İçeriğe geç
AC

Bilgi Sistemleri Bağımsız Denetim Tebliği (III-62.2): Denetim Yükümlülüğü, Bulguların Sonucu ve Kurumsal Sorumluluk

6 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 81 görüntülenme Son güncelleme: 20 Ağustos 2026

Sermaye piyasasında faaliyet gösteren kurumların bilgi sistemlerinin bağımsız denetime tabi tutulması, 6362 sayılı Sermaye Piyasası Kanunu çerçevesinde çıkarılan III-62.2 sayılı tebliğ ile düzenlenmiştir. Denetim, yalnızca teknik bir uygunluk çalışması değildir; bulgular kurumun yönetim kurulu sorumluluğunu, yatırımcıya karşı yükümlülüklerini ve veri koruma rejimini doğrudan etkiler.

Denetimin Konusu Nedir?

Bilgi sistemleri denetimi, kurumun teknoloji altyapısını kontrol hedefleri üzerinden inceler. Başlıca alanlar şunlardır:

  • Erişim yönetimi: yetkilendirme, görev ayrılığı, ayrıcalıklı hesapların kontrolü
  • Değişiklik yönetimi: yazılım geliştirme, test ve canlıya alma süreçlerinin ayrıştırılması
  • Süreklilik: yedekleme, felaket kurtarma ve iş sürekliliği planlarının test edilmiş olması
  • İzleme ve kayıt: log tutma, bütünlüğün korunması ve saklama süreleri
  • Dış hizmet alımı: bulut ve tedarikçi hizmetlerinde sorumluluğun devredilemezliği

Bulguların Hukuki Sonucu

Denetim raporunda yer alan bulgular, kurumun aksiyon planı hazırlamasını gerektirir. Bulguların giderilmemesi, düzenleyici otoritenin idari yaptırım uygulamasına zemin hazırlar. Ayrıca bir güvenlik olayı yaşandığında, önceden raporlanmış ama giderilmemiş bir zafiyet, kusurun ispatı bakımından karşı tarafın en güçlü delili hâline gelir. Bu nedenle aksiyon planlarının tarihli ve sorumlusu belirlenmiş biçimde tutulması sadece uyum değil, savunma meselesidir.

KVKK ile Kesişen Alan

Bilgi sistemleri denetiminde tespit edilen erişim ve loglama zafiyetleri, 6698 sayılı Kişisel Verilerin Korunması Kanunu'ndaki veri güvenliğine ilişkin yükümlülükle doğrudan örtüşür. Bir veri ihlali yaşandığında, veri sorumlusunun gerekli teknik ve idari tedbirleri alıp almadığı değerlendirilir; denetim raporu bu değerlendirmede merkezî bir belgedir. Ayrıca 5651 sayılı Kanun kapsamındaki kayıt yükümlülükleri de log yönetimiyle kesişir.

Yönetim Kurulu Açısından Sorumluluk

  1. Denetim raporunun yönetim kuruluna sunulduğunu gösteren kayıt tutun.
  2. Kabul edilen kalan riskleri (risk kabulü) gerekçeli biçimde karara bağlayın.
  3. Dış hizmet sağlayıcı sözleşmelerine denetim hakkı ve olay bildirim süresi ekleyin.
  4. Bulgu kapanışlarını bağımsız olarak doğrulatın; kapanış beyanı tek başına yeterli değildir.

Denetim Sürecinde Sık Yapılan Hatalar

  • Kapsamın dar tutulup kritik uygulamaların dışarıda bırakılması
  • Test ortamında gerçek müşteri verisi kullanılması
  • Ayrıcalıklı hesapların paylaşımlı kullanılması ve iz sürülememesi
  • Bulguların "düşük" olarak sınıflandırılıp yıllarca taşınması

Bu metin genel bilgilendirme amacıyla hazırlanmıştır. Denetim kapsamı ve yükümlülükler kurumun faaliyet iznine göre değiştiğinden, uyum programınızı kendi mevzuat çerçevenize göre hukuki ve teknik destekle kurgulamanız yerinde olur.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla