Bilgi Güvenliği Politikası
Orko Travel olarak; müşterilerimize, çalışanlarımıza, iş ortaklarımıza ve diğer ilgili taraflara ait bilgilerin gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı temel kurumsal sorumluluklarımızdan biri olarak kabul ediyoruz.
Bu Bilgi Güvenliği Politikası; Orko Travel tarafından kullanılan bilgi varlıklarının, elektronik sistemlerin, kişisel verilerin, seyahat ve rezervasyon bilgilerinin, kurumsal kayıtların ve iletişim altyapısının korunmasına ilişkin temel ilkeleri açıklamaktadır.
1. Politikanın Amacı
Bu politikanın amacı; Orko Travel bünyesinde oluşturulan, işlenen, saklanan, aktarılan veya erişilen her türlü bilginin yetkisiz erişime, kayba, değişikliğe, ifşaya, bozulmaya ve kötüye kullanıma karşı korunmasını sağlamaktır.
Bilgi güvenliği çalışmaları aşağıdaki üç temel ilkeye dayanır:
- Gizlilik: Bilgilere yalnızca yetkilendirilmiş kişilerin erişebilmesinin sağlanması.
- Bütünlük: Bilgilerin doğruluğunun, eksiksizliğinin ve yetkisiz şekilde değiştirilmemesinin korunması.
- Erişilebilirlik: Bilgi ve sistemlerin yetkili kullanıcılar tarafından ihtiyaç duyulduğunda kullanılabilir durumda tutulması.
2. Politikanın Kapsamı
Bu politika aşağıdaki kişi, sistem ve bilgi varlıklarını kapsar:
- Orko Travel çalışanları ve yöneticileri,
- Stajyerler, danışmanlar ve geçici çalışanlar,
- Tedarikçiler, acenteler ve iş ortakları,
- Bilgi teknolojileri altyapısı ve sunucular,
- Bilgisayarlar, mobil cihazlar ve iletişim ekipmanları,
- İnternet sitesi, yönetim paneli ve rezervasyon sistemleri,
- E-posta, dosya paylaşımı ve bulut hizmetleri,
- Fiziksel ve elektronik arşivler,
- Müşteri, çalışan ve iş ortağı bilgileri,
- Rezervasyon, biletleme, pasaport, vize ve seyahat kayıtları.
3. Bilgi Güvenliği İlkeleri
Orko Travel, bilgi güvenliğinin sağlanması amacıyla aşağıdaki ilkeleri benimser:
- Bilgi varlıkları önem ve hassasiyet derecelerine göre sınıflandırılır.
- Bilgilere erişim, görev ve yetki gereksinimiyle sınırlandırılır.
- Kullanıcılara yalnızca görevleri için gerekli olan erişim yetkileri verilir.
- Yetkiler düzenli olarak gözden geçirilir ve gereksiz erişimler kaldırılır.
- Bilgi güvenliği riskleri düzenli olarak değerlendirilir.
- Güvenlik kontrolleri belirlenen risk düzeyine uygun şekilde uygulanır.
- Bilgi güvenliği ihlalleri kayıt altına alınır ve incelenir.
- Yasal, düzenleyici ve sözleşmesel yükümlülüklere uyum sağlanır.
4. Kişisel Verilerin Güvenliği
Orko Travel, müşterilere, çalışanlara, adaylara, tedarikçilere ve diğer gerçek kişilere ait kişisel verilerin güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri uygular.
Kişisel veriler;
- Hukuka ve dürüstlük kurallarına uygun olarak işlenir.
- Belirli, açık ve meşru amaçlarla kullanılır.
- İşlenme amacıyla bağlantılı, sınırlı ve ölçülü olarak tutulur.
- Yetkisiz kişilerin erişimine karşı korunur.
- Gerekli saklama süresi sonunda silinir, yok edilir veya anonim hâle getirilir.
Pasaport, kimlik, vize, doğum tarihi, iletişim, ödeme ve seyahat bilgileri gibi hassas nitelikte değerlendirilebilecek kayıtlar için daha sıkı erişim ve güvenlik kontrolleri uygulanır.
5. Erişim ve Yetkilendirme Güvenliği
Bilgi sistemlerine erişim, kişiye özel kullanıcı hesapları üzerinden sağlanır. Ortak kullanıcı hesaplarının kullanımı mümkün olduğunca sınırlandırılır.
- Kullanıcı hesapları görev ve sorumluluklara göre oluşturulur.
- Güçlü parola kuralları uygulanır.
- Uygun sistemlerde çok faktörlü kimlik doğrulama kullanılır.
- Parolaların başka kişilerle paylaşılması yasaktır.
- İşten ayrılan veya görevi değişen kullanıcıların yetkileri güncellenir.
- Yönetici yetkileri yalnızca ihtiyaç duyan personele verilir.
- Başarısız oturum açma girişimleri ve şüpheli erişimler izlenir.
Kişisel hesapların paylaşılmaması, güçlü parola kullanılması ve iki aşamalı doğrulama gibi kontroller, veri ihlali riskinin azaltılmasında önemli teknik ve idari tedbirler arasındadır. :contentReference[oaicite:1]{index=1}
6. Ağ ve Sistem Güvenliği
Orko Travel bilgi teknolojileri altyapısının yetkisiz erişimlere, zararlı yazılımlara ve siber saldırılara karşı korunması amacıyla uygun güvenlik önlemleri uygular.
Bu kapsamda;
- Güvenlik duvarı ve ağ erişim kontrolleri kullanılır.
- Sunucu ve yazılımlar düzenli olarak güncellenir.
- Güvenlik açıkları takip edilir ve uygun süre içinde giderilir.
- Antivirüs ve zararlı yazılım önleme çözümleri kullanılır.
- Yetkisiz bağlantı ve erişim girişimleri izlenir.
- İnternet sitesi ve yönetim paneli güvenlik kontrollerinden geçirilir.
- Gereksiz servis, port ve kullanıcı hesapları kapatılır.
7. İnternet Sitesi ve Uygulama Güvenliği
Orko Travel internet sitesinin, yönetim panelinin ve kullanılan uygulamaların güvenliğinin sağlanması amacıyla yazılım geliştirme, güncelleme ve bakım süreçlerinde güvenlik gereksinimleri dikkate alınır.
- Yazılım ve eklentiler güncel tutulur.
- Girdi doğrulama ve yetkilendirme kontrolleri uygulanır.
- Yönetim paneline erişim sınırlandırılır.
- Güvenli bağlantı için SSL/TLS sertifikası kullanılır.
- Hata kayıtları ve güvenlik günlükleri gerektiğinde incelenir.
- Yazılım değişiklikleri kontrollü şekilde gerçekleştirilir.
- Canlı sistemlerde yetkisiz kod ve dosya değişiklikleri engellenir.
Yeni sistemlerin geliştirilmesi veya mevcut sistemlerin iyileştirilmesi sırasında güvenlik gereksinimlerinin baştan değerlendirilmesi, KVKK rehberlerinde de önerilen uygulamalar arasındadır. :contentReference[oaicite:2]{index=2}
8. E-posta ve İletişim Güvenliği
Kurumsal e-posta ve iletişim sistemleri yalnızca iş amaçları ve yetkilendirilmiş faaliyetler kapsamında kullanılır.
- Şüpheli bağlantı ve ekler açılmamalıdır.
- Kimlik avı girişimleri bilgi teknolojileri sorumlusuna bildirilmelidir.
- Gizli bilgiler kontrolsüz şekilde e-posta ile gönderilmemelidir.
- Alıcı adresleri gönderim öncesinde kontrol edilmelidir.
- Toplu gönderimlerde kişisel e-posta adresleri korunmalıdır.
- Yetkisiz dosya paylaşım hizmetleri kullanılmamalıdır.
9. Fiziksel Güvenlik
Bilgi varlıklarının bulunduğu ofis, arşiv, sunucu ve çalışma alanlarına erişim kontrollü şekilde gerçekleştirilir.
- Yetkisiz kişilerin çalışma alanlarına erişimi sınırlandırılır.
- Basılı belgeler açık alanlarda gözetimsiz bırakılmaz.
- Gizli belgeler kilitli dolaplarda muhafaza edilir.
- Bilgisayar ekranları kullanılmadığında kilitlenir.
- Taşınabilir cihazların kaybolmasına veya çalınmasına karşı önlem alınır.
- Gizli belgeler güvenli yöntemlerle imha edilir.
10. Yedekleme ve İş Sürekliliği
Kritik bilgi sistemleri ve kurumsal veriler, operasyonel ihtiyaçlar ve risk düzeyi dikkate alınarak düzenli şekilde yedeklenir.
- Yedekleme işlemleri belirlenen periyotlarda gerçekleştirilir.
- Yedeklerin bütünlüğü ve geri yüklenebilirliği kontrol edilir.
- Yedeklere erişim yetkili kişilerle sınırlandırılır.
- Kritik sistemler için iş sürekliliği ve kurtarma yöntemleri belirlenir.
- Sistem kesintilerinde öncelikli hizmetlerin devamlılığı sağlanır.
11. Mobil Cihazlar ve Uzaktan Çalışma
Kurumsal verilere mobil cihazlardan veya uzaktan erişim sağlandığında ek güvenlik önlemleri uygulanır.
- Cihazlarda parola veya biyometrik ekran kilidi kullanılır.
- Güvenli olmayan kablosuz ağlardan kurumsal sistemlere erişilmez.
- Cihaz kaybı veya çalınması derhal bildirilir.
- Kurumsal veriler kişisel cihazlarda gereksiz şekilde saklanmaz.
- Uzaktan erişim yalnızca güvenli ve yetkilendirilmiş yöntemlerle yapılır.
12. Tedarikçi ve İş Ortağı Güvenliği
Orko Travel adına bilgi işleyen veya bilgi sistemlerine erişen tedarikçi ve iş ortaklarının uygun güvenlik tedbirlerini uygulaması beklenir.
- Tedarikçilerin erişimleri hizmet kapsamıyla sınırlandırılır.
- Gizlilik ve veri güvenliği hükümleri sözleşmelere eklenir.
- Hizmet sona erdiğinde erişim yetkileri kaldırılır.
- Paylaşılan bilgiler yalnızca belirtilen amaçlarla kullanılabilir.
- Gerekli durumlarda tedarikçilerin güvenlik uygulamaları değerlendirilir.
Kişisel verilerin veri işleyenler aracılığıyla işlendiği durumlarda, veri sorumlusu ile veri işleyenin alınması gereken teknik ve idari tedbirler bakımından birlikte sorumluluğu söz konusu olabilir. :contentReference[oaicite:3]{index=3}
13. Bilgi Güvenliği Olaylarının Yönetimi
Bilgi güvenliği ihlali, şüpheli erişim, veri kaybı, zararlı yazılım, kimlik avı, hesap ele geçirilmesi veya benzeri bir olay tespit eden çalışan ve ilgili kişiler durumu gecikmeden yetkili birime bildirmelidir.
Olay yönetimi kapsamında;
- Olayın kapsamı ve etkisi değerlendirilir.
- Etkilenen sistemler ve bilgiler belirlenir.
- Olayın yayılması engellenir.
- Gerekli teknik düzeltmeler uygulanır.
- Delil niteliğindeki kayıtlar korunur.
- Tekrarlanmasını önleyici tedbirler alınır.
- Gerekli yasal bildirimler gerçekleştirilir.
Kişisel verilerin kanuna aykırı yollarla başkaları tarafından elde edilmesi durumunda, ilgili kişi ve Kişisel Verileri Koruma Kuruluna gerekli bildirimlerin yapılması gerekir. Kurulun mevcut yaklaşımında, Kurula yapılacak bildirim için öğrenme tarihinden itibaren en geç 72 saatlik süre esas alınmaktadır. :contentReference[oaicite:4]{index=4}
14. Kayıt ve İzleme
Bilgi sistemlerinde gerçekleşen kritik işlemler, güvenlik ihtiyacı ve ilgili mevzuat doğrultusunda kayıt altına alınabilir.
- Oturum açma ve yetkilendirme kayıtları,
- Yönetici işlemleri,
- Hata ve güvenlik kayıtları,
- Şüpheli erişim girişimleri,
- Sistem ve uygulama değişiklikleri
güvenlik olaylarının tespiti, incelenmesi ve yasal yükümlülüklerin yerine getirilmesi amacıyla saklanabilir.
15. Bilgi Saklama ve İmha
Bilgiler, işleme amacı ve yasal saklama yükümlülükleri için gerekli olan süre boyunca muhafaza edilir.
Saklama süresi sona eren veya işlenmesini gerektiren amacı ortadan kalkan bilgiler; ilgili mevzuat ve kurumsal imha prosedürleri doğrultusunda silinir, yok edilir veya anonim hâle getirilir.
16. Çalışanların Sorumlulukları
Tüm çalışanlar ve bilgi sistemlerine erişim sağlayan kişiler;
- Bu politikaya ve ilgili güvenlik prosedürlerine uymak,
- Kullanıcı adı ve parolalarını korumak,
- Gizli bilgileri yetkisiz kişilerle paylaşmamak,
- Şüpheli olayları gecikmeden bildirmek,
- Kurumsal cihaz ve sistemleri güvenli şekilde kullanmak,
- Görevleri sona erdiğinde ellerindeki kurumsal bilgileri iade etmek
ile yükümlüdür.
17. Eğitim ve Farkındalık
Çalışanların bilgi güvenliği, kişisel verilerin korunması, parola güvenliği, sosyal mühendislik, kimlik avı ve güvenli internet kullanımı konularındaki farkındalığını artırmaya yönelik bilgilendirme ve eğitim çalışmaları yapılır.
18. Politika İhlalleri
Bu politikaya aykırı hareketler; erişim yetkisinin sınırlandırılması, hesabın kapatılması, sözleşmesel yaptırım uygulanması veya gerekli durumlarda hukuki ve idari süreçlerin başlatılması sonucunu doğurabilir.
19. Denetim ve Gözden Geçirme
Bilgi güvenliği kontrolleri düzenli aralıklarla ve önemli sistem değişiklikleri sonrasında gözden geçirilir.
Tespit edilen riskler, güvenlik açıkları ve uygunsuzluklar için düzeltici ve önleyici faaliyetler planlanır.
20. İletişim
Bilgi güvenliğiyle ilgili ihlal, şüpheli durum, soru ve talepler aşağıdaki iletişim kanalları üzerinden Orko Travel'a bildirilebilir.
Orko Travel
Adres: Esatoğlu Mahallesi Esat Caddesi No:87/E, Çankaya / Ankara
Telefon: +90 312 514 02 15
E-posta: info@orkotravel.com
İnternet Sitesi: www.orkotravel.com
21. Yürürlük ve Güncelleme
Bu Bilgi Güvenliği Politikası, Orko Travel yönetimi tarafından onaylandığı ve internet sitesinde yayımlandığı tarihte yürürlüğe girer.
Politika; mevzuat değişiklikleri, yeni güvenlik riskleri, teknolojik gelişmeler ve iş süreçlerindeki değişiklikler doğrultusunda güncellenebilir.
Yayın Tarihi: 20 Temmuz 2026
Son Güncelleme Tarihi: 20 Temmuz 2026
Doküman Sahibi: Orko Travel
Onaylayan: Orko Travel Yönetimi