Kurum/Kuruluş Yönetmeliği · 42464

Madde 24 — Bilgi güvenliği ihlali

R.G.: 2025-03-13 / 32840
Madde 24 — Bilgi güvenliği ihlali

MADDE 24-(1) Kurum, Kuruluş ve Ortaklıklar, bünyelerinde gerçekleşen her türlü bilgi güvenliği ihlalinin veya bilgi sistemlerine ilişkin tespit edilen güvenlik açıklarının yönetilmesini sağlayacak kontrolleri tesis eder. Bu kapsamda tüm personel, rol ve sorumlulukları hakkında bilgilendirilir. Gerçekleşen ihlal veya tespit edilen güvenlik açığı mümkün olan en kısa sürede kayda alınır ve gerekli işlemler yapılır.

(2) Bilgi güvenliği ihlal olaylarının veya güvenlik açıklarının değerlendirilmesi için kriterler belirlenir. Bu kriterler asgari olarak kritik operasyonların ve hizmetlerin olası kesinti süresi, veri sızıntısı kapsamında çalınan kayıt veya etkilenen hesap sayısı, etkilenen kullanıcı sayısı, kesinti süresince ve ileriye dönük toplam gelir kaybı, ihlal edilen hizmet seviyesi anlaşmalarının oranı ölçütlerini içerir ve bu süreç yazılı hale getirilir.

(3) Bilgi güvenliği ihlal olaylarına müdahale planı hazırlanır ve üst yönetim tarafından onaylanır. Planda asgari olarak;

a) Olaya müdahale ekibinin rolleri, sorumlulukları ve iletişim bilgileri,

b) Olay, güvenlik açığı veya tehdit bildiriminin kim tarafından ve nasıl yapılabileceği,

c) Kurum içi ve kurum dışı iletişim esasları,

ç) Güncel tehdit ve muhtemel siber olayların her biri için; olayın değerlendirilmesi, ilgili tarafların bilgilendirilmesi, olaya cevap verilmesi, kurtarma, raporlama, öğrenme ve iyileştirme aşamaları,

yer alır.

(4) Yaşanan olayın, kritik operasyonları kesintiye uğratacak veya veri sızıntısıyla sonuçlanacak potansiyelde belirlenmesi durumunda derhal Kurul, müşteriler ve ilgili diğer kurumlar bilgilendirilir.

(5) Olay sonrası, olaya ilişkin alınan kararlar, olayın etkilediği bilgi sistemleri ve iş süreçleri, olaya cevaben gerçekleştirilen tüm işlemler, olayın kök sebebi, görev alan kişiler, harcanan zaman, maliyet ve işgücü miktarı kayda alınarak siber olay müdahale raporu hazırlanır ve üst yönetime iletilir. Olaydan kritik sistemler veya hassas verilerin etkilenmesi durumunda hazırlanan rapor derhal Kurula iletilir.

(6) Olay müdahale süreciyle ilgili personelin yetkinlik, deneyim ve bilgisinin eğitim programları ile artırılması sağlanır.

(7) Yasal işlemler için kanıtların bütünlüğünün bozulmadan toplanması ve korunması için kontroller tesis edilir.

(8) Olay müdahale planının etkinliğini ve güncelliğini temin etmek üzere yılda en az bir kez test yapılır ve test sonuçları üst yönetime raporlanır.

(9) Sektörel SOME tarafından, Kurumsal SOME kurulmasına karar verilen Kurum, Kuruluş ve Ortaklıkların bünyesinde Kurumsal SOME kurulur ve SOME Tebliğinde belirtilen usul ve esaslara göre çalışır. Kurumsal SOME üyelerinin iletişim bilgileri USOM tarafından belirlenen yöntem ile USOM’a bildirilir ve güncelliği sağlanır.

(10) Bünyesinde Kurumsal SOME kurulan Kurum, Kuruluş ve Ortaklıklarda bilgi güvenliği ihlallerine ilişkin gerçekleştirilen faaliyetlere yönelik yıllık olarak SOME Rehberinde belirtilen Kurumsal SOME Faaliyet Raporu düzenlenir, üst yönetime raporlanır. Hazırlanan rapor takip eden yıl 31 Ocak tarihine kadar Türkiye Sermaye Piyasaları Birliği üyelerince Birlik aracılığıyla, diğer Kurum, Kuruluş ve Ortaklıklarca doğrudan Kurula iletilir. Son bildirim gününün resmi tatil gününe denk gelmesi halinde, resmi tatil gününü takip eden ilk iş günü son bildirim tarihi kabul edilir. Raporda, Kurumsal SOME Rehberinde belirtilenlerin yanı sıra asgari olarak aşağıdaki unsurlara da yer verilir:

a) Yaşanan olaylara cevaben yapılan tüm müdahaleler.

b) Otomatik yollarla tespit edilen ve yanıtlanan olayların sayısı ve türleri.

c) Bir tehdit aktörünün bilgi sistemleri ortamında bulunduğu süre (bir saldırganın tespit edildiği andan itibaren varlığının en erken kanıtına kadar geçen süre).

ç) Kabul edilebilir kesinti süreleri ile kabul edilebilir azami veri kaybı performans metrikleri açısından değerlendirmeler.

Bilgi sistemleri edinimi, geliştirilmesi ve bakımı

Bu web sitesi Logos Teknolojik Yatırımlar tarafından oluşturulmuştur.