İçeriğe geç
AC

Bilgi Alışverişi Kuruluşları ve Risk Merkezi Bilgi Sistemleri Yönetimi Tebliği: Denetim ve Veri Güvenliği

11 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 95 görüntülenme Son güncelleme: 20 Ağustos 2026

Finansal veri paylaşımı, doğruluğu kadar güvenliğiyle de değerlendirilen bir faaliyettir. Bilgi alışverişi kuruluşları ile Risk Merkezinin bilgi sistemleri yönetimine ve denetimine ilişkin Tebliğ, bu yapıların bilgi sistemleri yönetişimini, güvenlik kontrollerini ve bağımsız denetime tabi olma biçimini düzenler.

Yönetişim Katmanı: Sorumluluk Kimde?

Bilgi sistemleri yönetimi, teknik ekibin görevi olmaktan çıkıp yönetim kurulu düzeyinde sahiplenilmesi gereken bir konudur. Politikaların onaylanması, risk iştahının belirlenmesi ve denetim bulgularının takibi üst yönetimin sorumluluğundadır. Bu zincirin kâğıt üzerinde kalması, denetimde en sık raporlanan bulgu tipidir.

Kişisel Veri Boyutu

Bu kuruluşların işlediği veriler, gerçek kişilerin kredi ve borç bilgilerini içerdiğinden 6698 sayılı Kişisel Verilerin Korunması Kanunu ile finansal gizlilik yükümlülükleri aynı anda uygulanır. Erişim yetkilerinin görev tanımıyla sınırlı olması, sorgu loglarının izlenebilirliği ve amaç dışı sorgunun tespit edilebilmesi; hem tebliğ hem KVKK bakımından beklenen asgari kontrollerdir. Yetkisiz sorgu iddiası, aynı fiil bakımından idari yaptırım ve ayrıca hukuki sorumluluk doğurabilir.

Denetim Sürecine Hazırlık

  • Bilgi sistemleri envanterinin ve veri akış şemalarının güncel tutulması
  • Yetki matrisi ile fiilî erişim listesinin periyodik karşılaştırılması
  • Değişiklik yönetimi kayıtlarının onay izleriyle birlikte saklanması
  • İş sürekliliği ve olağanüstü durum senaryolarının test edilmiş olması
  • Loglama sürelerinin ve bütünlüğünün ispatlanabilir olması

Veri İhlali Anında Doğru Sıralama

  1. Olayı tespit eder etmez kapsamı sınırlandırın ve delil niteliğindeki logları koruyun.
  2. Etkilenen veri kategorilerini ve ilgili kişi sayısını belirleyin.
  3. KVKK kapsamındaki ihlal bildirimi yükümlülüğünü ve sektörel bildirim yükümlülüklerini ayrı ayrı değerlendirin.
  4. İç inceleme raporunu tarih sırasıyla, müdahale adımlarını gösterecek biçimde yazın.

Yaptırıma Karşı Savunma Ekseni

Denetim sonucunda uygulanan idari yaptırımlara karşı savunmanın gücü, çoğunlukla kuruluşun olay öncesinde aldığı önlemleri belgeleyebilmesine bağlıdır. Sonradan üretilmiş politika metinleri değil, tarihli onay ve test kayıtları ikna edicidir. Yaptırım kararına karşı hangi merciye, hangi sürede başvurulacağı ise kararın dayandığı mevzuata göre belirlenir ve süre hesabı ilk günden yapılmalıdır.

Yukarıdaki açıklamalar genel bir çerçeve sunar. Bilgi sistemleri denetimi ve veri ihlali süreçleri teknik ve hukuki boyutu birlikte taşıdığından, somut olayda uzmanlık alanlarının birlikte yürütülmesi tavsiye edilir.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla