Datasoft Bulut

Datasoft

Entegre Yönetim Sistemi Politikası

PO.01/DATASOFT | Rev.00 | Kurumsal / Dış Paylaşıma Uygun


1. POLİTİKA BEYANI

DATASOFT BİLGİSAYAR SİSTEMLERİ YAZILIM VE DONANIM SANAYİ VE TİCARET LİMİTED ŞİRKETİ; özel entegratörlük ve e-Dönüşüm hizmetleri ile bunları destekleyen yazılım, altyapı, satış, kurulum ve destek faaliyetlerini güvenli, erişilebilir, sürdürülebilir ve ölçülebilir bir yönetim anlayışıyla yürütmeyi taahhüt eder.

Entegre Yönetim Sistemimiz; bilgi güvenliği, hizmet yönetimi ve iş sürekliliğini ayrı disiplinler olarak değil, hizmet güvenilirliğini ve kurumsal dayanıklılığı birlikte sağlayan tek bir yönetim sistemi olarak ele alır. Politika, kuruluşun bağlamı ve stratejik yönüyle uyumlu hedefler oluşturulması için çerçeve sağlar.

ÜST YÖNETİM TAAHHÜDÜ

Üst Yönetim; EYS'nin etkinliğinden nihai olarak hesap verir, gerekli kaynakları sağlar, kritik risk ve performans konularında karar alır ve alınan kararların sonuçlarının izlenmesini güvence altına alır.

2. TEMEL TAAHHÜTLERİMİZ

  • 2.1 Mevzuat, GİB/ÖEBSD ve Taahhütlere Uyum – Uygulanabilir yasal ve düzenleyici yükümlülükleri, GİB ve ÖEBSD gereksinimlerini, sözleşmeleri, hizmet seviyesi taahhütlerini ve kabul edilmiş kurumsal yükümlülükleri belirler, izler ve yerine getiririz.

  • 2.2 Bilginin Korunması – Bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini risk temelli kontrollerle korur; yetkisiz erişim, değişiklik, kayıp, ifşa ve hizmet kesintisi risklerini yönetiriz.

  • 2.3 Güvenli Tasarım ve İşletim – Kimlik ve erişim yönetimi, görev ayrılığı, kriptografik koruma, loglama, izleme, güvenli geliştirme, zafiyet yönetimi ve olay yönetimi kontrollerini hizmet yaşam döngüsünün parçası olarak uygularız.

  • 2.4 Hizmet Güvenilirliği ve Müşteri Taahhüdü – Hizmetlerin erişilebilirlik, kapasite, performans, destek, olay, problem, değişiklik ve sürüm süreçlerini ölçülebilir hedeflerle yönetir; müşteri etkisini ve hizmet seviyesi sapmalarını izleriz.

  • 2.5 İş Sürekliliği ve Dayanıklılık – Kritik hizmet ve süreçler için BIA sonuçlarını dikkate alır; MTPoD, RTO ve RPO gereksinimlerini uygun strateji, yedeklilik, kurtarma planı, test ve tatbikatlarla destekleriz.

  • 2.6 Risk ve Fırsatların Yönetimi – Bağlam, ilgili taraf gereksinimleri, hizmet, teknoloji, insan kaynağı ve tedarikçi bağımlılıklarından doğan risk ve fırsatları karar süreçlerimize dahil ederiz.

  • 2.7 Tedarikçi ve Dış Hizmet Güvencesi – Dış hizmet kullanımının kurumsal hesap verebilirliği ortadan kaldırmadığını kabul eder; kritik tedarikçilerin güvenlik, süreklilik, performans, kapasite ve kanıt yükümlülüklerini yönetiriz.

  • 2.8 Yetkinlik, Rol ve Farkındalık – EYS rollerinin yetki ve sorumluluklarını açık biçimde tanımlar; kritik görevlerde yetkinlik, görev ayrılığı, vekâlet ve organizasyonel süreklilik gereksinimlerini gözetiriz.

  • 2.9 Ölçüm, Kanıt ve Güvence – Kontrollerin yalnız tanımlanmasını değil, işletilmesini ve doğrulanabilir kanıt üretmesini esas alır; KPI/KRI, denetim, test, tatbikat ve yönetim değerlendirmeleriyle performansı izleriz.

  • 2.10 Kaynakların Sağlanması – EYS'nin etkin işletilmesi için gerekli insan, teknoloji, finans, eğitim, test, denetim ve uzmanlık kaynaklarının planlanmasını ve sağlanmasını destekleriz.

  • 2.11 Olaylardan ve Bulgulardan Öğrenme – Olay, kesinti, uygunsuzluk, denetim bulgusu ve performans sapmalarını kök neden, DİF/iyileştirme ve etkinlik kontrolüyle kurumsal öğrenmeye dönüştürürüz.

  • 2.12 Sürekli İyileştirme – Entegre Yönetim Sisteminin uygunluğunu, yeterliliğini ve etkinliğini sürekli geliştirir; politika, hedef, süreç, kontrol ve kaynaklarımızı değişen koşullara göre iyileştiririz.

3. POLİTİKANIN YÖNETİM SİSTEMİNE AKTARILMASI

Politika taahhütleri; hedef, süreç, kontrol ve yönetim kararlarına aktarılmadığı sürece yalnız beyan olarak kalır. DATASOFT aşağıdaki yönetim zincirini esas alır:

MDCF POLİTİKA AKTARIM ZİNCİRİ

Politika → Bağlam / İlgili Taraf → Risk / Fırsat → Hedef → Süreç / Kontrol → Hizmet / BIA → KPI/KRI → Kanıt → Yönetim Kararı → DİF / İyileştirme → Etkinlik

Politika Alanı

Başlıca Yönetim Mekanizması

Beklenen Sonuç

Uyum ve düzenleyici güvence

LS.02, ÖEBSD.01, uygulanabilir yükümlülük kayıtları

Açık gereklilik, kanıt, kapanış ve yönetim kararı

Bilgi güvenliği

Risk kayıtları, SoA, teknik/organizasyonel kontroller

Gizlilik-bütünlük-erişilebilirlik ve olay göstergeleri

Hizmet yönetimi

Hizmet kataloğu/SLA, kapasite, olay, problem, değişiklik

Hizmet performansı ve müşteri etkisi

İş sürekliliği

BIA, süreklilik stratejileri, DR/BC planları

MTPoD/RTO/RPO uyumu ve test sonuçları

Tedarikçi yönetimi

Sözleşme, performans, denetim ve süreklilik kayıtları

Kritik dış bağımlılıkların güvence durumu

Liderlik ve kaynak

LD.01, GGM.01, YGG ve yönetim kararları

Karar, bütçe/kaynak, artık risk ve etkinlik

4. LİDERLİK, SORUMLULUK VE HESAP VEREBİLİRLİK

Genel Müdür ve Üst Yönetim, bu politikanın kuruluşun stratejik yönüyle uyumlu olmasını, EYS gerekliliklerinin iş süreçlerine entegre edilmesini ve politika taahhütlerinin kaynak, hedef ve kararlarla desteklenmesini güvence altına alır.

Teknik veya operasyonel bir faaliyetin dış hizmet sağlayıcısına verilmesi, DATASOFT'un hizmet, risk, müşteri, GİB/ÖEBSD ve kurumsal kabul açısından nihai hesap verebilirliğini ortadan kaldırmaz.

EYS Sorumlusu politikanın uygulanmasını koordine eder; süreç ve rol sahipleri kendi sorumluluk alanlarında hedef, kontrol, kayıt ve kanıtların üretilmesini sağlar. Yönetim seviyesi gerektiren konular MDCF-EYS.LD.01 ve MDCF-EYS.GGM.01 üzerinden yönetime taşınır.

5. HEDEFLER VE PERFORMANS

Politika, ölçülebilir EYS hedeflerinin oluşturulması için çerçeve sağlar. Hedefler; kuruluş bağlamı, ilgili taraf gereksinimleri, riskler, hizmet performansı, BIA sonuçları, ÖEBSD güvence durumu ve yönetim öncelikleri dikkate alınarak belirlenir.

Hedeflerin sahibi, ölçüm yöntemi, hedef değeri, izleme periyodu, kaynak ihtiyacı ve sonuç değerlendirmesi kayıt altına alınır. Hedef sapmaları uygun olduğunda risk, DİF/iyileştirme veya yönetim kararına dönüştürülür.

6. İLETİŞİM, ERİŞİLEBİLİRLİK VE FARKINDALIK

Onaylı politika kurum çalışanlarına duyurulur; görevleriyle ilişkili politika taahhütlerinin anlaşılması eğitim, farkındalık ve süreç iletişimleriyle desteklenir. Politika, ilgili taraflara uygun olduğu ölçüde erişilebilir kılınır.

Politikanın dış paylaşımı kontrollü onaylı sürüm üzerinden yapılır; operasyonel, güvenlik veya ticari açıdan hassas ayrıntılar politika metnine dahil edilmez.

7. GÖZDEN GEÇİRME VE DEĞİŞİKLİK

Politika en az yılda bir kez, Yönetimin Gözden Geçirmesi öncesinde ve aşağıdaki önemli değişikliklerde yeniden değerlendirilir:

  • kuruluş bağlamı veya stratejik yön değişikliği

  • GİB/ÖEBSD veya diğer uygulanabilir yükümlülüklerde önemli değişiklik

  • yeni veya önemli ölçüde değişen hizmet/teknoloji

  • kritik dış hizmet sağlayıcı veya altyapı değişikliği

  • önemli bilgi güvenliği olayı veya hizmet kesintisi

  • BIA, süreklilik stratejisi veya kritik hedef değişikliği

  • önemli denetim bulgusu veya yönetim kararı

Gözden geçirme sonucunda politikanın geçerliliği, değişiklik ihtiyacı ve EYS hedeflerine etkisi kayıt altına alınır. Değişiklikler Genel Müdür onayıyla yürürlüğe girer.

8. BAĞLI DOKÜMAN VE ESERLER

Kod

Bağlı Doküman / Eser

PR.01/DATASOFT

Entegre Yönetim Sistemi Bağlam Prosedürü

MDCF-EYS.LD.01/DATASOFT

Liderlik ve Yönetim Güvence Modeli

LS.01/DATASOFT

EYS İç ve Dış Konular Ana Listesi

LS.02/DATASOFT

İlgili Taraf ve Gereksinimler Ana Listesi

MDCF-EYS.BİS.01/DATASOFT

BİS–EYS–ÖEBSD Senkronizasyon Matrisi

MDCF-EYS.ÖEBSD.01/DATASOFT

ÖEBSD Gereklilik ve Kanıt Matrisi

MDCF-EYS.GGM.01/DATASOFT

İzlenebilirlik ve Güvence Haritası

PR.11/DATASOFT

İş Sürekliliği Prosedürü

SoA

Uygulanabilirlik Bildirimi

9. YÜRÜRLÜK VE ONAY

Bu politika, Genel Müdür onayı ile yürürlüğe girer. Politikanın uygulanması tüm ilgili birim, rol ve çalışanların sorumluluğundadır. Onaylı sürüm, EYS kontrollü dokümantasyon sistemi üzerinden yayımlanır.

Fonksiyon

Ad Soyad

Rol

Doküman Sahibi

Yasin Selek

RP-003 – EYS Sorumlusu

Dokümantasyon

Burcu Erdem

RP-008 – Dokümantasyon Desteği

Onaylayan

Ali İbrişim

RP-001 – Genel Müdür

10. REVİZYON GEÇMİŞİ

Rev.

Tarih

Açıklama

00

17.08.2026

İlk oluşturma – Entegre EYS politikası.