S05-PRC-001 - Bilgi Güvenliği Yönetim Sistemi Prosedürü

BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ PROSEDÜRÜ

Doküman No: S05-PRC-001 | Revizyon No: 01 | Yayın Tarihi: 02.09.2026
Hazırlayan: Süleyman Erbek | Onaylayan: Genel Müdür
📋 KAPSANAN STANDARTLAR

ISO 27001:2026

✅ Tam Uyum

Bilgi Güvenliği Yönetim Sistemi (BGYS)

ISO 9001:2026

✅ Tam Uyum

Madde 7.5 - Dokümante Edilmiş Bilgi

IATF 16949:2026

✅ Tam Uyum

Madde 7.1.2 - İnsan Kaynakları (Güvenlik farkındalığı)

ISO 14001:2026

✅ Tam Uyum

Madde 7.5 - Dokümante Edilmiş Bilgi

ISO 45001:2026

✅ Tam Uyum

Madde 7.5 - Dokümante Edilmiş Bilgi

1. AMAÇ
Alternatif Kalite olarak bu prosedürün amacı; bilgi varlıklarının gizliliği, bütünlüğü ve erişilebilirliğini sağlamak, içeriden veya dışarıdan, kasıtlı veya kasıtsız olabilecek her türlü tehdide karşı bilgi varlıklarını korumak, yasal mevzuat gereksinimlerini (KVKK, GDPR, 5651 sayılı kanun vb.) karşılamak ve ISO/IEC 27001:2026 standardı gerekliliklerini tam olarak yerine getirmektir.
2. KAPSAM
Bu prosedür, Alternatif Kalite bünyesinde gerçekleştirilen tüm yönetimsel, finansal, danışmanlık ve eğitim faaliyetlerine yönelik yazılı ve dijital her türlü bilgi varlığını kapsar. Kapsam; bilgi varlıkları (veri, doküman, yazılım), fiziksel varlıklar (donanım, ekipman, bina), personel, süreçler ve üçüncü taraflarla (tedarikçiler, müşteriler) yapılan bilgi paylaşımlarını içerir.
3. SORUMLULUK
  • Genel Müdür / Üst Yönetim: Bilgi güvenliği politikalarının onaylanması, kaynak sağlanması, BGYS'nin stratejik yönünün belirlenmesi
  • BGYS Temsilcisi (Bilgi Güvenliği Müdürü): BGYS'nin kurulması, uygulanması, sürdürülmesi ve iyileştirilmesi, risk yönetimi, ihlal yönetimi, farkındalık eğitimleri
  • Bilgi İşlem Sorumlusu: Teknik güvenlik önlemleri (firewall, antivirüs, yedekleme, erişim kontrolleri), sistem güvenliği, ağ güvenliği
  • İnsan Kaynakları Sorumlusu: Personel güvenliği (işe alım süreçleri, gizlilik sözleşmeleri, işten ayrılma süreçleri)
  • Kalite Müdürü: BGYS'nin entegre sistemle uyumu, doküman kontrolü, iç tetkikler
  • Hukuk / KVKK Sorumlusu: Yasal uygunluk, KVKK/GDPR gereklilikleri, sözleşmeler
  • Tüm Çalışanlar: Bilgi güvenliği politikalarına uymak, ihlalleri bildirmek, güvenli çalışma ortamı sağlamak
4. TANIMLAR
TerimAçıklama
Gizlilik (Confidentiality) Bilginin yetkisiz kişiler, varlıklar veya prosedürlere kullanılabilir yapılmama veya açıklanmama özelliği
Bütünlük (Integrity) Varlıkların doğruluğunu ve tamlığını koruma özelliği
Erişilebilirlik (Availability) Yetkili bir varlık tarafından talep edildiğinde erişilebilir ve kullanılabilir olma özelliği
Varlık (Asset) Kuruluş için değeri olan herhangi bir şey (bilgi, yazılım, donanım, personel)
Tehdit (Threat) Bir varlığın zarar görmesine neden olabilecek istenmeyen bir olayın potansiyel nedeni
Açıklık (Vulnerability) Bir varlığın, bir tehdit tarafından istismar edilebilecek zayıflığı
RiskBir tehdidin bir açıklığı kullanması sonucu oluşabilecek zararın olasılığı ve etkisi
İhlal (Incident) Bilgi güvenliğinin ihlal edildiği veya ihlal edilme potansiyeli olan olay
KVKK6698 sayılı Kişisel Verilerin Korunması Kanunu
GDPRGeneral Data Protection Regulation (Avrupa Birliği Genel Veri Koruma Tüzüğü)
5. BİLGİ GÜVENLİĞİ POLİTİKALARI
Alternatif Kalite'de aşağıdaki bilgi güvenliği politikaları uygulanmaktadır. Tüm politikalar BT Modülü üzerinden yönetilir ve güncel halleriyle burada listelenir.
Politika Adı Kategori Doküman No Rev. Durum Detay
Erişim Denetimi PolitikasıErişim KontrolüPOL-ERI-00101Aktif Gör
Şifre PolitikasıErişim KontrolüPOL-SIF-00101Aktif Gör
Fiziksel Güvenlik PolitikasıFiziksel GüvenlikPOL-FIZ-00101Aktif Gör
Temiz Ekran ve Temiz Masa PolitikasıFiziksel GüvenlikPOL-TEM-00101Aktif Gör
Bilgi Güvenliği PolitikasıGüvenlik PolitikalarıPOL-GUV-00101Aktif Gör
İnsan Kaynakları Güvenlik PolitikasıİK GüvenliğiPOL-IK-00101Aktif Gör
E-Posta Güvenliği Politikasıİletişim GüvenliğiPOL-EPO-00101Aktif Gör
Kabul Edilebilir Kullanım Politikası (AUP)Kullanım PolitikalarıPOL-AUP-00101Aktif Gör
Güvenlik Olayları ve İhlaller PolitikasıOlay YönetimiPOL-OLY-00101Aktif Gör
Kriptografik Kontroller PolitikasıŞifreleme ve KriptografiPOL-KRP-00101Aktif Gör
Veri Sınıflandırma PolitikasıVeri YönetimiPOL-VER-00101Aktif Gör
Referans: Tüm politikaların detaylarına BT Güvenlik Politikaları sayfasından ulaşabilirsiniz.
6. VARLIK YÖNETİMİ
6.1. Varlık Envanteri
Alternatif Kalite'deki tüm bilgi varlıkları, Varlık Envanteri (LS.BG.001) ve Donanım Yazılım Envanter Listesi (LS.BG.002)'nde kayıt altına alınır:
  • 📋 Donanım varlıkları (PC, Notebook, Sunucu, Yazıcı, Ağ cihazları, Telefon, Kamera sistemleri, Omurga switch)
  • 📋 Yazılım varlıkları (İşletim sistemleri, uygulama yazılımları, lisanslar)
  • 📋 Bilgi varlıkları (Veritabanları, dokümanlar, projeler, arşivler)
  • 📋 Hizmet varlıkları (E-posta, web sitesi, ağ hizmetleri, bulut hizmetleri)
  • 📋 Personel varlıkları (Çalışanlar, yetkiler, roller)
  • 📋 Fiziksel varlıklar (Bina, ofis, sistem odası, arşiv odası)
6.2. Varlık Kodlama Sistemi
Her varlık, benzersiz bir kod ile tanımlanır. Kodlama formatı: Alternatif-XX-XXXX
  • ALTERNATİF: Firma kodu
  • XX: Varlık türü (01: PC, 02: Notebook, 03: Telefon, 04: Yazıcı, 05: Kamera, 06: Yazılım, 07: Proje dokümanı, 08: Kişisel veri, 09: Finansal veri, 10: Gizlilik sözleşmesi, 11: E-posta yazışmaları, vb.)
  • XXXX: Sıra numarası (0000-9999)
6.3. Bilgi Varlığı Sınıflandırması
Bilgi varlıkları, gizlilik, bütünlük ve erişilebilirlik derecelerine göre üç seviyede sınıflandırılır:
SınıfTanımÖrneklerKoruma Prensibi
GENELAlternatif Kalite ile ilgili olmayan veya herkesin erişebildiği bilgilerWeb sitesi bilgileri, katalog, broşür, basın bültenleriHerkesle paylaşılabilir
KURUMA ÖZELİşle ilgili ancak yetkisiz kişilerin eline geçmesi durumunda itibar/maddi kayıp öngörülenProsedürler, talimatlar, iş planları, iç yazışmalar, telefon listeleriİlgili bölümler için serbest, üçüncü kişilerle paylaşım veri sahibi onayı ile
GİZLİYetkisiz erişimde kurumun operasyonlarını, imajını, gelirlerini olumsuz etkileyecek veya yasal olarak gizli tutulması gerekenMaaş bordroları, performans değerlendirmeleri, gizlilik sözleşmeleri, müşteri verileri, hasta verileriKırmızı etiket, yetkilendirilmiş kişiler, gizlilik anlaşması ile paylaşım
6.4. Varlık Etiketleme
Sınıflandırmaya göre varlıklar etiketlenir:
  • 🟢 GENEL: Etiket gerektirmez veya yeşil etiket
  • 🟡 KURUMA ÖZEL: Sarı etiket
  • 🔴 GİZLİ: Kırmızı etiket, fiziksel kilitli dolap
7. RİSK YÖNETİMİ
Alternatif Kalite, bilgi güvenliği risklerini tanımlamak, değerlendirmek ve yönetmek için ISO 27001:2026 ve PRC-004 (Risk ve Fırsat Yönetimi Prosedürü) gerekliliklerine uygun bir risk yönetim süreci uygular.
7.1. Risk Analizi Süreci
Risk analizi, BGYS Temsilcisi, Bilgi İşlem Sorumlusu ve ilgili süreç sahiplerinin katılımıyla gerçekleştirilir:
  • 📊 1. Kapsam Belirlenmesi: Risk analizine dahil edilecek varlıkların belirlenmesi
  • 📊 2. Tehditlerin Belirlenmesi: Varlıklara yönelik tehditlerin listelenmesi
  • 📊 3. Açıklıkların Belirlenmesi: Mevcut güvenlik açıklarının tespiti
  • 📊 4. Olasılık Değerlendirmesi: Tehdidin gerçekleşme olasılığı (1-5 arası puanlama)
  • 📊 5. Etki Analizi: Tehdit gerçekleştiğinde iş etkisi (Gizlilik, Bütünlük, Erişilebilirlik - 1-5 puan)
  • 📊 6. Risk Değerinin Hesaplanması: Risk = Olasılık × Etki (Maks G, B, E)
  • 📊 7. Mutlak Risk Değeri: Mutlak Risk = Varlık Değeri × Risk Değeri
  • 📊 8. Risklerin Önceliklendirilmesi: Mutlak Risk değerine göre sıralama
7.2. Olasılık Değerlendirme Kriterleri
DereceOlasılıkAçıklama
1Çok Düşük3 yıldan seyrek
2DüşükBirkaç yılda bir
3OrtaYılda birkaç kez
4YüksekAyda birkaç kez
5Çok YüksekHaftada birkaç kez
7.3. Etki Değerlendirme Kriterleri
DereceEtki SeviyesiAçıklama
1Çok DüşükTehdidin varlık üzerinde etkisi yok
2DüşükSistem durmaz, yavaşlama olur
3OrtaSistem durur, 1 saatte toparlanır
4YüksekSistem durur, 1 günde toparlanır
5Çok YüksekSistem durur, 2 günden fazla toparlanır
7.4. Risk Değerlendirme Matrisi
Risk değerlendirme sonuçları aşağıdaki matrise göre önceliklendirilir:
  • 🔴 25, 20, 16 (I. Öncelikli Riskler): Hemen müdahale gerektirir, yüksek risk
  • 🟠 15, 12, 10 (II. Öncelikli Riskler): Kısa vadede müdahale gerektirir, orta-yüksek risk
  • 🟡 9, 8, 6, 5 (III. Öncelikli Riskler): Planlı müdahale gerektirir, orta risk
  • 🟢 4, 3, 2, 1 (IV. Öncelikli Riskler): Kabul edilebilir risk, izlemeye devam
7.5. Risk İşleme Seçenekleri
  • 🛡️ Kontrol (Azaltma): Riskleri azaltmak için uygun kontrollerin seçilmesi ve uygulanması (ISO 27001 Ek-A kontrolleri)
  • Kabul: Riskin kabul edilebilir seviyede olması veya maliyet/fayda analizi sonucunda kabul edilmesi (Artık Risk Onayı)
  • 🚫 Kaçınma (Sonlandırma): Risk kaynağının devre dışı bırakılması veya faaliyetin sonlandırılması
  • ↪️ Aktarma: Riskin sigorta veya dış kaynak kullanımı ile başka bir kuruma aktarılması
Referans: Risk analizi detayları Bilgi Güvenliği Risk Analizi (FR.BG.011) formunda dokümante edilir. Risk işleme planı Risk İşleme Planı ile takip edilir.
8. ERİŞİM KONTROLÜ
8.1. Kullanıcı Yetkilendirme
Alternatif Kalite ağına, BT sistemlerine ve bilgi varlıklarına yalnızca yetkilendirilmiş personel erişebilir. Erişim yetkileri Erişim Matrisi (FR.BG.004)'nde tanımlanır:
  • 👤 Kullanıcı hesapları, Bilgi İşlem Sorumlusu tarafından oluşturulur ve yetkilendirilir
  • 👤 Yeni işe başlayan personel için işe başlama gününde hesap oluşturulur
  • 👤 Personelin görev değişikliğinde yetkileri güncellenir
  • 👤 İşten ayrılan personelin tüm erişim yetkileri en geç işten ayrılma günü sonunda iptal edilir
  • 👤 Ayrıcalıklı erişim hakları (admin, root) yalnızca Bilgi İşlem Sorumlusu ve BGYS Temsilcisine verilir
  • 👤 Erişim yetkileri yılda en az 1 kez gözden geçirilir (YGG toplantısında)
8.2. Parola Politikası
Alternatif Kalite'de tüm sistem erişimlerinde ve kullanıcı hesaplarında aşağıdaki parola kuralları uygulanır. Bu politikalar ISO 27001:2026 A.9.4.3 (Şifre Yönetimi) ve A.9.4.2 (Başarısız Giriş Denemeleri) maddelerine tam uyumludur.
8.2.1. Parola Kuralları
# Kural Referans
1 Parola en az 10 karakter uzunluğunda olmalıdır ISO 27001 A.9.4.3
2 En az 1 büyük harf (A-Z), 1 küçük harf (a-z), 1 rakam (0-9) ve 1 özel karakter (!@#$%^&* vb.) içermelidir ISO 27001 A.9.4.3
3 Kişisel bilgiler (isim, soyisim, doğum tarihi, telefon numarası, plaka) içermemelidir ISO 27001 A.9.4.3
4 Sözlükte bulunan kelimeler, ardışık sayılar (123456, 12345) veya klavye düzeni (qwerty, asdfgh) kullanılmamalıdır ISO 27001 A.9.4.3
5 Parolalar her 90 günde bir değiştirilmelidir ISO 27001 A.9.4.3
6 Son kullanılan 7 paroladan farklı olmalıdır ISO 27001 A.9.4.3
7 Parolalar kesinlikle kimseyle paylaşılmamalı, yazılmamalı, post-it'e yapıştırılmamalıdır ISO 27001 A.9.4.3
8 Başarısız parola denemelerinde 3 başarısız denemeden sonra hesap 15 dakika kilitlenir ISO 27001 A.9.4.2
9 Varsayılan parolalar (admin, 1234, user) ilk girişte zorunlu olarak değiştirilmelidir ISO 27001 A.9.4.3
10 Parola unutulduğunda, sıfırlama talebi BT Yöneticisine iletilir, kimlik doğrulaması yapılır ISO 27001 A.9.4.3
8.2.2. Yasaklı Parolalar
Aşağıdaki parolalar veya benzerleri kesinlikle yasaktır ve kullanılamaz:
123456 password admin qwerty 123456789 abc123 letmein welcome kullanıcı adı isim / soyisim doğum tarihi klavye düzeni (asdfgh)
8.2.3. Parola Oluşturma Önerileri
Güçlü ve hatırlanması kolay parolalar oluşturmak için aşağıdaki yöntemler önerilir:
  • Cümle Tabanlı Parola (Passphrase): Kolay hatırlanan bir cümle seçin ve her kelimenin ilk harflerini alın.
    Örnek: "Alternatif Kalite 2026'da ISO 27001 sertifikası alacak!" → Ak2026'daI27001sa!
  • Rastgele Sözcük Kombinasyonu: Birbiriyle ilgisiz 3-4 kelimeyi birleştirin.
    Örnek: "KırmızıKöprüÇikolata42!"
  • Özel Karakter Ekleme: Harf ve rakamların arasına özel karakterler ekleyin.
    Örnek: "A!t3rN@t1f"
  • Parola Yöneticisi Kullanımı: Kurumsal olarak onaylanmış parola yöneticileri (Bitwarden, LastPass) kullanılabilir
İpucu: Güçlü bir parola, en az 12 karakter uzunluğunda olmalı ve tahmin edilmesi zor olmalıdır. Parolanızı bir cümle olarak düşünün, kelime değil!
8.2.4. Sorumluluklar
Rol Sorumluluk Referans
Kullanıcılar Parolalarının gizliliğinden ve güvenliğinden sorumludur. Parolalarını kimseyle paylaşmamalı, güvenli bir şekilde saklamalıdır. ISO 27001 A.9.4.3
BT Yöneticisi Parola politikasının uygulanmasından, parola sıfırlama işlemlerinden ve güvenlik ihlallerinin takibinden sorumludur. ISO 27001 A.9.4.3
Yönetim Parola politikasının yayınlanması, güncellenmesi ve tüm çalışanlara duyurulmasından sorumludur. ISO 27001 A.9.4.3
Kalite Yöneticisi Politikanın ISO 27001 ve IATF 16949 standartlarına uygunluğunu denetler. ISO 27001 A.9.4.3
İK Yöneticisi Yeni personelin işe başlama sürecinde parola politikasının kendilerine bildirilmesinden sorumludur. ISO 27001 A.7
8.2.5. Parola Sıfırlama Süreci
Parola unutulması veya güvenlik ihlali durumunda aşağıdaki adımlar izlenir:
  1. 1. Talebin İletilmesi: Kullanıcı, parola sıfırlama talebini BT Yöneticisine e-posta veya telefon ile bildirir
  2. 2. Kimlik Doğrulama: BT Yöneticisi, kullanıcının kimliğini doğrular (İK kayıtları, yüz yüze doğrulama)
  3. 3. Parola Sıfırlama: Sistem üzerinden geçici parola oluşturulur ve kullanıcıya iletilir
  4. 4. Zorunlu Değişim: Kullanıcı ilk girişte parolasını zorunlu olarak değiştirir
  5. 5. Kayıt: Tüm işlemler Parola Sıfırlama Logu'na kaydedilir
Önemli: Geçici parolalar tek kullanımlıktır ve 24 saat içinde kullanılmazsa geçersiz olur. Parola sıfırlama talepleri yalnızca kimlik doğrulaması yapılan kişilere gerçekleştirilir.
8.2.6. Uzaktan Erişim Parolaları
  • 🔐 Uzaktan erişim (VPN, RDP, SSH) için kullanılan parolalar, normal kullanıcı parolalarından daha güçlü olmalıdır
  • 🔐 Uzaktan erişimlerde iki faktörlü doğrulama (MFA) zorunludur
  • 🔐 Uzaktan erişim parolaları 60 günde bir değiştirilmelidir
  • 🔐 Uzaktan erişim oturumları 15 dakika hareketsizlik sonrası otomatik kapanmalıdır
  • 🔐 Uzaktan erişim logları 5651 sayılı kanun gereği kayıt altına alınır
Referans: Parola politikası detaylarına BT Şifre Politikası sayfasından ulaşabilirsiniz.
8.3. Şifreleme (Kriptografi)
  • 🔐 Hassas ve gizli veriler (maaş bordroları, gizlilik sözleşmeleri, müşteri verileri) şifrelenmelidir
  • 🔐 Taşınabilir medyalarda (USB bellek, harici disk) gizli veri taşınması gerektiğinde şifreleme kullanılır
  • 🔐 E-posta ile gizli veri gönderiminde şifreli zip veya güvenli dosya paylaşım platformu kullanılır
  • 🔐 VPN kullanımı zorunlu uzaktan erişimlerde kullanılır
8.4. Yetki Matrisi
Alternatif Kalite BT sistemlerinde aşağıdaki yetki seviyeleri tanımlanmıştır:
Yetki Seviyesi Açıklama Kullanıcılar
Admin Tüm modüllerde tam erişim (Ekleme, Görüntüleme, Güncelleme, Silme) BT Yöneticisi, Genel Müdür
Yönetici Ekleme, Görüntüleme ve Güncelleme yapabilir (Silme yetkisi yoktur) Kalite Müdürü, İK Müdürü, Departman Müdürleri
Kullanıcı Görüntüleme ve kendi verilerini güncelleme Departman Personeli, Teknisyenler
İzleyici Sadece görüntüleme (Rapor, doküman, veri) Danışmanlar, Stajyerler, Denetçiler
8.5. Yetki Matrisi (Modül Bazında)
Modül Admin Yönetici Kullanıcı İzleyici
Kullanıcı Yönetimi ✅ CRUD
Risk Analizi ✅ CRUD ✅ CR ✅ R ✅ R
Acil Durum Planları ✅ CRUD ✅ CR ✅ R ✅ R
Güvenlik Politikaları ✅ CRUD ✅ CR ✅ R ✅ R
BT Envanteri ✅ CRUD ✅ CR ✅ R ✅ R
Kullanıcı Logları ✅ R ✅ R
Yetki Kodları:
  • C (Create): Ekleme yetkisi
  • R (Read): Görüntüleme yetkisi
  • U (Update): Güncelleme yetkisi
  • D (Delete): Silme yetkisi
  • ❌ : Erişim yetkisi yoktur
8.6. Yetkilendirme Süreci
Yeni Kullanıcı Yetkilendirme Adımları:
  • 📋 Departman müdürü, BT yöneticisine yeni kullanıcı talebinde bulunur
  • 📋 BT yöneticisi, kullanıcının görevine uygun yetki seviyesini belirler
  • 📋 Admin onayı ile kullanıcı oluşturulur
  • 📋 Kullanıcıya hesap bilgileri ve yetkileri bildirilir
  • 📋 Tüm işlemler bt_kullanici_log tablosunda kayıt altına alınır
Yetki İptali (İşten Ayrılma):
  • 📋 İK departmanı, işten ayrılan personeli BT'ye bildirir
  • 📋 Kullanıcı hesabı en geç işten ayrılma günü sonunda kapatılır
  • 📋 Tüm erişim yetkileri iptal edilir
  • 📋 Cihaz iadesi kontrol edilir
  • 📋 Tüm işlemler bt_kullanici_log tablosunda kayıt altına alınır
Önemli: Yetki ihlalleri ve usulsüz erişim girişimleri derhal BT yöneticisine bildirilmelidir. Yetki ihlalleri disiplin soruşturmasına konu olur.
9. İŞ SÜREKLİLİĞİ YÖNETİMİ
9.1. Yedekleme Politikası
Alternatif Kalite'de tüm kritik veriler ve sistemler düzenli olarak yedeklenir:
  • 📀 Günlük Yedekleme (12:30): Tüm sistemlerin imaj yedekleri (10 gün saklanır)
  • 📀 Günlük Yedekleme (16:30): Veri/data yedekleri (Sql Server, Zirve, PDKS) (2 ay saklanır)
  • 📀 Günlük Yedekleme (20:00): Tüm sistemlerin imaj yedekleri (1 hafta saklanır)
  • 📀 Yedekler Qnap Backup Ünitesi ve Harici HDD'ye alınır
  • 📀 Yedekler, Bilgi İşlem personeli dışında erişilemez
  • 📀 Geri yükleme işlemleri yönetim onayı ile yapılır
9.2. RTO ve RPO (Recovery Time/Point Objective)
İş SüreciRTO (Kesintiye Tahammül Süresi)RPO (Veri Kaybı Tahammülü)Öncelik
İnternet ve Ağ Erişimi12 saat-1
Elektronik Posta (E-posta)12 saat-2
Elektrik, Klima vb. Altyapı6 saat6 saat1
9.3. Felaket Kurtarma ve İş Sürekliliği Planı
Aşağıdaki durumlarda İş Sürekliliği Planı devreye alınır:
  • 🏢 Doğal afetler (deprem, yangın, sel, fırtına)
  • 🔌 Uzun süreli elektrik kesintisi
  • 🌐 Uzun süreli internet kesintisi
  • 💻 Siber saldırılar (fidye yazılım, DDoS, veri ihlali)
  • 🏥 Acil sağlık olayları, salgın hastalık
  • 🔐 Hassas bilgilerin dışarı sızması
  • 📉 Olumsuz medya haberleri
Felaket Kurtarma Öncelikleri:
  1. Backup ünitesi (Sistem odası) - İlk kurtarılacak cihaz
  2. Arşiv odasındaki dokümanlar - İlk kurtarılacak fiziksel varlıklar
9.4. Acil Durum Planları
Alternatif Kalite'de aşağıdaki BT acil durum planları oluşturulmuş ve yönetilmektedir. Tüm planlar BT Acil Durum Planları modülü üzerinden yönetilir.
Plan Kodu Plan Adı Ekip Başkanı Durum Detay
ACL-001Siber Saldırı Müdahale PlanıSeda Yıldız (AK-014) - BT MüdürüAktif Gör
ACL-002Elektrik Kesintisi Acil Müdahale PlanıSeda Yıldız (AK-014) - BT MüdürüAktif Gör
ACL-003Veri Kaybı Kurtarma PlanıSeda Yıldız (AK-014) - BT MüdürüTest Edildi Gör
ACL-005Sunucu Arızası Kurtarma PlanıSeda Yıldız (AK-014) - BT MüdürüAktif Gör
ACL-006Doğal Afet (Deprem/Sel/Yangın) Müdahale PlanıSüleyman Erbek (AK-001) - Genel MüdürAktif Gör
ACL-007E-posta Sistem Çökmesi Müdahale PlanıSeda Yıldız (AK-014) - BT MüdürüTest Edildi Gör
IT-ERP-01Veri Merkezi Acil Durum Planı-Test Edildi Gör
Referans: Tüm acil durum planlarının detaylarına BT Acil Durum Planları sayfasından ulaşabilirsiniz.
9.5. Acil Durum Ekibi ve İletişim
Acil durum anında aşağıdaki ekip üyeleri devreye alınır:
Görev Ad Soyad Departman İletişim
Kriz Yöneticisi Süleyman Erbek Yönetim 0 (532) 345 67 89
BT Kriz Lideri Seda Yıldız BT 0 (532) 234 56 78
Kalite Sorumlusu Zeynep Demir Kalite 0 (533) 456 78 90
İK Sorumlusu Ayşe Kaya İK 0 (535) 678 90 12
Bakım Sorumlusu Burak Koç Bakım 0 (536) 789 01 23
Acil Durum İletişim Zinciri:
  1. Önce: BT Kriz Lideri (Seda Yıldız) bilgilendirilir
  2. Sonra: Kriz Yöneticisi (Süleyman Erbek) devreye alınır
  3. Gerektiğinde: İlgili departman müdürleri bilgilendirilir
  4. Bildirim: KVKK/GDPR gerekiyorsa 72 saat içinde yetkili kuruma bildirilir
9.6. Yedekleme Prosedürü
Alternatif Kalite'de tüm kritik veriler ve sistemlerin yedeklenmesi, saklanması ve gerektiğinde geri yüklenmesi için aşağıdaki prosedür uygulanır. Bu prosedür ISO 27001:2026 A.8 (Operasyonel Güvenlik) maddesine tam uyumludur.
9.6.1. Yedekleme Türleri
Tür Açıklama Ne Zaman?
Tam Yedekleme Tüm verilerin tam kopyası alınır Haftada 1 kez (Pazar günü)
Fark Yedekleme Son tam yedeklemeden sonra değişen veriler alınır Günde 1 kez (12:30)
Günlük Yedekleme Günlük değişikliklerin yedeklenmesi Her gün (16:30)
9.6.2. Yedekleme Sıklığı ve Saklama Süreleri
Yedekleme Türü Sıklık Saklama Süresi
Günlük YedeklerHer gün30 gün
Haftalık YedeklerHer hafta3 ay
Aylık YedeklerHer ay1 yıl
Yıllık YedeklerHer yıl5 yıl
9.6.3. Yedekleme Medyaları ve Konum
  • Qnap Backup Ünitesi: Birincil yedekleme hedefi, günlük yedekler
  • Harici HDD: İkincil yedekleme hedefi, haftalık yedekler
  • Bulut Yedekleme: Üçüncül yedekleme hedefi (felaket kurtarma)
  • 3-2-1 Kuralı: Verilerin 3 kopyası, 2 farklı ortamda, 1 kopyası farklı lokasyonda
9.6.4. Yedekleme Sorumlulukları
Görev Sorumlu Sorumluluk
Yedekleme Politikası BT Yöneticisi Yedekleme politikasının oluşturulması, güncellenmesi
Yedekleme İşlemleri Sistem Uzmanı Yedekleme işlemlerinin gerçekleştirilmesi
Yedekleme Doğrulama Sistem Uzmanı Yedeklerin başarılı olduğunun kontrolü
Geri Yükleme Sistem Uzmanı / BT Yöneticisi Yedekten geri yükleme işlemleri
Denetim Kalite Yöneticisi Yedekleme prosedürünün ISO 27001 uyumunun denetimi
9.6.5. Yedekleme Doğrulama ve Test
  • 📋 Yedekleme işlemleri günlük olarak kontrol edilir
  • 📋 Başarısız yedeklemeler 30 dakika içinde tekrar denenir
  • 📋 Haftalık yedekler rastgele test ile geri yükleme testine tabi tutulur
  • 📋 Geri yükleme testleri 3 ayda bir yapılır
  • 📋 Tüm test sonuçları Yedekleme Test Raporu (FRM-YED-001) ile kayıt altına alınır
9.6.6. Geri Yükleme Prosedürü
Veri kaybı veya sistem arızası durumunda aşağıdaki adımlar izlenir:
  1. 1. Tespit: Sistem yöneticisi, arızayı veya veri kaybını tespit eder
  2. 2. Bildirim: BT Yöneticisine ve Kalite Yöneticisine bildirir
  3. 3. Analiz: Hangi verinin, hangi tarihte geri yükleneceği belirlenir
  4. 4. Geri Yükleme: Sistem uzmanı, uygun yedekten geri yükleme işlemini başlatır
  5. 5. Doğrulama: Geri yüklenen veriler kontrol edilir, sistemin çalıştığı doğrulanır
  6. 6. Kayıt: Tüm işlemler Yedekleme Log Formu (FRM-YED-002)'na kaydedilir
  7. 7. Rapor: Geri yükleme raporu hazırlanır ve YGG'de sunulur
9.6.7. Yedekleme Kayıtları
Kayıt Tablo / Dosya Saklama Süresi
Yedekleme Logları bt_yedekleme 5 yıl
Yedekleme Test Raporu FRM-YED-001 5 yıl
Yedekleme Log Formu FRM-YED-002 5 yıl
Referans: Yedekleme kayıtları ve işlemleri Makine Veri Yedekleme Listesi sayfasından takip edilir.
10. BİLGİ GÜVENLİĞİ OLAYLARI VE İHLAL YÖNETİMİ
10.1. İhlal Türleri
  • 🚨 Fiziksel/Çevresel: Yetkisiz personelin güvenli alanlarda bulunması, izinsiz fotoğraf/video kaydı
  • 🚨 Varlık Güvenliği: Gizli evrakların başıboş bırakılması, yetkisiz bilgi paylaşımı
  • 🚨 Sistem/Uygulama: Antivirüs uyarıları, sistem erişim problemleri, performans kaybı
  • 🚨 Ağ/İletişim: Ağ izleme anormallikleri, internet kesintisi
  • 🚨 Teçhizat: Cihaz kaybolması/çalınması, izinsiz donanım çıkarma
  • 🚨 Fikri Mülkiyet: Lisanssız yazılım kullanımı
  • 🚨 Yasal: T.C. Yasalarına uygunsuz davranışlar
10.2. İhlal Bildirim Süreci
Tüm çalışanlar, bilgi güvenliği ihlallerini veya zayıflıklarını fark ettiklerinde:
  • 📞 Acil durumlarda: Hemen telefonla BGYS Temsilcisine bildirim
  • 📧 Planlı durumlarda: İhlal Bildirim Formu (FR.BG.003) doldurulur ve BGYS Temsilcisine iletilir
  • 📝 İhlal, BGYS Temsilcisi tarafından kayıt altına alınır ve değerlendirilir
  • 🔍 Kök neden analizi yapılır ve gerekli düzeltici faaliyetler başlatılır (PRC-016)
  • 📊 İhlal istatistikleri yılda en az 1 kez YGG'de gözden geçirilir
10.3. İhlallerde Müdahale Adımları
  • 🛑 Durdur: İhlalin devamını engelle (sistemi kapat, bağlantıyı kes)
  • 🔍 Analiz Et: İhlalin kaynağını, kapsamını ve etkisini belirle
  • 📦 İzole Et: Etkilenen sistemleri diğer sistemlerden ayır
  • 💾 Kurtar: Yedekten geri yükle
  • 📝 Raporla: İhlali dokümante et, gerekirse KVKK/GDPR kapsamında yetkili kuruma bildir (72 saat içinde)
  • 🛠️ Düzeltici Faaliyet: Tekrarını önlemek için aksiyon al (PRC-016)
11. FİZİKSEL VE ÇEVRESEL GÜVENLİK
Alternatif Kalite'de fiziksel ve çevresel güvenlik, bilgi varlıklarının yetkisiz erişime, hasara veya hırsızlığa karşı korunmasını sağlamak amacıyla uygulanır. Bu prosedür ISO 27001:2026 A.11 (Fiziksel ve Çevresel Güvenlik) maddesine tam uyumludur.
11.1. Güvenli Alan Tanımları
Alan Güvenlik Seviyesi Koruma Koşulları
Sistem Odası (Server Room) 🔴 Güvenli Alan Anahtar BGYS Temsilcisi ve Bilgi İşlem'de; yetkisiz giriş yasak; yangın söndürme, klima, UPS var; erişim logu tutulur
Arşiv Odası 🔴 Güvenli Alan Kilitli, nem/sıcaklık kontrollü; ilk kurtarılacak fiziksel varlık; erişim yetkilendirilmiş kişilerle sınırlı
Ofis Alanları 🟡 Merkez İçi Alan Mesai saatlerinde açık; görevli personel olmadan diğer personel bulunamaz; çalışma saatleri dışında kilitli
Toplantı Salonu 🟢 Genel Alan Ziyaretçiler refakatçi olmadan bulunamaz; toplantı sonrası dokümanlar toplanır, tahta silinir
Depo / Malzeme Odası 🟡 Merkez İçi Alan Kilitli, yetkili personel erişimi; envanter kaydı tutulur
11.2. Fiziksel Güvenlik Önlemleri
Önlem Açıklama Sorumlu
📹 Kamera Sistemi 24 saat kesintisiz MOBESE sistemi ile izlenir; kayıtlar 30 gün saklanır Güvenlik / BT
🚪 Giriş Kontrolü Tek giriş kapısı, güvenlik seti ve 24 saat kapalı; ziyaretçi kaydı zorunlu Güvenlik / İdari İşler
🔑 Anahtar Yönetimi Oda anahtarları birim çalışanlarında, yedekleri İdari İşler'de; anahtar teslim formu doldurulur İdari İşler
🔥 Yangın Güvenliği Yangın söndürme cihazları (sistem odasında yangın söndürme sistemi); periyodik bakım yapılır İSG / Bakım
⚡ Elektrik Güvenliği UPS: 15 dakika kesintisiz güç; düzenli elektrik bakımı yapılır Bakım / BT
🌡️ Çevresel Kontrol Sistem odası: Isı (18-22°C), nem (%40-60), toz, kimyasallardan korumalı; kalorifer ve su tesisatı yok BT / Bakım
💡 Acil Durum Aydınlatması Acil durum çıkış yönlendirme ve aydınlatma sistemleri mevcuttur İSG / Bakım
11.3. Ziyaretçi Yönetimi
Alternatif Kalite'ye gelen tüm ziyaretçiler aşağıdaki kurallara tabidir:
  1. 1. Kayıt: Tüm ziyaretçiler girişte Ziyaretçi Kayıt Formu'nu doldurur
  2. 2. Refakat: Ziyaretçiler, görevli personel refakatinde bulunabilir
  3. 3. Bilgilendirme: Ziyaretçilere güvenlik kuralları hakkında bilgi verilir
  4. 4. Kimlik: Ziyaretçi kimlik kartı takar ve çıkışta iade eder
  5. 5. Yetkisiz Alanlar: Ziyaretçiler, sistem odası, arşiv odası gibi güvenli alanlara refakatsiz giremez
  6. 6. Fotoğraf/Video: Ziyaretçiler izinsiz fotoğraf/video çekemez
Önemli: Ziyaretçi kimlik kartı her zaman görünür olmalıdır. Ziyaretçiler toplantı salonu dışına refakatsiz çıkamaz.
11.4. Donanım Çıkış Prosedürü
Şirket donanımlarının (PC, notebook, telefon, yazıcı, harici disk vb.) dışarı çıkarılması aşağıdaki prosedüre tabidir:
  • 📋 Donanım Çıkış Formu (FRM-FIZ-001) doldurulur
  • 📋 Formda; cihaz adı, seri no, çıkış tarihi, çıkış nedeni, çıkaran kişi, onaylayan yönetici bilgileri yer alır
  • 📋 Form, BT Yöneticisi ve İdari İşler tarafından onaylanır
  • 📋 Cihazın içinde gizli veri olup olmadığı kontrol edilir (gerekirse veri silinir)
  • 📋 Cihazın giriş-çıkış kaydı tutulur
  • 📋 Cihaz iade edildiğinde durumu kontrol edilir ve forma işlenir
11.5. Periyodik Fiziksel Güvenlik Denetimleri
Denetim Konusu Sıklık Sorumlu Kayıt
Kamera sistemleri kontrolü Aylık Güvenlik / BT Kamera Kontrol Formu
Yangın söndürme cihazları 3 ayda bir İSG / Bakım Yangın Ekipman Kontrol Formu
UPS ve elektrik altyapısı 3 ayda bir Bakım / BT UPS Kontrol Formu
Sistem odası sıcaklık/nem Günlük BT Sistem Odası Logu
Kapı ve kilit kontrolleri Aylık İdari İşler Kilit Kontrol Formu
Ziyaretçi kayıtları Haftalık Güvenlik Ziyaretçi Kayıt Formu
11.6. Fiziksel Güvenlik İhlal Bildirimi
Fiziksel güvenlik ihlali (yetkisiz giriş, kayıp cihaz, anahtar kaybı, kilit arızası vb.) durumunda aşağıdaki adımlar izlenir:
  • 📞 Acil durumlarda: Hemen Güvenlik Görevlisi veya İdari İşler bilgilendirilir
  • 📝 İhlal Bildirim Formu (FRM-FIZ-002) doldurulur
  • 🔍 İhlal incelenir, kök neden analizi yapılır
  • 🛠️ Gerekli düzeltici faaliyetler başlatılır (PRC-016)
  • 📊 İhlal istatistikleri YGG'de raporlanır
Referans: Fiziksel güvenlik detaylarına BT Fiziksel Güvenlik sayfasından ulaşabilirsiniz.
12. TEMİZ MASA - TEMİZ EKRAN POLİTİKASI
  • 🧹 Masa üzerinde gizli/kritik doküman bırakılmaz, kilitli çekmecelerde saklanır
  • 🧹 Parolalar post-it vb. ile bilgisayar ekranına, klavyeye yapıştırılmaz
  • 🧹 Bilgisayar başından ayrıldığında kilit (Windows + L) yapılır
  • 🧹 Hassas belgeler yazıcıda veya fotokopide unutulmaz
  • 🧹 Çöp kutularına gizli bilgi atılmaz, kâğıt imha makinesi kullanılır
  • 🧹 Toplantı salonlarında toplantı sonrası tahtalar silinir, dokümanlar toplanır
  • 🧹 USB bellek, harici disk, CD/DVD çalışma masasında bırakılmaz
13. İLETİŞİM VE AĞ GÜVENLİĞİ
13.1. İnternet Kullanım Kuralları
  • 🌐 İnternet hizmeti, iş amaçlı kullanılır; özel/kişisel kullanım yasaktır
  • 🌐 Yasaklı sitelere (bahis, cinsellik, hacking, proxy, sosyal medya, oyun, video) erişim yasaktır
  • 🌐 Çalıştırılabilir dosya (.exe, .scr, .bat) veya script dosyaları indirilmez/çalıştırılmaz
  • 🌐 Firewall ve antivirüs programları devre dışı bırakılamaz
  • 🌐 Erişim logları 5651 sayılı kanun gereği kayıt altına alınır
13.2. E-posta Kullanım Kuralları
  • 📧 E-posta adresi yalnızca iş takibinde kullanılır
  • 📧 Kaynağı bilinmeyen e-postalar (spam, phishing) açılmaz; Bilgi İşlem'e bildirilir
  • 📧 Zincir e-postalar iletilmez
  • 📧 E-posta boyutu bir defada 13 MB'ı geçemez
  • 📧 Dakikada 30, saatte 100 e-postayı geçemez
  • 📧 Kesinlikle iş e-postası ile kişisel e-posta işlemleri yapılmaz
13.3. Mobil Cihaz Kullanım Kuralları
  • 📱 Mobil cihazlar (Notebook, Tablet, Telefon) sürekli yanınızda taşınmalı, gözetimsiz bırakılmamalıdır
  • 📱 Kaybolma/çalınma durumunda hemen BGYS Temsilcisine bildirilir
  • 📱 Antivirüs yazılımı aktif olmalıdır
  • 📱 Şirket verileri mümkünse mobil cihazda saklanmaz, sunucuya yüklenir
  • 📱 Kamuya açık ortamlarda ekran görüntülerine dikkat edilmelidir
13.4. Uzaktan Erişim Güvenliği
  • 🌐 VPN Kullanımı Zorunludur: Tüm uzaktan erişimler şirket VPN'i üzerinden yapılmalıdır.
  • 🌐 İki Faktörlü Doğrulama (MFA): Tüm uzaktan erişimlerde MFA zorunludur.
  • 🌐 Yetkilendirme: Uzaktan erişim yetkisi yalnızca BT Yöneticisi tarafından verilir.
  • 🌐 Oturum Süresi: Uzaktan erişim oturumları 8 saat ile sınırlıdır.
  • 🌐 Hareketsizlik Zaman Aşımı: 15 dakika hareketsizlik sonrası otomatik kapanır.
  • 🌐 Loglama: Tüm uzaktan erişimler loglanır ve 1 yıl saklanır.
  • 🌐 Yasaklı Bağlantılar: İzinsiz RDP, TeamViewer, AnyDesk kullanımı yasaktır.
  • 🌐 Uzaktan erişim kayıtları BT modülünde bt-uzaktan-erisim.php sayfasından takip edilir.
13.5. Dijital Sertifika ve Elektronik Kimlik
  • 🔐 SSL/TLS Sertifikaları: Web siteleri ve e-posta sunucularında geçerli SSL/TLS sertifikası kullanımı zorunludur.
  • 🔐 Sertifika Doğrulama: Ziyaret edilen web sitelerinin sertifika geçerliliği kontrol edilmelidir. Geçersiz sertifika uyarıları dikkate alınmalıdır.
  • 🔐 E-Devlet / E-İmza: Kamu kurumları ile yapılan resmi işlemlerde güvenli e-imza veya mobil imza kullanılmalıdır.
  • 🔐 Sertifika Yönetimi: Dijital sertifikaların geçerlilik süreleri takip edilir, süresi dolan sertifikalar yenilenir.
  • 🔐 Sertifika Yetkilendirmesi: Sertifika talepleri BT Yöneticisi tarafından onaylanır ve kayıt altına alınır.
13.6. Sayısal Şifreleme ve Sayısal İmza
  • 🔏 E-posta Şifreleme: Hassas ve gizli bilgiler içeren e-postalar PGP, S/MIME veya eşdeğer şifreleme yöntemleri ile şifrelenerek gönderilir.
  • 🔏 Dijital İmza: Önemli belgeler ve sözleşmeler dijital imza ile imzalanarak bütünlük ve inkâr edememe sağlanır.
  • 🔏 Dosya Şifreleme: Hassas veriler (maaş bordroları, gizlilik sözleşmeleri, müşteri verileri) paylaşılmadan önce şifreli ZIP veya 7-Zip ile şifrelenir.
  • 🔏 Şifreleme Standartları: Kullanılan şifreleme algoritmaları AES-256, RSA-2048 veya daha güçlü standartlara uygun olmalıdır.
  • 🔏 Anahtar Yönetimi: Şifreleme anahtarları güvenli bir şekilde saklanır, yetkisiz kişilerle paylaşılmaz ve düzenli olarak yenilenir.
13.7. Güvenli İletişim Protokolleri
  • 🛡️ IPSec (Internet Protocol Security): VPN bağlantılarında IPSec protokolü kullanılarak IP paketlerinin şifrelenmesi ve kimlik doğrulaması sağlanır.
  • 🛡️ SSL/TLS: Web tarayıcı ve sunucu arasındaki tüm iletişimde TLS 1.2 veya üzeri kullanılır. TLS 1.0 ve 1.1 yasaktır.
  • 🛡️ SSH (Secure Shell): Uzaktan sunucu yönetiminde telnet, rlogin, rsh yerine SSH kullanılır.
  • 🛡️ SFTP / SCP: Dosya transferlerinde FTP yerine SFTP veya SCP kullanılır.
  • 🛡️ HTTPS: Tüm web uygulamaları HTTPS üzerinden hizmet verir. HTTP kullanımı yasaktır.
13.8. Kimlik Doğrulama Protokolleri (AAA)
  • 🔑 AAA (Authentication, Authorization, Accounting): Tüm sistem erişimlerinde kimlik doğrulama, yetkilendirme ve hesap verme (loglama) mekanizmaları uygulanır.
  • 🔑 CHAP (Challenge Handshake Authentication Protocol): VPN ve uzaktan erişim bağlantılarında CHAP veya daha güvenli versiyonu MS-CHAP v2 kullanılır.
  • 🔑 PAP (Password Authentication Protocol): PAP kullanımı yasaktır (şifreleri açık gönderir). Yerine CHAP, MS-CHAP veya EAP kullanılır.
  • 🔑 EAP (Extensible Authentication Protocol): Kablosuz ağ bağlantılarında EAP veya EAP-TLS kullanılır.
  • 🔑 RADIUS / TACACS+: Merkezi kimlik doğrulama için RADIUS veya TACACS+ sunucusu kullanılır.
  • 🔑 LDAP / Active Directory: Kullanıcı kimlik doğrulamaları merkezi LDAP veya Active Directory üzerinden yapılır.
13.9. Kablosuz Ağ Güvenliği (WLAN)
  • 📶 SSID Yayını: Kurumsal SSID gizlenir, zorunlu olmadıkça yayın yapılmaz.
  • 📶 Şifreleme: WLAN bağlantılarında WPA2-AES veya WPA3 şifreleme kullanılır. WEP ve WPA-TKIP yasaktır.
  • 📶 MAC Filtreleme: Yetkili cihazların MAC adresleri listeye alınır, diğerleri engellenir.
  • 📶 Konuk Ağı (Guest Network): Ziyaretçiler için ayrı bir konuk ağı oluşturulur, kurum iç ağına erişimi yoktur.
  • 📶 Erişim Noktaları: Tüm erişim noktaları (AP) şifre korumalıdır ve düzenli olarak güncellenir.
  • 📶 Radyo Sinyali: Sinyal gücü, kurum dışına taşmayacak şekilde ayarlanır.
  • 📶 Kablosuz Ağ Logları: Tüm bağlantılar loglanır ve 1 yıl saklanır.
14. PERSONEL GÜVENLİĞİ
  • 👥 İşe Alım: Referans kontrolü, özgeçmiş doğrulama, gizlilik sözleşmesi (FR.BG.001) imzalatılır
  • 👥 Eğitim: Bilgi güvenliği farkındalık eğitimi yılda en az 1 kez tüm personele verilir
  • 👥 Performans: Bilgi güvenliği ihlalleri disiplin sürecinde değerlendirilir
  • 👥 İşten Ayrılma: Erişim yetkileri iptal edilir, donanım iadesi, gizlilik veliahtnamesi tekrar hatırlatılır
  • 👥 Uzaktan Çalışma: VPN kullanımı zorunludur, şirket cihazları kullanılır
15. TEDARİKÇİ GÜVENLİĞİ
  • 🤝 Tedarikçilerle gizlilik sözleşmesi (NDA) imzalanır
  • 🤝 Tedarikçi personeli, refakatçi olmadan güvenli alanlarda bulunamaz
  • 🤝 Tedarikçi bilgi güvenliği yetkinliği değerlendirilir (ISO 27001 sertifikası tercih sebebi)
  • 🤝 Tedarikçi erişim ihtiyaçları (VPN, sistem) tamamlandığında iptal edilir
16. UYGUNLUK VE MEVZUAT
Yasal Yükümlülükler:
  • 6698 sayılı KVKK Kanunu (DK.091): Kişisel verilerin işlenmesi, saklanması, imhası, aydınlatma metni, açık rıza
  • EU GDPR (DK.093): Avrupa Birliği genel veri koruma tüzüğü (AB vatandaşları verisi)
  • 5651 sayılı Kanun (DK.089): İnternet erişim logları, trafik bilgileri saklama
  • 5746 sayılı Kanun (DK.092): Araştırma, geliştirme ve tasarım faaliyetlerinin desteklenmesi
  • Elektronik haberleşme kişisel verilerin korunması (DK.095)
  • T.C. Dijital Dönüşüm Ofisi Bilgi ve İletişim Güvenliği Rehberi (DK.090)
17. İÇ TETKİK VE YÖNETİMİN GÖZDEN GEÇİRMESİ (YGG)
  • 📋 BGYS iç tetkikleri yılda en az 1 kez yapılır (ISO 27001 kapsamında)
  • 📋 YGG toplantılarında BGYS performansı, risk durumu, ihlaller, iyileştirme önerileri görüşülür
  • 📋 YGG çıktıları doğrultusunda gerekli aksiyonlar alınır (PRC-016)
18. SÜREKLİ İYİLEŞTİRME
BGYS'nin sürekli iyileştirilmesi için aşağıdaki faaliyetler yürütülür:
  • 📈 Periyodik risk değerlendirmesi (6 ayda bir veya majör değişikliklerde)
  • 📈 Düzeltici faaliyetlerin etkinlik takibi (PRC-016)
  • 📈 İç tetkik bulgularının kapatılması
  • 📈 Personel farkındalık eğitimlerinin güncellenmesi
  • 📈 Yeni tehdit ve zafiyetlerin izlenmesi ve aksiyon alınması
  • 📈 Teknolojik yeniliklerin takibi (yapay zeka tehditleri, siber güvenlik güncellemeleri)
19. KAYITLAR
  • 📄 Gizlilik Sözleşmesi (FR.BG.001)
  • 📄 Yönetimin Taahhüdü (FR.BG.002)
  • 📄 İhlal Bildirim Formu (FR.BG.003)
  • 📄 Erişim Matrisi (FR.BG.004)
  • 📄 Donanımı Dışarı Çıkarma Formu (FR.BG.005)
  • 📄 Uygulanabilirlik Bildirgesi (FR.BG.006)
  • 📄 Artık Risk Onayı (FR.BG.008)
  • 📄 KVKK Başvuru Formu (FR.BG.009)
  • 📄 Bilgi Güvenliği Risk Analizi (FR.BG.011)
  • 📄 Varlık Envanter Listesi (LS.BG.001)
  • 📄 Donanım Yazılım Envanter Listesi (LS.BG.002)
  • 📄 Kişisel Veri Envanteri (LS.BG.003)
  • 📄 Eğitim Kayıtları
  • 📄 Yedekleme Logları
  • 📄 İç Tetkik Raporları
  • 📄 YGG Tutanakları
20. İLGİLİ DOKÜMANLAR
  • 📄 M01-PRC-007 - Düzeltici Faaliyet Prosedürü
  • 📄 M01-PRC-004 - Risk ve Fırsat Yönetimi Prosedürü
  • 📄 M01-PRC-001 - Dokümante Edilmiş Bilgi Prosedürü
  • 📄 ISO/IEC 27001:2026 - Bilgi Güvenliği Yönetim Sistemi Standardı
  • 📄 KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu)
  • 📄 GDPR (EU General Data Protection Regulation - Genel Veri Koruma Tüzüğü)
  • 📄 5651 sayılı Kanun (İnternet Ortamında Yapılan Yayınların Düzenlenmesi)
21. MAKİNE GÜVENLİĞİ
Alternatif Kalite'de bulunan tüm üretim makinelerinin güvenlik denetimleri, ayrı bir prosedür kapsamında yürütülür. Bu prosedür, ISO 27001 A.15 (Tedarikçi Güvenliği) ve IATF 16949 gereklilikleri kapsamında hazırlanmıştır.
Referans: Makine güvenlik detaylarına S03-PRC-002 - Makine Güvenlik Denetim Prosedürü sayfasından ulaşabilirsiniz.
REVİZYON NOTU
Revizyon NoRevizyon TarihiRevizyon NedeniDeğiştirenOtomatik
01 02.05.2026 00:00:00 İlk yayın - Bilgi güvenliği yönetim sistemi (BGYS), varlık yönetimi, risk yönetimi, erişim kontrolü, parola politikası, iş sürekliliği (yedekleme, RTO/RPO), ihlal yönetimi, fiziksel güvenlik, temiz masa politikası, ağ ve iletişim güvenliği, personel güvenliği, KVKK/GDPR uyumu. BGYS Temsilcisi ❌ Hayır

Alternatif Kalite Danışmanlık ve Eğitim | Bilgi Güvenliği Yönetim Sistemi Prosedürü (S05-PRC-001)

Bu doküman ISO 27001:2026, ISO 9001:2026, IATF 16949:2026, ISO 14001:2026, ISO 45001:2026 standartlarına tam uyumludur.