Bilgi güvenliği; gizlilik, bütünlük ve erişilebilirlik ilkeleriyle ele alınır. Riskle orantılı idari ve teknik tedbirler uygulanır.
Erişim güvenliği
Rol tabanlı yetki, güçlü parola saklama, güvenli oturum, yönetici işlem kayıtları ve en az yetki ilkesi uygulanır. Yetkiler görev değişikliğinde gözden geçirilir.
Uygulama ve veri güvenliği
Girdi doğrulama, CSRF koruması, işlem bütünlüğü, güvenli dosya erişimi, yedekleme ve değiştirilemez kritik kayıtlar kullanılır. Hassas bilgiler gereksiz yere toplanmaz.
Olay yönetimi
Şüpheli erişim ve ihlaller kayıtlar üzerinden incelenir; etki sınırlandırılır, güvenlik açığı giderilir ve mevzuat gerektiriyorsa ilgili kişiler ile kurumlara bildirim yapılır.
Kullanıcı sorumluluğu
Kullanıcılar benzersiz parola kullanmalı, erişim bilgilerini paylaşmamalı, cihazlarını güncel tutmalı ve şüpheli hareketleri derhâl bildirmelidir.