Madde 14 — Bilgi sistemlerinin işletimi
MADDE 14-(1) Kurum, Kuruluş ve Ortaklıklar, ihtiyaç duyulan bilgi sistemleri hizmetlerinin istenilen seviyede ve süreklilik arz edecek şekilde sunulması için gerekli kontrolleri tesis eder. Bu kapsamda sunulan her hizmetin seviyesi, iş gereksinimleriyle uyumlu olacak şekilde iş birimleri ile mutabakata varılarak belirlenir. Kullanıcıların bilgi sistemleri ile ilgili sorun ve taleplerinin kayda alınması, bunlara cevap verilmesi ve altta yatan kök sebeplerin çözülmesi için gerekli mekanizmalar kurulur.
(2) Kritik bilgi sistemleri, hizmet seviyelerine uygun performansta çalışması için sürekli gözetim altında tutulur, sistemlerin her biri için eşik değerler belirlenir ve bu değerlerin aşılması durumunda ilgili kişilere otomatik bildirim gönderilmesi sağlanır. Beklenen performans değerinin altına düşüldüğü durumlarda kök sebep araştırılır ve gerekli iyileştirici faaliyetler gerçekleştirilir.
(3) Kurum, Kuruluş ve Ortaklıkların faaliyetlerindeki olası büyüme, kullanıcı sayısındaki artış ve benzeri durumlar dikkate alınarak bilgi sistemlerinin beklenen performans düzeyinde çalışabilmesi için kapasite planlaması yapılır.
(4) Bilgi sistemlerine ilişkin güvenlik açıkları, iş süreçlerini etkilemesini önlemek amacıyla düzenli takip edilir. Güvenlik açıklarına ilişkin yayınlanan yamaların uygulanması değerlendirilir. Uygulanmasına karar verilen yamalar önce test edilir. Yama uygulanmayacağı durumlarda söz konusu riskin ele alınması için ilave kontroller tesis edilir veya ilgili bileşen kullanımdan kaldırılır. Yama uygulaması değişiklik yönetimi çerçevesinde ele alınır. Uygulanmamasına karar verilen yamalarla ilgili olarak bilgi güvenliği sorumlusuna düzenli rapor verilir.
(5) Bilgi sistemleri bileşenlerinin yaşam döngüsü boyunca tutarlı, beklenen performans, kalite ve güvenlik düzeyinde çalışmasını sağlamak için yapılandırma ayarları takip edilir. Bilgi sistemleri bileşenlerinde gerekli olmayan tüm işlevler kapatılır. Her bileşen türü için temel yapılandırma ayarları belirlenir ve uygulanır. Yeni güvenlik açıkları ortaya çıktığında veya mevcut bileşenlerde yeni sürümlere geçildiğinde yapılandırma ayarları uygunluk ve yeterlilikleri açısından gözden geçirilir. Bir bileşendeki yapılandırma ayarı değişikliğinin diğer bileşenlere olan etkisi takip edilir. Yapılandırma ayarlarındaki her türlü değişiklik gerekçesiyle beraber kayıt altına alınır ve izlenir. Tüm bileşenlerin yapılandırma ayarları yedeklenir. Yapılandırma ayarlarındaki her tür değişiklik, değişiklik yönetimi çerçevesinde ele alınır.
(6) Bilgi sistemlerinde taşınabilir ortamlara bağlantı noktaları kapatılır. Taşınabilir ortamların kullanılabilmesi için geçerli bir iş gereksiniminin olması dikkate alınır ve bilgi güvenliği sorumlusu onayı aranır.
(7) Zararlı yazılımların Kurum, Kuruluş ve Ortaklıkların bilgi sistemlerini etkilemesine karşı gerekli önlemler alınır. Bu kapsamda, zararlı yazılımı tespit edecek ve temizleyecek yazılımlar kullanılır. Bu yazılımların sürekli güncel tutulması sağlanır. Masaüstü, dizüstü ve sunucu sistemler, taşınabilir bir ortam veya harici cihaz takıldığında otomatik olarak içeriği oynatmayacak şekilde yapılandırılır ve zararlı yazılım engelleme araçları bu tür cihazlar takıldığında otomatik olarak bu cihazları tarayacak şekilde ayarlanır.
(8) Elektronik posta hizmetinin güvenliğinin sağlanması için şifreli iletişim esastır. İnternet ortamında sahte elektronik posta gönderimini önlemeye yönelik geliştirilen etki alanı kimlik doğrulaması yöntemleri sahip olunan etki alanları için yapılandırılır ve bu yöntemler kullanılarak doğrulanmış etki alanlarından elektronik posta alınması sağlanır. Gelen ve giden bütün elektronik posta içeriği güvenlik analizinden geçirilir, zararlı yazılım ve bağlantılara erişim engellenir.
Kimlik yönetimi