1. Amaç ve yaklaşım
SONUÇ AI, bilgi güvenliğini sonradan eklenen bir teknik katman değil; kapsam, yetki, mimari ve sözleşme kararlarının ortak ölçütü olarak ele alır. Gizlilik, bütünlük ve erişilebilirlik hedefleri her modül için veri ve iş riskiyle orantılı biçimde belirlenir.
2. Erişim yönetimi
Erişimler kişiye özgü, süreli ve en az yetki prensibine uygun verilir. Paylaşılan hesap, kalıcı yönetici anahtarı ve kontrolsüz üretim erişimi kabul edilmez. Kritik yetki verilmesi ve kaldırılması kayıt altına alınır.
- Rol tabanlı erişim ve görevlerin ayrılığı
- Çok faktörlü kimlik doğrulama ve güvenli sır yönetimi
- Okuma ve yazma yetkisinin ayrılması
- Periyodik erişim gözden geçirmesi
3. Veri koruma ve geliştirme
Mümkün olan en az veri işlenir; test ortamında gerçek veri kullanımı istisnadır. Aktarım ve depolamada uygun şifreleme, ortam ayrımı, değişiklik kontrolü, kod incelemesi, bağımlılık takibi ve geri dönüş planı uygulanır.
4. Olay yönetimi ve süreklilik
Yetkisiz erişim, beklenmeyen veri çıkışı, yanlış alıcı, kritik yanlış işlem veya bütünlük kaybında sistem güvenli duruma alınır. Erişimler durdurulur, kanıtlar korunur, kapsam değerlendirilir ve gerekli taraflara hukuki süreler içinde bildirim yapılır.
- Adı belli olay sorumlusu ve iletişim zinciri
- Kayıtların korunması ve kök neden analizi
- Manuel iş sürekliliği ve geri dönüş testi
- Düzeltici faaliyet ve tekrar test
5. Tedarikçi ve denetim
Model, bulut, otomasyon ve entegrasyon tedarikçileri; veri kullanımı, alt işleyen, bölge, güvenlik, hizmet devamlılığı, ihracat, lisans ve çıkış koşulları yönünden incelenir. Müşteri talebiyle proje kapsamındaki kontrol kanıtları makul gizlilik sınırları içinde paylaşılır.