Kurum/Kuruluş Yönetmeliği · 39081

Madde 11 — Erişim yönetimi

R.G.: 2021-12-01 / 31676
Madde 11 — Erişim yönetimi

MADDE 11 – (1) Kuruluş, personelin sisteme dâhil olan ağlara, alt sistemlere, uygulamalara, verilere ve fiziksel ortamlara erişimine ilişkin yetki ve sınırlandırmaları, personelin görev, yetki, sorumluluk ve ayrıcalıkları kapsamında işin gerektirdiği bilgiye erişimine imkân verecek şekilde açıkça belirler ve yetkisiz erişimleri engellemek üzere gerekli tedbirleri alır.

(2) Kuruluş, uygulanacak erişim kontrollerini ve atanacak yetkileri açık bir şekilde belirler ve yazılı olarak oluşturur. Bilgi sistemlerine erişim yetkisi olan kişilerin bu yetkileri yılda en az bir defa düzenli olarak gözden geçirilir.

(3) Erişim yönetimi kapsamında oluşturulacak kuralların görevler ayrılığı prensibini gözetmesi ve erişim yetkilerinin talep edilmesi, yetkilendirilmesi ve yönetilmesi görevlerinin birbirinden ayrılması sağlanır. Görevlerin tam manasıyla ve uygun şekilde ayrıştırılmasının mümkün olmadığı durumlarda, bu durumdan kaynaklanabilecek hata ve suiistimalleri önlemeye yönelik risk azaltıcı veya telafi edici ilave kontroller tesis edilir.

(4) Erişim yönetimi kapsamında yetkilendirmelerin, personelin görev ve sorumlulukları göz önünde bulundurularak, sadece ihtiyaç duydukları kapsam ve süre ile sınırlı olacak şekilde yapılması esastır.

(5) Kuruluş, erişim yönetimi kapsamında olağandışı saatlerde yapılan girişleri, normal giriş sürelerine ilişkin aşımları, genel olarak çalışılan bilgisayar dışındaki bir bilgisayardan gerçekleştirilen işlemleri takip ederek olağandışı durumları tespit edebilmek ve uzun süredir hiç bir aktivite göstermeyen pasif hesapları tespit ederek artık bu yetkiye ihtiyaç duyulmaması durumunda yetkiyi kaldırabilmek için gerekli önlemleri alır.

(6) Erişim yönetimi kapsamında mümkün olduğu ölçüde ayrıcalıklı yetkiler tanımlanmaması esastır. Ayrıcalıklı yetkilerin tanımlanması durumunda ise bu tür yetkilerin sadece mutlak suretle ihtiyaç duyulması durumunda atanması ve sadece ihtiyaç duyulan konularla sınırlı olacak şekilde kullanılması, bu yetkilerin kullanımı esnasında kimlik doğrulama ile birlikte ilave güvenlik kontrollerinin tesis edilmesi, bu tür yetkilerin ortaklaşa kullanımının engellenmesi ve ortak kullanım gerektiren durumlarda yetkiyi kullanan kişilere sorumluluk atayacak tekniklerin kullanılması esastır.

(7) Acil durumlara özgü yetkilendirmeler geçici ve tüm süreç kayıt altına alınarak yapılır.

(8) Personelin görev ve pozisyon değiştirmesi ve işten ayrılması da dâhil olmak üzere personele ilişkin tüm değişiklikler sonrasında, erişim yönetimi kapsamında gerekli değişiklikler gecikmeksizin yapılır.

(9) Kuruluş, bilgi sistemleri üzerinde işlem yapma yetkisi bulunan tüm personel için biricik tanımlama kodları belirler ve zorunlu olmadığı müddetçe ortak veya ön tanımlı hesaplar kullanılmaz. Ortak veya ön tanımlı hesapların kullanımının zorunlu olduğu durumlarda ise bu hesaplar ile işlemi yapan kişiye sorumluluk atamaya yönelik ilave kontroller tesis edilir.

(10) Kritik bilgi sistemleri, uygun güvenlik engelleri ve giriş kontrollerine sahip veri merkezleri, sistem odaları, ağ ekipman odaları gibi güvenli alanlarda barındırılır. Bu alanlara erişim, sadece erişim yetkisine sahip olması gerekenlerle sınırlandırılır, erişim yetkileri yılda en az bir defa düzenli olarak gözden geçirilir ve güncellenir.

(11) Onuncu fıkra kapsamında yetkilendirilenler dışında kalan personel, ziyaretçi, dış hizmet sağlayıcı çalışanı ya da yüklenici firma personelinin veri merkezlerine ve kritik bilgi sistemlerine erişimleri onay mekanizmasına tabi tutulur, veri merkezindeki çalışmaları boyunca faaliyetleri yakından izlenir ve kendilerine refakat edilir.

(12) Veri merkezlerine ve sistem odalarına yapılan fiziksel erişimlerin denetim izleri tutulur. Bu alanlarda kör nokta içermeyecek ve en az bir yıl süreyle kayıt saklayacak şekilde kamera kayıt sistemleri kullanılır. Kamera kayıt sistemleri tarafından kaydedilen görüntülerin farklı bir yerleşkede yedeklenmesi sağlanır. Herhangi bir uyuşmazlık veya şüpheli durum halinde ilgili kayıtların saklama süresi söz konusu durum giderilinceye kadar uzatılır.

Güvenlik açıkları ve ihlalleri

Bu web sitesi Logos Teknolojik Yatırımlar tarafından oluşturulmuştur.