ATA DİZAYN KALIP TASARIM PLASTİK İMALAT SAN. TİC. LTD. ŞTİ. kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek, kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli hertürlü teknik ve idari tedbirleri alır.
6.1. Kişisel Verileri Koruma Kurumu Tarafından Önerilen Teknik Tedbirlerin Kapsamında;
Siber Güvenliğin Sağlanması
- Kişisel veri içeren bilgi teknoloji sistemlerinin internet üzerinden gelen izinsiz erişim tehditlerine karşı korunmasında alınabilecek öncelikli tedbirler;
- Kişisel veri içeren sistemlere erişimin de sınırlı olmasının sağlanması çalışanlara, sınırlı ölçüde erişim yetkisi tanınması ve kullanıcı adı ve şifre kullanılmak suretiyle ilgili sistemlere erişim sağlanması,
- Kötü amaçlı yazılımlardan korunmak için ayrıca, bilgi sistem ağını düzenli olarak tarayan ve tehlikeleri tespit eden antivirüs, antispam gibi ürünlerin kullanılması.
Kişisel Veri Güvenliğinin Takibi
- Bilgi işleme sistemlerinin hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmasını önlemek ve bu durumun önüne geçebilmek için;
- Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi.
- Bilişim ağlarında sızma olup olmadığının belirlenmesi.
- Tüm kullanıcıların işlem hareketleri kaydının tutulması (log kayıtları gibi).
- Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması.
Kişisel Veri İçeren Ortamların Güvenliğinin Sağlanması
- Kişisel veri güvenliği ihlalleri yaşanabilecek kişisel veri içeren cihazların (dizüstü bilgisayar, cep telefonu, flash disk vb.) fiziksel güvenliğinin sağlanması,
- Elektronik posta ya da posta ile aktarılacak kişisel verilerin yeterli tedbirler alınarak gönderilmesi.
- Kişisel veri güvenliğinin sağlanması için kişisel veri içeren kağıt ortamındaki evraklar, sunucular, yedekleme cihazları, CD, DVD ve USB gibi cihazların ek güvenlik önlemlerinin olduğu giriş yetki sınırlaması olan bölümlerde/ odalarda korunması.
- Bu alanların kullanılmadığı zaman kilit altında tutulması, giriş çıkış kayıtlarının tutulması gibi önlemler de alınması.
Kişisel Verilerin Bulutta Depolanması
- Kişisel verilerin bulut depolama hizmeti sağlayıcıları tarafından işlenmesine ilişkin risklerin yönetilmesi.
- Bulut depolama hizmeti sağlayıcısı tarafından alınan güvenlik önlemlerinin de yeterli ve uygun olup olmadığının veri sorumlusunca değerlendirilmesi, onaylanması.
- Bu kapsamda, bulutta depolanan kişisel verilerin neler olduğunun detaylıca bilinmesi, yedeklenmesi, senkronizasyonun sağlanması ve kimlik doğrulama kontrolünün uygulanması.
Kişisel Verilerin Yedeklenmesi
- Yedeklenen kişisel veriler sadece sistem yöneticisi tarafından erişilebilir olmasının sağlanması.
- Veri seti yedeklerinin mutlaka ağ dışında tutulması.
- Veri seti yedekleri üzerinde kötü amaçlı yazılım kullanımına karşı tedbirlerin alınması.
- Tüm yedeklerin fiziksel güvenliğinin sağlanması.
Bilgi Teknolojileri Sistemleri Tedariği, Geliştirme ve Bakımı
- Arızalandığı ya da bakım süresi geldiği için üretici, satıcı, servis gibi üçüncü kurumlara gönderilen cihazlar eğer kişisel veri içermekte ise bu cihazların bakım ve onarım işlemi için gönderilmesinden önce, kişisel verilerin güvenliğinin sağlanması.
- Cihazlardaki veri saklama ortamının sökülerek saklanması.
- Sadece arızalı parçaların gönderilmesi gibi işlemler yapılması.
- Bakım ve onarım gibi amaçlarla dışarıdan personel gelmişse kişisel verileri kopyalayarak kurum dışına çıkartmasının engellenmesi.
Bu Teknik Tedbirlerin Uygulanması Gereksinimine ilişkin olarak ATA DİZAYN KALIP TASARIM PLASTİK İMALAT SAN. TİC. LTD. ŞTİ., şu teknik tedbirleri uygular;
- Yetki Matrisi uygulaması.
- Yetki Kontrol uygulaması.
- Erişim Logları uygulaması.
- Kullanıcı Hesap Yönetimi uygulaması.
- Ağ Güvenliği uygulaması.
- Uygulama Güvenliği yönetimi.
- Şifreleme yönetimi.
- Log Kayıtları uygulaması.
- Veri Maskeleme uygulaması.
- Yedekleme yönetimi.
- Güncel Anti-Virüs Sistemleri yönetimi.
- Silme, Yok Etme veya Anonim Hale Getirme uygulaması.
6.2. Kişisel Verileri Koruma Kurumu Tarafından Önerilen İdari Tedbirlerin Kapsamında;
Mevcut Risk ve Tehditlerin Belirlenmesi
- Kişisel verilerin güvenliğinin sağlanması için veri sorumlusu tarafından işlenen tüm kişisel verilerin neler olduğunun,
- Bu verilerin korunmasına ilişkin ortaya çıkabilecek risklerin gerçekleşme olasılığının ve gerçekleşmesi durumunda yol açacağı kayıpların doğru bir şekilde belirlenmesi,
- Buna uygun tedbirlerin alınması gerekmektedir.
Çalışanların Eğitilmesi ve Farkındalık Çalışmaları
- Kişisel verilerin hukuka aykırı olarak açıklanmaması ve paylaşılmaması gibi konular hakkında eğitim almaları.
- Çalışanlara yönelik farkındalık çalışmaları yapılması ve güvenlik risklerinin belirlenebildiği bir ortam oluşturulması kişisel veri güvenliğinin sağlanması.
- Kişisel veri güvenliğine ilişkin rol ve sorumlulukları, görev tanımlarında belirlenmeli ve çalışanların bu konudaki rol ve sorumluluğunun farkında olmasının sağlanması.
- Kişisel veri içeren ortamlara erişim hakkı verilirken “İzin Verilmedikçe Her Şey Yasaktır” prensibine uygun hareket edilmesi.
Kişisel Veri Güvenliği Politikalarının ve Prosedürlerinin Belirlenmesi Kişisel Verilerin Mümkün Olduğunca Azaltılması Veri İşleyenler ile İlişkilerin Yönetimi
Bu İdari Tedbirlerin Uygulanması Gereksinimine ilişkin olarak ATA DİZAYN KALIP TASARIM PLASTİK İMALAT SAN. TİC. LTD. ŞTİ., şu idari tedbirleri uygular;
- Kişisel Veri İşleme Envanteri Hazırlanması
- Kurumsal Politikalar (Antivirüs, E-Posta, Fiziksel Güvenlik, Yedekleme vb.)
- Sözleşmeler (Veri Sorumlusu - Veri Sorumlusu, / Veri Sorumlusu - Veri İşleyen Gizlilik Taahhütnameleri vb.)
- Kurum İçi Periyodik ve/veya Rastgele Denetimler
- Risk Analizleri
- İş Sözleşmesi, Disiplin Yönetmeliği (Kanuna Uygun Hükümler İlave Edilmesi vb.)
- Kurumsal İletişim (Kriz Yönetimi, Kurul ve İlgili Kişiyi Bilgilendirme Süreçleri vb.)
- Eğitim ve Farkındalık Faaliyetleri (Bilgi Güvenliği ve Kanun)
- Veri Sorumluları Sicil Bilgi Sistemine (VERBİS) Bildirim