EYS POLİTİKASI

Doküman NumarasıPO.01
Yayın Tarihi16.12.2024
Revizyon No02
Revizyon Tarihi02.07.2026
Gözden Geçirme Tarihi02.07.2027
Bilgi SınıfıHerkese Açık
HazırlayanYunus Ünay / EYS Temsilcisi
OnaylayanCengiz Gül / CEO

1. AMAÇ

Bu politikanın amacı; CG Bilgi Yazılım ve Danışmanlık A.Ş.’nin e-Dönüşüm ve Özel Entegratör hizmetlerini sunarken bilgi güvenliği, bilgi teknolojileri hizmet yönetimi ve iş sürekliliği gerekliliklerini tek bir yönetim yaklaşımı altında yönlendiren üst seviye ilke ve taahhütleri belirlemektir.

CG Bilgi; ISO/IEC 27001:2022, ISO/IEC 20000-1:2018 ve ISO 22301:2019 yönetim sistemlerini kuruluşun stratejik yönü, GİB/ÖEBSD yükümlülükleri, müşteri beklentileri, hizmet gereksinimleri ve riskleriyle bütünleşik şekilde işletmeyi ve sürekli iyileştirmeyi taahhüt eder.

2. KAPSAM

Bu politika; CG Bilgi tarafından yürütülen e-Fatura, e-Arşiv, e-İrsaliye, e-Defter, e-SMM, e-MM, e-Bilet, e-Müstahsil, e-Defter Saklama ve e-Bilet Saklama başta olmak üzere Özel Entegratör ve e-Dönüşüm hizmetlerinin tasarımı, geliştirilmesi, testi, işletimi, desteği ve sürekliliği ile bu hizmetleri destekleyen bilgi sistemlerini, çalışanları, süreçleri ve ilgili dış hizmet sağlayıcılarını kapsar.

Kapsam; yazılım geliştirme ve DevOps faaliyetleri, hizmet/operasyon yönetimi, müşteri destek süreçleri, veri merkezi ve bulut altyapıları, yedekleme ve felaketten kurtarma kabiliyetleri, tedarikçi ilişkileri ve hizmetlerin güvenli ve kesintisiz sunumuna etki eden diğer kaynakları içerir.

3. POLİTİKA İLKELERİ

CG Bilgi olarak aşağıdaki temel ilke ve taahhütleri benimseriz:

3.1. Bilgi Güvenliği - ISO/IEC 27001:2022

  • Bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini risk temelli bir yaklaşımla korur; uygulanabilir teknik ve idari kontrolleri belirler, uygular, izler ve iyileştiririz.
  • Bilgi güvenliği risklerini, tehditleri, zafiyetleri ve değişen teknoloji ortamını düzenli olarak değerlendirir; kabul edilemez riskler için uygun risk işleme kararları alırız.
  • Erişim yetkilerini görev ve iş ihtiyacı esasına göre yönetir; kritik işlemlerin izlenebilirliğini, kayıt altına alınmasını ve yetkisiz erişime karşı korunmasını sağlarız.
  • Bilgi güvenliği olaylarını zamanında tespit etmek, bildirmek, müdahale etmek, etkilerini azaltmak ve tekrarını önlemek üzere olay yönetimi ve düzeltici faaliyet mekanizmalarını işletiriz.
  • Çalışanlarımızın ve ilgili dış tarafların bilgi güvenliği sorumluluklarını anlamalarını sağlamak amacıyla yetkinlik ve farkındalık faaliyetleri yürütürüz.
  • Tedarikçi ve dış hizmet ilişkilerinde bilgi güvenliği gereksinimlerini sözleşme, hizmet seviyesi, erişim, izleme ve uygunluk şartlarıyla yönetiriz.

3.2. Bilgi Teknolojileri Hizmet Yönetimi - ISO/IEC 20000-1:2018

  • e-Dönüşüm hizmetlerini müşteri, GİB ve diğer uygulanabilir ilgili taraf gereksinimlerini dikkate alarak planlar, tasarlar, devreye alır, işletir, izler ve iyileştiririz.
  • Hizmet seviyesi hedeflerini ve taahhütlerini tanımlar; hizmet performansı, kullanılabilirlik, kapasite, süreklilik ve müşteri memnuniyetini uygun göstergelerle izleriz.
  • Olay, hizmet talebi, problem ve değişikliklerin kontrollü, kayıtlı ve izlenebilir süreçlerle yönetilmesini sağlarız; tekrar eden sorunların kök nedenlerini ele alırız.
  • Kapasite ve performans ihtiyaçlarını öngörür; artan işlem hacmi ve müşteri ihtiyaçlarına uyum sağlayacak ölçeklenebilir kaynak ve altyapı yaklaşımını sürdürürüz.
  • Hizmetlerin sunumunda kullanılan tedarikçi ve dış kaynakların performansını, yükümlülüklerini ve hizmete etkilerini izler; hizmet yönetimi sorumluluğunun CG Bilgi’de kalmasını güvence altına alırız.
  • Hizmet yönetimi süreçlerinde ölçüm, raporlama, iç tetkik, yönetimin gözden geçirmesi ve iyileştirme sonuçlarını karar mekanizmalarına girdi olarak kullanırız.

3.3. İş Sürekliliği - ISO 22301:2019

  • Kritik faaliyetleri ve bunları destekleyen kaynakları İş Etki Analizi (BIA) ve risk değerlendirmeleriyle belirler; önceliklendirme, kurtarma ve süreklilik gereksinimlerini onaylı plan ve hedeflerle yönetiriz.
  • Kritik e-Dönüşüm hizmetlerinin kabul edilebilir sürelerde sürdürülebilmesi veya geri kazanılabilmesi için uygun iş sürekliliği ve felaketten kurtarma stratejileri oluştururuz.
  • Veri kaybı toleransı ve kurtarma hedeflerini hizmet ve sistem kritikliğine göre belirler, onaylar, teknik kabiliyetlerle uyumunu doğrular ve gerektiğinde güncelleriz.
  • Yüksek erişilebilirlik, yedekleme, alternatif kaynak, iletişim ve felaketten kurtarma kabiliyetlerini düzenli test/tatbikatlarla doğrular; sonuçlardan öğrenerek planlarımızı geliştiririz.
  • Kritik tedarikçi ve dış hizmet bağımlılıklarının iş sürekliliğine etkisini değerlendirir; gerekli sözleşmesel, teknik ve operasyonel önlemleri belirleriz.
  • Kesinti veya kriz durumlarında çalışanların, müşterilerin, GİB’in ve diğer kritik ilgili tarafların ihtiyaç duyduğu iletişimin zamanında, doğru ve kontrollü şekilde yürütülmesini sağlarız.

3.4. e-Dönüşüm, ÖEBSD ve Mevzuat Uyumu

  • Gelir İdaresi Başkanlığı tarafından yayımlanan Özel Entegratör ve e-Belge düzenlemelerini, ÖEBSD gerekliliklerini ve uygulanabilir vergi/usul mevzuatını sistematik olarak takip eder ve hizmetlerimize yansıtırız.
  • Elektronik belge süreçlerinin doğruluğu, bütünlüğü, zamanlılığı, izlenebilirliği ve mevzuata uygun saklanması için gerekli uygulama ve altyapı kontrollerini sürdürürüz.
  • Uygulanabilir kişisel veri koruma, gizlilik, sözleşme ve sektörel yükümlülükleri bilgi güvenliği ve hizmet yönetimi süreçleriyle bütünleşik şekilde ele alırız.
  • Denetim ve düzenleyici taleplerde gerekli kayıt, log, rapor ve kanıtların güvenilir, güncel ve erişilebilir olmasını sağlayacak dokümante bilgi yönetimi yaklaşımını sürdürürüz.

3.5. Entegre Yönetim, Hedefler ve Sürekli İyileştirme

  • Bilgi güvenliği, hizmet yönetimi ve iş sürekliliği hedeflerini kuruluşun stratejik yönü ve e-Dönüşüm hizmetlerinin riskleriyle uyumlu, ölçülebilir ve izlenebilir şekilde belirleriz.
  • Yönetim sistemi gerekliliklerini iş süreçleri ve karar mekanizmalarıyla bütünleştirir; yeterli insan kaynağı, yetkinlik, teknoloji, altyapı, zaman ve finansal kaynakların sağlanmasını gözetiriz.
  • İç tetkik, dış denetim, performans sonuçları, müşteri geri bildirimleri, olaylar, uygunsuzluklar, tatbikatlar ve değişikliklerden elde edilen çıktıları sürekli iyileştirme için kullanırız.
  • Yönetimin gözden geçirmesi yoluyla EYS’nin uygunluğunu, yeterliliğini ve etkinliğini değerlendirir; gerekli karar, kaynak ve iyileştirme aksiyonlarını takip ederiz.

4. LİDERLİK, ROL VE SORUMLULUKLAR

  • Üst Yönetim / CEO: EYS’nin etkinliği için hesap verebilir; politika ve hedeflerin stratejik yönle uyumunu, gerekli kaynakların sağlanmasını ve yönetim sistemi gerekliliklerinin iş süreçlerine entegre edilmesini güvence altına alır.
  • EYS Temsilcisi: EYS’nin koordinasyonunu, performansının izlenmesini, ilgili raporlamaları, yönetimin gözden geçirmesi girdilerini ve yönetim sistemi dokümantasyonunun bütünlüğünü destekler.
  • Süreç ve Hizmet Sahipleri: Kendi sorumluluk alanlarındaki hizmet, risk, kontrol, süreklilik, performans ve iyileştirme gerekliliklerinin uygulanmasından ve gerekli kayıtların oluşturulmasından sorumludur.
  • Tüm Çalışanlar: Bu politika ve bağlı kurallara uymak; bilgi güvenliği olayı, hizmet aksaması, risk, uygunsuzluk veya süreklilik zafiyetlerini belirlenmiş kanallardan zamanında bildirmekle sorumludur.
  • Dış Hizmet Sağlayıcıları / Tedarikçiler: Sözleşmelerinde ve ilgili hizmet şartlarında tanımlanan bilgi güvenliği, hizmet yönetimi ve iş sürekliliği gerekliliklerini yerine getirir. Dış kaynak kullanımı, CG Bilgi’nin müşteri ve düzenleyici yükümlülükleri bakımından nihai sorumluluğunu ortadan kaldırmaz.

5. UYGULANABİLİRLİK, İLETİŞİM VE FARKINDALIK

  • Politika, CG Bilgi çalışanlarına ve ilgili rollere duyurulur; görevleriyle bağlantısı konusunda gerekli farkındalık sağlanır.
  • Politika, niteliği gereği Herkese Açık bilgi olarak yönetilir ve uygun olduğu ölçüde müşteriler, iş ortakları, denetçiler ve diğer ilgili tarafların erişimine sunulabilir.
  • Yeni çalışanların oryantasyonu ile rol, hizmet veya yönetim sistemi açısından önemli değişikliklerde politika farkındalığı yeniden ele alınır.

6. GÖZDEN GEÇİRME VE YÜRÜRLÜK

Bu politika yılda en az bir kez; ayrıca mevzuat, GİB/ÖEBSD gereklilikleri, organizasyon yapısı, e-Dönüşüm hizmet kapsamı, teknoloji/altyapı, kritik tedarikçiler, risk profili veya iş sürekliliği gereksinimlerinde önemli değişiklik olması halinde ara dönemde gözden geçirilir.

Politika, üst yönetim onayı ile yürürlüğe girer. Politikanın uygulanması, izlenmesi ve iyileştirilmesi tüm ilgili birim ve rollerin ortak sorumluluğudur.

ONAY

Cengiz Gül
CEO
Tarih: 02.07.2026

DEĞİŞİKLİK TAKİP LİSTESİ

NoTarihAçıklama
0116.12.2024Önceki kontrollü sürüm - LS.5 kayıt tarihi.
0202.07.2026EYS politikası; ISO/IEC 27001:2022, ISO/IEC 20000-1:2018 ve ISO 22301:2019 gereklilikleri ile e-Dönüşüm/ÖEBSD bağlamını dengeli ve bütünleşik biçimde kapsayacak şekilde güncellendi.