Hafif Yük Taksi – Bilgi Güvenliği Çerçeve Politikası (BGYS)
Hafif Yük Taksi olarak; dijital platformlarımız, operasyonel süreçlerimiz ve iş ortaklığı ağımız üzerinden yürüttüğümüz tüm faaliyetlerde bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı temel ilke kabul ederiz. Bu çerçeve politikası; şirketimizin bilgi güvenliği yaklaşımını, yönetim sistemlerine olan bağlılığını ve paydaşlarımıza karşı sorumluluklarını ortaya koyan genel bir beyan niteliğindedir.
Yasal yükümlülüklerimiz ile kişisel verilere ilişkin aydınlatma, saklama ve imha süreçlerimiz; ilgili mevzuat ve şirket içi dokümanlarımız (ör. KVKK Aydınlatma Metni, Saklama-İmha Politikası, Gizlilik Politikası vb.) kapsamında ayrıca düzenlenir.
1) Amaç ve Kapsam
Bu politika; Hafif Yük Taksi’nin;
- Web sitesi, mobil uygulama, çağrı/iletişim kanalları ve entegrasyonları,
- Müşteri, hizmet sağlayıcı/sürücü, çalışan ve iş ortaklarına ait bilgi varlıkları,
- Taşıma talepleri, teklif/planlama, operasyon yönetimi, müşteri destek ve muhasebe süreçleri,
- Bulut servisleri, veri tabanları, log kayıtları ve raporlama altyapıları
dahil olmak üzere tüm bilgi işleme faaliyetlerinde uygulanır.
2) Temel İlkeler ve Taahhütlerimiz
Hafif Yük Taksi, Bilgi Güvenliği Yönetim Sistemi (BGYS) kapsamında aşağıdaki taahhütleri verir:
- Güvenli erişim sağlama:
Müşterilerimizin, hizmet sağlayıcılarımızın ve çalışanlarımızın bilgi varlıklarına erişimini “yetki ihtiyacı” prensibine uygun, güvenli ve izlenebilir şekilde yönetir. - Gizlilik, bütünlük ve erişilebilirliği koruma:
Bilginin yetkisiz erişim, değişiklik, kayıp, sızıntı veya hizmet kesintisi gibi risklere karşı korunması için idari ve teknik kontroller uygular. - Sözleşmesel ve hizmet gereksinimlerine uyum:
Müşterilerimize ve iş ortaklarımıza sunulan hizmetlerde, sözleşmelerde tanımlı bilgi güvenliği gereksinimlerine ve hizmet seviyelerine uyum sağlar. - Mevzuata uyum ve çevresel sorumluluk:
Tabi olunan ulusal/uluslararası mevzuat, düzenleme ve standartlara uygun hareket eder; kaynakları etkin kullanır ve faaliyetlerini sorumluluk bilinciyle sürdürür. - Risk yönetimi yaklaşımı:
Bilgi varlıkları üzerindeki tehdit ve zafiyetleri düzenli olarak değerlendirir; riskleri kabul edilebilir seviyeye indirmek için önleyici ve düzeltici aksiyonları planlar ve uygular. - Kurumsal itibarın korunması:
Bilgi güvenliği ihlallerinin müşteri güvenine, hizmet sürekliliğine ve marka itibarına etkisini gözeterek proaktif güvenlik yaklaşımını benimser. - Politikaların uygulanması ve ihlal yönetimi:
Bilgi güvenliği politika ve prosedürlerinin uygulanmasını izler; ihlal şüphesi veya olayı halinde olay yönetimi süreçlerini çalıştırır ve gerekli görülen yaptırımları uygular. - Paydaş yükümlülükleri ve kurumsal sorumluluklar:
Sözleşmelerden doğan yükümlülükler, iç/dış paydaş beklentileri ve kurumsal sorumluluklarımız doğrultusunda bilgi güvenliği gereksinimlerini sağlar. - Tehdit etkisini azaltma ve iş sürekliliği:
Siber tehditler, kesinti, doğal afet, sistem arızası gibi durumlarda hizmetin sürdürülebilirliğini destekleyecek iş sürekliliği ve geri dönüş planlarını işletir. - Fiziksel ve çevresel güvenlik:
Bilginin işlendiği ortamlarda (ofis, cihazlar, sunucu/bulut altyapısı) fiziksel güvenlik, erişim kontrolü ve çevresel önlemleri uygular. - Yönetim sistemi hedefleri:
BGYS’nin hedeflenen sonuçlara ulaşmasını sağlamak için ölçülebilir hedefler belirler, performansı izler ve sürekli iyileştirme yaklaşımını uygular. - Kişisel veri güvenliği:
Kişisel verilerin korunması için uygun idari ve teknik tedbirleri alır; veri minimizasyonu, amaçla sınırlılık, saklama süresi, erişim kontrolü ve loglama prensiplerini uygular. - Kontrol altyapısı ve sürekli iyileştirme:
Kurulan kontrol altyapısı ile bilgi güvenliği seviyesini korur; denetim bulguları, olay kayıtları ve risk değerlendirmeleri doğrultusunda iyileştirmeleri hayata geçirir. - Farkındalık ve eğitim:
Çalışanlar ve ilgili taraflar için yetkinlikleri artıracak bilgi güvenliği farkındalık eğitimleri ve rehberlik faaliyetleri yürütür. - Denetim ve doğrulama:
Bilgi güvenliği çalışmalarının mevzuat ve standartlara uyumunu doğrulamak amacıyla iç denetimler yapar; gerekli durumlarda bağımsız üçüncü taraf denetimlerine açık olur. - İletişim ve benimsetme:
Politika kapsamındaki yükümlülüklerin çalışanlar ve ilgili taraflarca benimsenmesi için gerekli iletişim, yönlendirme ve dokümantasyon faaliyetlerini sürdürür. - Periyodik gözden geçirme:
Bu politikayı düzenli aralıklarla gözden geçirir; iş modeli, teknoloji, mevzuat ve tehdit ortamındaki değişikliklere göre güncel tutar.
3) Roller ve Sorumluluklar (Özet)
- Üst Yönetim: BGYS’nin kurulması, kaynakların sağlanması ve hedeflerin desteklenmesinden sorumludur.
- Bilgi Güvenliği / BT: Teknik kontrollerin uygulanması, izleme, olay yönetimi ve iyileştirme faaliyetlerini yürütür.
- Tüm Çalışanlar ve Yetkili Kullanıcılar: Politikaya uymak, şüpheli durumları bildirmek ve güvenli çalışma kurallarını uygulamakla yükümlüdür.
- Tedarikçiler ve İş Ortakları: Sözleşme ve eklerde tanımlanan bilgi güvenliği yükümlülüklerine uymakla sorumludur.
4) Yürürlük
Bu politika Hafif Yük Taksi üst yönetimi onayı ile yürürlüğe girer. Politika hükümleri; çalışanlar, sözleşmesel olarak bağlı olunan üçüncü taraflar ve ilgili tüm paydaşlar için bağlayıcıdır.
Hafif Yük Taksi olarak bu Bilgi Güvenliği Çerçeve Politikası’nda yer alan tüm ilke ve taahhütleri yerine getireceğimizi beyan ederiz.