Entegre Yönetim Sistemi Politikası
Bilgi güvenliği, hizmet yönetimi ve iş sürekliliği. ISO/IEC 27001:2022, ISO/IEC 20000-1:2018 ve ISO 22301:2019.
PO.01 · Revizyon 01 · İlk yayın 16.12.2024 · Revizyon tarihi 16.06.2026
Yürürlükteki belgeler Sertifikalar sayfasındadır. Kişisel verilerin işlenmesi KVKK ve Gizlilik Politikası sayfasında anlatılır.
Politika beyanı
NES Bulut Yazılım Ticaret Limited Şirketi; özel entegratör ve e-Dönüşüm hizmetleri ile bu hizmetleri destekleyen yazılım geliştirme, işletim, kurulum, satış-pazarlama ve destek faaliyetlerini güvenli, erişilebilir, sürekli, mevzuata uyumlu ve ölçülebilir bir yönetim anlayışıyla yürütmeyi taahhüt eder.
Entegre yönetim sistemimiz; bilgi güvenliği, hizmet yönetimi ve iş sürekliliğini ayrı disiplinler olarak değil, hizmet güvenilirliği, kurumsal dayanıklılık ve müşteri taahhütlerinin birlikte sağlandığı tek bir yönetim sistemi olarak ele alır. Politika; kuruluşun amacı, bağlamı, stratejik yönü ve ilgili tarafların ihtiyaçları ile uyumlu ölçülebilir hedeflerin oluşturulması için çerçeve sağlar.
Üst yönetim liderliği ve taahhüdü
Genel Müdür ve üst yönetim, iş sürekliliği yönetim sistemi dahil entegre yönetim sisteminin etkinliğinden nihai olarak hesap verir ve aşağıdaki taahhütleri yerine getirir:
- İş sürekliliği, bilgi güvenliği ve hizmet yönetimi politikaları ile hedeflerinin NES'in amacı ve stratejik yönüyle uyumlu olmasını sağlar.
- Entegre yönetim sistemi gerekliliklerini iş süreçlerine, karar mekanizmalarına, teknoloji ve dış hizmet yönetimine bütünleştirir.
- Sistemin etkin işletilmesi için gerekli insan, teknoloji, finans, eğitim, test, tatbikat, denetim ve uzmanlık kaynaklarının hazır bulundurulmasını sağlar.
- Etkili iş sürekliliğinin, güvenli hizmet sunumunun ve sistem gerekliliklerine uyumun önemini çalışanlara ve ilgili dış hizmet taraflarına iletir.
- Sistemin tasarlanan sonuçlara ulaşmasını hedef, performans, risk, iş etki analizi, olay, test ve tatbikat, iç tetkik ve yönetim gözden geçirmesi sonuçlarıyla izler.
- Çalışanların ve rol sahiplerinin sistemin etkinliğine katkıda bulunabilmesi için yetki, yönlendirme, yetkinlik ve desteği sağlar.
- Uygunsuzluk, olay, kesinti, denetim bulgusu ve performans sapmalarından öğrenmeyi ve sürekli iyileştirmeyi teşvik eder.
- Diğer yönetim rolleri ve süreç sahiplerinin kendi sorumluluk alanlarında liderlik ve taahhüt göstermelerini destekler.
Teknik veya operasyonel faaliyetlerin bir dış hizmet sağlayıcı tarafından yürütülmesi, NES'in hizmet, risk, müşteri, GİB ve ÖEBSD, bilgi güvenliği, iş sürekliliği ve kurumsal kabul açısından nihai hesap verebilirliğini ortadan kaldırmaz.
Temel taahhütler
Uygulanabilir gerekliliklere uyum. GİB ve ÖEBSD gereklilikleri başta olmak üzere uygulanabilir yasal, düzenleyici, sözleşmesel ve hizmet seviyesi yükümlülüklerini belirler, izler ve yerine getiririz.
Bilginin korunması. Bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini risk temelli kontrollerle korur; yetkisiz erişim, değişiklik, kayıp, ifşa ve hizmet kesintisi risklerini yönetiriz.
Güvenli tasarım ve işletim. Kimlik ve erişim yönetimi, görev ayrılığı, güvenli geliştirme, kriptografik koruma, loglama, izleme, zafiyet ve yama ile olay yönetimi kontrollerini hizmet yaşam döngüsünün parçası olarak uygularız.
Hizmet yönetimi ve müşteri taahhüdü. Hizmetlerin erişilebilirlik, kapasite, performans, destek, olay, problem, değişiklik, konfigürasyon ve sürüm süreçlerini ölçülebilir hedeflerle yönetir; müşteri etkisini ve hizmet seviyesi sonuçlarını izleriz.
İş sürekliliği ve dayanıklılık. Kritik hizmet ve süreçler için iş etki analizi sonuçlarını esas alır; azami toleranslı kesinti süresi (MTPD), hedef kurtarma süresi (RTO) ve hedef kurtarma noktası (RPO) gereksinimlerini uygun süreklilik stratejileri, yedeklilik, müdahale ve kurtarma planları, test ve tatbikatlarla destekleriz.
Risk ve fırsat yönetimi. Bağlam, ilgili taraf gereksinimleri, teknoloji, insan kaynağı, bilgi varlıkları, hizmetler ve tedarikçi ile dış hizmet bağımlılıklarından doğan risk ve fırsatları karar süreçlerimize dahil ederiz.
Dış hizmet güvencesi. Dış hizmet sağlayıcıların teknik katkısını yetkinlik, erişim, yedeklilik, değişiklik, olay, süreklilik ve kanıt gereksinimleriyle yönetiriz. Dış kaynak kullanımı NES'in nihai sorumluluğunu devretmez.
Yetkinlik, rol ve farkındalık. Rol ve sorumlulukları açık biçimde tanımlar; kritik görevlerde yetkinlik, görev ayrılığı, vekalet, organizasyonel süreklilik ve farkındalık gereksinimlerini gözetiriz.
Kaynakların sağlanması. Sistemin etkinliği için ihtiyaç duyulan kaynakları bağlam, risk, hedef, performans, iş etki analizi ve yönetim kararları doğrultusunda planlar ve sağlar; kaynak yeterliliğini düzenli olarak gözden geçiririz.
Ölçüm, kanıt ve güvence. Kontrollerin yalnız tanımlanmasını değil, işletilmesini ve doğrulanabilir kanıt üretmesini esas alır; performans göstergeleri, risk göstergeleri, hizmet seviyesi, test, tatbikat, olay kayıtları, iç tetkik ve yönetim değerlendirmeleriyle performansı izleriz.
Olaylardan ve bulgulardan öğrenme. Olay, kesinti, uygunsuzluk, denetim bulgusu ve hedef sapmalarını kök neden analizi, düzeltici ve iyileştirici faaliyet ve etkinlik kontrolüyle kurumsal öğrenmeye dönüştürürüz.
Sürekli iyileştirme. Entegre yönetim sisteminin uygunluğunu, yeterliliğini ve etkinliğini sürekli iyileştirir; politika, hedef, süreç, kontrol ve kaynaklarımızı değişen koşullara göre geliştiririz.
Hedefler ve performans
Bu politika, ölçülebilir hedeflerin oluşturulması için çerçeve sağlar. Hedefler; kuruluş bağlamı, ilgili taraf gereksinimleri, risk ve fırsatlar, hizmet performansı, iş etki analizi sonuçları, ÖEBSD güvence durumu ve yönetim öncelikleri dikkate alınarak belirlenir. Hedeflerin sahibi, ölçüm yöntemi, hedef değeri, izleme periyodu, kaynak ihtiyacı ve sonuç değerlendirmesi kayıt altına alınır.
İletişim ve erişim
Onaylı politika kayıt altında tutulur. NES çalışanlarına duyurulur; görevleriyle ilgili taahhütlerin anlaşılması eğitim ve farkındalık faaliyetleriyle desteklenir. Uygun olduğu ölçüde ilgili tarafların erişimine sunulur. Kritik dış hizmet sağlayıcılarına, kendi sorumluluk alanlarıyla ilgili politika yükümlülükleri iletilir.
Gözden geçirme
Politika en az yılda bir kez, yönetimin gözden geçirmesi öncesinde ve aşağıdaki önemli değişikliklerde yeniden değerlendirilir:
- Kuruluş bağlamı, stratejik yön, kapsam veya organizasyon değişikliği.
- GİB, ÖEBSD veya diğer uygulanabilir yükümlülüklerde önemli değişiklik.
- Yeni veya önemli ölçüde değişen hizmet, teknoloji, lokasyon veya mimari.
- Kritik bir dış hizmet sağlayıcı veya altyapı değişikliği.
- Önemli bilgi güvenliği olayı, hizmet kesintisi veya süreklilik olayı.
- İş etki analizi, süreklilik stratejisi, kritik hedef veya kaynak ihtiyacında önemli değişiklik.
- Önemli denetim bulgusu, uygunsuzluk veya yönetim kararı.
Gözden geçirme sonucunda politikanın geçerliliği, değişiklik ihtiyacı ve hedeflere etkisi kayıt altına alınır. Değişiklikler Genel Müdür onayıyla yürürlüğe girer.
Yürürlük
Bu politika Genel Müdür onayıyla yürürlüktedir. Uygulanması ilgili birim, rol ve çalışanların sorumluluğundadır. Revizyon 01, 16.06.2026 tarihli güncel sürümdür.