Kurum/Kuruluş Yönetmeliği · 31395

Madde 10 — Bilgi sistemleri varlıklarının yönetimi

R.G.: 2019-04-06 / 30737
Madde 10 — Bilgi sistemleri varlıklarının yönetimi

MADDE 10 – (1) Bilgi sistemleri unsurları olan donanım, yazılım ve verinin yönetimine ilişkin olarak süreç tesis edilir.  Şirket bilgi sistemleri varlık envanterini aşağıdaki çerçevede oluşturur:

a) Donanım envanteri: Donanım envanteri, kurumsal ağa bağlı olup olmadığına bakılmaksızın; üzerinde şirkete ait bilgi bulunduran, bilginin görüntülenmesine, iletilmesine ve çıktı alınmasını sağlayan tüm fiziksel cihazları ve manyetik ortamları içerir. Kurumsal kaynaklara erişmek ve işlem yapmak için personelin kullandığı kişisel cihazlar da envantere dahil edilir. Envanterde, asgari olarak donanımın türü, markası, modeli, alım tarihi, envantere giriş ve çıkış tarihi, fiziksel lokasyonu, üzerinde bulunan uygulamalar ile konfigürasyon veya diğer değişiklikleri yapmaya yetkililer, sahiplik bilgisi, yedeğinin olup olmadığı, kritiklik düzeyi bilgileri yer alır.

b) Yazılım envanteri: Kurumsal olarak kullanılan ve şirket donanımları üzerinde bulunan, aktif olarak hizmet verip vermediğine bakılmaksızın tüm yazılımları içerir. Bu yazılımlar haricinde, şirket tarafından uzaktan kullanılan yazılım hizmetleri ve kurumsal kaynaklara erişmek için kullanılan kişisel cihazlardaki ilgili uygulamalar da envantere dahil edilir. Envanterde, asgari olarak versiyon, eriştiği veri, üzerinde çalıştığı donanım, geliştirme ortamı, kritiklik düzeyi bilgileri yer alır.

c) Veri envanteri: Şirketin bilgi sistemleri üzerinde bulunan faaliyetleri kapsamındaki verileri içerir. Envanterde, asgari olarak, bulunduğu veritabanı, yedeğinin alınıp alınmadığı, yedeğin mantıksal adresi, veriyi kullanan uygulamalar, kimin erişebildiği, verinin kritiklik düzeyi bilgileri yer alır.

(2) Bilgi sistemleri varlık envanteri güncel olarak takip edilir, son 3 yıla ait envanter kayıtları saklanır. Envanterden çıkarılan donanımların şirkete ait bilgi taşımaması için gerekli tedbirler alınır.

(3) Şirket bilgi sistemleri üzerinde yer alan yazılımların güncelliğini sağlar. Bunun için yama yönetimi ile ilgili süreç tesis edilerek güncel yamalar takip edilir. Kullanılan yazılımların önceki versiyonları güvenli şekilde saklanır.

(4) Üretim ortamında kullanılan yazılımların test ortamında test edilip onaylanan versiyon ile aynı olması sağlanır ve üretim ortamındaki değişiklikler ilgili yönetici onayı alınarak gerçekleştirilir. Bu amaçla, üretim ortamına erişim kısıtlanır, ihtiyaç halinde geçici süreyle verilen yetkiler kayıt altına alınır. Yazılım ve veritabanı değişiklikleri sistemsel olarak izlenebilir hale getirilirek kayıt altına alınır, manuel müdahale en aza indirilir.

(5) Şirket bilgi sistemlerinin fiziksel güvenliğinin sağlanması amacıyla;

a) Bilgi sistemlerinin bulunduğu alanın güvenliğini sağlar, alanın içeriden ve dışarıdan gelebilecek tehditlerden korunması için gerekli tedbirleri alır.

b) Sistem odasına giriş ve çıkışlar kontrol altına alınır, giriş ve çıkışa ilişkin bilgiler kişiyi tanımlamaya ilişkin bilgileri de içerecek şekilde kayıt altına alınır.

c) Birincil, ikincil sistem odaları ve girişlerini kamera ile izlenir hale getirir. İlgili kayıtları en az 6 ay saklar.

Bilgi sistemleri süreklilik planı

Bu web sitesi Logos Teknolojik Yatırımlar tarafından oluşturulmuştur.