1.1 Amaç
Veri güvenliği politikamızı oluşturmadaki amacımız, insan kaynakları bilgilerinin kazara veya kasıtlı yetkisiz değişiklik, imha veya ifşadan korunmasını sağlamaktır. Ayrıca, bu bilgilerin hassas ve gizli niteliği nedeniyle, erişimin son derece kısıtlanması kritik önem taşımaktadır.
1.2 Kapsam
Bu politika, şirket ve iştirakleri içinde oluşturulan veya muhafaza edilen tüm insan kaynakları bilgilerini kapsar. Bilgiler, fiziksel belgelerde ve otomatik cihazlarda kaydedilen verileri içerir. Politika ayrıca otomatik prosedürler ve tesisler (kaynak kodu, iş kontrolü, yükleme modülleri) için de geçerlidir, çünkü bunlar verilere erişilebilen, değiştirilebilen veya imha edilebilen araçlardır.
1.3 Mülkiyet Hakları
İnsan kaynakları bilgileri, verilerden sorumlu olan Kâr Merkezi'nin mülkiyetindedir.
Kurumsal personel/bordro fonksiyonu, verilerin koruyucusudur ve insan kaynakları verilerine ilişkin tüm bakım işlemlerini merkezi olarak işleyecektir.
Merkez Ofis hariç tüm Kâr Merkezleri için geçerlidir. Verilere erişim izni verme yetkisi, ilgili Kâr Merkezi içindeki personel fonksiyonundadır. Verilere erişim talepleri, yalnızca ilgili Kâr Merkezi personel temsilcisinin onayıyla şirket personel birimi aracılığıyla iletilmelidir.
Merkez Ofis için: Merkez Ofis, verilerin deposudur ve bu nedenle nihai olarak korunmasından sorumludur. Şirket personel/bordro birimi, Kâr Merkezi personel biriminin onayı olmadan tüm Kâr Merkezlerine ait verilere tam erişime sahiptir, çünkü şirket genelinde verilerin işlenmesinden sorumludurlar. Üretim bilgilerine yalnızca şirket personel/bordro birimi tam olarak erişebilir. Her Kâr Merkezi kendi üretim bilgilerine erişebilir.
Yukarıdakilerin hiçbiri, İç Denetimin, aşağıda ayrıntılı olarak belirtilen sorumluluklarını yerine getirmek için ihtiyaç duyduğu verilere erişimini engellemez.
2 - POLİTİKA
2.1 Politika Beyanı
2.1.1 İnsan Kaynakları Güvenlik Politikamız, politikanın uygulandığı bilgileri, bilgilere kimin sahip olduğunu, bireysel sorumluluğu, prosedürlerden sorumluluğu tanımlar ve kuruluş içindeki belirli sorumlulukları özetler.
2.2 Sorumluluk
2.2.1 İnsan kaynakları bilgilerinin, prosedürlerinin veya bilgi edinmek için kullanılan tesislerin yetkisiz olarak ifşasına karışan herhangi bir kişi, cezai işlem veya işten çıkarılmaya tabidir.
2.3 Sorumluluklar
Kuruluş, insanları istihdam eden bir işveren olarak, insan kaynakları bilgilerine erişimi kesinlikle sınırlamak konusunda yasal bir sorumluluğa ve ahlaki bir yükümlülüğe sahiptir. Kurumsal organizasyonlar içindeki insan kaynakları güvenliğine ilişkin özel sorumluluklar aşağıda ayrıntılı olarak açıklanmıştır.
2.3.1 İnsan Kaynakları Güvenlik Politikası
- İnsan Kaynakları Güvenlik Politikasına yapılacak herhangi bir değişikliği onaylamak.
- İnsan Kaynakları Güvenlik Politikasını desteklemek için geliştirilen tüm insan kaynakları prosedürlerini gözden geçirmek. Bu komitenin kapsamının yalnızca insan kaynakları güvenliği konularıyla ilgili olduğu ve diğer ilgili departmanların sorumluluğunda olan diğer alanlarla ilgili olmadığı anlaşılmaktadır.
- İnsan Kaynakları Güvenlik Politikasının ve ilgili prosedürlerinin tüm yönlerini gözden geçirmek için düzenli aralıklarla toplanmak.
2.3.2 Personel
- Çalışan personel bilgilerinde onaylanmış değişiklikleri güvenli bir şekilde doğrulamak ve işlemek.
- Raporları ve diğer personel bilgilerini güvenli bir şekilde ilgili saha personeline veya diğer onaylanmış alıcılara işlemek ve dağıtmak.
- Kâr Merkezlerinin çalışan kayıtlarının niteliğini ve biçimini düzenleyen güvenlik politikaları önermek.
- Kâr Merkezlerinin onaylanmış güvenlik politikaları, planları ve uygulamalarının uygulanmasındaki performansını izlemek ve denetlemek.
- Kâr Merkezlerinin çalışanlarla ilgili yasal gerekliliklere uyumunu izlemek ve koordine etmek ve şirketin Hukuk Departmanı ile irtibat kurmak.
- Kontrolleri altındaki tüm çalışan bilgilerinin gizliliğini korumak için Personel alanını güvenli hale getirmek.
- Kontrolleri altındaki insan kaynakları prosedürleri ve tesislerinde talep edilen değişiklikleri onaylamak ve bu değişikliklerin insan kaynakları güvenlik hükümlerine uygun olmasını sağlamak.
2.3.3 Bordro
- Onaylanmış tüm kurumsal kuruluşlar için bordro işlemlerini güvenli bir şekilde gerçekleştirmek.
- Çalışan bordro bilgilerinde onaylanmış değişiklikleri güvenli bir şekilde doğrulamak ve işlemek.
- Çekleri, raporları ve diğer bordro bilgilerini ilgili saha personeline veya diğer onaylanmış alıcılara güvenli bir şekilde dağıtmak.
- Kontrolleri altındaki tüm çalışan bilgilerinin gizliliğini korumak için Bordro alanını güvenli hale getirmek.
- Kontrolleri altındaki insan kaynakları prosedürleri ve tesislerinde talep edilen değişiklikleri onaylamak ve bu değişikliklerin insan kaynakları güvenlik hükümlerine uygun olmasını sağlamak.
2.3.4 Çalışan Tasarruf Planı Muhasebesi
- Onaylanmış tüm kurumsal kuruluşlar için çalışan tasarruf planı sistemini güvenli bir şekilde işlemek.
- Çalışan tasarruf planı bilgilerinde onaylanmış değişiklikleri güvenli bir şekilde doğrulamak ve işlemek.
- Raporları ve diğer tasarruf planı bilgilerini ilgili saha personeline veya diğer onaylanmış alıcılara güvenli bir şekilde dağıtmak.
- Kontrolleri altındaki tüm çalışan bilgilerinin gizliliğini korumak için Çalışan Tasarruf Planı Muhasebesi alanını güvenli hale getirmek.
2.3.5 Kâr Merkezi Personel Fonksiyonu
-
İnsan kaynakları bilgilerinin çıkarılmasına yönelik her talebin "bilme gerekliliği" esasına göre onaylanmasını sağlamak. Erişim, yalnızca bir bireyin yetkili bir işlevi yerine getirmek için ihtiyaç duyduğu verilere verilir. Raporlama ilişkisi mevcut olmadığı sürece, hiçbir Kâr Merkezinin başka bir Kâr Merkezinin insan kaynakları bilgilerine erişiminin olamayacağı anlaşılmaktadır.
-
İnsan Kaynakları Güvenlik Politikası ile tutarlı bir insan kaynakları bilgilerinin korunmasına yönelik bir güvenlik politikası sürdürmek.
2.3.6 Finansal Sistemler
- Finansal Sistemlere insan kaynakları bilgilerinin çıkarılması için yapılan her talebin onaylanmış kanallar aracılığıyla yapıldığından emin olmak.
- İnsan kaynakları bilgilerine veya belgelerine erişime izin veren herhangi bir Finansal Sistem alanını güvence altına almak.
- Kontrolleri altındaki insan kaynakları prosedürleri ve tesislerinde talep edilen değişiklikleri onaylamak ve bu değişikliklerin insan kaynakları güvenlik hükümlerine uygun olduğundan emin olmak.
2.3.7 İç Denetim
İç Denetim, genel denetim sorumluluklarıyla tutarlı olarak insan kaynakları bilgilerine tam erişime sahiptir. İnsan kaynakları güvenliğiyle ilgili bu sorumluluklar şunları içerir:
- Politikada tanımlanan sorumluluklara uyumu sağlamak için insan kaynakları güvenlik önlemlerine ilişkin inceleme ve danışmanlık görevinde bulunmak.
- Bireysel Kâr Merkezi güvenlik politikalarının yeterliliğini ve uyumluluğunu gözden geçirmek.
- Bu politikaya uyumluluk açısından insan kaynakları bilgilerine erişim taleplerini periyodik olarak gözden geçirmek.
- İnsan kaynakları bilgilerini içeren herhangi bir denetimi sorumlu ve güvenli bir şekilde gerçekleştirmek. İç Denetim, denetim sırasında elde edilen tüm bilgilerden sorumlu olacaktır.
- İnsan kaynakları bilgilerine veya dokümantasyonuna erişime izin veren herhangi bir İç Denetim alanını güvenli hale getirmek.
2.3.8 İnsan Kaynakları Sistemleri
- İnsan kaynakları uygulamasını oluşturan insan kaynakları bilgilerine erişebilen otomatik prosedürleri ve tesisleri güvenli bir şekilde sürdürmek.
- Otomatik insan kaynakları bilgilerine erişebilen otomatik tesislere erişimin, Veri Merkezi İnsan Kaynakları Sistemleri üyeleri, onaylanmış kullanıcı personeli ve onaylanmış Veri Merkezi Operasyon personeli ile sınırlı olmasını sağlamak.
- İnsan kaynakları prosedürlerine ve tesislerine yalnızca onaylanmış değişiklikleri uygulamak.
- Veri Merkezi İnsan Kaynakları Sistemleri alanını güvenli hale getirerek otomatik prosedürlere ve tesislere erişimi kısıtlamak.
2.3.9 Veri Merkezi-Operasyonları
- Tüm insan kaynakları otomatik işlemlerinin, yetkili kullanıcı personeli tarafından talep edildiği şekilde, yalnızca yetkili Veri Merkezi-Operasyon personeli tarafından güvenli bir şekilde yürütülmesini sağlamak.
- İnsan kaynakları sistemleri çıktısının dağıtımının yalnızca yetkili personele yapılmasını sağlamak.
- Veri Merkezi-Operasyonlarının belirli alanlarını güvenli hale getirerek, kontrolleri altındaki insan kaynakları bilgilerinin gizliliğini korumak.
2.3.10 Veri Merkezi-Teknik Hizmetler
- Sorumluluklarının niteliği gereği insan kaynakları bilgilerine, prosedürlerine veya tesislerine erişimin güvenli ve sorumlu bir şekilde yapılmasını sağlamak.
- Güvenlik sistemi yazılımının güvenli bir şekilde korunmasını sağlamak, çünkü bu yazılım otomatik insan kaynakları bilgileri, prosedürleri ve tesislerinin korunmasının temelini oluşturmaktadır.