İçeriğe geç
AC

Bilgi Sistemleri ve İş Süreçleri Bağımsız Denetimi Yönetmeliği: Denetim Kanıtı, Saklama ve KVKK Uyumu

12 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 86 görüntülenme Son güncelleme: 20 Ağustos 2026

Bilgi sistemleri ve iş süreçlerinin bağımsız denetimine ilişkin yönetmelik, denetim kuruluşlarının ve denetlenen işletmelerin uyması gereken çerçeveyi belirler. Bu rehber, denetim faaliyetinin en tartışmalı kesişim noktasını ele alıyor: denetçinin bilgi sistemlerine erişimi ile kişisel verilerin korunması yükümlülüğünün nasıl bağdaştırılacağı.

Denetim Erişimi Sınırsız Değildir

Bağımsız denetim, sistem ve süreçlerin güvenilirliğini test etmeyi gerektirir. Ancak test için ham veriye erişim ile denetim amacının aşılması arasındaki çizgi incedir. 6698 sayılı KVKK bakımından denetim kuruluşu, aldığı role göre veri işleyen ya da ayrı bir veri sorumlusu konumunda olabilir. Bu konumlandırma, sözleşmede açıkça belirlenmelidir; belirlenmediğinde bir ihlal halinde sorumluluk tartışmalı hale gelir.

Sözleşmede Yer Alması Gereken Başlıklar

  • Erişilecek sistemlerin ve veri kümelerinin kapsamı
  • Örnekleme yöntemi ve mümkün olduğunda maskeleme/anonimleştirme uygulaması
  • Denetim ekibinin adlarının ve yetki düzeylerinin belirlenmesi
  • Denetim sonrası verinin imha veya iade usulü ve süresi
  • Gizlilik yükümlülüğünün denetim bitiminden sonra da süreceği

Kanıt Toplarken Kayıt Disiplini

  1. Her erişim için tarih, kullanıcı ve erişilen kaynak log kaydına düşmelidir.
  2. Ekran görüntüsü veya veri örneği alınmışsa, bunun hangi denetim hedefine hizmet ettiği çalışma kâğıdında belirtilmelidir.
  3. Test ortamı kullanılabiliyorsa, canlı ortam yerine test ortamı tercih edilmelidir.
  4. Denetim dosyasının saklandığı ortamın erişim yetkileri sınırlandırılmalıdır.

Bulgu Raporlanırken Dikkat

Denetim raporunda tespit edilen zafiyetlerin ayrıntılı biçimde tarif edilmesi, raporun kendisini hassas bir belgeye dönüştürür. Rapor dağıtım listesinin sınırlandırılması, taslak sürümlerin kontrolsüz paylaşılmaması ve nihai raporun güvenli kanaldan iletilmesi gerekir. Bir zafiyet raporunun sızması, denetimin amaçladığı korumayı tersine çevirebilir.

İşletme Tarafında Hazırlık

Denetlenen işletme açısından da denetim, bir uyum fırsatıdır. Erişim yetki matrisinin, log saklama sürelerinin ve yedekleme politikasının denetim öncesinde gözden geçirilmesi, bulgu sayısını azaltır. Ayrıca 5651 sayılı Kanun kapsamındaki trafik bilgisi saklama yükümlülükleri gibi sektörel gereklilikler varsa, bunların denetim kapsamına dahil edilip edilmediği baştan netleştirilmelidir.

Uyuşmazlık Çıkarsa

Denetim sürecinden doğan uyuşmazlıklarda ilk bakılacak belge sözleşme, ikinci bakılacak belge ise çalışma kâğıtlarıdır. Çalışma kâğıtları yeterli ayrıntıda tutulmamışsa, denetimin gereği gibi yapıldığını sonradan göstermek güçleşir. Bu nedenle kayıt disiplini yalnızca kalite değil, savunma meselesidir.

Bu yazı genel bilgilendirme amacı taşır. Denetim sözleşmesi ve veri işleme ilişkisinin kurgusu her işletmede farklılaştığından, somut yapınıza uygun hukuki değerlendirme alınması gerekir.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla