1. Giriş ve Amaç
Nox360 olarak, faaliyetlerimizin sürdürülebilirliğini, hizmetlerimizin güvenilirliğini ve kritik bilgilerimizin gizliliğini sağlamayı en yüksek öncelik olarak kabul ederiz. Bu politika, tüm fiziksel ve elektronik bilgi varlıklarımızın, risk yönetimi çerçevesinde korunması amacıyla oluşturulmuştur.
Amacımız; yasal, sektörel ve sözleşmesel gereksinimlere uyum sağlayarak bilgi güvenliği yönetim sistemimizin etkinliğini sürekli artırmaktır.
2. Kapsam ve Uygulama
Bu politika; Nox360’ın tüm çalışanlarını (tam zamanlı, yarı zamanlı, sözleşmeli), danışmanlarını, tedarikçilerini ve üçüncü taraflarını kapsar. Politikamız, şirketimize ait tüm fiziksel alanları, bilgi sistemlerini, ağ altyapılarını, uygulamaları ve işlenen her türlü veriyi (yazılı, elektronik, sözlü) içine alır.
3. Temel İlkeler ve Taahhütlerimiz
Nox360 Yönetimi olarak, Bilgi Güvenliği Yönetim Sistemi (BGYS) hedeflerimizi aşağıdaki temel ilkeler üzerine kurmayı taahhüt ederiz:
- Gizlilik (Confidentiality): Yetkisi olmayan kişilerin bilgiye erişimini engellemeyi, hassas verilerin sadece yetkili kişilerce görülebilir olmasını sağlamayı.
- Bütünlük (Integrity): Bilginin yetkisiz değişikliğini önlemeyi, verilerin tam, doğru ve güvenilir olmasını sağlamayı.
- Erişilebilirlik (Availability): Yetkili kullanıcıların ihtiyaç duydukları bilgiye ve sistemlere kesintisiz bir şekilde erişebilmelerini sağlamayı (özellikle kritik kriz anlarında).
4. Türkiye Cumhuriyeti Mevzuatına Uyum
Tüm bilgi işleme faaliyetlerimizde, başta 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) olmak üzere, ilgili tüm mevzuat, yönetmelik ve kararlara tam uyum esastır. Özellikle:
- Kişisel verilerin hukuka uygun olarak işlenmesi,
- Veri sahiplerinin haklarının tanınması ve korunması,
- Veri Envanterinin güncel tutulması ve ilgili kurumlarla (KVKK Kurumu) gerekli bildirimlerin yapılması.
5. Risk Yönetimi ve Sürekli İyileştirme
- Risk Analizi: Bilgi varlıklarına yönelik riskler, uluslararası standartlara uygun yöntemlerle düzenli olarak analiz edilir ve önleyici tedbirler alınır.
- Olay Yönetimi: Kritik kriz anlarında siber güvenlik tehditlerine karşı 7 gün 24 saat erişilebilir uzman IR (Incident Response) ekibiyle çalışırız.
- Eğitim ve Farkındalık: Tüm çalışanlar, siber güvenlik tehditlerine (Phishing, Sosyal Mühendislik vb.) karşı düzenli olarak eğitilir ve farkındalıkları artırılır.
6. Sorumluluk ve Yaptırım
Bu politikanın uygulanmasından ve denetlenmesinden Bilgi Güvenliği Yönetim Ekibi sorumludur. Politika ihlalleri, ilgili disiplin süreçlerine tabidir ve yasal merciler önünde hesap verme sorumluluğunu doğurabilir.
