BİLGİ GÜVENLİĞİ VE KİŞİSEL VERİ YÖNETİM SİSTEMİ POLİTİKASI
1. Amaç
Bu Politikanın amacı; Ünsped Gümrük Müşavirliği ve Lojistik Hizmetler A.Ş. ve bağlı grup şirketlerinde (“Ünsped Grup Şirketleri”) bilgi varlıklarının gizlilik, bütünlük ve erişilebilirlik ilkeleri doğrultusunda korunmasını, kişisel verilerin hukuka uygun ve hesap verebilir şekilde yönetilmesini, bilgi güvenliği ve gizlilik risklerinin kontrol altına alınmasını ve ilgili yönetim sistemlerinin sürekli iyileştirilmesini sağlamaktır.
2. Kapsam
Bu Politika; yönetim sistemi kapsamına dâhil edilen şirket, lokasyon, faaliyet ve süreçlerde görev yapan çalışanları, yöneticileri, stajyerleri, danışmanları, tedarikçileri ve diğer ilgili tarafları; elektronik, basılı, sözlü veya diğer ortamlardaki bilgi varlıklarını ve kişisel verileri kapsar.
3. Politika Beyanı
Ünsped Grup Şirketleri üst yönetimi; bilgi güvenliği ve kişisel veri yönetim sistemlerinin kuruluşun amacı ve stratejik yönüyle uyumlu olmasını, hedeflerin belirlenmesi için çerçeve oluşturulmasını, gerekli kaynakların sağlanmasını, uygulanabilir şartlara uyulmasını ve sistemlerin sürekli iyileştirilmesini taahhüt eder.
4. Temel İlkeler
• Bilgi güvenliği ve kişisel veri riskleri; kuruluşun bağlamı, ilgili tarafların beklentileri, bilgi varlıklarının değeri ve iş süreçlerine etkisi dikkate alınarak risk temelli yaklaşımla yönetilir.
• Bilgi varlıkları; gizlilik, bütünlük ve erişilebilirlik gerekliliklerine göre sınıflandırılır, korunur ve yalnızca yetkilendirilmiş kişiler tarafından iş gereksinimi doğrultusunda kullanılır.
• Erişim yetkileri; görevlerin ayrılığı, en az ayrıcalık ve bilmesi gereken prensipleri esas alınarak verilir, düzenli olarak gözden geçirilir ve görev değişikliği veya işten ayrılma hâlinde güncellenir.
• Kişisel veriler; hukuka uygunluk, dürüstlük ve şeffaflık, amaçla sınırlılık, veri minimizasyonu, doğruluk, saklama süresiyle sınırlılık, bütünlük, gizlilik ve hesap verebilirlik ilkelerine uygun şekilde işlenir.
• Kişisel veri işleme faaliyetlerinde veri sorumlusu ve veri işleyen rolleri ile bu rollere ait sorumluluklar belirlenir; ilgili kişilerin hakları etkin şekilde karşılanır.
• Yeni süreç, ürün, hizmet ve teknolojilerde bilgi güvenliği ve kişisel verilerin korunması gereklilikleri tasarım aşamasından itibaren ve varsayılan olarak dikkate alınır.
• Kişisel verilerin paylaşılması, yurt içi veya yurt dışına aktarılması ve üçüncü taraflarca işlenmesi; geçerli hukuki dayanaklar, yetkilendirme, sözleşmesel hükümler ve uygun güvenlik tedbirleri çerçevesinde gerçekleştirilir.
• Bilgi güvenliği olayları, kişisel veri ihlalleri ve şüpheli durumlar gecikmeden bildirilir, kayıt altına alınır, etkileri değerlendirilir ve gerekli düzeltici faaliyetler yürütülür.
• Kritik bilgi ve sistemlerin kesinti durumlarında korunması ve kabul edilebilir sürelerde geri kazanılması amacıyla iş sürekliliği, yedekleme ve kurtarma kontrolleri uygulanır ve test edilir.
• Çalışanların ve ilgili tarafların bilgi güvenliği ile kişisel veri koruma sorumluluklarını bilmeleri için yetkinlik ve farkındalık çalışmaları yürütülür.
• Tedarikçi ve üçüncü taraf ilişkilerinde bilgi güvenliği, gizlilik, kişisel veri koruma, olay bildirimi ve hizmet sürekliliği şartları belirlenir ve performansları risk temelli olarak izlenir.
• Bilgi güvenliği ve kişisel veri hedefleri belirlenir; performans, olaylar, riskler, denetim bulguları ve düzeltici faaliyetler izlenerek yönetim sistemleri sürekli iyileştirilir.
5. Görev ve Sorumluluklar
Üst yönetim gerekli yönlendirme ve kaynakları sağlar. Süreç ve bilgi varlığı sahipleri, kendi sorumluluk alanlarındaki risklerin ve kontrollerin yönetilmesini sağlar. Tüm çalışanlar ve ilgili taraflar bu Politikaya, bağlı prosedürlere ve yetkilendirme kurallarına uymak; olay ve şüpheli durumları bildirmekle sorumludur.
6. Uyum ve Entegrasyon
Bu Politika; ISO/IEC 27001:2022 ve Amd 1:2024, ISO/IEC 27701:2025, 6698 sayılı Kişisel Verilerin Korunması Kanunu ve uygulanabilir diğer yasal, düzenleyici, sözleşmesel ve kurumsal şartlarla uyumlu olarak uygulanır. Yapay zekâ ve iş sürekliliği yönetim sistemleriyle ortak risk, olay, tedarikçi, dokümante edilmiş bilgi, iç denetim, yönetimin gözden geçirmesi ve iyileştirme süreçleri üzerinden entegre edilir.
7. Duyuru, Gözden Geçirme ve Yürürlük
Politika dokümante edilmiş bilgi olarak yayımlanır, çalışanlara duyurulur ve uygun olduğu ölçüde ilgili tarafların erişimine açılır. Planlı aralıklarla ve önemli değişiklik, olay, mevzuat değişikliği veya denetim ihtiyacı oluştuğunda gözden geçirilir. Üst yönetim onayı ile yürürlüğe girer ve tüm ilgili taraflar için bağlayıcıdır.