 kullanılır.
- 🔑 PAP (Password Authentication Protocol): PAP kullanımı yasaktır (şifreleri açık gönderir). Yerine CHAP, MS-CHAP veya EAP kullanılır.
- 🔑 EAP (Extensible Authentication Protocol): Kablosuz ağ bağlantılarında EAP veya EAP-TLS kullanılır.
- 🔑 RADIUS / TACACS+: Merkezi kimlik doğrulama için RADIUS veya TACACS+ sunucusu kullanılır.
- 🔑 LDAP / Active Directory: Kullanıcı kimlik doğrulamaları merkezi LDAP veya Active Directory üzerinden yapılır.
13.9. Kablosuz Ağ Güvenliği (WLAN)
- 📶 SSID Yayını: Kurumsal SSID gizlenir, zorunlu olmadıkça yayın yapılmaz.
- 📶 Şifreleme: WLAN bağlantılarında WPA2-AES veya WPA3 şifreleme kullanılır. WEP ve WPA-TKIP yasaktır.
- 📶 MAC Filtreleme: Yetkili cihazların MAC adresleri listeye alınır, diğerleri engellenir.
- 📶 Konuk Ağı (Guest Network): Ziyaretçiler için ayrı bir konuk ağı oluşturulur, kurum iç ağına erişimi yoktur.
- 📶 Erişim Noktaları: Tüm erişim noktaları (AP) şifre korumalıdır ve düzenli olarak güncellenir.
- 📶 Radyo Sinyali: Sinyal gücü, kurum dışına taşmayacak şekilde ayarlanır.
- 📶 Kablosuz Ağ Logları: Tüm bağlantılar loglanır ve 1 yıl saklanır.
14. PERSONEL GÜVENLİĞİ
- 👥 İşe Alım: Referans kontrolü, özgeçmiş doğrulama, gizlilik sözleşmesi (FR.BG.001) imzalatılır
- 👥 Eğitim: Bilgi güvenliği farkındalık eğitimi yılda en az 1 kez tüm personele verilir
- 👥 Performans: Bilgi güvenliği ihlalleri disiplin sürecinde değerlendirilir
- 👥 İşten Ayrılma: Erişim yetkileri iptal edilir, donanım iadesi, gizlilik veliahtnamesi tekrar hatırlatılır
- 👥 Uzaktan Çalışma: VPN kullanımı zorunludur, şirket cihazları kullanılır
15. TEDARİKÇİ GÜVENLİĞİ
- 🤝 Tedarikçilerle gizlilik sözleşmesi (NDA) imzalanır
- 🤝 Tedarikçi personeli, refakatçi olmadan güvenli alanlarda bulunamaz
- 🤝 Tedarikçi bilgi güvenliği yetkinliği değerlendirilir (ISO 27001 sertifikası tercih sebebi)
- 🤝 Tedarikçi erişim ihtiyaçları (VPN, sistem) tamamlandığında iptal edilir
16. UYGUNLUK VE MEVZUAT
Yasal Yükümlülükler:
- 6698 sayılı KVKK Kanunu (DK.091): Kişisel verilerin işlenmesi, saklanması, imhası, aydınlatma metni, açık rıza
- EU GDPR (DK.093): Avrupa Birliği genel veri koruma tüzüğü (AB vatandaşları verisi)
- 5651 sayılı Kanun (DK.089): İnternet erişim logları, trafik bilgileri saklama
- 5746 sayılı Kanun (DK.092): Araştırma, geliştirme ve tasarım faaliyetlerinin desteklenmesi
- Elektronik haberleşme kişisel verilerin korunması (DK.095)
- T.C. Dijital Dönüşüm Ofisi Bilgi ve İletişim Güvenliği Rehberi (DK.090)
17. İÇ TETKİK VE YÖNETİMİN GÖZDEN GEÇİRMESİ (YGG)
- 📋 BGYS iç tetkikleri yılda en az 1 kez yapılır (ISO 27001 kapsamında)
- 📋 YGG toplantılarında BGYS performansı, risk durumu, ihlaller, iyileştirme önerileri görüşülür
- 📋 YGG çıktıları doğrultusunda gerekli aksiyonlar alınır (PRC-016)
18. SÜREKLİ İYİLEŞTİRME
BGYS'nin sürekli iyileştirilmesi için aşağıdaki faaliyetler yürütülür:
- 📈 Periyodik risk değerlendirmesi (6 ayda bir veya majör değişikliklerde)
- 📈 Düzeltici faaliyetlerin etkinlik takibi (PRC-016)
- 📈 İç tetkik bulgularının kapatılması
- 📈 Personel farkındalık eğitimlerinin güncellenmesi
- 📈 Yeni tehdit ve zafiyetlerin izlenmesi ve aksiyon alınması
- 📈 Teknolojik yeniliklerin takibi (yapay zeka tehditleri, siber güvenlik güncellemeleri)
19. KAYITLAR
- 📄 Gizlilik Sözleşmesi (FR.BG.001)
- 📄 Yönetimin Taahhüdü (FR.BG.002)
- 📄 İhlal Bildirim Formu (FR.BG.003)
- 📄 Erişim Matrisi (FR.BG.004)
- 📄 Donanımı Dışarı Çıkarma Formu (FR.BG.005)
- 📄 Uygulanabilirlik Bildirgesi (FR.BG.006)
- 📄 Artık Risk Onayı (FR.BG.008)
- 📄 KVKK Başvuru Formu (FR.BG.009)
- 📄 Bilgi Güvenliği Risk Analizi (FR.BG.011)
- 📄 Varlık Envanter Listesi (LS.BG.001)
- 📄 Donanım Yazılım Envanter Listesi (LS.BG.002)
- 📄 Kişisel Veri Envanteri (LS.BG.003)
- 📄 Eğitim Kayıtları
- 📄 Yedekleme Logları
- 📄 İç Tetkik Raporları
- 📄 YGG Tutanakları
20. İLGİLİ DOKÜMANLAR
- 📄 M01-PRC-007 - Düzeltici Faaliyet Prosedürü
- 📄 M01-PRC-004 - Risk ve Fırsat Yönetimi Prosedürü
- 📄 M01-PRC-001 - Dokümante Edilmiş Bilgi Prosedürü
- 📄 ISO/IEC 27001:2026 - Bilgi Güvenliği Yönetim Sistemi Standardı
- 📄 KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu)
- 📄 GDPR (EU General Data Protection Regulation - Genel Veri Koruma Tüzüğü)
- 📄 5651 sayılı Kanun (İnternet Ortamında Yapılan Yayınların Düzenlenmesi)
21. MAKİNE GÜVENLİĞİ
Alternatif Kalite'de bulunan tüm üretim makinelerinin güvenlik denetimleri,
ayrı bir prosedür kapsamında yürütülür. Bu prosedür, ISO 27001 A.15
(Tedarikçi Güvenliği) ve IATF 16949 gereklilikleri kapsamında
hazırlanmıştır.
REVİZYON NOTU
| Revizyon No | Revizyon Tarihi | Revizyon Nedeni | Değiştiren | Otomatik |
| 01 |
02.05.2026 00:00:00 |
İlk yayın - Bilgi güvenliği yönetim sistemi (BGYS), varlık yönetimi, risk yönetimi, erişim kontrolü, parola politikası, iş sürekliliği (yedekleme, RTO/RPO), ihlal yönetimi, fiziksel güvenlik, temiz masa politikası, ağ ve iletişim güvenliği, personel güvenliği, KVKK/GDPR uyumu. |
BGYS Temsilcisi |
❌ Hayır |
Alternatif Kalite Danışmanlık ve Eğitim | Bilgi Güvenliği Yönetim Sistemi Prosedürü (S05-PRC-001)
Bu doküman ISO 27001:2026, ISO 9001:2026, IATF 16949:2026, ISO 14001:2026, ISO 45001:2026 standartlarına tam uyumludur.