Bilgi Güvenliği Politikası
İçindekiler
1. Amaç ve Kapsam
Bu politika, [ŞİRKET UNVANI] ("Kesinfiyat") tarafından işletilen kesinfiyat.com Platform'unun ve müşteri verilerinin gizlilik, bütünlük ve erişilebilirliğini sağlamak üzere uygulanan güvenlik ilkelerini kamuya açıklar.
Kurumsal müşterilerin tedarikçi değerlendirme süreçlerinde referans belge olarak kullanılabilir. gizlilik-politikasi ve veri-isleyen-sozlesmesi metinleriyle birlikte okunmalıdır.
2. Temel İlkeler
| İlke | Uygulama |
|---|---|
| En az yetki | Her kullanıcı ve sistem bileşeni yalnızca görevi için gereken erişime sahiptir |
| Görev gereği bilme | Müşteri verisine erişim yalnızca operasyonel zorunluluk hâlinde ve kayıt altında |
| Derinlemesine savunma | Tek bir kontrolün başarısızlığı sistemi savunmasız bırakmayacak biçimde katmanlı koruma |
| Varsayılan güvenli | Yeni bileşenler kapalı ve kısıtlı yapılandırmayla devreye alınır |
| İzlenebilirlik | Kritik işlemler denetim izi olarak kaydedilir |
3. Erişim Yönetimi
3.1. Kimlik doğrulama, merkezî kimlik sağlayıcı üzerinden OAuth 2.0 / OpenID Connect protokolleriyle yürütülür; PKCE ve DPoP desteklenir.
3.2. Yetkilendirme rol ve kaynak bazlıdır; her istek, kullanıcının rolü ve erişim kapsamı üzerinden değerlendirilir.
3.3. Çok kiracılı (multi-tenant) mimaride her organizasyonun verisi mantıksal olarak izole edilir; veri erişim katmanı her sorguyu organizasyon kimliğiyle sınırlar.
3.4. Kullanıcılar iki adımlı doğrulamayı etkinleştirebilir.
3.5. Şifreler geri döndürülemez biçimde özetlenerek (hash) saklanır. Personel dâhil hiç kimse şifreleri göremez.
3.6. Yönetimsel erişim ayrı hesaplarla yapılır; erişim yetkileri [SIKLIK] (ör. üç ayda bir) gözden geçirilir. Ayrılan personelin erişimi aynı gün kapatılır.
4. Şifreleme
| Katman | Uygulama |
|---|---|
| Aktarımda | Tüm trafik TLS (HTTPS) üzerinden; şifrelenmemiş bağlantı kabul edilmez |
| Saklamada | Hassas alanlar AES-256-GCM ile şifrelenir |
| Veritabanı | Disk düzeyinde şifreleme uygulanır |
| Nesne depolama | Belgeler şifreli olarak saklanır; erişim süreli imzalı bağlantılarla verilir |
| Yedekler | Şifreli olarak saklanır |
| Sırlar | Uygulama sırları merkezî sır yönetimi üzerinden dağıtılır; kaynak kodda tutulmaz |
5. Ağ ve Altyapı Güvenliği
5.1. Üretim ortamı, geliştirme ve test ortamlarından ayrıdır. Üretim verisi test ortamlarına kopyalanmaz.
5.2. Veritabanı ve iç servisler doğrudan internete açık değildir.
5.3. Kaynak tüketimini sınırlamak ve kötüye kullanımı engellemek için oran sınırlama (rate limiting) uygulanır.
5.4. Genel bakış: uygulama katmanı Node.js/NestJS, veri katmanı PostgreSQL, önbellek Redis, iş kuyruğu BullMQ, nesne depolama S3 uyumlu depolamadır.
6. Uygulama Güvenliği
6.1. Girdi doğrulaması, tüm API uçlarında şema tabanlı olarak yapılır.
6.2. Veritabanı sorguları parametrelidir; SQL enjeksiyonuna karşı korumalıdır.
6.3. Kullanıcı tarafından girilen zengin metin içerikleri, saklanmadan önce sanitize edilir; betik ve gömülü içerik etiketleri temizlenir.
6.4. Bağımlılıklar düzenli olarak güvenlik açığı taramasından geçirilir; kritik açıklar öncelikli olarak kapatılır.
6.5. Kod değişiklikleri gözden geçirme sürecinden geçmeden üretime alınmaz.
6.6. Yüklenen dosyalar tür ve boyut doğrulamasından geçer; çalıştırılabilir içerik reddedilir.
7. İzleme ve Kayıt
7.1. Uygulama, erişim ve güvenlik olayları merkezî olarak kaydedilir.
7.2. Kritik işlemler (oluşturma, değiştirme, silme, dışa aktarma, onay) denetim izi olarak ayrıca kayıt altına alınır.
7.3. Loglarda parola, PIN, kart bilgisi, IBAN ve benzeri hassas alanlar maskelenir.
7.4. Trafik bilgileri 5651 sayılı Kanun uyarınca 2 yıl saklanır.
8. Olay Müdahalesi
8.1. Güvenlik olayları için tanımlı bir müdahale süreci uygulanır: tespit → sınırlama → giderme → kurtarma → değerlendirme.
8.2. Bildirim süreleri:
- Etkilenen müşterilere: 48 saat içinde (
veri-isleyen-sozlesmesi§4.5) - Kişisel Verileri Koruma Kurulu'na: 72 saat içinde (KVKK m.12/5)
8.3. Olay sonrası kök neden analizi yapılır ve tekrarını önleyici tedbirler uygulanır.
8.4. Zafiyet bildirimi — Bir güvenlik açığı tespit ettiğinizi düşünüyorsanız, istismar etmeden ve üçüncü kişilerle paylaşmadan [E-POSTA] adresine bildirin. İyi niyetli ve sorumlu bildirimler hakkında yasal işlem başlatılmaz.
9. İş Sürekliliği ve Yedekleme
| Yedekleme sıklığı | [SIKLIK] |
| Yedek saklama | [SÜRE] |
| Yedek şifrelemesi | Uygulanır |
| Geri yükleme testi | [SIKLIK] |
| RPO / RTO hedefleri | hizmet-seviyesi-taahhudu §6 |
10. Tedarikçi Güvenliği
10.1. Veri işleyen konumundaki tüm alt hizmet sağlayıcılarla, işbu politikadaki yükümlülüklere eşdeğer sözleşmeler akdedilir.
10.2. Tedarikçi kategorileri gizlilik-politikasi §6'da listelenmiştir; değişiklik bildirimi veri-isleyen-sozlesmesi §5.3 uyarınca yapılır.
11. Personel Güvenliği
11.1. Tüm personel işe başlarken gizlilik taahhüdü imzalar; yükümlülük iş ilişkisi sona erdikten sonra da devam eder.
11.2. Personele düzenli bilgi güvenliği ve kişisel verilerin korunması farkındalık eğitimi verilir.
11.3. Üretim ortamına erişimi olan personel sınırlıdır ve erişimleri kayıt altındadır.
12. Müşterinin Sorumluluğu
Güvenlik paylaşılan bir sorumluluktur. Müşteri;
- Kullanıcı yetkilerini doğru yapılandırmak ve gereksiz erişimleri kaldırmak,
- Ayrılan personelin erişimini derhâl kapatmak,
- Güçlü şifre ve iki adımlı doğrulama kullanılmasını sağlamak,
- PIN ve erişim bilgilerinin paylaşılmasını engellemek,
- Platform'a özel nitelikli kişisel veri yüklememek,
- Verisinin kendi kopyasını almak
ile yükümlüdür. Bu yükümlülüklerin ihlalinden doğan sonuçlardan Kesinfiyat sorumlu değildir.
13. Sertifikasyon
[Mevcut sertifikalar burada belirtilir. Bulunmuyorsa bu bölüm YAYINDAN ÇIKARILMALIDIR — sahip olunmayan bir sertifikaya atıf yapmak yanıltıcı beyandır.]
14. Güncelleme
Bu politika en az yılda bir kez gözden geçirilir. Güncel sürüm /sozlesmeler/bilgi-guvenligi-politikasi adresinde yayımlanır.
[ŞİRKET UNVANI] · [ADRES] · [E-POSTA]