Kurum/Kuruluş Yönetmeliği · 39081

Madde 20 — İşyerleri, temsilciler ve insansız hizmet noktaları

R.G.: 2021-12-01 / 31676
Madde 20 — İşyerleri, temsilciler ve insansız hizmet noktaları

MADDE 20 – (1) Kuruluş, işyerleri ve temsilciler ile yapacağı sözleşmelerde;

a) Hassas müşteri verilerinin gizliliğinin ve güvenliğinin sağlanması hususunda gerekli önlemlerin alınmasına,

b) Hizmetlerin gerçekleştirilmesi için gerekli olan terminaller ve kuruluş arasındaki iletişim haricinde, kendi nezdinde hassas müşteri verisini tutmamasına, işlememesine veya kaydetmemesine,

c) Önemli bir güvenlik olayı yaşanması halinde bu durumun ivedilikle kuruluşa bildirilmesine,

ilişkin hükümlerin yer almasını sağlamakla yükümlüdür.

(2) Kuruluş, işyerleri ve temsilciler ile yapacağı sözleşmelerde yer alacak birinci fıkra kapsamındaki hükümlerin gereklerinin yerine getirildiğini gözetmekle ve gereğinin yerine getirilmediğinin anlaşılması halinde sözleşmeyi feshetmekle yükümlüdür. Müşterilerin, işyerlerinin hassas müşteri verilerini tutması, işlemesi veya kaydetmesi hususunda aydınlatılması suretiyle açık rızasının alındığı durumlarda birinci fıkranın (b) bendine uyum şartı aranmaz.

(3) Ödeme işlemlerinin veya elektronik para ile ilgili işlemlerin gerçekleştirilmesini sağlayan API, fiziki veya sanal terminaller ve insansız hizmet noktaları ile kuruluş arasında karşılıklı doğrulama ve uçtan uca güvenli iletişim olması esastır. Terminaller ve insansız hizmet noktalarında işleme tabi tutulan hassas müşteri verilerine yetkisiz fiziki veya elektronik erişim engellenir.

(4) Kuruluş, temsilcilerine güncel sahtekârlık ve dolandırıcılık yöntemleri ile 5549 sayılı Kanun kapsamında alınması gereken önlemler konusunda eğitim vermekle ve kullanıcılarını insansız hizmet noktalarının güvenli kullanımı hususunda bilgilendirmekle yükümlüdür.

(5) Kuruluş, insansız hizmet noktalarına ilişkin hırsızlık, sahtekârlık ve dolandırıcılık gibi tehditlere karşı gerekli önlemleri almakla yükümlüdür. Bu kapsamda insansız hizmet noktaları üzerine yabancı aparatlar veya kart kopyalama cihazları, sahte klavye, kamera gibi başka cihazların yerleştirilmesini önleyici ve bunları tespit edici kontroller tesis edilir.

(6) İnsansız hizmet noktaları üzerinde ön tanımlı olarak gelen her türlü parola kolaylıkla tahmin edilemeyecek şekilde değiştirilir.

(7) İnsansız hizmet noktaları ve terminallere, her türlü yetkisiz erişimi ve bunlar üzerine zararlı içerikli programların yüklenmesini engelleyecek tedbirler alınır.

(8) İnsansız hizmet noktaları ve terminallerde sağlayıcı veya üretici firma desteği olan güncel yazılım sürümleri kullanılır ve güvenlik açıklıklarını gidermek amacıyla gerekli güncellemeler vakit kaybetmeksizin yapılır.

(9) İnsansız hizmet noktalarında gerçekleştirilen işlemler için kimlik doğrulama hükümleri uygulanır; işlem tipi, sayısı ve limiti gibi hususlar dikkate alınarak şüpheli işlem gerçekleştirilmesi ihtimaline karşı kontrol ve takip mekanizması tesis edilerek gerekli bildirimlerin yapılması sağlanır.

(10) Kuruluş, insansız hizmet noktalarının bulunduğu yerlere güvenlik kamerası koyar. Güvenlik kamerası kayıtları kişilerin kimliklerinin tespit edilmesine yetecek görüntü kalitesinde en az altı ay süreyle saklanır ve kamera teçhizatının sağlıklı çalışıp çalışmadığı düzenli olarak kontrol edilir. Görüntüleme alanı bakımından insansız hizmet noktasını da kapsayan ve bu fıkradaki koşulları karşılayan bir güvenlik kamerası altyapısının varlığı durumunda ayrıca bir güvenlik kamerası kurulmaz. Kamu güvenlik ve istihbarat kurumlarının faaliyet bölgesinde bulunan insansız hizmet noktaları için güvenlik kamerası kurulma şartı, ilgili kamu güvenlik ve istihbarat kurumlarından izin alınabilmesi koşuluyla yerine getirilir.

Bilgi sistemlerine ilişkin sınırlamalar

Bu web sitesi Logos Teknolojik Yatırımlar tarafından oluşturulmuştur.