Finansal kiralama, faktoring ve finansman şirketlerinin bilgi sistemlerinin yönetimine ve denetimine ilişkin düzenleme, bu şirketlerin teknoloji altyapısını salt bir BT meselesi olmaktan çıkarıp doğrudan idari yaptırım riski taşıyan bir uyum başlığı haline getirir. Aşağıdaki değerlendirme, saha uygulamasında en sık sorun çıkan noktaları uyum sorumlusu ve hukuk birimi perspektifinden ele alır.
Düzenlemenin Şirkete Yüklediği Yönetişim Yükü
Bilgi sistemleri yönetimi, yönetim kurulu düzeyinde sahiplenilmesi gereken bir sorumluluktur. Uygulamada en çok tartışılan husus, sorumluluğun dış hizmet sağlayıcıya devredilip devredilemeyeceğidir. Dış kaynak kullanımı operasyonel işi devreder; hukuki sorumluluğu devretmez. Bu nedenle sözleşmelerde denetim hakkı, veri sahipliği ve hizmet seviyesi taahhütleri açıkça yazılmalıdır.
KVKK ile Kesişen Alan
Faktoring ve finansman işlemleri yoğun kişisel veri işler: müşteri kimlik bilgisi, gelir belgesi, çek-senet verisi, borç durumu. Burada 6698 sayılı Kişisel Verilerin Korunması Kanunu ile bilgi sistemleri düzenlemesi üst üste biner. Finansal veriler nitelikli sayılmasa da, veri güvenliğine ilişkin teknik ve idari tedbir yükümlülüğü her iki mevzuattan ayrı ayrı doğar. Bir veri ihlali hem KVKK kapsamında bildirim, hem de bilgi sistemleri denetimi bakımından bulgu üretir.
Denetimde En Sık Karşılaşılan Bulgu Başlıkları
- Yetkilendirme matrisinin güncellenmemesi; işten ayrılan personelin erişiminin kapatılmaması
- Log kayıtlarının bütünlüğünün ve saklama süresinin belgelenememesi
- İş sürekliliği ve felaket kurtarma planının yazılı olup hiç test edilmemiş olması
- Değişiklik yönetiminde canlı ortama onaysız müdahale izleri
- Dış hizmet sağlayıcı sözleşmesinde denetim ve erişim maddesinin eksikliği
Bulgu Sonrası İzlenecek Yol
- Denetim raporundaki bulguyu maddi vakıa ve hukuki niteleme olarak ayrıştırın; her bulguya ayrı cevap üretin.
- Cevap yazısına düzeltici aksiyon planını tarih ve sorumlu adıyla ekleyin; soyut taahhüt bulguyu kapatmaz.
- İdari para cezası tesis edilirse, işlemin tebliğ tarihini kayda alın ve idari yargı yolunu 2577 sayılı İdari Yargılama Usulü Kanunu çerçevesinde değerlendirin.
- Yaptırıma karşı başvuruda teknik dosyayı (log, konfigürasyon, ekran görüntüsü) tarih damgalı biçimde saklayın; sonradan üretilen belge ispat gücünü zayıflatır.
Sözleşmesel Koruma Önerileri
Yazılım ve bulut hizmeti sözleşmelerinde; denetim otoritesinin erişim talebine sağlayıcının uyma taahhüdü, verinin bulunduğu coğrafi konum, sözleşme sona erdiğinde verinin iadesi ve imhası, alt yüklenici kullanımına onay şartı mutlaka yer almalıdır. Bu maddeler yokken denetimde ortaya çıkan eksiklik doğrudan şirkete fatura edilir.
Buradaki açıklamalar genel nitelikte olup her şirketin faaliyet yapısı, sistem mimarisi ve mevcut denetim geçmişi farklıdır. Somut bir denetim süreci ya da yaptırım söz konusuysa, dosyanızın ayrıntılarıyla birlikte hukuki değerlendirme alınması yerinde olur.