Bilgi Güvenliği Yaklaşımımız
RönesisPRO; sendikalar, meslek kuruluşları, dernekler, vakıflar, birlikler ve benzeri kurumsal organizasyonların dijital süreçlerini güvenli, kesintisiz ve sürdürülebilir şekilde yönetebilmeleri amacıyla geliştirilmiş kurumsal bir yazılım platformudur.
Kuzey Grup Mühendislik ve Eğitim Hizmetleri A.Ş. (“Şirket”), sunduğu yazılım hizmetleri kapsamında kişisel verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini sağlamak amacıyla ulusal ve uluslararası güvenlik standartlarına uygun teknik ve idari tedbirleri uygulamaktadır.
RönesisPRO’da bilgi güvenliği yalnızca teknolojik bir gereklilik değil; hizmet kalitesinin, kurumsal güvenin, iş sürekliliğinin ve sürdürülebilir dijital dönüşümün temel unsurudur.
Veri İşleyen Rolümüz
Şirket, RönesisPRO platformu kapsamında hizmet verdiği kurumlara ait kişisel veriler üzerinde veri sorumlusu sıfatını haiz olmayıp, ilgili kurumlar adına ve onların talimatları doğrultusunda veri işleyen konumundadır.
Platformu kullanan sendika, dernek, vakıf, birlik, meslek kuruluşu veya benzeri kurumlar; kişisel verilerin hangi amaçlarla işleneceğine, hangi süreyle saklanacağına, kimlerle paylaşılacağına, kullanıcı hesaplarının oluşturulmasına, silinmesine ve ilgili kişilere yapılacak bilgilendirmelere karar veren veri sorumlusudur.
Kuzey Grup, kişisel verileri kendi adına kullanmaz, bağımsız amaç belirlemez, pazarlama veya reklam amacıyla değerlendirmez ve yalnızca hizmetin sunulması için gerekli teknik işlemler kapsamında işler.
Veri Güvenliği Politikamız
Şirket, yürürlükteki mevzuat ve sözleşmelerden doğan yükümlülükleri doğrultusunda aşağıdaki ilkeleri temel kabul etmektedir.
- Kişisel verilerin güvenliğinin sağlanması.
- Bilgi varlıklarının gizliliğinin, bütünlüğünün ve erişilebilirliğinin korunması.
- Risk yönetimi yaklaşımı ile bilgi güvenliği risklerinin belirlenmesi, analiz edilmesi ve kabul edilebilir seviyeye indirilmesi.
- Güvenlik süreçlerinin düzenli olarak gözden geçirilmesi ve iyileştirilmesi.
- Üçüncü taraflarla olan ilişkilerin veri güvenliği çerçevesinde sınırlandırılması.
- Yetkisiz erişim, veri kaybı, veri sızıntısı ve veri ihlallerinin önlenmesi.
- Kişisel verilerin korunmasına ilişkin yasal yükümlülüklere uyum sağlanması.
- Hizmet sürekliliğini sağlayacak teknik ve idari tedbirlerin uygulanması.
Veri Güvenliğinin Temel İlkeleri
Yetkisiz kişilerin verilere erişiminin önlenmesi, bilgilere yalnızca yetkili kullanıcıların erişebilmesinin sağlanmasıdır.
Verilerin doğruluğunun, eksiksizliğinin ve yetkisiz şekilde değiştirilemezliğinin korunmasıdır.
Yetkili kişilerin ihtiyaç halinde sistemlere ve verilere güvenli şekilde erişebilmesinin sağlanmasıdır.
ISO/IEC 27001 Esaslı Güvenlik Yaklaşımı
RönesisPRO, ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi yaklaşımı esas alınarak tasarlanmış güvenlik süreçleri ile işletilmektedir.
- Bilgi varlıkları sınıflandırılır.
- Risk analizleri gerçekleştirilir.
- Erişim yetkileri düzenli olarak gözden geçirilir.
- Güvenlik olayları izlenir ve kayıt altına alınır.
- Güvenlik kontrolleri sürekli iyileştirilir.
- Sistem güncellemeleri düzenli olarak uygulanır.
- Yetkisiz erişimlere karşı koruma mekanizmaları kullanılır.
Bu yaklaşım sayesinde bilgi güvenliği riskleri proaktif olarak yönetilmekte ve hizmet sürekliliği desteklenmektedir.
Barındırma ve Fiziksel Güvenlik
RönesisPRO kapsamında işlenen veriler Türkiye Cumhuriyeti sınırları içerisinde bulunan Turkcell veri merkezlerinde barındırılan sunucularda tutulmaktadır.
RönesisPRO tarafından işletilen uygulama altyapısında barındırılan kullanıcı verileri yurt dışında bulunan veri merkezlerinde depolanmamakta ve yabancı bulut altyapıları kullanılmamaktadır.
Fiziksel güvenlik, enerji altyapısı, ağ güvenliği, sunucu erişimleri, iklimlendirme, yangın algılama ve söndürme sistemleri ile operasyonel izleme süreçleri, Turkcell veri merkezlerinin ISO 27001 standartlarına uygun güvenlik altyapısı kapsamında sağlanmaktadır.
Alan adı hizmet verilen kuruma ait olsa dahi, kişisel verilerin barındırıldığı uygulama altyapısı Şirket tarafından sağlanan güvenli sunucu altyapısı üzerinde işletilmektedir.
SSL/TLS ve Şifreleme
RönesisPRO sunucularında SSL/TLS teknolojileri kullanılmakta olup, kullanıcılar ile sistem arasındaki veri transferi şifrelenmiş olarak gerçekleştirilmektedir.
Platform üzerinde kullanıcı giriş bilgileri, kişisel veriler, kurumsal bilgiler, elektronik belgeler, dosyalar, bildirimler ve sistem talepleri güvenli iletişim kanalları üzerinden aktarılır.
Veri aktarımı sırasında yetkisiz erişim, veri manipülasyonu ve araya girme saldırılarına karşı güncel güvenlik önlemleri uygulanmaktadır.
Hesap Erişimi ve Yetkilendirme
Kullanıcı hesaplarına erişim, rol bazlı yetkilendirme modeli ile sınırlandırılmıştır. RönesisPRO gelişmiş rol bazlı yetkilendirme altyapısına sahiptir.
- Genel Merkez, Bölge Şubesi, Şube, İl Temsilciliği, İlçe Temsilciliği, İşyeri Temsilciliği, Komisyonlar, Kurullar ve Birimler gibi organizasyon yapılarına göre kullanıcı bazlı erişim yetkilendirmeleri yapılabilir.
- Kullanıcılar yalnızca görev ve sorumluluk alanları kapsamında yetkilendirildikleri verilere erişebilir.
- Erişim yetkileri “bilmesi gereken kadar” ilkesiyle tanımlanır ve kayıt altına alınır.
- Yetkilendirme süreçlerinde En Az Yetki Prensibi esas alınır.
Parola Güvenliği ve Oturum Yönetimi
- Şifreler sistemde geri döndürülemez şekilde şifrelenmiş olarak saklanır.
- Parolalar hiçbir zaman düz metin olarak tutulmaz.
- Platform yöneticileri dahil hiçbir personel kullanıcı parolalarını görüntüleyemez.
- Yetkisiz erişim denemelerinde hesaplar otomatik olarak bloke edilebilir.
- Uzun süre açık kalan veya işlem yapılmayan oturumlar güvenlik amacıyla otomatik olarak sonlandırılabilir.
- Şüpheli oturum hareketleri sistem tarafından izlenebilir.
Log ve Teknik Kayıtlar
Sistem erişim kayıtları ve teknik loglar yalnızca sistem güvenliği, hata tespiti, teknik destek, olay yönetimi, performans değerlendirmesi, denetim süreçleri ve mevzuata uyum çalışmaları amacıyla tutulur.
Bu kayıtlar kullanıcı profili oluşturma, reklam, pazarlama, kampanya, ticari analiz veya veri satışı amacıyla kullanılmaz.
Log kayıtları süresiz olarak saklanmaz. Amaç ortadan kalktığında veya belirlenen saklama süresi dolduğunda ilgili mevzuata ve saklama-imha politikalarına uygun şekilde silinir, yok edilir veya anonim hale getirilir.
Log kayıtlarının bütünlüğü korunmakta ve yetkisiz erişime karşı gerekli teknik önlemler uygulanmaktadır.
Veri Paylaşımı ve Ticari Kullanım Yasağı
Şirket, kişisel verileri aşağıdaki amaçlarla hiçbir şekilde üçüncü kişilerle paylaşmaz.
- Pazarlama
- Reklam
- Kampanya
- Ticari kullanım
- Profil çıkarma
- Ticari analiz
- Veri satışı
Şirket’in kişisel verileri başka kurum veya kuruluşlara devretmesi söz konusu değildir. Kişisel veriler yalnızca veri sorumlusu kurumun talimatları, hizmetin ifası için zorunlu teknik gereklilikler veya kanunen yetkili kurum ve kuruluşların hukuka uygun talepleri kapsamında işlenebilir.
Veri Yedekleme ve İş Sürekliliği
Sistem üzerinde tutulan veriler teknik güvenlik ve hizmet sürekliliği amacıyla düzenli olarak yedeklenir. Operasyonel ihtiyaç ve hizmet kapsamına göre günlük yedekleme politikaları uygulanabilir.
Yedekler yalnızca sistem sürekliliği, veri kaybı risklerinin azaltılması ve olağanüstü durumlarda hizmetin yeniden sağlanması amacıyla kullanılır ve sınırlı süreyle saklanır.
Beklenmeyen sistem arızaları, siber güvenlik olayları veya olağanüstü durumlarda hizmet sürekliliğinin sağlanabilmesi amacıyla felaket kurtarma süreçleri planlanmakta ve düzenli olarak gözden geçirilmektedir.
Uygulama Güvenliği ve Güvenlik Güncellemeleri
RönesisPRO yazılım geliştirme süreçlerinde güvenlik temel önceliklerden biridir. Yeni geliştirilen modüller güvenli yazılım geliştirme ilkeleri, veri minimizasyonu ve yetkilendirme kontrolleri dikkate alınarak tasarlanır.
- Düzenli güvenlik güncellemeleri uygulanır.
- Kullanılan yazılım bileşenleri takip edilir.
- Tespit edilen güvenlik açıkları en kısa sürede giderilir.
- Sistem performansı ve güvenliği sürekli izlenir.
- Sürüm güncellemeleri hizmet sürekliliğini ve güvenliği destekleyecek şekilde planlanır.
Veri İhlali Bildirim Süreci
RönesisPRO altyapısında kişisel verilerin güvenliğini etkileyebilecek bir olayın tespit edilmesi halinde gerekli teknik incelemeler derhal başlatılır.
Kuzey Grup, veri işleyen sıfatıyla, kişisel veri güvenliğine ilişkin bir ihlal şüphesi veya ihlal tespiti halinde veri sorumlusu kurumu yürürlükteki mevzuat ve sözleşmesel yükümlülükler çerçevesinde makul süre içerisinde bilgilendirir.
Şirket, olayın etkilerinin azaltılması, teknik incelemenin yürütülmesi, sistem güvenliğinin sağlanması ve veri sorumlusunun yasal süreçlerine destek verilmesi için veri sorumlusu kurum ile iş birliği içinde hareket eder.
Kullanıcılara Güvenlik Önerileri
Veri güvenliğinin etkin şekilde sağlanabilmesi için kullanıcıların aşağıdaki hususlara dikkat etmesi önerilmektedir.
- Güçlü ve tahmin edilemez şifreler belirleyiniz.
- Şifrelerinizi kimseyle paylaşmayınız.
- İki aşamalı doğrulama sunulan hizmetlerde bu özelliği etkinleştiriniz.
- Ortak kullanılan cihazlarda oturumunuzu kapatınız.
- Tarayıcı ve işletim sistemlerinizi güncel tutunuz.
- Kimlik bilgilerinizi telefon, e-posta veya mesaj yoluyla paylaşmayınız.
- Şüpheli bağlantılar üzerinden sisteme giriş yapmayınız.
Taahhüdümüz ve İletişim
RönesisPRO olarak kurumlarımızın dijital varlıklarını yüksek güvenlik standartları çerçevesinde korumayı taahhüt ediyoruz. Bilgi güvenliği süreçlerimizi gelişen teknoloji, değişen yasal düzenlemeler ve yeni nesil siber güvenlik tehditleri doğrultusunda sürekli güncelliyoruz.
Veri güvenliği süreçlerimiz hakkında sorularınız için Kuzey Grup Mühendislik ve Eğitim Hizmetleri A.Ş. ile iletisim@ronebox.com.tr adresi üzerinden iletişime geçebilirsiniz.