
Entegre Yönetim Sistemi Politikası
PO.01/DATASOFT | Rev.00 | Kurumsal / Dış Paylaşıma Uygun
1. POLİTİKA BEYANI
DATASOFT BİLGİSAYAR SİSTEMLERİ YAZILIM VE DONANIM SANAYİ VE TİCARET LİMİTED ŞİRKETİ; özel entegratörlük ve e-Dönüşüm hizmetleri ile bunları destekleyen yazılım, altyapı, satış, kurulum ve destek faaliyetlerini güvenli, erişilebilir, sürdürülebilir ve ölçülebilir bir yönetim anlayışıyla yürütmeyi taahhüt eder.
Entegre Yönetim Sistemimiz; bilgi güvenliği, hizmet yönetimi ve iş sürekliliğini ayrı disiplinler olarak değil, hizmet güvenilirliğini ve kurumsal dayanıklılığı birlikte sağlayan tek bir yönetim sistemi olarak ele alır. Politika, kuruluşun bağlamı ve stratejik yönüyle uyumlu hedefler oluşturulması için çerçeve sağlar.
ÜST YÖNETİM TAAHHÜDÜ
Üst Yönetim; EYS'nin etkinliğinden nihai olarak hesap verir, gerekli kaynakları sağlar, kritik risk ve performans konularında karar alır ve alınan kararların sonuçlarının izlenmesini güvence altına alır.
2. TEMEL TAAHHÜTLERİMİZ
2.1 Mevzuat, GİB/ÖEBSD ve Taahhütlere Uyum – Uygulanabilir yasal ve düzenleyici yükümlülükleri, GİB ve ÖEBSD gereksinimlerini, sözleşmeleri, hizmet seviyesi taahhütlerini ve kabul edilmiş kurumsal yükümlülükleri belirler, izler ve yerine getiririz.
2.2 Bilginin Korunması – Bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini risk temelli kontrollerle korur; yetkisiz erişim, değişiklik, kayıp, ifşa ve hizmet kesintisi risklerini yönetiriz.
2.3 Güvenli Tasarım ve İşletim – Kimlik ve erişim yönetimi, görev ayrılığı, kriptografik koruma, loglama, izleme, güvenli geliştirme, zafiyet yönetimi ve olay yönetimi kontrollerini hizmet yaşam döngüsünün parçası olarak uygularız.
2.4 Hizmet Güvenilirliği ve Müşteri Taahhüdü – Hizmetlerin erişilebilirlik, kapasite, performans, destek, olay, problem, değişiklik ve sürüm süreçlerini ölçülebilir hedeflerle yönetir; müşteri etkisini ve hizmet seviyesi sapmalarını izleriz.
2.5 İş Sürekliliği ve Dayanıklılık – Kritik hizmet ve süreçler için BIA sonuçlarını dikkate alır; MTPoD, RTO ve RPO gereksinimlerini uygun strateji, yedeklilik, kurtarma planı, test ve tatbikatlarla destekleriz.
2.6 Risk ve Fırsatların Yönetimi – Bağlam, ilgili taraf gereksinimleri, hizmet, teknoloji, insan kaynağı ve tedarikçi bağımlılıklarından doğan risk ve fırsatları karar süreçlerimize dahil ederiz.
2.7 Tedarikçi ve Dış Hizmet Güvencesi – Dış hizmet kullanımının kurumsal hesap verebilirliği ortadan kaldırmadığını kabul eder; kritik tedarikçilerin güvenlik, süreklilik, performans, kapasite ve kanıt yükümlülüklerini yönetiriz.
2.8 Yetkinlik, Rol ve Farkındalık – EYS rollerinin yetki ve sorumluluklarını açık biçimde tanımlar; kritik görevlerde yetkinlik, görev ayrılığı, vekâlet ve organizasyonel süreklilik gereksinimlerini gözetiriz.
2.9 Ölçüm, Kanıt ve Güvence – Kontrollerin yalnız tanımlanmasını değil, işletilmesini ve doğrulanabilir kanıt üretmesini esas alır; KPI/KRI, denetim, test, tatbikat ve yönetim değerlendirmeleriyle performansı izleriz.
2.10 Kaynakların Sağlanması – EYS'nin etkin işletilmesi için gerekli insan, teknoloji, finans, eğitim, test, denetim ve uzmanlık kaynaklarının planlanmasını ve sağlanmasını destekleriz.
2.11 Olaylardan ve Bulgulardan Öğrenme – Olay, kesinti, uygunsuzluk, denetim bulgusu ve performans sapmalarını kök neden, DİF/iyileştirme ve etkinlik kontrolüyle kurumsal öğrenmeye dönüştürürüz.
2.12 Sürekli İyileştirme – Entegre Yönetim Sisteminin uygunluğunu, yeterliliğini ve etkinliğini sürekli geliştirir; politika, hedef, süreç, kontrol ve kaynaklarımızı değişen koşullara göre iyileştiririz.
3. POLİTİKANIN YÖNETİM SİSTEMİNE AKTARILMASI
Politika taahhütleri; hedef, süreç, kontrol ve yönetim kararlarına aktarılmadığı sürece yalnız beyan olarak kalır. DATASOFT aşağıdaki yönetim zincirini esas alır:
MDCF POLİTİKA AKTARIM ZİNCİRİ
Politika → Bağlam / İlgili Taraf → Risk / Fırsat → Hedef → Süreç / Kontrol → Hizmet / BIA → KPI/KRI → Kanıt → Yönetim Kararı → DİF / İyileştirme → Etkinlik
Politika Alanı |
Başlıca Yönetim Mekanizması |
Beklenen Sonuç |
Uyum ve düzenleyici güvence |
LS.02, ÖEBSD.01, uygulanabilir yükümlülük kayıtları |
Açık gereklilik, kanıt, kapanış ve yönetim kararı |
Bilgi güvenliği |
Risk kayıtları, SoA, teknik/organizasyonel kontroller |
Gizlilik-bütünlük-erişilebilirlik ve olay göstergeleri |
Hizmet yönetimi |
Hizmet kataloğu/SLA, kapasite, olay, problem, değişiklik |
Hizmet performansı ve müşteri etkisi |
İş sürekliliği |
BIA, süreklilik stratejileri, DR/BC planları |
MTPoD/RTO/RPO uyumu ve test sonuçları |
Tedarikçi yönetimi |
Sözleşme, performans, denetim ve süreklilik kayıtları |
Kritik dış bağımlılıkların güvence durumu |
Liderlik ve kaynak |
LD.01, GGM.01, YGG ve yönetim kararları |
Karar, bütçe/kaynak, artık risk ve etkinlik |
4. LİDERLİK, SORUMLULUK VE HESAP VEREBİLİRLİK
Genel Müdür ve Üst Yönetim, bu politikanın kuruluşun stratejik yönüyle uyumlu olmasını, EYS gerekliliklerinin iş süreçlerine entegre edilmesini ve politika taahhütlerinin kaynak, hedef ve kararlarla desteklenmesini güvence altına alır.
Teknik veya operasyonel bir faaliyetin dış hizmet sağlayıcısına verilmesi, DATASOFT'un hizmet, risk, müşteri, GİB/ÖEBSD ve kurumsal kabul açısından nihai hesap verebilirliğini ortadan kaldırmaz.
EYS Sorumlusu politikanın uygulanmasını koordine eder; süreç ve rol sahipleri kendi sorumluluk alanlarında hedef, kontrol, kayıt ve kanıtların üretilmesini sağlar. Yönetim seviyesi gerektiren konular MDCF-EYS.LD.01 ve MDCF-EYS.GGM.01 üzerinden yönetime taşınır.
5. HEDEFLER VE PERFORMANS
Politika, ölçülebilir EYS hedeflerinin oluşturulması için çerçeve sağlar. Hedefler; kuruluş bağlamı, ilgili taraf gereksinimleri, riskler, hizmet performansı, BIA sonuçları, ÖEBSD güvence durumu ve yönetim öncelikleri dikkate alınarak belirlenir.
Hedeflerin sahibi, ölçüm yöntemi, hedef değeri, izleme periyodu, kaynak ihtiyacı ve sonuç değerlendirmesi kayıt altına alınır. Hedef sapmaları uygun olduğunda risk, DİF/iyileştirme veya yönetim kararına dönüştürülür.
6. İLETİŞİM, ERİŞİLEBİLİRLİK VE FARKINDALIK
Onaylı politika kurum çalışanlarına duyurulur; görevleriyle ilişkili politika taahhütlerinin anlaşılması eğitim, farkındalık ve süreç iletişimleriyle desteklenir. Politika, ilgili taraflara uygun olduğu ölçüde erişilebilir kılınır.
Politikanın dış paylaşımı kontrollü onaylı sürüm üzerinden yapılır; operasyonel, güvenlik veya ticari açıdan hassas ayrıntılar politika metnine dahil edilmez.
7. GÖZDEN GEÇİRME VE DEĞİŞİKLİK
Politika en az yılda bir kez, Yönetimin Gözden Geçirmesi öncesinde ve aşağıdaki önemli değişikliklerde yeniden değerlendirilir:
kuruluş bağlamı veya stratejik yön değişikliği
GİB/ÖEBSD veya diğer uygulanabilir yükümlülüklerde önemli değişiklik
yeni veya önemli ölçüde değişen hizmet/teknoloji
kritik dış hizmet sağlayıcı veya altyapı değişikliği
önemli bilgi güvenliği olayı veya hizmet kesintisi
BIA, süreklilik stratejisi veya kritik hedef değişikliği
önemli denetim bulgusu veya yönetim kararı
Gözden geçirme sonucunda politikanın geçerliliği, değişiklik ihtiyacı ve EYS hedeflerine etkisi kayıt altına alınır. Değişiklikler Genel Müdür onayıyla yürürlüğe girer.
8. BAĞLI DOKÜMAN VE ESERLER
Kod |
Bağlı Doküman / Eser |
PR.01/DATASOFT |
Entegre Yönetim Sistemi Bağlam Prosedürü |
MDCF-EYS.LD.01/DATASOFT |
Liderlik ve Yönetim Güvence Modeli |
LS.01/DATASOFT |
EYS İç ve Dış Konular Ana Listesi |
LS.02/DATASOFT |
İlgili Taraf ve Gereksinimler Ana Listesi |
MDCF-EYS.BİS.01/DATASOFT |
BİS–EYS–ÖEBSD Senkronizasyon Matrisi |
MDCF-EYS.ÖEBSD.01/DATASOFT |
ÖEBSD Gereklilik ve Kanıt Matrisi |
MDCF-EYS.GGM.01/DATASOFT |
İzlenebilirlik ve Güvence Haritası |
PR.11/DATASOFT |
İş Sürekliliği Prosedürü |
SoA |
Uygulanabilirlik Bildirimi |
9. YÜRÜRLÜK VE ONAY
Bu politika, Genel Müdür onayı ile yürürlüğe girer. Politikanın uygulanması tüm ilgili birim, rol ve çalışanların sorumluluğundadır. Onaylı sürüm, EYS kontrollü dokümantasyon sistemi üzerinden yayımlanır.
Fonksiyon |
Ad Soyad |
Rol |
Doküman Sahibi |
Yasin Selek |
RP-003 – EYS Sorumlusu |
Dokümantasyon |
Burcu Erdem |
RP-008 – Dokümantasyon Desteği |
Onaylayan |
Ali İbrişim |
RP-001 – Genel Müdür |
10. REVİZYON GEÇMİŞİ
Rev. |
Tarih |
Açıklama |
00 |
17.08.2026 |
İlk oluşturma – Entegre EYS politikası. |