Veri Sınıflandırma Politikası
Veri sınıflandırma, verileri hassasiyet seviyelerine göre kategorize etmek ve buna uygun koruma önlemleri uygulamaktır. Bu politika, hangi verinin nasıl işleneceğini netleştirir.
Neden Sınıflandırma?
- Yasal uyumluluk (KVKK, GDPR)
- Veri ihlali riskini azaltma
- Erişim kontrollerini netleştirme
- Çalışanlara net rehberlik
- Güvenlik yatırımlarını önceliklendirme
Sınıflandırma Seviyeleri
| Seviye | Açıklama | Örnek | İşaretleme |
|---|---|---|---|
| Public (Genel) | Herkesin erişebileceği bilgi | Ürün sayfaları, blog yazıları, duyurular | Gerekmiyor |
| Internal (Dahili) | Sadece çalışanlar erişebilir | İç prosedürler, toplantı notları, roadmap | INTERNAL |
| Confidential (Gizli) | Yetkilendirilmiş çalışanlar | Müşteri verileri, finansal raporlar, maaşlar | CONFIDENTIAL |
| Highly Confidential (Çok Gizli) | Çok sınırlı erişim | Şifreler, API key'ler, M&A bilgileri, trade secret | HIGHLY CONFIDENTIAL |
Seviye Bazında Kontroller
Public
- Herhangi bir kısıtlama yok
- Paylaşılabilir, indirilebilir
- Sosyal medyada paylaşılabilir
Internal
- Şirket hesabıyla erişim
- Şirket dışına gönderilmez
- Kişisel cihazlara indirilmez
Confidential
- Erişim talebi + yönetici onayı
- Şifreleme zorunlu (transit + rest)
- Denetim logu aktif
- Üçüncü tarafla paylaşımda NDA
- Ekran görüntüsü yasak
Highly Confidential
- Need-to-know basis erişim
- Multi-factor authentication (MFA) zorunlu
- Erişim periyodik olarak gözden geçirilir
- İndirme/kopyalama engeli
- Veri kaybı önleme (DLP) aktif
Kişisel Veriler
Kişisel veriler (ad, e-posta, TC kimlik, IP adresi vb.) minimum Confidential seviyedir. Özel nitelikli kişisel veriler (sağlık, din, biyometrik) Highly Confidential'dır.
Veri Yaşam Döngüsü
- Oluşturma: Veri oluşturulduğunda sınıflandır
- Saklama: Uygun güvenlik kontrolleri uygula
- Erişim: Yetkilendirme kontrol et
- Paylaşım: Seviyeye uygun paylaşım kuralları
- Arşivleme: Saklama süresine göre arşivle
- İmha: Güvenli silme (crypto-shredding)
Herkesin Sorumluluğu
- Veri oluştururken doğru sınıflandır
- Erişim izni olmayan veriyi talep etme
- Şüpheli durumları Security'ye bildir
- Veri sınıflandırma eğitimini tamamla
