Sermaye piyasasında faaliyet gösteren kurumların bilgi sistemlerinin bağımsız denetime tabi tutulması, 6362 sayılı Sermaye Piyasası Kanunu çerçevesinde çıkarılan III-62.2 sayılı tebliğ ile düzenlenmiştir. Denetim, yalnızca teknik bir uygunluk çalışması değildir; bulgular kurumun yönetim kurulu sorumluluğunu, yatırımcıya karşı yükümlülüklerini ve veri koruma rejimini doğrudan etkiler.
Denetimin Konusu Nedir?
Bilgi sistemleri denetimi, kurumun teknoloji altyapısını kontrol hedefleri üzerinden inceler. Başlıca alanlar şunlardır:
- Erişim yönetimi: yetkilendirme, görev ayrılığı, ayrıcalıklı hesapların kontrolü
- Değişiklik yönetimi: yazılım geliştirme, test ve canlıya alma süreçlerinin ayrıştırılması
- Süreklilik: yedekleme, felaket kurtarma ve iş sürekliliği planlarının test edilmiş olması
- İzleme ve kayıt: log tutma, bütünlüğün korunması ve saklama süreleri
- Dış hizmet alımı: bulut ve tedarikçi hizmetlerinde sorumluluğun devredilemezliği
Bulguların Hukuki Sonucu
Denetim raporunda yer alan bulgular, kurumun aksiyon planı hazırlamasını gerektirir. Bulguların giderilmemesi, düzenleyici otoritenin idari yaptırım uygulamasına zemin hazırlar. Ayrıca bir güvenlik olayı yaşandığında, önceden raporlanmış ama giderilmemiş bir zafiyet, kusurun ispatı bakımından karşı tarafın en güçlü delili hâline gelir. Bu nedenle aksiyon planlarının tarihli ve sorumlusu belirlenmiş biçimde tutulması sadece uyum değil, savunma meselesidir.
KVKK ile Kesişen Alan
Bilgi sistemleri denetiminde tespit edilen erişim ve loglama zafiyetleri, 6698 sayılı Kişisel Verilerin Korunması Kanunu'ndaki veri güvenliğine ilişkin yükümlülükle doğrudan örtüşür. Bir veri ihlali yaşandığında, veri sorumlusunun gerekli teknik ve idari tedbirleri alıp almadığı değerlendirilir; denetim raporu bu değerlendirmede merkezî bir belgedir. Ayrıca 5651 sayılı Kanun kapsamındaki kayıt yükümlülükleri de log yönetimiyle kesişir.
Yönetim Kurulu Açısından Sorumluluk
- Denetim raporunun yönetim kuruluna sunulduğunu gösteren kayıt tutun.
- Kabul edilen kalan riskleri (risk kabulü) gerekçeli biçimde karara bağlayın.
- Dış hizmet sağlayıcı sözleşmelerine denetim hakkı ve olay bildirim süresi ekleyin.
- Bulgu kapanışlarını bağımsız olarak doğrulatın; kapanış beyanı tek başına yeterli değildir.
Denetim Sürecinde Sık Yapılan Hatalar
- Kapsamın dar tutulup kritik uygulamaların dışarıda bırakılması
- Test ortamında gerçek müşteri verisi kullanılması
- Ayrıcalıklı hesapların paylaşımlı kullanılması ve iz sürülememesi
- Bulguların "düşük" olarak sınıflandırılıp yıllarca taşınması
Bu metin genel bilgilendirme amacıyla hazırlanmıştır. Denetim kapsamı ve yükümlülükler kurumun faaliyet iznine göre değiştiğinden, uyum programınızı kendi mevzuat çerçevenize göre hukuki ve teknik destekle kurgulamanız yerinde olur.