Bilgi Güvenliği Politikası

TS ISO/IEC 27001 temelli bilgi güvenliği yönetim sistemi esasları.

Son güncelleme: 12 Temmuz 2026

Bu politika, Urga Teknoloji Yazılım ve Enerji Ltd. Şti.'nin (UrgaSmart Market) Bilgi Güvenliği Yönetim Sistemi (BGYS) kapsamındaki yaklaşımını, hedeflerini ve esaslarını tanımlar; tüm çalışanlara ve ilgili taraflara bu hedefleri bildirmeyi amaçlar.

Amaç

Bu politikanın amacı, hukuka, yasal, düzenleyici ya da sözleşmeye tabi yükümlülüklere ve her türlü güvenlik gereksinimlerine ilişkin ihlalleri önlemek için üst yönetimin yaklaşımını ve hedeflerini tanımlamak, tüm çalışanlara ve ilgili taraflara bu hedefleri bildirmektir.

Kapsam

Bu politika şirket bünyesinde yapılan ticari faaliyetlere ve bu işlemlere ilişkin lojistik, depolama, muhasebe, finans, kalite güvence, satın alma, insan kaynakları, hukuk, satış, pazarlama, iç denetim ve bilgi işlem faaliyetlerinden elde edilen elektronik bilgi varlıklarının korunması, şirket bünyesinde tutulan kişisel verilerin kanun kapsamında işlenmesi, saklanması, korunması, gizliliğinin ve bütünlüğünün bozulmaması için kullanılan bilgi güvenliği süreçlerini kapsar.

İç Kapsam

  • İdare, kuruluşa ilişkin yapı, roller ve yükümlülükler;
  • Şirket üst yönetimi bünyesinde bulunan kapsam dahilindeki departmanlar: Yönetim, Muhasebe, İnsan Kaynakları;
  • Genel yönetim organizasyon şemasında belirtilmiş roller ve görev tanımlarındaki sorumluluklar;
  • Yerine getirilecek politikalar, prosedürler, hedefler ve stratejiler;
  • Bilgi Güvenliği Yönetim Sistemi Politikası ve tüm BGYS prosedürleri;
  • Yönetimce belirlenmiş yıllık BGYS hedefleri;
  • Kaynaklar ve bilgi birikimi cinsinden anlaşılan yetenekler (anapara, zaman, kişiler, süreçler, sistemler ve teknolojiler);
  • İç paydaşlarla ilişkiler; onların algılamaları ve değerleri, kuruluşun kültürü, uyarlanan standartlar, kılavuzlar, modeller ve sözleşmeye ilişkin ilişkilerin biçim ve genişliği.

Dış Kapsam

  • Uluslararası, ulusal, bölgesel veya yerel sosyal ve kültürel, politik, yasal, mevzuata ilişkin, finansal, teknolojik, ekonomik, doğal ve rekabetçi ortam;
  • Küresel rekabet hukuku, politikaları ve prosedürleri;
  • Tedarikçi ve müşteri verilerinin gizliliği;
  • Kalite odaklılık;
  • Kuruluşun hedefleri üzerinde etkisi bulunan paydaşlarla ilişkiler ve onların algılamaları ve değerleri;
  • Müşteri memnuniyetinin sağlanması için üst yönetim dahil tüm şirket çalışanları;
  • İlgili tüm yasal mevzuat, düzenleyici ve sözleşmeden doğan şartlar ile standartlar;
  • TSE ve diğer kuruluşlarla olan ürün belgelendirmeleri.

Tanımlar

  • BGYS: Bilgi Güvenliği Yönetim Sistemi.
  • Envanter: Firma için önemli olan her türlü bilgi varlığıdır.
  • Üst Yönetim: Şirket üst yönetimidir.
  • Know-How: Bir şeyi yapabilme yetkinliğidir.
  • Bilgi Güvenliği: Bilgi, tüm diğer kurumsal ve ticari varlıklar gibi bir işletme için değeri olan ve uygun şekilde korunması gereken bir varlıktır. Şirket içerisinde know-how, süreç, formül, teknik ve yöntem, müşteri kayıtları, pazarlama ve satış bilgileri, personel bilgileri, ticari, sınai ve teknolojik bilgiler ve sırlar gizli bilgi olarak kabul edilir.
  • Gizlilik: Bilginin içeriğinin görüntülenmesinin, sadece bilgiyi görüntülemeye izin verilen kişilerin erişimi ile kısıtlanmasıdır.
  • Bütünlük: Bilginin yetkisiz veya yanlışlıkla değiştirilmesinin, silinmesinin veya eklemeler/çıkarmalar yapılmasının tespit edilebilmesi ve tespit edilebilirliğin garanti altına alınmasıdır.
  • Erişilebilirlik/Kullanılabilirlik: Varlığın ihtiyaç duyulduğu her an kullanıma hazır olmasıdır.
  • Bilgi Varlığı: Şirketin sahip olduğu, faaliyetlerini aksatmadan yürütebilmesi için önemli olan varlıklardır:
    • Kağıt, elektronik, görsel veya işitsel ortamda sunulan her türlü bilgi ve veri;
    • Bilgiye erişmek ve bilgiyi değiştirmek için kullanılan her türlü yazılım ve donanım;
    • Bilginin transfer edilmesini sağlayan ağlar;
    • Tesisler ve özel alanlar;
    • Bölümler, birimler, ekipler ve çalışanlar;
    • Çözüm ortakları;
    • Üçüncü taraflardan sağlanan servis, hizmet veya ürünler.

Sorumluluklar

A. Yönetim Sorumluluğu

  • Şirket yönetimi, tanımlanmış, yürürlüğe konmuş ve uygulanmakta olan bilgi güvenliği sistemine uyacağını ve sistemin verimli şekilde çalışması için gerekli kaynakları tahsis edeceğini, sistemin tüm çalışanlar tarafından anlaşılmasını sağlayacağını taahhüt eder.
  • BGYS kurulumu sırasında BGYS Yönetim Temsilcisi atama yazısı ile atanır; gerekli olduğu durumlarda üst yönetim tarafından doküman revize edilerek atama tekrar yapılır.
  • Yönetim kademesindeki yöneticiler güvenlik konusunda alt kademelerdeki personele sorumluluk verme ve örnek olma açısından yardımcı olurlar.
  • Üst yönetim, bilgi güvenliği kapsamlı çalışmalar için gerek duyulan bütçeyi oluşturur.
  • BGYS'nin planlanması, risk değerlendirme metodolojisinin belirlenmesi, uygulamaların yürütülmesi ve yönetilmesi, iyileştirmelerin ve risk değerlendirmelerinin sürekliliğinin sağlanması, iç denetimler, hedeflerin ve yönetim gözden geçirme toplantıları ile kontrollerin değerlendirilmesinden sorumludur.

B. BGYS Ekip Üyeleri Sorumluluğu

  • Bölümleri ile ilgili varlık envanteri ve risk analiz çalışmalarının yapılması;
  • Sorumluluğu altında bulunan bilgi varlıklarında bilgi güvenliği risklerini etkileyecek bir değişiklik olduğunda risk değerlendirmesi yapılması için yönetimi bilgilendirmesi;
  • Departman çalışanlarının politika ve prosedürlere uygun çalışmasının sağlanması;
  • Bölümleri ile ilgili BGYS kapsamında farkındalığın oluşması, iletişimin ve dokümantasyon gereksinimlerinin sağlanması;
  • Mevcut yapının sürdürülmesi ve sürekli iyileştirmelerin sağlanması;
  • İç denetim planı doğrultusunda görev verilen denetimlerin yapılması ve raporlanması.

C. Bölüm Yöneticileri Sorumluluğu

  • Bilgi Güvenliği Politikasının uygulanması ve çalışanların esaslara uymasının sağlanması, üçüncü tarafların politikadan haberdar olması ve fark edilen güvenlik ihlal olaylarının bildirilmesi.

D. Tüm Çalışanların Sorumluluğu

  • Çalışmalarını bilgi güvenliği hedeflerine, politikalarına ve BGYS dokümanlarına uygun yürütmek;
  • Kendi birimi ile ilgili bilgi güvenliği hedeflerinin takibini yapmak ve hedeflere ulaşılmasını sağlamak;
  • Sistemlerde veya hizmetlerde gözlenen ya da şüphelenilen herhangi bir bilgi güvenliği açıklığına dikkat etmek ve raporlamak;
  • Üçüncü taraflarla yapılan hizmet sözleşmelerine ilave gizlilik sözleşmesi yapmak ve bilgi güvenliği gereksinimlerini sağlamak.

E. Üçüncü Tarafların Sorumluluğu

  • Bilgi güvenliği politikasının bilinmesi, uygulanması ve BGYS kapsamında belirlenen davranışlara uyulması.

Bilgi Güvenliği Hedefleri

Bilgi Güvenliği Politikası; şirket çalışanlarına firmanın güvenlik gereksinimlerine uygun hareket etme konusunda yol göstermek, bilinç ve farkındalık seviyelerini artırmak, temel ve destekleyici iş faaliyetlerinin en az kesinti ile devam etmesini sağlamak, güvenilirliği ve imajı korumak ve üçüncü taraflarla yapılan sözleşmelerde belirlenmiş uygunlukları sağlamak amacıyla firmanın tüm işleyişini etkileyen fiziksel ve elektronik bilgi varlıklarının korunmasını hedefler. Yönetim tarafından belirlenen hedefler belirli periyotlarda izlenir ve Yönetim Gözden Geçirme toplantılarında değerlendirilir.

Risk Yönetim Çerçevesi

Firmanın risk yönetim çerçevesi; bilgi güvenliği risklerinin tanımlanmasını, değerlendirilmesini ve işlenmesini kapsar. Risk analizi, uygulanabilirlik bildirgesi ve risk işleme planı, bilgi güvenliği risklerinin nasıl kontrol edildiğini tanımlar. Risk işleme planının yönetiminden ve gerçekleştirilmesinden BGYS Yürütme ve Yönetim Komitesi sorumludur.

Bilgi Güvenliği Genel Esasları

  • Şirket çalışanları ve üçüncü taraflar bu politika ve prosedürleri bilmek ve çalışmalarını bu kurallara uygun yürütmekle yükümlüdür.
  • Bu kural ve politikalar, aksi belirtilmedikçe, basılı veya elektronik ortamda depolanan ve işlenen tüm bilgiler ile bütün bilgi sistemlerinin kullanımı için esastır.
  • Bilgi Güvenliği Yönetim Sistemi, TS ISO/IEC 27001 standardını temel alarak yapılandırılır ve işletilir.
  • BGYS dokümanlarının gerektiği zamanlarda güncellenmesi BGYS Yönetim Temsilcisi sorumluluğundadır.
  • Şirket tarafından sunulan bilgi sistemleri ve altyapısı ile üretilen her türlü bilgi, belge ve ürün, aksini gerektiren kanun hükümleri veya sözleşmeler bulunmadıkça şirkete aittir.
  • Çalışanlar, danışmanlık, hizmet alımı, tedarikçi ve stajyer ile gizlilik anlaşmaları yapılır.
  • İşe alım, görev değişikliği ve işten ayrılma süreçlerinde uygulanacak bilgi güvenliği kontrolleri belirlenir ve uygulanır.
  • Çalışanların bilgi güvenliği farkındalığını artıracak eğitimler düzenli olarak verilir.
  • Bilgi güvenliğinin gerçek ya da şüpheli tüm ihlalleri rapor edilir; ana sebepleri bulunarak tekrarı engelleyici önlemler alınır.
  • Bilgi varlıklarının envanteri oluşturulur ve varlık sahiplikleri atanır.
  • Kurumsal veriler sınıflandırılır; her sınıftaki verilerin güvenlik ihtiyaçları ve kullanım kuralları belirlenir.
  • Güvenli alanlarda saklanan varlıkların ihtiyaçlarına paralel fiziksel güvenlik kontrolleri uygulanır.
  • Kapasite yönetimi, üçüncü taraflarla ilişkiler, yedekleme, sistem kabulü ve diğer güvenlik süreçlerine ilişkin prosedürler geliştirilir ve uygulanır.
  • Ağ cihazları, işletim sistemleri, sunucular ve uygulamalar için denetim kaydı üretme konfigürasyonları güvenlik ihtiyaçlarına paralel ayarlanır; denetim kayıtları yetkisiz erişime karşı korunur.
  • Erişim hakları ihtiyaç nispetinde atanır; erişim kontrolü için en güvenli teknoloji ve teknikler kullanılır.
  • Sistem temini ve geliştirilmesinde güvenlik gereksinimleri belirlenir ve karşılanıp karşılanmadığı kontrol edilir.
  • Kritik altyapı için süreklilik planları hazırlanır, bakımı ve tatbikatı yapılır.
  • Yasalara, iç politika ve prosedürlere, teknik güvenlik standartlarına uyum için gerekli süreçler tasarlanır; periyodik gözetim ve denetimlerle uyum güvencesi sağlanır.

Politikanın İhlali ve Yaptırımlar

Bilgi Güvenliği Politikasına ve standartlarına uyulmadığının tespit edilmesi durumunda, ihlalden sorumlu olan çalışanlar için Disiplin Yönergesi ve Prosedürü'ne göre, üçüncü taraflar için de geçerli sözleşmelerde belirlenen yaptırımlar uygulanır.

Yönetimin Gözden Geçirmesi

Yönetim gözden geçirme toplantıları BGYS Kalite Yönetim Temsilcisi tarafından organize edilerek üst yönetim ve bölüm yöneticileri katılımıyla gerçekleştirilir. Bilgi Güvenliği Yönetim Sisteminin uygunluğunun ve etkinliğinin değerlendirildiği bu toplantılar en az yılda bir kez yapılır.

Doküman Güncellenmesi ve Gözden Geçirilmesi

Politika dokümanının sürekliliğinin sağlanmasından ve gözden geçirilmesinden BGYS Yönetim Temsilcileri sorumludur. Politika ve prosedürler en az yılda bir kez gözden geçirilir. Bunun dışında sistem yapısını veya risk değerlendirmesini etkileyecek herhangi bir değişiklikten sonra da gözden geçirilir; gerekli değişiklikler üst yönetime onaylatılarak yeni versiyon olarak kayıt altına alınır ve tüm kullanıcıların erişebileceği şekilde yayınlanır.

256 Bit SSL ile Güvenli Alışveriş

Tüm ödemeleriniz güvence altında

2500 TL ve Üzeri Ücretsiz Teslimat

Kapınıza kadar hızlı ve güvenli

Kredi Kartına Taksit İmkanı

Uygun taksit seçenekleri

Etbis'e Kayıtlıdır

Güvenilir ticaret sistemi