İçeriğe geç
AC

Bilgi Sistemleri ve İş Süreçleri Bağımsız Denetim Raporu Tebliği: Denetim Kapsamı, Bulgu Yönetimi ve Sorumluluk

12 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 81 görüntülenme Son güncelleme: 20 Ağustos 2026

Bilgi sistemleri ve iş süreçlerinin bağımsız denetimine ilişkin düzenleme, denetime tabi işletmelerde bilgi teknolojileri altyapısının ve bu altyapı üzerinde yürüyen süreçlerin bağımsız denetçi tarafından incelenmesini ve raporlanmasını konu alır. Bu rehber, denetime hazırlanan işletmelerin ve yönetim organlarının hangi noktalara odaklanması gerektiğini ele alır.

Denetimin Odaklandığı Alanlar

Bilgi sistemleri denetimi, yazılımın teknik kalitesinden çok kontrol ortamına bakar. Öne çıkan başlıklar şunlardır:

  • Erişim yetkilerinin görev ayrılığı ilkesine uygun tanımlanması
  • Değişiklik yönetimi ve sürüm geçişlerinin kayıt altına alınması
  • Yedekleme ve iş sürekliliği düzenlemelerinin test edilmiş olması
  • Log kayıtlarının bütünlüğü ve saklama süresi
  • Dış hizmet sağlayıcılarla yapılan sözleşmelerdeki sorumluluk hükümleri

Bulguların Hukuki Yansıması

Denetim raporundaki bulgular tek başına bir yaptırım anlamına gelmez; ancak sonraki denetimlerde, idari incelemelerde ve uyuşmazlıklarda işletmenin bir riski önceden bildiğini gösteren bir kayıt hâline gelir. Bilinen ve giderilmeyen bir bulgunun sonradan zarar doğurması hâlinde, yönetim organının özen yükümlülüğü tartışma konusu olabilir. Bu nedenle her bulgu için sorumlu, termin ve kapanış kanıtı içeren bir eylem planı oluşturulmalıdır.

Kişisel Verilerle Kesişen Alan

Erişim yetkileri, log kayıtları ve yedekleme politikaları aynı zamanda 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki veri güvenliği yükümlülükleriyle doğrudan ilgilidir. Bilgi sistemleri denetiminde ortaya çıkan bir yetkilendirme zafiyeti, veri güvenliğine ilişkin yükümlülükler bakımından da değerlendirilmelidir. Denetim bulguları ile veri envanteri ve saklama politikasının birbirini doğrulaması beklenir.

Denetim Öncesi Hazırlık Sırası

  1. Kapsamın netleştirilmesi: hangi sistemler, hangi süreçler ve hangi dönem
  2. Politika ve prosedür dokümanlarının güncelliğinin kontrolü
  3. Yetki matrisi ile fiilî erişim listelerinin karşılaştırılması
  4. Önceki dönem bulgularının kapanış kanıtlarının hazırlanması
  5. Dış hizmet sağlayıcılardan gerekli beyan ve raporların temini

Rapor Sonrası Yapılmaması Gerekenler

Raporun yalnızca arşivlenip bir sonraki döneme bırakılması, en sık görülen hatadır. Bulgular kapatılmadan aynı zafiyetin tekrar raporlanması, işletmenin sistematik bir kontrol eksikliği taşıdığı izlenimi doğurur. Ayrıca bulgulara ilişkin yazışmaların dağınık kanallarda yürütülmesi, ileride kimin ne zaman bilgilendirildiğinin ispatını güçleştirir.

Bu metin genel bilgilendirme amacıyla hazırlanmıştır. Denetim bulgularının şirket sorumluluğu ve veri güvenliği yükümlülükleri bakımından doğuracağı sonuçlar işletmenin faaliyet alanına göre değişebileceğinden, önemli bulgular için ayrıca hukuki değerlendirme alınması önerilir.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla