Ödeme ve elektronik para kuruluşlarının bilgi sistemleri ile ödeme hizmeti sağlayıcılarının veri paylaşım servislerine ilişkin tebliğ, sektörün teknik altyapısını hukuki bir yükümlülük setine dönüştürür. Bu düzenleme, 6493 sayılı Kanun'un çizdiği çerçeve içinde, bilgi sistemlerinin yönetiminden erişim güvenliğine kadar geniş bir alanı kapsar. Burada teknik uyumsuzluk, doğrudan hukuki sorumluluk doğuran bir konudur.
Bilgi Sistemleri Yönetiminin Hukuki Yönü
Kuruluşun bilgi sistemleri; yönetim sorumluluğu, iş sürekliliği, olay yönetimi ve dış hizmet alımı gibi başlıklar altında yapılandırılır. Bu yapının belgelenmiş olması esastır. Uygulamada sistem gerçekten güvenli işletilse dahi, politika ve prosedürlerin yazılı olmaması ya da güncellenmemesi denetimde eksiklik olarak kaydedilir. Yönetim kurulu düzeyinde onaylanmış bir bilgi sistemleri politikası, sorumluluk zincirinin başlangıç noktasıdır.
Veri Paylaşım Servislerinde Kritik Ayrım
Açık bankacılık nitelikli veri paylaşım servislerinde üç unsur birbirinden ayrı değerlendirilmelidir:
- Kullanıcı rızası: Hangi veriye, hangi süreyle ve hangi amaçla erişileceğinin kullanıcıya açıkça gösterilmesi
- Kimlik doğrulama: Güçlü kimlik doğrulama gereksinimlerinin uygulanması
- Erişim sınırı: Servis kapsamının teknik olarak da rızayla sınırlanması, fazladan veri çekilmemesi
Rıza kapsamını aşan veri erişimi, hem sektör mevzuatı hem de 6698 sayılı Kişisel Verilerin Korunması Kanunu bakımından ayrı ayrı ihlal oluşturur. İki rejim birbirinin yerine geçmez; birlikte uygulanır.
Dış Hizmet Alımında Sorumluluk Devredilmez
Bulut altyapısı, çağrı merkezi veya yazılım geliştirme gibi hizmetlerin dışarıdan alınması, kuruluşun mevzuata uyum sorumluluğunu ortadan kaldırmaz. Bu nedenle tedarikçi sözleşmelerinde denetim hakkı, olay bildirim süresi, veri saklama yeri ve hizmetin sona ermesi halinde verilerin iadesi/imhası açıkça düzenlenmelidir. Sözleşmede denetim hakkı bulunmayan bir tedarikçi ilişkisi, düzenleyici denetimde savunulması güç bir tablo yaratır.
Güvenlik Olayı Yaşandığında İzlenecek Sıra
- Olayın kapsamını ve etkilenen veri kümesini tespit etmek, kanıtları bozmadan kayıt altına almak
- Sektör mevzuatı kapsamındaki bildirim yükümlülüğünü süresinde yerine getirmek
- Kişisel veri ihlali söz konusuysa KVKK kapsamındaki ayrı bildirim sürecini işletmek
- Etkilenen kullanıcıları bilgilendirmek ve alınan önlemleri belgelemek
- Kök neden analizi ile düzeltici faaliyet planını yazılı hale getirmek
Denetime Hazırlıklı Olmanın Karşılığı
Bağımsız denetim raporlarındaki bulguların takibi, kapatma kayıtlarıyla birlikte tutulmalıdır. Aynı bulgunun ardışık dönemlerde tekrar etmesi, tek başına bir aykırılıktan daha ağır bir tablo oluşturur; bu durum yönetimin gözetim sorumluluğunun yerine getirilmediği yönünde değerlendirilebilir.
Buradaki açıklamalar genel niteliktedir ve tebliğ hükümleri güncellenebilir. Uyum programı kurulurken veya bir denetim bulgusuna cevap hazırlanırken, teknik ve hukuki ekiplerin birlikte çalışması sonucu doğrudan etkiler.