Başkanlığımız, faaliyetlerinin hedeflerine ulaşmasını engelleyebilecek riskleri sistematik olarak tespit etmekte, değerlendirmekte ve işlemektedir. Risk yönetimi süreci, iç kontrol sistemi ile ISO/IEC 27001:2022 risk değerlendirme metodolojisi ortak yürütülmekte; bilgi güvenliği riskleri ile kurumsal riskler tek bir çerçevede ele alınmaktadır.
Risk Yönetimi Yaklaşımımız
Riskler; tespit edilir, olasılık ve etki boyutlarıyla değerlendirilerek önceliklendirilir, her risk için bir sahip ve işleme kararı (azaltma, transfer, kabul, kaçınma) belirlenir, azaltıcı kontroller uygulanır ve risk düzeyi periyodik olarak yeniden değerlendirilir. Değerlendirme sonuçları Yönetimin Gözden Geçirmesi toplantılarında üst yönetime sunulur.
Risk Alanlarımız
|
Risk Alanı |
Kapsam |
|
Hizmet sürekliliği |
Kritik sistem ve altyapı kesintileri, tek nokta bağımlılıkları |
|
Bilgi güvenliği |
Yetkisiz erişim, veri kaybı, siber saldırı, kötü amaçlı yazılım |
|
Kişisel verilerin korunması |
KVKK yükümlülüklerine uyum, veri ihlali |
|
Teknolojik eskime |
Donanım ve yazılımların destek sonu (EoS/EoL) tarihlerinin geçmesi |
|
İnsan kaynağı |
Kritik görevlerde personel bağımlılığı, nitelikli personel temini ve devamlılığı |
|
Tedarikçi ve dış bağımlılık |
Hizmet sağlayıcı performansı, sözleşme ve destek sürekliliği |
|
Malî kaynak |
Bütçe yetersizliği nedeniyle yenileme ve lisans yükümlülüklerinin karşılanamaması |
|
Mevzuata uyum |
Değişen mevzuat ve standart gereksinimlerine uyum |
Risk Eylem Planı
[Risk Kayıt ve Eylem Planı — PDF]