BİLGİ ve VERİ GÜVENLİĞİ POLİTİKASI

Turknet; elektronik haberleşme hizmetlerinin güvenli, kesintisiz ve güvenilir şekilde sunulmasını desteklemek amacıyla, fiziksel ve elektronik ortamlarda bulunan tüm bilgi varlıkları ile kişisel verilerin, ödeme kartı verilerinin ve diğer kritik kurumsal verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı temel kurumsal sorumluluklarından biri olarak kabul eder. Bu politika; bilgi ve veri güvenliğine ilişkin kurumsal prensipleri ortaya koymak, bilgi güvenliği risklerini etkin şekilde yönetmek, yasal ve düzenleyici yükümlülüklere uyumu sağlamak ve bilgi güvenliği kültürünün tüm organizasyonda sürdürülebilir şekilde uygulanmasını amaçlamaktadır.

Bu kapsamda Turknet;

  • Bilgi varlıklarını, kişisel verileri, ödeme kartı verilerini ve kritik iş süreçlerini sınıflandırır, envanterini oluşturur ve uygun koruma seviyeleri ile yönetir.
  • Bilgi güvenliği, siber güvenlik, kişisel veri gizliliği ve ödeme kartı verilerinin korunmasına ilişkin riskleri sistematik olarak belirler, değerlendirir, önceliklendirir, uygun şekilde işler ve kabul edilebilir seviyede tutar.
  • Kritik sistemlerde ağ ayrıştırması, en az ayrıcalık, görevlerin ayrılığı, güçlü kimlik doğrulama, çok faktörlü kimlik doğrulama, güvenli yapılandırma ve ihtiyaca dayalı erişim kontrolü prensiplerini uygular.
  • Bilgi sistemleri ve uygulamaların yaşam döngüsü boyunca güvenli tasarım, güvenli geliştirme, güvenli değişiklik yönetimi ve bilgi güvenliği kontrollerinin uygulanmasını sağlar.
  • Bilgi güvenliği olaylarının önlenmesi, tespit edilmesi, analiz edilmesi, müdahale edilmesi, kayıt altına alınması ve gerekli durumlarda ilgili otoritelere bildirilmesine yönelik süreçleri işletir.
  • Güvenlik açıkları yönetimi, güvenlik testleri, sızma testleri, zafiyet taramaları, konfigürasyon kontrolleri, güvenlik izleme faaliyetleri ve log yönetimi ile güvenlik kontrollerinin etkinliğini düzenli olarak doğrular ve sürekli iyileştirir.
  • Bilgi güvenliği kontrollerinin etkinliğini sürekli izleyerek değişen tehditler, yeni teknolojiler ve iş ihtiyaçları doğrultusunda gerekli iyileştirmeleri gerçekleştirir.
  • Elektronik haberleşme hizmetlerinin sürekliliğini desteklemek amacıyla iş sürekliliği, afet kurtarma, yedeklilik ve siber dayanıklılık prensiplerini uygular.
  • Üçüncü taraflar, tedarikçiler, iş ortakları ve hizmet sağlayıcıların bilgi güvenliği yükümlülüklerini sözleşmesel, teknik ve operasyonel kontroller ile yönetir ve risklerini düzenli olarak değerlendirir.
  • Kişisel verilerin ve ödeme kartı verilerinin yalnızca yetkili kişiler tarafından, belirlenen amaçlar doğrultusunda, veri minimizasyonu ilkesi esas alınarak işlenmesini, saklanmasını, aktarılmasını ve güvenli şekilde imha edilmesini sağlar.
  • Kritik bilgi varlıkları ve ödeme kartı verilerinin korunması amacıyla erişim kayıtları, güvenlik logları ve diğer iz kayıtlarının bütünlüğünü ve sürekliliğini sağlayarak uygun sürelerle muhafaza eder ve gerektiğinde analiz eder.
  • Bilgi güvenliği performansını ölçer, güvenlik göstergelerini takip eder, düzenli iç ve dış denetimler gerçekleştirir ve elde edilen sonuçları yönetimin gözden geçirme süreçlerinde değerlendirerek sürekli iyileştirme faaliyetlerini yürütür.
  • Siber tehditler, zafiyetler ve yeni nesil teknolojilerden kaynaklanabilecek riskleri takip eder; dijital dönüşüm, bulut hizmetleri, yapay zekâ ve diğer gelişen teknolojilerin güvenli kullanımını destekleyecek kontrol mekanizmalarını uygular.
  • Tüm çalışanlar, yöneticiler, yükleniciler ve ilgili paydaşların bilgi güvenliği sorumluluklarının farkında olmasını sağlamak amacıyla düzenli bilgi ve veri güvenliği farkındalık eğitimleri gerçekleştirir.

Bilgi ve veri güvenliği; yalnızca Bilgi Güvenliği fonksiyonunun değil, Turknet bünyesinde görev yapan tüm çalışanların, yöneticilerin, yüklenicilerin ve iş ortaklarının ortak sorumluluğudur. Her çalışan görevini yerine getirirken yürürlükte bulunan politika, prosedür, standart ve talimatlara uymakla yükümlüdür.

Üst Yönetim; bilgi ve veri güvenliğinin kurumsal hedeflerin ayrılmaz bir parçası olduğunu kabul eder; Bilgi Güvenliği Yönetim Sistemi ve Kişisel Veri Yönetim Sisteminin etkin şekilde kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için gerekli liderliği, kaynakları ve organizasyonel desteği sağlamayı taahhüt eder. Üst Yönetim ayrıca bilgi güvenliği hedeflerinin düzenli olarak izlenmesini, performansının ölçülmesini, güvenlik risklerinin yönetilmesini ve bu politikanın periyodik olarak gözden geçirilerek güncelliğinin korunmasını sağlar.