Bilgi Güvenliği Politikası – GıdzaTech

Bilgi Güvenliği Politikası

Gıdza E-ticaret Turizm ve Bilişim Teknolojileri Limited Şirketi
Son güncelleme: 10 Ağustos 2026

Gıdza E-ticaret Turizm ve Bilişim Teknolojileri Limited Şirketi ("GıdzaTech" veya "Şirket") olarak, bilgi güvenliğini kurumsal stratejimizin ayrılmaz bir parçası olarak görüyoruz. Bu Bilgi Güvenliği Politikası, Şirketimizin bilgi varlıklarının gizlilik, bütünlük ve erişilebilirliğini korumak için benimsediğimiz temel ilkeleri, sorumlulukları ve uygulama esaslarını tanımlamaktadır.

1. Amaç ve Kapsam

Bu politikanın amacı, GıdzaTech bünyesinde işlenen tüm kurumsal ve müşteri bilgilerinin güvenliğini sağlamak üzere uygulanacak prensipleri belirlemek ve bilgi güvenliği yönetim sisteminin çerçevesini oluşturmaktır.

Bu politika;

  • Tüm çalışanlarımızı, stajyerleri ve geçici personeli,
  • Danışmanlarımızı, tedarikçilerimizi ve iş ortaklarımızı,
  • Şirket bünyesinde kullanılan tüm bilgi sistemlerini, ağ altyapısını, yazılım ve donanım varlıklarını,
  • Fiziksel ve dijital ortamda saklanan, işlenen veya aktarılan tüm bilgi varlıklarını

kapsamaktadır.

2. Bilgi Güvenliği Temel İlkeleri

Bilgi güvenliği yönetimimiz aşağıdaki üç temel ilke üzerine inşa edilmiştir:

2.1. Gizlilik (Confidentiality)

Bilgi varlıklarımıza yalnızca yetkilendirilmiş kişilerin erişmesini sağlarız. Hassas veriler, "bilmesi gereken" prensibiyle korunur ve erişim hakları düzenli olarak gözden geçirilir. Müşteri verileri, ticari sırlar ve finansal bilgiler özellikle hassas varlık olarak sınıflandırılır.

2.2. Bütünlük (Integrity)

Bilginin yetkisiz veya kasıtsız olarak değiştirilmesini, silinmesini veya bozulmasını önlemek için gerekli teknik ve idari tedbirleri alırız. Veri bütünlüğü kontrolleri, değişiklik yönetimi süreçleri ve yedekleme mekanizmaları bu kapsamda uygulanır.

2.3. Erişilebilirlik (Availability)

Bilgi varlıklarının ve sistemlerin, yetkili kullanıcılar tarafından ihtiyaç duyulduğu anda erişilebilir olmasını sağlarız. İş sürekliliği planları, felaket kurtarma prosedürleri ve yedekli sistem mimarileri ile hizmet kesintilerini en aza indiririz.

3. Bilgi Güvenliği Yönetim Sistemi (BGYS)

Şirketimiz, ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi standardını rehber alarak bir BGYS kurmuş ve işletmektedir. Bu kapsamda:

  • Bilgi varlıkları envanteri oluşturulur ve düzenli olarak güncellenir.
  • Risk değerlendirme metodolojisi ile varlıklara yönelik tehditler ve zafiyetler analiz edilir.
  • Risk işleme planları doğrultusunda uygun güvenlik kontrolleri seçilir ve uygulanır.
  • BGYS'nin etkinliği düzenli iç denetimler ve yönetim gözden geçirme toplantıları ile izlenir.
  • Sürekli iyileştirme prensibiyle politika, prosedür ve kontroller periyodik olarak güncellenir.

4. Organizasyonel Güvenlik ve Sorumluluklar

Bilgi güvenliğinin sağlanması tüm çalışanların ortak sorumluluğudur:

  • Üst Yönetim: Bilgi güvenliği politikasını onaylar, gerekli kaynakları tahsis eder ve BGYS'nin etkinliğini gözetir.
  • Bilgi Güvenliği Yöneticisi: BGYS'nin kurulumu, işletilmesi ve sürekli iyileştirilmesinden sorumludur. Güvenlik olaylarının yönetimini koordine eder.
  • Tüm Çalışanlar: Bu politikada belirtilen kurallara uymak, güvenlik ihlallerini raporlamak ve bilgi varlıklarını korumakla yükümlüdür.
  • Tedarikçi ve İş Ortakları: Sözleşmeler kapsamında belirlenen güvenlik gereksinimlerine uymak zorundadır.

5. Teknik Güvenlik Önlemleri

Bilgi sistemlerimizin korunması için uyguladığımız başlıca teknik önlemler şunlardır:

  • Erişim Kontrolü: Kullanıcı hesapları, yetki seviyelerine göre yapılandırılır. En az ayrıcalık (least privilege) prensibi uygulanır. Çok faktörlü kimlik doğrulama (MFA) kullanılır.
  • Ağ Güvenliği: Güvenlik duvarları, saldırı tespit/önleme sistemleri (IDS/IPS) ve ağ segmentasyonu ile iç ve dış tehditlere karşı koruma sağlanır.
  • Şifreleme: Hassas veriler, aktarım sırasında (TLS 1.3) ve saklama durumunda (AES‑256) şifrelenir.
  • Zararlı Yazılım Koruması: Tüm sunucu ve istemci cihazlarda güncel anti‑virüs ve anti‑malware yazılımları çalıştırılır.
  • Güvenlik İzleme ve Kayıt Yönetimi: Sistem ve ağ olayları merkezi olarak kaydedilir, anomali tespiti için sürekli izlenir.
  • Yedekleme ve Kurtarma: Kritik veriler düzenli olarak yedeklenir, yedekler şifrelenir ve periyodik geri dönüş testleri yapılır.
  • Güvenlik Açığı Yönetimi: Düzenli zafiyet taramaları ve penetrasyon testleri yapılır, tespit edilen açıklar tanımlanmış SLA süreleri içinde kapatılır.
  • Yazılım Geliştirme Güvenliği: Uygulama geliştirme süreçlerinde güvenli kodlama standartları (OWASP Top 10) uygulanır, kod incelemeleri ve güvenlik testleri yapılır.

6. Fiziksel Güvenlik Önlemleri

Bilgi varlıklarının bulunduğu fiziksel ortamların korunması için:

  • Veri merkezi ve sistem odalarına erişim, yetkili personelle sınırlandırılmıştır ve kartlı geçiş sistemi ile kontrol edilir.
  • Kritik alanlarda 7/24 kamera izleme ve giriş log kayıtları tutulur.
  • Yangın, su baskını, sıcaklık ve nem değişimlerine karşı çevresel izleme sistemleri bulunur.
  • Kesintisiz güç kaynakları (UPS) ve jeneratör desteği ile enerji sürekliliği sağlanır.

7. İnsan Kaynakları Güvenliği

Çalışanlarımızın bilgi güvenliği konusunda bilinçlendirilmesi ve uyumunun sağlanması için:

  • İşe giriş sürecinde güvenlik soruşturması ve referans kontrolleri yapılır.
  • Tüm çalışanlar, işe başlarken ve periyodik olarak bilgi güvenliği eğitimi alır.
  • Gizlilik sözleşmeleri imzalatılır ve bilgi güvenliği ihlallerinin disiplin sonuçları hakkında bilgilendirme yapılır.
  • İşten ayrılış sürecinde sistem erişimleri derhal kaldırılır, kurumsal varlıklar teslim alınır.

8. Güvenlik Olayı Yönetimi

Bilgi güvenliği ihlali veya şüpheli bir durum tespit edildiğinde:

  • Olay, belirlenen iletişim kanalları (e‑posta, telefon, yardım masası) aracılığıyla derhal Bilgi Güvenliği Yöneticisine raporlanır.
  • Olayın etkisini sınırlamak için acil müdahale prosedürleri uygulanır.
  • Kök neden analizi yapılır ve tekrarını önleyici düzeltici faaliyetler planlanır.
  • Yasal bildirim yükümlülüğü olan durumlarda, KVKK ve ilgili mevzuat uyarınca Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere gerekli bildirimler yapılır.
  • Tüm olaylar kayıt altına alınır ve periyodik olarak üst yönetime raporlanır.

9. İş Sürekliliği ve Felaket Kurtarma

Olağanüstü durumlarda (doğal afet, siber saldırı, sistem arızası vb.) kritik iş süreçlerimizin kesintisiz devamı için:

  • İş Sürekliliği Planı (İSP) ve Felaket Kurtarma Planı (FKP) hazırlanmıştır.
  • Kurtarma Süresi Hedefi (RTO) ve Kurtarma Noktası Hedefi (RPO) değerleri iş birimleriyle birlikte belirlenmiştir.
  • Planlar, yılda en az bir kez test edilir ve güncellenir.
  • Kritik sistemler için yedekli (redundant) altyapı ve coğrafi olarak farklı konumda felaket kurtarma merkezi bulunur.

10. Uyum ve Yasal Yükümlülükler

Şirketimiz, bilgi güvenliği alanında aşağıdaki yasal düzenlemelere ve standartlara uyum sağlamayı taahhüt eder:

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ikincil düzenlemeleri,
  • 6102 sayılı Türk Ticaret Kanunu,
  • 213 sayılı Vergi Usul Kanunu,
  • 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Kanunu,
  • 5070 sayılı Elektronik İmza Kanunu,
  • ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi Standardı,
  • İlgili GİB tebliğleri ve e‑dönüşüm mevzuatı.

11. Eğitim ve Farkındalık

Tüm çalışanlarımızın bilgi güvenliği konusunda bilinçli olması esastır:

  • İşe başlangıçta temel bilgi güvenliği eğitimi verilir.
  • Yılda en az bir kez tüm çalışanlara güncel tehditler ve güvenlik konularında farkındalık eğitimi düzenlenir.
  • Sosyal mühendislik saldırılarına karşı (oltalama e‑postaları vb.) simülasyon testleri yapılır.
  • Bilgi güvenliği duyuruları ve iyi uygulama örnekleri düzenli olarak iç iletişim kanallarından paylaşılır.

12. Politikanın Gözden Geçirilmesi

Bu Bilgi Güvenliği Politikası, yılda en az bir kez veya aşağıdaki durumlarda gözden geçirilerek güncellenir:

  • Önemli bir bilgi güvenliği olayı yaşanması,
  • Yasal mevzuat veya düzenleyici gerekliliklerde değişiklik olması,
  • Şirket organizasyon yapısında veya iş süreçlerinde köklü değişiklikler yapılması,
  • Yeni teknolojilerin devreye alınması veya önemli altyapı değişiklikleri.

13. İletişim

Bilgi Güvenliği Politikamız hakkında sorularınız, önerileriniz veya bildirmek istediğiniz güvenlik olayları için aşağıdaki kanallardan bizimle iletişime geçebilirsiniz:

GıdzaTech Bilgi Güvenliği Yönetimi Kayabaşı Mah. 6312. Cadde No:13 Kocasinan/Kayseri PK.38030
E-posta: info@gidzatech.com.tr
Telefon: +90 540 240 0449