Bilgi Güvenliği Politikası
Son Güncelleme Tarihi: 1 Mayıs 2026 Versiyon: 1.0
1. Amaç ve Kapsam
İşbu Bilgi Güvenliği Politikası, MEGAPOL LOJİSTİK LİMİTED ŞİRKETİ (“Megapol“, “Şirket“) tarafından sahip olunan, işlenen ve aktarılan tüm bilgi varlıklarının gizlilik, bütünlük ve erişilebilirlik prensipleri çerçevesinde korunması için uygulanan ilke ve standartları belirler.
Politika; TS ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi standardı ile uyumlu olarak hazırlanmıştır ve 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 12. maddesi kapsamında veri güvenliği yükümlülüklerimizi karşılar.
Kapsam:
- Tüm Megapol çalışanları (sürücüler, ofis personeli, yöneticiler)
- Alt yükleniciler, tedarikçiler, danışmanlar ve hizmet sağlayıcılar
- Şirket’in tüm bilgi sistemleri, veritabanları, ağ altyapısı ve fiziki tesisleri
- Müşteri, tedarikçi, çalışan ve operasyonel verilerin tamamı
2. Bilgi Güvenliği İlkeleri
Megapol; aşağıdaki üç temel prensibi (CIA Triad) benimser:
| Prensip | Anlamı |
|---|---|
| Gizlilik (Confidentiality) | Bilgilerin yalnızca yetkili kişiler tarafından erişilebilir olması |
| Bütünlük (Integrity) | Bilgilerin yetkisiz değişiklik veya bozulmadan korunması |
| Erişilebilirlik (Availability) | Yetkili kişilerin ihtiyaç duyduklarında bilgilere erişebilmesi |
3. Bilgi Varlıklarının Sınıflandırılması
Megapol bünyesindeki bilgiler, hassasiyet derecesine göre sınıflandırılır:
| Sınıf | Tanım | Örnek |
|---|---|---|
| Çok Gizli | Şirket’e büyük zarar verebilecek bilgiler | Stratejik planlar, M&A bilgileri, kritik müşteri sözleşmeleri |
| Gizli | Yetkisiz ifşa edilmesi zarar yaratabilecek bilgiler | Müşteri verileri, fiyatlandırma, finansal kayıtlar, çalışan özlük bilgileri |
| İç Kullanım | Sadece çalışanlarla paylaşılabilecek bilgiler | İç prosedürler, intranet içerikleri, eğitim materyalleri |
| Genel | Kamuya açık bilgiler | Web sitesi içerikleri, basın bültenleri, broşürler |
4. Erişim Kontrolü
4.1 Kullanıcı Yönetimi
- Her çalışana kendine özgü kullanıcı adı ve şifre atanır
- Şifreler güçlü kombinasyon (büyük/küçük harf, rakam, özel karakter; minimum 10 karakter) gerektirir
- Şifreler 90 günde bir zorunlu olarak değiştirilir
- Çok faktörlü kimlik doğrulama (MFA) kritik sistemler için zorunludur
4.2 Yetkilendirme İlkesi (Need-to-Know)
Bilgilere erişim, görevin gerektirdiği minimum yetki prensibine dayanır:
- Çalışana yalnızca işini yapması için gerekli bilgi seviyesinde erişim verilir
- Erişim yetkileri pozisyon değişikliklerinde anında güncellenir
- İş ilişkisi sona erdiğinde tüm erişimler işten ayrılma günü iptal edilir
- Yetkili erişimler periyodik olarak (yılda 2 kez) gözden geçirilir
4.3 Üçüncü Taraf Erişimi
Tedarikçi, danışman ve dış yüklenicilerin Şirket sistemlerine erişimi:
- Yazılı sözleşme ile düzenlenir
- NDA (Gizlilik Sözleşmesi) imzalanması zorunludur
- Erişim süresi ve kapsamı sınırlandırılır
- Periyodik denetime tabidir
5. Fiziksel Güvenlik
5.1 Ofis ve Operasyon Merkezleri
- Giriş-çıkış kart/biyometrik sistemle kontrol edilir
- Ziyaretçi kayıtları tutulur ve refakatçi atanır
- CCTV sistemleri 7/24 izleme yapar
- Kritik alanlar (sunucu odası, dosya arşivi) ek erişim katmanına tabidir
5.2 Sunucu ve Altyapı
- Sunucular kontrollü erişim alanlarında barındırılır
- Sıcaklık, nem, yangın söndürme sistemleri 7/24 izlenir
- UPS ve jeneratör destekli kesintisiz güç altyapısı
- Yedekleme sistemleri coğrafi olarak ayrı lokasyonda
5.3 Saha ve Filo
- Araç GPS sistemleri yetkisiz erişime karşı korunur
- Sürücü tablet/telefonları kurumsal güvenlik politikası dahilindedir
- Yük belgelerinin fiziksel kopyaları kilitli alanlarda taşınır
6. Şebeke ve Sistem Güvenliği
6.1 Ağ Güvenliği
- Güvenlik duvarı (Firewall) ile içe ve dışa trafik kontrolü
- IPS/IDS (Saldırı Tespit ve Önleme) sistemleri aktif
- VPN dış erişimler için zorunludur
- WiFi ağları WPA3/WPA2 Enterprise ile güvenlik altındadır
- Misafir WiFi ağı kurumsal ağdan fiziksel olarak izoledir
6.2 Endpoint Güvenliği
- Tüm kullanıcı cihazlarında anti-virüs/anti-malware koruması
- Disk şifreleme (BitLocker veya eşdeğer) zorunlu
- Otomatik güvenlik yamaları aktif
- USB ve harici ortam kullanımı politika kapsamında sınırlıdır
6.3 Web Sitesi Güvenliği
Megapol web sitesi (megapollojistik.com) için:
- SSL/TLS sertifikası (HTTPS) ile şifreli iletişim
- Cloudflare WAF (Web Application Firewall) ve DDoS koruması
- Düzenli güvenlik açıklığı taraması
- WordPress/CMS güvenlik güncellemeleri otomatik
- LiteSpeed + güvenlik eklentileri (Wordfence) aktif
6.4 E-posta Güvenliği
- SPF, DKIM, DMARC kayıtları yapılandırılmıştır
- Spam ve kimlik avı (phishing) filtreleri aktif
- Şüpheli bağlantı/ek tespiti sistemli yapılır
- Çalışanlar düzenli olarak phishing farkındalığı eğitimi alır
7. Veri Güvenliği
7.1 Şifreleme
- Aktarılan veri (data in transit): TLS 1.2/1.3
- Saklanan veri (data at rest): AES-256 şifreleme
- Yedekleme verileri şifreli ortamda saklanır
- Anahtarlar Hardware Security Module (HSM) veya muadili çözümlerle korunur
7.2 Yedekleme
- Kritik veriler günlük olarak yedeklenir
- Yedekler 3-2-1 kuralı çerçevesinde saklanır:
- 3 kopya: 2 farklı medya tipinde, 1 kopya offsite
- Yedekleme sürecinin başarısı otomatik izlenir ve raporlanır
- Geri yükleme testleri yılda en az 2 kez yapılır
7.3 Veri Sızıntı Önleme (DLP)
- Hassas verilerin yetkisiz dışa aktarımı izlenir
- E-posta ekleri, USB transferleri, bulut yüklemeleri taranır
- Veri sızıntısı şüphesi anında bildirilir
8. Güvenlik Olay Yönetimi
8.1 Olay Tanımı
Bilgi güvenliği olayı (incident) kategorisine giren durumlar:
- Yetkisiz erişim girişimi
- Kötü amaçlı yazılım (malware, ransomware) tespiti
- Kişisel veri sızıntısı veya şüphesi
- Şirket cihazının kayıp/çalınması
- Phishing veya sosyal mühendislik saldırısı
- Sistem kesintisi (donanım/yazılım kaynaklı)
- Yasaya aykırı veya etik dışı bilgi kullanımı
8.2 Olay Müdahale Süreci
Olayın Tespiti → Bildirim → Sınıflandırma → Müdahale → Kapama → Ders Çıkarma| Aşama | Süre | Sorumlu |
|---|---|---|
| Bildirim | İlk 1 saat | Olayı tespit eden / IT Birimi |
| İlk değerlendirme | İlk 4 saat | IT Güvenlik / Veri Sorumlusu |
| Müdahale ve kontrol altına alma | 4-24 saat | IT Birimi + Yönetim |
| KVKK Kurum’a bildirim | 72 saat (kişisel veri ihlali ise) | Veri Sorumlusu Temsilcisi |
| Soruşturma ve raporlama | 30 gün | Bilgi Güvenliği Komitesi |
8.3 Veri İhlali Bildirimi
KVKK’nın 12. maddesi uyarınca, kişisel verilerin yetkisiz kişiler tarafından ele geçirilmesi durumunda:
- En kısa sürede ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu’na bildirim yapılır
- Etkilenen ilgili kişiler bilgilendirilir
- Olayın detayları, alınan önlemler ve sonuçları KVKK web sitesinde duyurulur (gerektiğinde)
9. Personel Farkındalığı ve Eğitim
- Tüm yeni çalışanlar işe başlangıç sürecinde bilgi güvenliği oryantasyonu alır
- Yıllık zorunlu eğitim tüm çalışanlar için yapılır
- Phishing simülasyon testleri 3 ayda bir uygulanır
- Eğitim katılım kayıtları İK ve IT Birimi tarafından muhafaza edilir
Çalışan Sorumlulukları:
- Şifrelerini paylaşmamak
- Şüpheli e-posta ve bağlantıları bildirmek
- Cihazlarını ve dosyalarını yetkisiz kişilerden korumak
- “Temiz masa, temiz ekran” ilkesine uymak
- İş ilişkisi sona erdiğinde tüm Şirket bilgilerini iade etmek
- Olay tespit ettiğinde anında IT Birimi’ne bildirmek
10. Uyum ve Denetim
10.1 İç Denetim
- Bilgi güvenliği uygulamaları yılda en az 1 kez iç denetimden geçer
- Denetim raporları üst yönetime sunulur
- Tespit edilen eksiklikler için iyileştirme planı uygulanır
10.2 Dış Denetim
- ISO 27001 sertifikasyon denetimleri (varsa) düzenli olarak gerçekleştirilir
- Müşteri tedarik zinciri güvenlik denetimlerine açık olunur
- KVKK ve diğer yasal denetimlere tam işbirliği sağlanır
10.3 Sürekli İyileştirme (PDCA)
- Plan: Risklerin değerlendirilmesi
- Do: Kontrollerin uygulanması
- Check: Etkinliğin ölçülmesi
- Act: İyileştirmelerin yapılması
11. Üçüncü Taraf Yönetimi
Bilgi varlıklarına erişim sağlayan tüm üçüncü taraflar (tedarikçi, danışman, hizmet sağlayıcı):
- Veri İşleyen Sözleşmesi (Data Processing Agreement) imzalar
- Gizlilik Sözleşmesi (NDA) imzalar
- Bilgi güvenliği gerekliliklerine uyum taahhüt eder
- Periyodik denetime tabi tutulur
Önemli üçüncü taraflar:
- Cloudflare Inc. — CDN ve DDoS koruma
- Google LLC — Google Workspace, Analytics
- Euromessage — E-posta pazarlama
- Natro — Sunucu barındırma
12. Sorumluluklar
| Rol | Sorumluluk |
|---|---|
| Yönetim Kurulu | Politikanın onayı, kaynak tahsisi |
| Genel Müdür | Üst düzey gözetim |
| IT / Bilgi Güvenliği Sorumlusu | Politikanın uygulanması, teknik kontroller |
| Veri Sorumlusu Temsilcisi | KVKK uyumu ve ihlal bildirimi |
| İK Birimi | Çalışan eğitimi ve onboarding/offboarding süreci |
| Hukuk Birimi | Sözleşmesel yükümlülüklerin yönetimi |
| Tüm Çalışanlar | Politikaya uyum, olay bildirimi |
13. Politikanın Güncellenmesi
İşbu Bilgi Güvenliği Politikası; mevzuat değişiklikleri, teknolojik gelişmeler veya operasyonel ihtiyaçlar doğrultusunda yılda en az bir kez gözden geçirilir.
İşbu politika’nın son güncelleme tarihi: 1 Mayıs 2026
14. İletişim
Bilgi güvenliği ile ilgili soru, talep veya olay bildirimi için:
Bilgi Güvenliği Sorumlusu E-posta: info@megapollojistik.com Tel: 444 1 365
Veri İhlali / Acil Bildirim: E-posta: kvkk@megapollojistik.com
İşbu Bilgi Güvenliği Politikası’nın son güncelleme tarihi: 1 Mayıs 2026
MEGAPOL LOJİSTİK LİMİTED ŞİRKETİ