Teknik ve Organizasyonel Önlemler
İşleyici, Denetleyici Kişisel Verilerini kazara veya yasa dışı imha, kayıp, değişiklik, yetkisiz ifşa veya erişime karşı korumak için tasarlanmış kapsamlı bir yazılı bilgi güvenliği programı sürdürür. Bu program aşağıdaki önlemleri içerir:
1. Yönetişim ve Sertifikalar
(i) İşleyici, aşağıdakilere uygun bir bilgi güvenliği yönetim sistemi uygulamıştır:
(a) ISO/IEC 27001:2022 standardı (Uygulanabilirlik Beyanı); ve
(b) SOC 2 Tip II Güven Hizmetleri İlkeleri.
(ii) İşleyici güncel sertifikasını muhafaza eder ve geçerli sertifikasının veya raporunun bir kopyasını alınmasından itibaren otuz (30) gün içinde veya yazılı talep üzerine Kontrolöre verir.
(iii) Sertifikalar yıllık olarak veya sertifika veren kurum tarafından başka bir şekilde talep edildiğinde yenilenir.
2. Personel Güvenliği ve Gizliliği
(i) Denetleyici Kişisel Verilerine erişimi olan tüm personel yazılı gizlilik yükümlülüklerine bağlıdır ve yıllık güvenlik/gizlilik eğitimine tabidir.
(ii) İşe alım öncesi ve devam eden doğrulama gereklilikleri (yasal olarak izin verilen durumlarda geçmiş kontrolleri de dahil olmak üzere) çalışanlara uygulanır ve iştirakler ve yüklenicilere genişletilir.
(iii) Denetleyici Kişisel Verilerine erişim, meşru bir iş gereği bilmesi gereken kişilerle sınırlıdır.
3. Erişim Kontrolleri ve Mantıksal Ayırma
(i) Benzersiz kullanıcı kimlikleri verilir; paylaşılan hesaplar yasaktır.
(ii) Erişim rol tabanlıdır, düzenli olarak gözden geçirilir ve fesih veya rol değişikliği üzerine derhal iptal edilir.
(iii) Çok faktörlü kimlik doğrulama gereklidir.
(iv) Kontrolör Kişisel Verileri diğer müşteri verilerinden mantıksal olarak ayrılır.
4. Sistem ve Ağ Güvenliği
(i) Denetleyici Kişisel Verilerini barındıran ağları korumak için güvenlik duvarları muhafaza edilir.
(ii) Kötü amaçlı yazılımdan koruma yazılımı dağıtılır ve otomatik olarak güncellenir.
(iii) Sistemler güvenlik yamaları, yükseltmeleri ve güncellemeleri ile güncel tutulur.
(iv) Uzaktan erişim için çok faktörlü kimlik doğrulamalı güvenli VPN gereklidir.
5. Şifreleme
(i) Denetleyici Kişisel Verileri, NIST veya CIS önerileriyle tutarlı endüstri standardı şifreleme yöntemleri kullanılarak aktarım sırasında (TLS 1.2+ veya eşdeğeri) ve beklemede şifrelenir.
6. İzleme, Test ve Güvenlik Açığı Yönetimi
(i) Yetkisiz erişimi veya anormallikleri tespit etmek için güvenlik kaydı ve izleme sürdürülür.
(ii) Bağımsız üçüncü taraf sızma testi, uygulama ve altyapı katmanlarını kapsayacak şekilde en az yılda bir kez gerçekleştirilir.
(iii) Belirlenen güvenlik açıkları SLA'lar dahilinde giderilir. Kontrolör, testin gerçekleştiğini ve (i) hiçbir önemli bulgunun tespit edilmediğini veya (ii) düzeltmenin tamamlandığını teyit eden tasdikler alabilir.
(iv) İşleyici ayrıca bir güvenlik açığı yönetim programı ve periyodik dahili testler yürütebilir.
7. Veri Silme ve Medya İşleme
(i) Ortam kullanımdan kaldırıldığında, veriler NIST SP 800-88 Rev.1 veya sonraki standartlara uygun olarak güvenli bir şekilde silinir ve veriler kurtarılamaz hale getirilir.
8. Fiziksel ve Veri Merkezi Güvenliği
(i) İşleyici veya Alt İşleyicileri tarafından kullanılan veri merkezleri, erişim kısıtlamaları, gözetim, yangın söndürme ve çevresel kontroller dahil olmak üzere endüstri standardı fiziksel güvenlik önlemleri uygular ve ISO 27001 veya eşdeğer sertifikaları sürdürür.
9. Esneklik, İş Sürekliliği ve Felaket Kurtarma
(i) Sistemler yedeklilik, yedekleme ve felaket kurtarma yetenekleri ile tasarlanmıştır.
(ii) Yedekler şifrelenir ve geri yükleme için periyodik olarak test edilir.
(iii) İş sürekliliği ve felaket kurtarma planları en az yılda bir kez gözden geçirilir ve test edilir.
10. Olay Müdahalesi
(i) İşleyici belgelenmiş bir olay müdahale planı bulundurur.
(ii) Kişisel Veri İhlalinin farkına varılması üzerine İşleyici, bu DPA'nın 7. Bölümü uyarınca gecikmeksizin Denetleyiciye bildirimde bulunacaktır.
(iii) İşleyici, güvenlik olaylarını araştıracak ve düzeltecek ve Denetleyicinin yasal yükümlülüklerini yerine getirmek için makul ölçüde mevcut olan bilgileri Denetleyiciye sağlayacaktır.
11. Denetim ve Raporlama
(i) İşleyici, ISO 27001 ve/veya SOC 2 Tip II standartları kapsamında güvenlik önlemlerini doğrulamak için bağımsız denetçiler görevlendirir.
(ii) Denetim raporları (örneğin SOC 2 Tip II), gizlilik yükümlülüklerine tabi olarak, yılda en fazla bir kez yazılı talep üzerine Kontrolöre sunulur.
(iii) İşleyici, uygun olduğu durumlarda Denetleyiciye tam raporlar yerine özetler veya tasdikler sağlayabilir.
İçindekiler tablosu
1. Yönetişim ve Sertifikalar 2. Personel Güvenliği ve Gizliliği 3. Erişim Kontrolleri ve Mantıksal Ayırma 4. Sistem ve Ağ Güvenliği 5. Şifreleme 6. İzleme, Test ve Güvenlik Açığı Yönetimi 7. Veri Silme ve Medya İşleme 8. Fiziksel ve Veri Merkezi Güvenliği 9. Esneklik, İş Sürekliliği ve Felaket Kurtarma 10. Olay Müdahalesi 11. Denetim ve Raporlama