Madde 16 — Erişim yönetimi
MADDE 16- (1) Kurum, Kuruluş ve Ortaklıklar, bilgi sistemlerine erişim ve uygulamaların kullanımı için uygun erişim kontrollerini tesis eder. Kullanıcılara verilecek yetki düzeyinin belirlenmesinde görev ve sorumluluklar göz önünde bulundurularak gerekli olacak en düşük yetkinin atanması ve en kısıtlı erişim hakkının verilmesi yaklaşımı esas alınır. Yetki ve sorumluluklar görevler ayrılığı ilkesi ile tutarlı olur. Erişim yönetiminde rol tabanlı erişim kontrolünün uygulanması esastır.
(2) Tüm yetkiler yılda en az bir defa ilgili bilgi varlığının sorumlusu tarafından gözden geçirilir. Gerekli bir iş gereksinimi olmayan yetkiler iptal edilir.
(3) Kullanıcılara hesap açma, yetkilendirme ve erişim haklarına yönelik diğer işlemler görevler ayrılığı ilkesi kapsamında onay sürecine bağlanır. Erişim haklarına ilişkin gerçekleştirilen tüm işlemlerin denetim izleri tutulur ve düzenli olarak gözden geçirilir.
(4) Görev değişikliği veya istihdamın sonlanması durumunda yapılacaklar yazılı hale getirilir ve bu kapsamda yapılan işlemler kayıt altına alınır. Bu durumlarda mevcut yetkiler gözden geçirilir ve gerekmeyen yetkiler ivedilikle iptal edilir.
(5) Bilgi sistemlerinde ortak veya varsayılan hesapların kullanılması, zorunlu olduğu durumlar haricinde engellenir, kullanılması gereken durumlarda bu hesapları kullananlara sorumluluk atamaya yönelik kontroller tesis edilir ve bu hesaplarca gerçekleştirilen işlemlerin denetim izi tutulur.
(6) Bilgi sistemleri kullanıcılarına zorunlu olmadıkça yerel yönetici hakları verilmez. Yapılacak işin gerektirdiği durumlarda ise ancak bilgi güvenliği sorumlusunun onayı ile söz konusu haklar verilir.
(7) Bilgi sistemlerinde ayrıcalıklı yetkileri gerektirecek iş ve işlemler için ayrı hesaplar açılır. Bu hesaplarca gerçekleştirilen işlemlerin denetim izi tutulur.
(8) Ayrıcalıklı kullanıcı hesapları ile yapılan erişimleri de kapsayacak şekilde anormal veya beklenmedik erişim girişimlerini tespit edecek ve erken uyarı oluşturacak mekanizmalar tesis edilir.
(9) Acil durumlara özgü yetkilendirmeler geçici olarak yapılır ve bu yetkilendirme süresince gerçekleştirilecek işlemlerin takibine imkân verecek denetim izlerinin tutulması sağlanır.
İşlemlerin, kayıtların ve verilerin bütünlüğü