İçeriğe geç
AC

Bilgi Sistemleri Yönetimi Tebliği (VII-128.10): Yükümlü Kuruluşlar ve Uyum Denetimi

15 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 73 görüntülenme Son güncelleme: 25 Ağustos 2026

Sermaye piyasası kurumlarının faaliyetlerini yürüttüğü bilgi sistemleri, artık yalnızca teknik bir altyapı değil, doğrudan denetime tabi bir yükümlülük alanıdır. VII-128.10 sayılı Tebliğ, bu alanda yönetişim, güvenlik, süreklilik ve denetim başlıklarını düzenler. Uygulamada zorluk çıkaran nokta, teknik ekiple hukuk ve uyum biriminin aynı yükümlülüğü farklı okumasıdır.

Yükümlülüğün Sahibi Kim?

Bilgi sistemleri yönetimine ilişkin sorumluluk kurumun yönetim organındadır. Hizmetin dış kaynaktan alınması bu sorumluluğu ortadan kaldırmaz; yalnızca sözleşmeyle ilişkilendirir. Bu nedenle dış hizmet sözleşmelerinde denetim hakkı, olay bildirim yükümlülüğü, veri yerleşimi ve hizmet seviyesi taahhütlerinin açıkça yer alması gerekir. Tedarikçinin kusurundan doğan bir kesinti, kurumun kendi yükümlülüğünü yerine getirmediği sonucuna varılmasını engellemez.

Kritik Uyum Başlıkları

  • Yetkilendirme ve erişim kontrolünün görev ayrılığı ilkesine göre kurulması
  • Kayıtların bütünlüğünü koruyacak biçimde saklanması ve izlenebilirliği
  • İş sürekliliği ve olağanüstü durum planlarının tatbikatla test edilmesi
  • Bilgi sistemleri sürekliliği ve güvenliği ihlallerinin zamanında raporlanması
  • Değişiklik yönetiminin onay ve geri alma adımlarıyla belgelenmesi

Kişisel Veri ve Elektronik Kayıt Boyutu

Bilgi sistemlerinde tutulan müşteri kayıtları aynı zamanda 6698 sayılı Kanun kapsamında kişisel veridir. Bu nedenle teknik güvenlik tedbirleri, veri sorumlusunun veri güvenliğine ilişkin yükümlülüğüyle örtüşür. Bir güvenlik ihlali yaşandığında hem sermaye piyasası tarafındaki bildirim yükümlülüğü hem de veri koruma tarafındaki ihlal bildirimi ayrı ayrı gündeme gelir; bunların tek bir bildirimle karşılandığı varsayımı hatalıdır.

Denetime Hazırlık

  1. Yükümlülükleri madde bazında sorumlu birime eşleyen bir uyum matrisi tutun.
  2. Bağımsız denetim bulgularını aksiyon planı ve termine bağlayın.
  3. Erişim yetkilerini dönemsel olarak gözden geçirip kaydını saklayın.
  4. Olay müdahale kayıtlarını zaman damgalı biçimde arşivleyin.
  5. Dış hizmet sağlayıcı sözleşmelerini tebliğ yükümlülükleriyle karşılaştırın.

Bu rehber genel bilgilendirme amacıyla hazırlanmıştır; kurumunuzun faaliyet izni kapsamı ve sistem mimarisi farklılık gösterebileceğinden uyum çalışmasının dosya bazında değerlendirilmesi uygun olur.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla