BİLGİ GÜVENLİĞİ POLİTİKASI

Bilgi güvenliği uygulamaları; mesleki faaliyetler kapsamında elde edilen tüm bilgi varlıklarının gizlilik, bütünlük ve erişilebilirlik ilkeleri doğrultusunda korunmasını esas alır. Süreçler; 3568 sayılı Kanun, ilgili mali mevzuat ve ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi prensipleri çerçevesinde yürütülmektedir.

Amaç ve Kapsam

Bu politika; muhasebe kayıtları, mali tablolar, vergi beyannameleri, elektronik uygulamalar, fiziki ve elektronik arşivler ile personel ve müşteri bilgileri dahil olmak üzere tüm bilgi varlıklarını kapsar. Amaç, bilgi güvenliği risklerini yönetilebilir seviyede tutmak ve bilgi varlıklarının sistematik bir yapı içerisinde korunmasını sağlamaktır.

Gizlilik İlkesi

Bilgilere erişim, görev ve yetki esasına göre sınırlandırılır. Yetkisiz erişim, paylaşım ve ifşa riskine karşı idari ve teknik tedbirler uygulanır. Müşteri ve işletmelere ait veriler, yalnızca yasal yükümlülükler çerçevesinde ve mevzuata uygun şekilde işlenir.

Bütünlük İlkesi

Bilgilerin doğruluğu ve tamlığı korunur. Yetkisiz değişikliklere karşı erişim kontrolleri ve izleme mekanizmaları uygulanır. Muhasebe ve beyan süreçlerinde kayıt değişiklikleri izlenebilir niteliktedir.

Erişilebilirlik İlkesi

Bilgiye ihtiyaç duyulduğunda erişimin sağlanması esastır. Sistem kesintileri ve teknik arızalara karşı veri yedekleme ve iş sürekliliği planlamaları yapılır.

Risk Temelli Yaklaşım

Bilgi varlıkları; veri kaybı, yetkisiz erişim, sistem kesintisi ve işlem hatası riskleri açısından değerlendirilir. Risk analizleri doğrultusunda gerekli teknik ve idari kontroller uygulanır. Kritik süreçler için ilave doğrulama mekanizmaları tanımlanır.

Organizasyonel Kontroller

Görev, yetki ve sorumluluklar yazılı olarak belirlenir. Erişim yetkileri düzenli aralıklarla gözden geçirilir. Personel, gizlilik yükümlülüğü ve mesleki etik kuralları çerçevesinde hareket eder. Kritik işlemlerde kontrol mekanizmaları uygulanır.

Fiziksel ve Çevresel Güvenlik

Fiziki belgeler kontrollü alanlarda muhafaza edilir. Ofis ortamında belge güvenliği sağlanır. Yangın, su baskını ve benzeri çevresel risklere karşı önleyici tedbirler uygulanır.

Teknik Güvenlik Önlemleri

Bilgi sistemlerinde kullanıcı bazlı yetkilendirme uygulanır. Güçlü şifre politikaları benimsenir. Antivirüs ve güvenlik yazılımları kullanılır. Yazılımlar güncel tutulur ve veri yedekleme prosedürleri uygulanır.

Veri Yedekleme ve İş Sürekliliği

Elektronik veriler düzenli olarak yedeklenir ve yedekleme kayıtları tutulur. Olası veri kaybı veya sistem arızası durumlarında hizmet sürekliliğini sağlayacak planlamalar yapılır.

Dokümantasyon ve Kayıt Yönetimi

Bilgi güvenliği süreçleri kayıt altına alınır. Fiziki ve elektronik belgeler yasal saklama sürelerine uygun olarak arşivlenir. Saklama süresi dolan belgeler mevzuata uygun şekilde imha edilir.

Sürekli İyileştirme

Bilgi güvenliği uygulamaları periyodik olarak gözden geçirilir. Mevzuat değişiklikleri ve operasyonel riskler doğrultusunda güncellemeler yapılır. Tespit edilen uygunsuzluklar için düzeltici ve önleyici faaliyetler uygulanır.