Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Kurumsal Sertifika Politikası

4 dk okuma Siber Güvenlik SSL ve Sertifika
Kurumsal Sertifika Politikası

Yazılı bir politika neleri kapsamalı?

Sertifika politikası, şirketinizde sertifikaların nasıl temin edileceğini, kurulacağını, yönetileceğini ve denetleneceğini tanımlayan yazılı bir belgedir.

Neden gerekli?

  • Her ekip farklı davranmayı bırakır
  • Sorumluluklar netleşir
  • Yeni sistemler standarda uyar
  • Devir teslim kolaylaşır
  • Denetimlerde belge olur
  • Kesinti riski azalır

Bölüm 1 — Amaç ve kapsam

  • ☐ Politikanın amacı
  • ☐ Hangi sistemleri kapsıyor
  • ☐ Kimleri bağlıyor
  • ☐ Yürürlük tarihi
  • ☐ Gözden geçirme sıklığı
  • ☐ Sorumlu birim

Bölüm 2 — Zorunluluk

  • ☐ Hangi sistemlerde sertifika zorunlu
  • ☐ İstisna var mı, varsa koşulları
  • ☐ Test ortamları kapsanıyor mu
  • ☐ İç sistemler kapsanıyor mu
  • ☐ Kendinden imzalı sertifika hangi koşullarda kabul edilir

Önerilen ilke: Bir insanın düzenli olarak eriştiği hiçbir sistemde güvenlik uyarısı çıkmamalıdır.

Bölüm 3 — Standartlar

  • ☐ Hangi doğrulama düzeyi hangi sistemde
  • ☐ Onaylı sağlayıcı(lar)
  • ☐ Kapsam planlama kuralları
  • ☐ Asgari yapılandırma gereksinimleri
  • ☐ Otomasyon zorunluluğu
  • ☐ Anahtar yenileme kuralı

Örnek standart tablosu:

Sistem türüDoğrulamaKapsamYenileme
Ana kurumsal siteOVTek/SANManuel + izleme
E-ticaretOVDuruma göreManuel + izleme
Blog / kampanyaDVTekOtomatik
İç sistemlerDVWildcardOtomatik
Test ortamlarıDVWildcardOtomatik

Bölüm 4 — Sahiplik

  • ☐ Hesaplar şirket adına açılır
  • ☐ Kişisel hesap kullanılmaz
  • ☐ Dış tarafın hesabı kullanılmaz
  • ☐ Bildirim adresi rol bazlı olur
  • ☐ Ödeme yöntemi kurumsaldır
  • ☐ En az iki kişi erişebilir

Bölüm 5 — Sorumluluklar

  • ☐ Genel sahip kim
  • ☐ Yenileme sorumlusu kim
  • ☐ Yedek sorumlu kim
  • ☐ Kurulumu kim yapar
  • ☐ Satın almayı kim yapar
  • ☐ Envanteri kim tutar
  • ☐ İzlemeyi kim takip eder
  • ☐ Her sertifikanın adı belirli bir sorumlusu var

Bölüm 6 — Temin süreci

  • ☐ Talep nasıl açılır
  • ☐ Kapsam nasıl belirlenir
  • ☐ Mevcut sertifikaların kontrolü zorunlu
  • ☐ Onay yetkileri
  • ☐ Rutin yenilemeler için önceden onay
  • ☐ Acil alım yetkisi
  • ☐ Belge hazırlığı

Bölüm 7 — Kurulum

  • ☐ Kurulum prosedürü izlenir
  • ☐ Ara sertifika zorunludur
  • ☐ Tüm sunucular güncellenir
  • ☐ Tüm servisler güncellenir
  • ☐ Yönlendirme tanımlanır
  • ☐ Test listesi uygulanır
  • ☐ Belgeleme yapılır

Bölüm 8 — Test zorunlulukları

  • ☐ En az üç tarayıcıda test
  • ☐ Mobil cihazda test
  • ☐ Farklı ağdan test
  • ☐ Tüm kapsanan adresler test edilir
  • ☐ Karma içerik kontrolü
  • ☐ Zincir doğrulaması
  • ☐ Sonuç kaydedilir

Bölüm 9 — Yenileme

  • ☐ Ne kadar önce başlanır
  • ☐ Kapsam gözden geçirilir
  • ☐ Yeni anahtar üretilir
  • ☐ Ara sertifika güncellenir
  • ☐ Tüm sunucu ve servisler güncellenir
  • ☐ Test edilir
  • ☐ Envanter güncellenir

Bölüm 10 — Özel anahtar güvenliği

  • ☐ Anahtar sunucudan çıkmaz
  • ☐ E-postayla paylaşılmaz
  • ☐ Kod deposuna eklenmez
  • ☐ Dosya izinleri kısıtlıdır
  • ☐ Yedek şifrelidir
  • ☐ Kopyalar kayıtlıdır
  • ☐ Erişim listesi dardır
  • ☐ Ele geçme şüphesinde iptal edilir

Bölüm 11 — İzleme

  • ☐ Sertifika süresi izlenir
  • ☐ Site erişilebilirliği izlenir
  • ☐ Otomasyon başarısızlığı bildirilir
  • ☐ Uyarılar rol bazlı adrese gider
  • ☐ Uyarı sistemleri test edilir

Bölüm 12 — Olay yönetimi

  • ☐ Kesinti durumunda ne yapılır
  • ☐ Kim müdahale eder
  • ☐ Acil alım yetkisi
  • ☐ İptal süreci
  • ☐ Anahtar ele geçme senaryosu
  • ☐ İletişim akışı
  • ☐ Olay kaydı tutulur
  • ☐ Kök neden analizi yapılır

Bölüm 13 — Envanter

  • ☐ Envanter tutulur
  • ☐ İçeriği tanımlıdır
  • ☐ Güncelleme sorumluluğu belli
  • ☐ Erişilebilirlik sağlanır
  • ☐ Yıllık doğrulama yapılır

Bölüm 14 — Devir teslim

  • ☐ Devredilecekler listesi
  • ☐ Erişim devri
  • ☐ Bildirim adresi kontrolü
  • ☐ Belgeleme
  • ☐ Eski erişimlerin kaldırılması
  • ☐ Ayrılış sürecine bağlanması

Bölüm 15 — Dış taraflar

  • ☐ Ajans/danışman erişim kuralları
  • ☐ Sözleşmede yer alması gerekenler
  • ☐ Hesap sahipliği kuralı
  • ☐ İlişki bitiminde süreç

Bölüm 16 — Denetim

  • ☐ Yıllık denetim yapılır
  • ☐ Kim yapar
  • ☐ Neye bakılır
  • ☐ Bulgular nasıl işlenir
  • ☐ Rapor kime sunulur

Hazırlık süreci

  1. Mevcut uygulamaları tespit edin
  2. Envanteri çıkarın
  3. Riskleri belirleyin
  4. Taslak hazırlayın
  5. İlgili birimlerin görüşünü alın
  6. Yönetim onayı alın
  7. Duyurun ve anlatın
  8. Erişilebilir bir yerde yayınlayın
  9. Yeni sistem süreçlerine bağlayın
  10. Yıllık gözden geçirin

Kısa tutun

Okunmayan bir politika işe yaramaz. Öneriler:

  • Sade dil kullanın
  • Teknik terimleri açıklayın
  • Kuralın gerekçesini yazın
  • Tablo ve liste kullanın
  • Kısa tutun
  • Ayrıca tek sayfalık bir özet hazırlayın

Tek sayfalık özet için

  • Hesaplar şirket adına açılır
  • Bildirimler rol bazlı adrese gider
  • Her sertifikanın bir sorumlusu vardır
  • Yenileme en az bir ay önce başlar
  • Ara sertifika her zaman kurulur
  • Kurulum çoklu cihazda test edilir
  • Özel anahtar paylaşılmaz
  • Her sertifika envantere kaydedilir

Pratikte en çok okunan ve uygulanan belge bu özet olur.

Paylaş:
T
Thro
Thro · 04 Mart 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz