Bilgi Güvenliği Yönetim Sistemi El Kitabı
CDM Vision
BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ
EL KİTABI
HAZIRLAYAN:BGY ONAY:GENEL MÜDÜR

A.İÇERİK

İÇERİK Bölüm No:A…………………………………………………………………………………………………………….2
REVİZYON SAYFASI Bölüm No:B3
DAĞITIM SAYFAS Bölüm No:C4
BİLGİ GÜVENLİĞİ POLİTİKASI Bölüm No:D5
KAPSA Bölüm No:E6
FİRMA TANITIMIBölüm No:F7
GENEL ŞARTLARIN KARŞILANMASI8
4.KURULUŞUN BAĞLAMI………………………………………………………………………………………………………………………….9
5.LİDERLİK………………………………………………………………………………………………………………………………………9-10-11
6.PLANLAMA………………………………………………………………………………………………………………………………..11-12-13
7.DESTEK……………………………………………………………………………………………………………………………………………13-14
8.İŞLETİM……………………………………………………………………………………………………………………………………..14-15-16
9.PERFORMANS DEĞERLENDİRME……………………………………………………………………………………………….17-18-19
10.İYİLEŞTİRME………………………………………………………………………………………………………………………………….19-20

REVİZYON SAYFASI Bölüm No:B

CDM VISION Bilgi Güvenliği El kitabı, Genel Müdür tarafından onaylanmıştır. Gerekli değişiklikler Doküman ve Kayıtların Kontrolü prosedürü gereğince yetkililerin onayı ile gerçekleştirilir. Tereddütlü durumlarda Bilgi Güvenliği Yöneticisi’nde bulunan kopya esas alınır.

Sıra No.Değişiklik TarihiDeğişikliğin Tanımlanmasıİmza
    
    
    
    
    
    
    
    
    
    
    
    
    
    
    
    
    
    
    
    

DAĞITIM SAYFASI Bölüm No:C

Bilgi Güvenliği Elkitabı dağıtımı Doküman ve Kayıtların Kontrolü Prosedürü gereğince yapılır. Elkitabının herhangi bir bölümünde Bilgi Güvenliği Yöneticisi’nden başkası revizyon ve/veya düzeltme yapamaz. Bilgi Güvenliği Yöneticisi, işletme dışından isteyenlere uygun gördüğü takdirde Elkitabı’nın kontrolsüz kopyasını verir. Elkitabı’nın kontrol altında olmayan kopyaları isteğe göre güncelleştirilir. Bilgi Güvenliği Elkitabı’nın kopyalarının verildiği CDM VISION personeli ya da kuruluşun adı ve adresi bu sayfada belirtilir. Bilgi Güvenliği Elkitabı sistemdeki değişikliklerin dokümante edilmesini sağlamak amacıyla Bilgi Güvenliği Yöneticisi tarafından yılda bir kez incelenir. El Kitabı’nın kontrolsüz kopyası işletme dışına verileceği zaman Dağıtım sayfası çıkartılır. Bu Elkitabı’nın herhangi bir bölümünde olan değişiklikler her sayfada revizyon bölümünde belirtilir.

KONTROLLÜ KOPYA DAĞITIM LİSTESİ
Kopya No.DAĞITIMI YAPILAN KİŞİLER UNVANI/ADIKURULUŞ ADI VE ADRESİTarih
    
    
    
    
    
    
    
    
    
    
    
    
    
    
    
    

Bölüm No:D

Bilgi Güvenliği Politikamız;

CDM VISION bünyesinde bulunan bilgi güvenliği yönetim sistemimizin sürekli gelişimini sağlamak için;

Gizlilik ve güvenlik politikalarımız ile birlikte bilginin gizliliği, bütünlüğü ve erişimine ilişkin riskleri belirlemeyi, değerlendirmeyi,

Kabul edilebilir seviyenin üzerinde bulunan tüm varlıklar için gerekli kontrolleri uygulamayı,

Bilgi güvenliği süreçlerinin performansını ölçmeyi, bu verilerden hedefler üretmeyi,

Zayıflıklarımızı ve tehditleri alt yapı, çalışma ortamı, donanım, yazılım ve eğitim yatırımlarıyla en aza indirgemeyi, işimizin, müşterilerimizin ve yasal şartların gerektirdiği güvenlik şartlarını karşılamayı taahhüt ederiz.

Politikalar, yönetimin gözden geçirme toplantılarında gözden geçirilmekte, belirlenen hedefler doğrultusunda gerektikçe revize edilmektedir.

Bilgi Güvenliğinde politikalar belirlenirken; bilginin işlenirken, iletilirken ve muhafaza edilirken Gizlilik, Bütünlük ve Erişilebilirlik esas alınacağı da anlatılmakta, risk yönetimi yaklaşımı da vurgulanmaktadır.

Genel Müdür

KAPSAM Bölüm No:E

İş bu el kitabı, hizmet kalitesini etkileyen işleri yürüten ve yöneten, CDM VISION faaliyetleri kapsamında bilgiyi işleten, saklayan, depolayan, erişebilen, bilgi güvenliği süreçlerinin başarısını etkileyen tüm personeli ve yöneticileri kapsar.

ISO 27001 EkA. kapsam dışı madde yoktur.

ISO 27001 BİLGİ GÜVENLİĞİ İÇİN KAPSAMI

‘’ Bilgisayar Programlama faaliyetleri (Sistem, Veri tabanı, Network, Web Sayfası vb. yazılımlar) ile müşteriye özel yazılımların kodlanması, artırılmış gerçeklik ve sanal gerçeklik yazılımlarının kodlanması faaliyetleri’’

FİRMA TANITIMI Bölüm No:F

Firma Adı : CDM VISION

Faaliyet Alanı : Bilgisayar Programlama faaliyetleri (Sistem, Veri tabanı, Network, Web Sayfası vb. yazılımlar) ile müşteriye özel yazılımların kodlanması, artırılmış gerçeklik ve sanal gerçeklik yazılımlarının kodlanması faaliyetleri

GENEL ŞARTLARIN KARŞILANMASI

CDM VISION kuruluşu, bünyesinde bulunan hizmetleri bilgi yönetim sistemini kurarak ve sürekli iyileştirme taahhütlerini yerine getirerek belgelendirmiş, her yıl gerçekleşen denetimler ile sistemin sürekliliğinin sağlandığı kanıtlanmıştır.

Müşteri Şartlarının Tanımlanması ve Karşılanması:

Kuruluş bünyesinde müşteriler ile imzalanan sözleşmeler öncesinde, teklif ve görüşme aşamalarında, müşteri isteklerinin yerine getirilebilme durumu, termin süreleri ve diğer teknik konular Hizmet Planlama ve Tasarım Prosesleri’nde gözden geçirilmektedir. Bu plan ve tasarımlardan elde edilen sonuçlara göre sözleşme ve teklifleri müşteri onayını almasının ardından Hizmet Sunum Prosesleri gerçekleştirilmektedir.

Tüm sistem dokümantasyonunda, özel projeler ve rutin hizmetler de dâhil olmak üzere, tüm müşteri şartlarına atıflar veya bu şartların direk olarak dokümantasyonun içinde anlatılması esas alınmıştır. Bu sayede tüm CDM VISION kadrosunun müşteri şartlarını bilmesi sağlanmaktadır.

Kuruluş bünyesinde müşteri şartlarının sağlanmasından sorumlu birimler ve yönetimler, GT Görev Tanımları El Kitabında dağıtılan sorumluluklarla belirlenmiştir.

Yasal Şartların Tanımlanması ve Ötesine Geçilmesi:

Kuruluşun verdiği hizmetler ve çalıştırdığı personeli ilgilendiren her türlü yasal mevzuat şartı, GT Görev Tanımları El Kitabında belirtilen sorumlular tarafından tespit edilir, ilgililere gerekli eğitim ve bilgilendirmeler yapılır. Proseslerde bu esaslara göre gerekli ise değişiklikler gerçekleştirilir. Özellikle birim yöneticilerinin yönettikleri süreçler hakkındaki Yasal Şartlar konusunda donanımlı ve bilgili olmaları ve çalışmalarını bu doğrultuda gerçekleştirmeleri esas alınmıştır.

Yasal şartlar ve müşteri şartlarında yer alan bilgilerin, Doküman Kontrolü Prosedürü esaslarına göre dış kaynaklı olarak tanımlanması sayesinde her an erişilebilir olması sağlanmıştır.

4 Kuruluşun bağlamı

4.1 Kuruluşun ve bağlamının anlaşılması

CDM VISION, amaçları ile ilgili olan ve bilgi güvenliği yönetim sisteminin hedeflenen çıktılarını başarma kabiliyetini etkileyebilecek iç ve dış hususları belirlemektedir.

İÇ HUSULAR (İÇ BAĞLAM) DIŞ HUSUSLAR (DIŞ BAĞLAM)
Personelin Yetkinliği Yasal mevzuatın güncelliği
Altyapı yetersizliği Mevzuatın sık değişimi
Çalışma ortamı ve ergonomi Hizmet alan yakınlarının yaklaşımı
Bilgi İşlem altyapısı Ekonomik Koşullar
Birimler arası entegrasyon KVKK
Birimler arası iletişim Rakip Firmalar
Çalışan motivasyonu Müşteriler
Organizasyonel yapının değişikliği  
Yönetim yaklaşımı  

4.2 İlgili tarafların ihtiyaç ve beklentilerinin anlaşılması

a. Bilgi Güvenliği Yönetim Sistemi İle İlgili Taraflar.

Firmamızda kurulmuş olan BGYS ile ilgili taraflar:

Firmamızın tüzel kişiliği

Firma personelimiz

Dış hizmet aldığımız tedarikçilerimiz

Hizmet verdiğimiz müşterilerimiz

Yasal gereksinimler

Sözleşmelerden doğan yükümlülükler

b. Tarafların Bilgi Güvenliği İle İlgili Gereksinimleri

Firmamızda BGYS ile ilgili tarafların bilgi güvenliği ile ilgili gereksinimleri;

İlgili TarafBeklentiler
Firmamızın Tüzel Kişiliği– Prestijinin Korunması
– Elde Ettiği Bilgi Birikiminin Korunması
Firma Personelimiz– Kişisel Bilgilerin Korunması
– Bilişim Suçlarına Karşı Koruma
Dış Hizmet Aldığımız Tedarikçilerimiz– Rahat Hizmet Alabilme/Verebilme
– Bilgi Kaçırma ve Hırsızlık Olaylarına Karşı Güvence
Hizmet Verdiğimiz Müşterilerimiz– Bilgilerin Korunması
– Prestijinin Korunması
– Elde Ettiğimiz Bilgi Birikiminin Korunması
Yasal Gereksinimler– Belirlenen Kural ve Sınırlara Uyum
– Bir uygunsuzluk veya değişiklik durumunda ilgili tarafların bilgilendirilmesi
– Değişikliklerin izlenmesi ve uygulanması
Sözleşmelerden Doğan Yükümlülükler– Farkındalıkların belirlenmesi
– Yükümlülük Analizi ve Risklerin Karşılanması
Gümrük ve Ticaret Bakanlığı– YYS kapsamında belirlenen kural ve sınırlara uyum
BTK– Belirlenen kural ve sınırlara uyum
KVK– Belirlenen kural ve sınırlara uyum
İklim Değişikliği– Belirlenen kural ve sınırlara uyum

4.3 Bilgi güvenliği yönetim sisteminin kapsamının belirlenmesi

CDM VISION, kapsamını oluşturabilmek için, bilgi güvenliği yönetim sisteminin sınırlarını ve uygulanabilirliğini belirlemektedir.

CDM VISION, bu kapsamı belirlerken aşağıdakileri dikkate almaktadır.

a) Madde 4.1. de belirtilen dış ve iç hususlar,

b) Madde 4.2. de belirtilen şartlar ve

c) CDM VISION tarafından gerçekleştirilen faaliyetler arasındaki arayüzler, bağımlılıklar ve diğer kuruluşlar tarafından gerçekleştirilen faaliyetler.

Bu bağlamda;

BGYS KAPSAMI

‘’ Bilgisayar Programlama faaliyetleri (Sistem, Veri tabanı, Network, Web Sayfası vb. yazılımlar) ile müşteriye özel yazılımların kodlanması, artırılmış gerçeklik ve sanal gerçeklik yazılımlarının kodlanması faaliyetleri’’

Standartın 8.30 maddesi uygulanabilir olmayan maddedir.

4.4 Bilgi güvenliği yönetim sistemi

CDM VISION, bu standardın şartları çerçevesinde bilgi güvenliği yönetim sistemini kurarak, uygulayarak, sürekliliğini sağlayarak sürekli iyileştirmektedir.

5 Liderlik

5.1 Liderlik ve bağlılık

CDM VISION’ da üst yönetim bilgi güvenliği yönetim sistemi ile ilgili olarak aşağıdakileri yerine getirerek, liderlik ve bağlılık göstermektedir.

a) Bilgi güvenliği politikası ve bilgi güvenliği amaçlarının oluşturulmasını ve kuruluşun stratejik yönü ile uyumlu olmasının temin edilmesi,

b) Bilgi güvenliği yönetim sisteminin şartlarının kuruluşun süreçleri ile bütünleştirilmesinin temin edilmesi,

c) Bilgi güvenliği yönetim sistemi için gerekli olan kaynakların erişilebilirliğinin temin edilmesi,

ç) Etkin bilgi güvenliği yönetiminin ve bilgi güvenliği yönetim sisteminin şartlarına uyum sağlamanın öneminin duyurulması,

d) Bilgi güvenliği yönetim sisteminin hedeflenen çıktılarının başarılmasının temin edilmesi,

e) Bilgi güvenliği yönetim sisteminin etkinliğine katkı sağlamaları için kişilerin yönlendirilmesi ve desteklenmesi,

f) Sürekli iyileştirmenin desteklenmesi ve

g) Kendi sorumluluk alanlarında liderliklerini sergileyebilmeleri için diğer ilgili yönetim rollerinin desteklenmesi.

İlgili Doküman

Bilgi Güvenliği Taahhüdü F.05.02

Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05

5.2 Politika

CDM VISION, üst yönetimi ISO 27001:2022 standart şartlarını karşılayan bir bilgi güvenliği politikası oluşturmuştur.

Bilgi Güvenliği Politikamız;

CDM VISION bünyesinde bulunan bilgi güvenliği yönetim sistemimizin sürekli gelişimini sağlamak için;

Gizlilik ve güvenlik politikalarımız ile birlikte bilginin gizliliği, bütünlüğü ve erişimine ilişkin riskleri belirlemeyi, değerlendirmeyi,

Kabul edilebilir seviyenin üzerinde bulunan tüm varlıklar için gerekli kontrolleri uygulamayı,

Bilgi güvenliği süreçlerinin performansını ölçmeyi, bu verilerden hedefler üretmeyi,

Zayıflıklarımızı ve tehditleri alt yapı, çalışma ortamı, donanım, yazılım ve eğitim yatırımlarıyla en aza indirgemeyi, işimizin, müşterilerimizin ve yasal şartların gerektirdiği güvenlik şartlarını karşılamayı taahhüt ederiz.

Politikalar, yönetimin gözden geçirme toplantılarında gözden geçirilmekte, belirlenen hedefler doğrultusunda gerektikçe revize edilmektedir.

Bilgi Güvenliğinde politikalar belirlenirken; bilginin işlenirken, iletilirken ve muhafaza edilirken Gizlilik, Bütünlük ve Erişilebilirlik esas alınacağı da anlatılmakta, risk yönetimi yaklaşımı da vurgulanmaktadır.

5.3 Kurumsal roller, sorumluluklar ve yetkiler

CDM VISION, üst yönetimi, bilgi güvenliği ile ilgili olan roller için sorumluluk ve yetkilerin atanmasını ve duyurulmasını sağlamıştır.

İlgili Doküman

Görev Tanımları ve Atama Yazısı

6 Planlama

6.1 Risk ve fırsatları ele alan faaliyetler

6.1.1 Genel

CDM VISION, dokümante edilmiş bir BGYS’ni, CDM VISION’ın tüm ticari faaliyetleri ve karşılaştığı riskleri bağlamında, kurmuş, gerçekleştirmiştir. Bu sistem aynı zamanda, işletilmekte, izlenmekte, gözden geçirilmekte, sürdürülmekte ve geliştirilmektedir.

İlgili Doküman

Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05

Risk Yönetimi Prosedürü PR.08

6.1.2. Bilgi güvenliği risk değerlendirmesi

CDM VISION aşağıdakileri yapmaktadır:

a) CDM VISION’ın gerçeleştirdiği faaliyetler, yerleşim yerinin, varlıklarının ve teknolojisinin özelliklerine göre ve kapsamdan herhangi bir dışarda bırakmanın ayrıntıları ve açıklamasını da ekleyerek, BGYS kapsamı ve sınırları tanımlanmıştır.

b) İşin, CDM VISION’ın, yerleşim yerinin, varlıklarının ve teknolojisinin özelliklerine göre aşağıdaki özelliklere sahip bir BGYS politikası tanımlanmıştır. Bu politika;

1) Amaçlarını ortaya koymak için bir çerçeve içeren ve bilgi güvenliğine ilişkin bir eylem için kapsamlı bir yön kavramı ve prensipleri,

2) İş ve yasal ya da düzenleyici gereksinimleri ve sözleşmeye ilişkin güvenlik yükümlülüklerini dikkate alan,

3) BGYS kurulumu ve sürdürülmesinin yer alacağı stratejik kurumsal ve risk yönetimi bağlamını düzenleyen,

4) Riskin değerlendirileceği kriterleri kuran ve

5) Yönetim tarafından onaylanmıştır.

c) CDM VISION’ın risk değerlendirme yaklaşımını tanımlama.

  • BGYS’ye ve tanımlanmış iş bilgisi güvenliğine, yasal ve düzenleyici gereksinimlere uygun bir risk değerlendirme metodolojisi tanımlanmıştır.
  • Riskleri kabul etmek için kriterler geliştirme ve kabul edilebilir risk seviyeleri tanımlanmıştır.

Seçilen risk değerlendirme metodolojisi, risk değerlendirmelerinin karşılaştırılabilir ve yeniden üretilebilir sonuçlar üretmesini sağlamaktadır.

d) Riskleri tanımlama.

1) BGYS kapsamındaki varlıkları ve bu varlıkların sahiplerini tanımlama.

2) Bu varlıklar için var olan tehditleri tanımlama.

3) Tehditlerin fayda sağlayabileceği açıklıkları tanımlama.

4) Gizlilik, bütünlük ve kullanılabilirlik kayıplarının varlıklar üzerinde olabilecek etkilerini tanımlama.

İlgili Doküman

Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05

Risk Yönetimi Prosedürü PR.08

6.1.3. Bilgi güvenliği risk işleme

a) Riskleri çözümleme ve derecelendirme.

  • Varlıkların gizliliğine, bütünlüğüne ya da kullanılabilirliğine ilişkin oluşan kayıpların olası sonuçlarını dikkate alarak, güvenlik başarısızlıklarından kaynaklanabilecek, CDM VISION üzerindeki iş etkilerini değerlendirme.
  • Mevcut tehditler ve açıklıklar ve bu varlıklarla ilişkili etkiler ışığında oluşan güvenlik başarısızlıklarının gerçekçi olasılığını ve gerçekleştirilen mevcut kontrolleri değerlendirme.
  • Risk seviyelerini tahmin etme.
  • Risklerin kabul edilebilir mi olduğunu yoksa CDM VISION faaliyetlerindeki riskleri kabul etmek için belirlenen kriterler kullanılarak iyileştirme mi gerektirdiğini belirleme.

b) Risklerin işlenmesi için seçenekleri tanımlama ve değerlendirme.

Olası eylemler kapsamında aşağıdaki faaliyetler gerçekleştirilmiştir:

  • Uygun kontroller uygulanmaktadır,
  • CDM VISION’ın politikalarını ve riskleri kabul etme kriterlerini açıkça karşılaması şartıyla, bilerek ve nesnel olarak risklerin kabul edilmesi sağlanmıştır,
  • Risklerden kaçınma sağlanmıştır ve
  • İlişkili iş risklerini diğer taraflara, örneğin, sigorta şirketlerine, tedarikçilere aktarma yapılmıştır.

c) Risklerin işlenmesi için kontrol amaçları ve kontrolleri seçme.

Kontrol amaçları ve kontroller, risk değerlendirme ve risk işleme proseslerince tanımlanan gereksinimleri karşılamak için seçilmekte ve gerçekleştirilmektedir.

Ek A’daki kontrol amaçları ve kontroller, tanımlanan gereksinimleri kapsamak için uygun olduğundan bu prosesin bir parçası olarak seçilmektedir.

d) Sunulan artık risklere ilişkin yönetim onayı edinilmiştir.

e) BGYS’ni gerçekleştirmek ve işletmek için yönetim yetkilendirmesi yapılmış olup, yönetim temsilcisi yetkilidir.

f) Uygulanabilirlik Bildirgesi hazırlanmıştır.

İlgili Doküman

Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05

Risk Yönetimi Prosedürü PR.08

6.2 Bilgi güvenliği amaçları ve bu amaçları başarmak için planlama

CDM VISION, uygun işlevler ve seviyelerde bilgi güvenliği amaçlarını Bilgi Güvenliği Yönetim Sistemi Prosedüründe tanımlamıştır.

6.3 Değişikliklerin Planlanması

Kuruluşumuzda BGYS kapsamında değişiklik ihtiyacı belirlendiğinde,değişiklikler planlı bir şekilde gerçekleştirilmektedir.

-BGYS Organizasyon yapısı değişiklikleri ,

-Kapsam ve bağlam değişiklikleri ,

-İlgili taraf beklenti ve gereksinimlere ait değişiklikler,

-Standart versiyon değişiklikleri ve düzeltmeleri,

-Yasal gerekliliklere ait değişiklikler ,

-Yönetmelik değişiklikleri

-Sözleşmelere bağlı değişiklikler,

-Kontroller ve politikalardaki değişiklikler,

-Süreçlerde ,prosedürlerdeki değişiklikler ,

-Bilgi güvenliği rolleri ve sorumluluklarındaki değişiklikler

Değişiklik ihtiyacı belirlendiğinde yapılacak değişiklikler planlanarak sistem üzerindeki riskleri,etkileri ve gereksinimleri belirlenir.

Değişiklik durumu belli olduğunda ilgili birim üst yönetime rapor hazırlar üst yönetimden alınan onay sonrasında değişikliklerin meydana geldikten sonraki riskleri,etkileri ve ihtiyaçlarını belirlenir.Sonrasında değişiklikle alakalı bir plan oluşturulur,oluşturulan plan üst yönetim onayına sunulur.Onay alındıktan sonra planlı bir şekilde değişikliğin yapılması sağlanır.

İlgili Doküman

Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05

7 Destek

7.1 Kaynaklar

CDM VISION, bilgi güvenliği yönetim sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için gerekli olan kaynakları sağlamaktadır.

Kaynakların sağlanması kapsamında;

  • Tesisler:

Ofislerimiz: CDM VISION Genel Merkezi binası içerisinde yer almakta olup, gerek ulaşım yönüyle, gerekse müteahhitlik alt yapıları bakımından uluslararası gereksinimlere uygun olarak tasarlanmıştır.

  • Destek Hizmetler:

Ulaşım: Şirket araçları.

İletişim: Ofis içi bilgisayarlar arasında network ortamı, mail, faks, telefon.

Teknik Donanım / Yazılım: Bkz. ‘Bölüm FİRMA TANITIMI’

  • Çalışma Ortamı
  • Ürün uygunluğu için gerekli ortamın fiziksel faktörleri aydınlatma, donanım, ısıtma, soğutma, havalandırma, güvenlik, temizlik ve yemek hizmetinin sağlanması, psikolojik bileşenleri ise takım çalışmasını benimseyen, uyumlu ve çevresi ile bütünleşmiş, nitelikli elemanlardan oluşmuş bir çalışma ortamı oluşturmaktır. CDM VISION. her iki faktörü de göz önüne alarak gerekli ve yeterli çalışma ortamını sağlamaktadır.

İlgili Doküman

Envanter Listesi F.05.01

7.2 Yeterlilik

CDM VISION aşağıdakileri sağlamaktadır.

a) Bilgi güvenliği performansını etkileyen kendi kontrolü altında çalışan kişilerin gerekli yeterliliklerinin belirlenmesi,

b) Uygun öğretim, eğitim veya tecrübe temelinde bu kişilerin yeterliliklerinin temin edilmesi,

c) Uygun olduğu durumlarda, gerekli yeterliliğin sağlanması için girişimde bulunulması ve bu girişimlerin etkinliğinin değerlendirilmesi ve

d) Yeterliliğin delili olarak uygun yazılı bilgilerin muhafaza edilmesi.

İlgili Doküman

İnsan Kaynakları ve Eğitim Prosedürü PR.06

7.3 Farkındalık

CDM VISION, aşağıdakilerin farkındalığını sağlamaktadır.

a) Bilgi güvenliği politikası,

b) İyileştirilmiş bilgi güvenliği performansının faydaları da dâhil bilgi güvenliği yönetim sisteminin etkinliğine yaptıkları katkı ve

c)Bilgi güvenliği yönetim sistemi şartlarına uyum sağlamama’nın sonuçları.

İlgili Doküman

İnsan Kaynakları ve Eğitim Prosedürü PR.06

7.4 İletişim

CDM VISION, bilgi güvenliği yönetim sistemi ile ilgili dâhili ve harici iletişim ihtiyaçlarını İletişim Prosedüründe tanımlamıştır.

İlgili Doküman

İletişim Prosedürü

7.5 Yazılı bilgiler

7.5.1 Genel

CDM VISION bilgi güvenliği yönetim sistemi aşağıdakileri içermektedir.

a) ISO 27001:2022 standardının gerektirdiği yazılı bilgiler ve

b) CDM VISION tarafından bilgi güvenliği yönetim sisteminin etkinliği için gerekli olduğu belirlenen yazılı bilgiler.

İlgili Doküman

PR.01 DOKUMAN VE KAYITLARIN KONTROLÜ PROSEDÜRÜ

Uygulanabilirlik Bildirgesi

7.5.2 Oluşturma ve güncelleme

CDM VISION, yazılı bilgileri oluştururken ve güncellerken, aşağıdakileri uygun bir şekilde temin etmektedir.

a) Tanımlama ve tarif etme,

b) Biçim ve ortam,

c) Uygunluğun ve doğruluğun gözden geçirilmesi ve onaylanması.

İlgili Doküman

PR.01 DOKUMAN VE KAYITLARIN KONTROLÜ PROSEDÜRÜ

7.5.3 Yazılı bilgilerin kontrolü

CDM VISION Bilgi güvenliği yönetim sistemi ve ISO 27001:2022 standartı’nın gerektirdiği yazılı bilgileri aşağıdakileri temin etmek için kontrol etmektedir.

a) Gereken yerde ve zamanda kullanım için erişilebilir ve uygun olması ve

b) Doğru bir şekilde korunması,

c) Dağıtım, erişim, getirme ve kullanım,

d) Okunaklılığın korunması da dâhil olmak üzere saklama ve koruma,

e) Değişikliklerin kontrolü,

f) Muhafaza etme ve yok etme.

İlgili Doküman

PR.01 DOKUMAN VE KAYITLARIN KONTROLÜ PROSEDÜRÜ

8 İşletim

8.1 İşletimsel planlama ve kontrol

CDM VISION BGYS’nin planlanması ve kontrolü adına aşağıdakileri yapmaktadır:

  • Bilgi güvenlik risklerini yönetmek için uygun yönetim eylemini, kaynakları, sorumlulukları ve öncelikleri tanımlayan bir risk işleme planı hazırlanmıştır.
  • Finansman değerlendirmesini ve rollerin ve sorumlulukların tahsisini içeren, tanımlanan kontrol amaçlarına ulaşmak için risk işleme planını gerçekleştirilmesi.
  • Kontrol amaçlarını karşılamak uygulanabilirlik bildirgesindeki kontrollerin gerçekleştirilmesi.
  • Seçilen kontroller veya kontrol gruplarının etkinliğinin nasıl ölçüleceğini tanımlanması ve karşılaştırılabilir ve yeniden üretilebilir sonuçlar üretmek amacıyla kontrol etkinliğini değerlendirmek için bu ölçümlerin nasıl kullanılacağı belirlenmiştir.
  • Eğitim ve farkında olma programları gerçekleştirilmektedir.
  • BGYS’nin işleyişi yönetilmektedir.
  • BGYS kaynakları yönetilmektedir.
  • Güvenlik olaylarını anında saptayabilme ve güvenlik ihlal olaylarına hemen yanıt verebilme kabiliyetine sahip prosedürleri ve diğer kontroller gerçekleştirilmektedir.

İlgili Doküman

UYGULANABİLİRLİK BİLDİRGESİ

RİSK ANALİZİ VE İŞLEME PLANI

8.2 Bilgi güvenliği risk değerlendirme

CDM VISION aşağıdakileri yapmaktadır:

a) CDM VISION’ın gerçeleştirdiği faaliyetler, yerleşim yerinin, varlıklarının ve teknolojisinin özelliklerine göre ve kapsamdan herhangi bir dışarda bırakmanın ayrıntıları ve açıklamasını da ekleyerek, BGYS kapsamı ve sınırları tanımlanmıştır.

b) İşin, CDM VISION’ın, yerleşim yerinin, varlıklarının ve teknolojisinin özelliklerine göre aşağıdaki özelliklere sahip bir BGYS politikası tanımlanmıştır. Bu politika;

1) Amaçlarını ortaya koymak için bir çerçeve içeren ve bilgi güvenliğine ilişkin bir eylem için kapsamlı bir yön kavramı ve prensipleri,

2) İş ve yasal ya da düzenleyici gereksinimleri ve sözleşmeye ilişkin güvenlik yükümlülüklerini dikkate alan,

3) BGYS kurulumu ve sürdürülmesinin yer alacağı stratejik kurumsal ve risk yönetimi bağlamını düzenleyen,

4) Riskin değerlendirileceği kriterleri kuran ve

5) Yönetim tarafından onaylanmıştır.

c) CDM VISION’ın risk değerlendirme yaklaşımını tanımlama.

  • BGYS’ye ve tanımlanmış iş bilgisi güvenliğine, yasal ve düzenleyici gereksinimlere uygun bir risk değerlendirme metodolojisi tanımlanmıştır.
  • Riskleri kabul etmek için kriterler geliştirme ve kabul edilebilir risk seviyeleri tanımlanmıştır.

Seçilen risk değerlendirme metodolojisi, risk değerlendirmelerinin karşılaştırılabilir ve yeniden üretilebilir sonuçlar üretmesini sağlamaktadır.

d) Riskleri tanımlama.

1) BGYS kapsamındaki varlıkları ve bu varlıkların sahiplerini tanımlama.

2) Bu varlıklar için var olan tehditleri tanımlama.

3) Tehditlerin fayda sağlayabileceği açıklıkları tanımlama.

4) Gizlilik, bütünlük ve kullanılabilirlik kayıplarının varlıklar üzerinde olabilecek etkilerini tanımlama.

İlgili Doküman

Risk Yönetimi Prosedürü PR.08

Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05

8.3 Bilgi güvenliği risk işleme

a) Riskleri çözümleme ve derecelendirme.

  • Varlıkların gizliliğine, bütünlüğüne ya da kullanılabilirliğine ilişkin oluşan kayıpların olası sonuçlarını dikkate alarak, güvenlik başarısızlıklarından kaynaklanabilecek, CDM VISION üzerindeki iş etkilerini değerlendirme.
  • Mevcut tehditler ve açıklıklar ve bu varlıklarla ilişkili etkiler ışığında oluşan güvenlik başarısızlıklarının gerçekçi olasılığını ve gerçekleştirilen mevcut kontrolleri değerlendirme.
  • Risk seviyelerini tahmin etme.
  • Risklerin kabul edilebilir mi olduğunu yoksa CDM VISION faaliyetlerindeki riskleri kabul etmek için belirlenen kriterler kullanılarak iyileştirme mi gerektirdiğini belirleme.

b) Risklerin işlenmesi için seçenekleri tanımlama ve değerlendirme.

Olası eylemler kapsamında aşağıdaki faaliyetler gerçekleştirilmiştir:

  • Uygun kontroller uygulanmaktadır,
  • CDM VISION’ün politikalarını ve riskleri kabul etme kriterlerini açıkça karşılaması şartıyla, bilerek ve nesnel olarak risklerin kabul edilmesi sağlanmıştır,
  • Risklerden kaçınma sağlanmıştır ve
  • İlişkili iş risklerini diğer taraflara, örneğin, sigorta şirketlerine, tedarikçilere aktarma yapılmıştır.

c) Risklerin işlenmesi için kontrol amaçları ve kontrolleri seçme.

Kontrol amaçları ve kontroller, risk değerlendirme ve risk işleme proseslerince tanımlanan gereksinimleri karşılamak için seçilmekte ve gerçekleştirilmektedir.

Ek A’daki kontrol amaçları ve kontroller, tanımlanan gereksinimleri kapsamak için uygun olduğundan bu prosesin bir parçası olarak seçilmektedir.

d) Sunulan artık risklere ilişkin yönetim onayı edinilmiştir.

e) BGYS’yi gerçekleştirmek ve işletmek için yönetim yetkilendirmesi yapılmış olup, yönetim temsilcisi yetkilidir.

f) Uygulanabilirlik Bildirgesi hazırlanmıştır.

İlgili Doküman

Risk Yönetimi Prosedürü PR.08

Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05

9 Performans değerlendirme

9.1 İzleme, ölçme, analiz ve değerlendirme

CDM VISION BGYS’nin izlenmesi,ölçülmesi, analiz ve değerlendirilmesi amacıyla aşağıdakileri yapmaktadır.

  • İzleme ve gözden geçirme prosedürlerini ve diğer kontrolleri gerçekleştirmektedir. Bu kontrolleri gerçekleştirirken;

1) İşleme sonuçlarındaki hataları anında saptama,

2) Denenen ve başarılı olan güvenlik kırılmaları ve ihlal olaylarını anında tanımlama,

3) Yönetimin, kişilere devredilen ya da bilgi teknolojisince gerçekleştirilen güvenlik faaliyetlerinin beklenen biçimde çalışıp çalışmadığını belirleyebilmesini sağlama,

4) Güvenlik olaylarını saptama ve belirteçler kullanarak güvenlik ihlal olaylarını önlemeye yardım etme ve

5) Bir güvenlik kırılmasını çözmek için alınan önlemlerin etkili olup olmadığına karar verme.

b) Güvenlik denetimlerinin sonuçları, ihlal olayları, etkinlik ölçümleri sonuçları ve tüm ilgili taraflardan önerileri ve geri bildirimleri dikkate alarak BGYS’nin (BGYS politikası ve amaçlarını karşılama ve güvenlik kontrollerini gözden geçirme dahil) etkinliğinin düzenli olarak gözden geçirilmesini üstlenme.

c) Güvenlik gereksinimlerinin karşılandığını doğrulamak için kontrollerin etkinliğini ölçme.

d) Aşağıdakilerde oluşacak değişiklikleri dikkate alarak, risk değerlendirmeyi planlanmış aralıklarda ve artık riskleri ve belirlenmiş kabul edilebilir risk seviyelerini gözden geçirme:

1) CDM VISION,

2) Teknoloji,

3) İş amaçları ve prosesleri,

4) Tanımlanmış tehditler,

5) Gerçekleştirilen kontrollerin etkinliği ve

6) Yasal ve düzenleyici ortamdaki değişiklikler, değiştirilmiş anlaşma yükümlülükleri ve sosyal iklimdeki değişiklikler gibi dış olaylar.

e) Planlanan aralıklarda iç BGYS denetimlerini gerçekleştirme.

f) Kapsamın uygun kalması ve BGYS prosesindeki iyileştirmelerin tanımlanmasını sağlamak için, BGYS’nin yönetim tarafından düzenli olarak gözden geçirilmesini üstlenme.

g) İzleme ve gözden geçirme faaliyetlerindeki bulguları dikkate alarak güvenlik planlarını güncelleştirme.

h) BGYS etkinliğinde ya da performansında bir etkisi olabilecek eylemleri ve olayları kaydetme

İlgili Doküman

İzleme ve Gözden Geçirme Prosedürü PR.10

9.2 İç tetkik

CDM VISION BGYS iç denetimlerini, BGYS kontrol amaçlarının, kontrollerinin, proseslerinin ve prosedürlerinin aşağıdakileri gerçekleştirip gerçekleştirmediğini belirlemek için planlanan aralıklarda gerçekleştirmektedir:

a) Bu standardın gerekleri ve ilgili yasa ya da düzenlemelere uyum,

b) Tanımlanan bilgi güvenliği gereksinimelerine uyum,

c) Etkin olarak gerçekleştirilip sürdürüldüğü,

d) Beklendiği gibi işleyip işlemediği.

Bir denetleme programı, bir önceki denetim sonuçlarının yanı sıra denetlenecek proseslerin ve alanların durumu ve önemi dikkate alınarak planlanmaktadır. Denetim kriterleri, kapsamı, sıklık ve yöntemler tanımlanmaktadır. Denetmenlerin seçiminde ve denetimlerin gerçekleştirilmesinde, denetim prosesinin nesnel ve tarafsız olarak işlemesi sağlanmaktadır. Denetmenler kendi çalışmalarını denetlememektedirler.

Denetimlerin planlanması ve gerçekleştirilmesindeki ve sonuçların raporlanması ve kayıtların tutulmasındaki sorumluluklar ve gereksinimler, dokümante edilmiş bir prosedür içinde tanımlanmaktadır.

Denetlenen alandan sorumlu olan yönetim, saptanan uygunsuzlukların ve bunların nedenlerinin giderilmesi için, gereksiz gecikmeler olmaksızın önlemlerin alınmasını sağlamaktadır. İzleme faaliyetleri, alınan önlemlerin doğrulanmasını ve doğrulama sonuçlarının raporlanmasını içermektedir.

Bilgi Güvenliği sisteminin uygulamasını ve etkinliğini tespit amacı ile iç Bilgi Güvenliği denetimleri uygulanır. Her yıl iç denetim planı hazırlanır. İç denetim planları hazırlanırken denetlenecek bölüm, Bilgi Güvenliği sisteminin tüm elemanları, denetim zamanı ve denetçiler belirlenir.

Bölümlerin denetlenmesi ile, denetimlerin bağımsız ve etkin olması sağlanır. Denetçi olarak seçilen personel kendi çalıştıkları veya sorumlulukları altında olan faaliyet alanlarını denetleyemez.

Denetimlerde Bilgi Güvenliği sisteminin standarda uygunluğu ve bütünlüğünün yanı sıra denetimlerin etkinliği de değerlendirilir. Denetimlerde elde edilen sonuçlar ve bulunan uygunsuzluklar kayıt altına alınır, uygunsuzluklar sorumlu kişilere raporlanır ve bunların gerekli olan düzeltici faaliyetleri başlatmaları sağlanır. Denetim sonuçları yönetimin Bilgi Güvenliği sistemini gözden geçirme toplantılarının gündem maddelerinden birisini oluşturur.

İlgili DokümanNo:

İç Denetim ProsedürüPR.03

9.3 Yönetimin gözden geçirmesi

Yılda bir kez bir Yönetim Temsilcisi başkanlığında, tüm Departman ve Bölüm Yöneticileri ve Bilgi Güvenliği Yöneticisi’nin katıldığı bir Gözden Geçirme Toplantısı yapılır. Bu toplantıda, yapılan iç tetkiklerin sonuçları, müşteri geri beslemesi, ürün uygunluğu ve proses verimliliği, önleyici ve düzeltici faaliyetlerin durumu ve departmanlarda Bilgi Güvenliği yönetim sistemini etkileyebilecek değişiklikler, toplantıya katılacak yöneticilerin veya alt organizasyonlarının iyileştirme için sundukları öneriler ve bir önceki toplantıdan sonra devam eden takip faaliyetleri tartışılır.

Toplantı sonunda alınan kararlar doğrultusunda Bilgi Güvenliği Yöneticisi Bilgi Güvenliği Raporu’nu hazırlar. Yılda bir kez Yönetimin Gözden Geçirme Toplantıları yapılır. Bu toplantıya İcra Komitesi üyeleri katılır. Yönetim Temsilcisi, Bilgi Güvenliği Yöneticisi tarafından hazırlan Bilgi Güvenliği Raporlarını toplantı gündemine sunar. Toplantı sonucunda Bilgi Güvenliği Yönetim Sisteminin ileriye dönük iyileştirilmesine, müşteri memnuniyetinin arttırılmasına, ürünün iyileştirilmesine ve tüm bunların yapılabilmesi için gerekli kaynak ihtiyaçlarının saptanmasına yönelik kararlar alınır.

Yönetim gözden geçirmesine girdiler aşağıdaki konularla ilgili performans ve iyileştirmeleri içerir.

  • Denetim, BGYS denetimleri ve gözden geçirmelerinin sonuçları,
  • İlgili taraflardan edinilen geri bildirimler,
  • CDM VISION’de BGYS’nin performansını ve etkinliği artırmak için kullanılabilecek teknikler, ürünler ya da prosedürler,
  • Önleyici ve düzeltici faaliyetlerin durumu,
  • Önceki risk değerlendirmede uygun olarak ifade edilmeyen açıklıklar ya da tehditler,
  • Etkinlik ölçümlerinin sonuçları,
  • Önceki yönetim gözden geçirmelerinden izleme eylemleri,
  • BGYS’yi etkileyebilecek herhangi bir değişiklik ve
  • İyileştirme için öneriler.

Müşteriden gelen bilgiler (şikayetleri, beklentileri ve memnuniyetleri),

Ürün hizmet/performansı ve ürün uygunluğu,

Kritik personelin performansları

Önceki kararların takibi,

Değişen şartlar,

Geliştirme için öneriler.

Yönetimin gözden geçirmesinin çıktıları, aşağıdakilerle ilgili her kararı ve eylemi içermelidir:

a) BGYS etkinliğini iyileştirme.

b) Risk değerlendirme ve risk işleme planını güncelleştirme.

c) Gerektiğinde, BGYS üzerinde etkisi olabilecek iç ya da dış olaylara karşılık vermek için bilgi güvenliğini etkileyen prosedür ve kontrol değişiklikleri, aşağıdakilere değişiklikleri içerir:

1) İş gereksinimleri,

2) Güvenlik gereksinimleri,

3) Mevcut iş gereksinimlerini etkileyen iş prosesleri,

4) Düzenleyici ya da yasal gereksinimler,

5) Anlaşma yükümlülükleri ve

6) Risk seviyeleri ve/veya risk kabul kriterleri.

d) Kaynak ihtiyaçları.

e) Kontrollerin etkinliğinin nasıl ölçüldüğünü iyileştirme.

Yönetimin gözden geçirmesi çıktıları aşağıdaki konularla ilgili faaliyetleri içerir:

Bilgi Güvenliği yönetim sisteminin ve proseslerinin iyileştirilmesi,

Ürün ve hizmet performans iyileştirilmesi,

Kaynak ihtiyaçları

Değerlendirme sonucu başlatılan düzeltici, önleyici ve geliştirici faaliyetler ve alınan kararlar, Yönetimin Gözden Geçirme Toplantısı Tutanağı ile Bilgi Güvenliği Yöneticisi tarafından dosyalanır.

İlgili Doküman

Bilgi Güvenliği Yönetim Sistemi Prosedürü PR.05

10 İyileştirme

10.1 Uygunsuzluk ve düzeltici faaliyet

CDM VISION tekrarları engellemek için, BGYS gereksinimleriyle uygunsuzlukların nedenlerini gidermek üzere önlemler almalıdır. Düzeltici faaliyet için dokümante edilmiş prosedür hazırlamış ve uygulamaktadır.

Müşteri Şikayetleri

Uygun Olmayan Ürünler veya Hizmetler

İç Bilgi Güvenliği Denetiminde belirlenen uygunsuzluklar

Öneri sistemi sonuçları

Veri analizi sonuçları

-Prosesler esnasında karşılaşılan uygunsuzluklar

Tedarikçi Değerlendirmeleri

İşlemleri sonucunda düzeltici faaliyet uygulaması yapılır. Düzeltici faaliyet uygulamaları Bilgi Güvenliği Yöneticisi tarafından takip edilir ve izlenir.

Uygulama etkinlikleri yönetimin Bilgi Güvenliği sistemini gözden geçirme toplantılarında değerlendirilir.

CDM VISION tekrar ortaya çıkmalarını önlemek için, BGYS gereksinimleriyle olası uygunsuzlukların nedenlerini gidermek üzere alınacak önlemleri belirlemektedir. Gerçekleştirilen önleyici faaliyetler, olası sorunların yapacağı etkiye uygun olmaktadır. Önleyici faaliyetler için dokümante edilmiş prosedürü uygulamaktadır.

Müşteri İstek ve Şikayetleri

İç Bilgi Güvenliği Denetimleri

Veri analizi sonuçları

Öneri sistemi sonuçları

Sonucunda elde edilen veriler ve gelecekte uygunsuzluğa neden olma ihtimali olan konularda önleyici faaliyet uygulaması yapılır.

CDM VISION yönetimi dahil, kuruluş içinde çalışan her eleman, ürün ve hizmet Bilgi Güvenliğini olumsuz etkileyebilecek olası sorunları Bilgi Güvenliği Yöneticisine raporlamak ile sorumludur.

İç Bilgi Güvenliği denetimleri Bilgi Güvenliği sisteminin etkinliğinin belirlenerek, önleyici faaliyetlerin kesinleştirilmesi için temeldir. Ayrıca yapılan analizler ve ölçümler sonucu elde edilen raporlar ve verileri ise eğilimlerin izlenmesi ve doğabilecek hataların elimine edilmesi konusunda faydalanılan araçlardır.

Önleyici faaliyet uygulamaları Bilgi Güvenliği Yöneticisi tarafından takip edilir ve izlenir. Uygulama etkinlikleri yönetimin Bilgi Güvenliği sistemini gözden geçirme toplantılarında değerlendirilir.

CDM VISION, değişen riskleri tanımlamakta ve dikkati önemli derecede değişen riskler üzerinde yoğunlaştırarak önleyici faaliyet gereksinimlerini tanımlamaktadır.

Önleyici faaliyetlerin önceliği, risk değerlendirme sonuçlarına bağlı olarak belirlenmektedir.

Yukarıdaki kurallara uygunluğun sürekli sağlanması için aşağıdaki prosedürler takip edilmektedir:

İlgili DokümanNo:

Uygunsuzluk, DÖF ProsedürüPR.02

10.2 Sürekli iyileştirme

CDM VISION, bilgi güvenlik politikasını, güvenlik amaçlarını, denetim sonuçlarını, izlenen olayların analizini, düzeltici ve önleyici faaliyetleri ve yönetimin gözden geçirmelerini kullanarak BGYS etkinliğini sürekli iyileştirmektedir.

Uygulanan Bilgi Güvenliği sistemi sürekli iyileşme odaklıdır. Sürekli iyileşme Bilgi Güvenliği hedeflerinin belirlenmesi ve sürekli izlenmesi sonucunda ulaşılacak sonuçlara göre proseslerin iyileştirilmesi ile sağlanır. Müşteri istekleri ve beklentileri sonucunda ve proses analizi neticesinde prosesler yeniden düzenlenir ve iyileştirilir. Proseslerdeki düzenleme ve iyileştirmeye dayalı güncellemeler sonucunda sürekli iyileşme sağlanır.