Bilgi sistemleri ve iş süreçlerinin bağımsız denetimine ilişkin yönetmelik, denetim kuruluşlarının ve denetlenen işletmelerin uyması gereken çerçeveyi belirler. Bu rehber, denetim faaliyetinin en tartışmalı kesişim noktasını ele alıyor: denetçinin bilgi sistemlerine erişimi ile kişisel verilerin korunması yükümlülüğünün nasıl bağdaştırılacağı.
Denetim Erişimi Sınırsız Değildir
Bağımsız denetim, sistem ve süreçlerin güvenilirliğini test etmeyi gerektirir. Ancak test için ham veriye erişim ile denetim amacının aşılması arasındaki çizgi incedir. 6698 sayılı KVKK bakımından denetim kuruluşu, aldığı role göre veri işleyen ya da ayrı bir veri sorumlusu konumunda olabilir. Bu konumlandırma, sözleşmede açıkça belirlenmelidir; belirlenmediğinde bir ihlal halinde sorumluluk tartışmalı hale gelir.
Sözleşmede Yer Alması Gereken Başlıklar
- Erişilecek sistemlerin ve veri kümelerinin kapsamı
- Örnekleme yöntemi ve mümkün olduğunda maskeleme/anonimleştirme uygulaması
- Denetim ekibinin adlarının ve yetki düzeylerinin belirlenmesi
- Denetim sonrası verinin imha veya iade usulü ve süresi
- Gizlilik yükümlülüğünün denetim bitiminden sonra da süreceği
Kanıt Toplarken Kayıt Disiplini
- Her erişim için tarih, kullanıcı ve erişilen kaynak log kaydına düşmelidir.
- Ekran görüntüsü veya veri örneği alınmışsa, bunun hangi denetim hedefine hizmet ettiği çalışma kâğıdında belirtilmelidir.
- Test ortamı kullanılabiliyorsa, canlı ortam yerine test ortamı tercih edilmelidir.
- Denetim dosyasının saklandığı ortamın erişim yetkileri sınırlandırılmalıdır.
Bulgu Raporlanırken Dikkat
Denetim raporunda tespit edilen zafiyetlerin ayrıntılı biçimde tarif edilmesi, raporun kendisini hassas bir belgeye dönüştürür. Rapor dağıtım listesinin sınırlandırılması, taslak sürümlerin kontrolsüz paylaşılmaması ve nihai raporun güvenli kanaldan iletilmesi gerekir. Bir zafiyet raporunun sızması, denetimin amaçladığı korumayı tersine çevirebilir.
İşletme Tarafında Hazırlık
Denetlenen işletme açısından da denetim, bir uyum fırsatıdır. Erişim yetki matrisinin, log saklama sürelerinin ve yedekleme politikasının denetim öncesinde gözden geçirilmesi, bulgu sayısını azaltır. Ayrıca 5651 sayılı Kanun kapsamındaki trafik bilgisi saklama yükümlülükleri gibi sektörel gereklilikler varsa, bunların denetim kapsamına dahil edilip edilmediği baştan netleştirilmelidir.
Uyuşmazlık Çıkarsa
Denetim sürecinden doğan uyuşmazlıklarda ilk bakılacak belge sözleşme, ikinci bakılacak belge ise çalışma kâğıtlarıdır. Çalışma kâğıtları yeterli ayrıntıda tutulmamışsa, denetimin gereği gibi yapıldığını sonradan göstermek güçleşir. Bu nedenle kayıt disiplini yalnızca kalite değil, savunma meselesidir.
Bu yazı genel bilgilendirme amacı taşır. Denetim sözleşmesi ve veri işleme ilişkisinin kurgusu her işletmede farklılaştığından, somut yapınıza uygun hukuki değerlendirme alınması gerekir.