Madde 5 — Bilgi sistemleri risk yönetimi
MADDE 5 – (1) Şirket, faaliyetlerinde bilgi teknolojilerinin kullanılmasından kaynaklanan riskleri tespit etmek, analiz etmek, ölçmek, izlemek ve raporlamak üzere üst yönetim tarafından onaylanmış bir risk yönetim süreci oluşturur. Şirket, riskleri takip ederek gözden geçirir ve günceller. Süreç kapsamında, Tebliğin 10 uncu maddesinin birinci fıkrası uyarınca hazırlanan envanterdeki varlıklara yönelik tehditlere, riskin ortaya çıkma ihtimaline, riskin gerçekleşmesi durumunda ortaya çıkacak olası sonuçlara ve alınabilecek önlemlere ilişkin bir değerlendirmede bulunur. Şirket yapacağı risk analizinde, belirlediği her riske ilişkin; riski azaltma, riskten kaçınma, riski kabul etme veya riski transfer etme yöntemlerinden birini seçer.
(2) Şirket risk analizi yaparken, hizmetlerini sunmak için kullandığı teknoloji altyapısını, uygulama mimarisini, sistem üzerinde tutulan verinin kritikliğini, dış hizmet sağlayıcılardan kaynaklanabilecek riskleri ve teknolojik gelişmeleri dikkate alır. Yapılacak risk analizinde kullanıcı bilgilerinin güvenliğini ve gizliliğini tehdit eden riskler dikkate alınır.
(3) Şirket, bilgi sistemlerinde meydana gelecek önemli değişikliklerden önce olası riskleri değerlendirir; veri kaybını, hizmet kesintisini ve ilave riski önlemeye yönelik tedbirleri alır.
(4) Şirket, yılda bir kez üst yönetime sunulmak üzere bilgi sistemlerine ilişkin öngörülen risk ve tehditleri içeren risk değerlendirme raporu hazırlanmasını sağlar.
Bilgi güvenliği yönetimi