Web sitemizin düzgün çalışması ve deneyiminizi geliştirmek için çerezlerden yararlanıyoruz.
SPK uyum danışmanlığı ile bilgi sistemleri yönetişimi, bilgi güvenliği, risk yönetimi, iş sürekliliği, sızma testi ve denetim hazırlığı yükümlülüklerinizi VII-128.10 düzenlemesine uygun, ölçülebilir ve sürdürülebilir bir programla yönetin.
SPK Uyum İhtiyacınızı DeğerlendirinSPK uyum danışmanlığı, Sermaye Piyasası Kurulu düzenlemelerine tabi kurumların bilgi sistemleri yönetişimi, bilgi güvenliği, teknoloji riskleri, iş sürekliliği, dış hizmet alımı, sızma testi ve denetim yükümlülüklerini bütüncül bir program kapsamında yönetmesini sağlar.
Lostar’ın SPK Bilgi Sistemleri Tebliği Uyum Programı, kurumun yalnızca politika ve prosedürlerini değil; organizasyon yapısını, teknik kontrollerini, görev ve sorumluluklarını, risk yönetimi süreçlerini ve denetim kanıtlarını da değerlendirir.
Çalışma, kurumun mevcut bilgi sistemleri yapısının SPK VII-128.10 sayılı Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği kapsamındaki gerekliliklerle karşılaştırılmasıyla başlar. Eksik, kısmen uygulanan veya geliştirilmesi gereken kontroller belirlenir ve olası etkilerine göre önceliklendirilir.
Tespit edilen ihtiyaçlar; sorumluları, hedef tarihleri ve uygulama adımları tanımlanmış bir uyum yol haritasına dönüştürülür. Politika ve prosedürlerin hazırlanması, teknik güvenlik çalışmalarının planlanması ve gerekli kanıtların oluşturulması süreç boyunca desteklenir.
Amaç yalnızca yaklaşan bir denetime hazırlanmak değil, SPK bilgi sistemleri gerekliliklerini kurumun günlük işleyişine entegre edilen, ölçülebilir ve sürdürülebilir bir yönetim modeline dönüştürmektir.
Kurumun bilgi sistemleri yönetişimi, güvenlik kontrolleri, dokümantasyonu, teknik altyapısı ve mevcut uygulamaları VII-128.10 gereklilikleri doğrultusunda değerlendirilir.
Eksik veya geliştirilmesi gereken kontroller belirlenir. Bulgular, mevzuat yükümlülüğü, risk seviyesi ve kurum üzerindeki olası etkilerine göre sınıflandırılır.
Öncelikli aksiyonlar, sorumlular ve hedef tarihler belirlenir. Gerekli politika, prosedür, teknik kontrol ve süreç iyileştirmeleri kurumun yapısına uygun şekilde hayata geçirilir.
Uygulanan kontrollerin işleyişi doğrulanır; denetim sırasında ihtiyaç duyulabilecek kayıtlar, raporlar ve diğer kanıtlar düzenli ve izlenebilir bir yapıda hazırlanır.
Sermaye Piyasası Kurulu (SPK) düzenlemelerine tabi kurumlar için bilgi sistemleri yalnızca teknik altyapı konusu değildir. Bilgi sistemleri yönetimi; kurumsal yönetişim, risk yönetimi, iç kontrol, süreklilik, güvenlik ve denetim süreçlerinin ayrılmaz bir parçasıdır.
Bu nedenle SPK Bilgi Sistemleri Tebliği kapsamındaki kurumların mevcut bilgi sistemleri yapılarını yalnızca teknik kontroller açısından değil; yönetim sorumlulukları, politika setleri, süreç olgunluğu ve denetim hazırlığı açısından da değerlendirmesi gerekir.
Bilgi sistemleri yönetimini mevzuat beklentileriyle uyumlu hale getirmek isteyen kurumlar için mevcut durumun netleştirilmesini sağlar.
Bilgi teknolojileri, bilgi güvenliği, iç denetim, risk ve uyum ekiplerinin öncelikli çalışma alanlarını görmesine yardımcı olur.
Bilgi sistemleri risklerini daha ölçülebilir, takip edilebilir ve yönetilebilir hale getirmek isteyen kurumlara yol gösterir.
Healthcheck çalışması sonucunda:
Bu aşamada iyileştirme veya uygulama yapılmaz.
Healthcheck çıktıları sonrasında, kurumunuzun tercihine bağlı olarak aşağıdaki çalışma modelleri değerlendirilebilir:
Mevcut durum değerlendirmesi, kurumun bilgi sistemleri yönetimini yalnızca teknik kontrollerle sınırlı ele almaz. Yönetim, risk, güvenlik, süreklilik, dış hizmet kullanımı ve denetim hazırlığı başlıkları birlikte değerlendirilir.
Bilgi sistemleri sorumlulukları, karar mekanizmaları, politika yapısı, görev ayrımları ve yönetim raporlaması değerlendirilir.
Bilgi sistemleri risklerinin nasıl belirlendiği, takip edildiği, önceliklendirildiği ve kontrol süreçlerine nasıl yansıtıldığı incelenir.
Bilgi güvenliği politika, prosedür ve standartlarının varlığı, güncelliği, uygulanabilirliği ve kurum içinde nasıl takip edildiği değerlendirilir.
Kritik süreçlerin sürekliliği, yedeklilik yaklaşımı, felaket kurtarma planları ve test süreçleri yüksek seviyede ele alınır.
Hizmet alınan tedarikçiler, dış kaynak kullanımı, erişim yönetimi ve üçüncü taraf risklerinin nasıl yönetildiği değerlendirilir.
Denetimlerde risk oluşturabilecek eksikler, kayıt ve kanıt ihtiyaçları, dokümantasyon durumu ve öncelikli çalışma alanları belirlenir.
Healthcheck sonuçları doğrultusunda, ihtiyaç görülmesi halinde aşağıdaki alanlarda çalışmalar ele alınabilir:
Kurumların SPK Bilgi Sistemleri Tebliği kapsamında karşılaştığı eksikler çoğu zaman yalnızca teknik açıklardan kaynaklanmaz. Süreç sahipliği, dokümantasyon, iç kontrol yapısı, üçüncü taraf yönetimi ve süreklilik planları da denetim açısından kritik hale gelebilir.
Hayır. Mevcut durum değerlendirmesi, kurumun SPK Bilgi Sistemleri Tebliği kapsamındaki mevcut durumunu ortaya koyan bağımsız bir başlangıç çalışmasıdır. Bu aşamada uygulama, iyileştirme veya danışmanlık projesi yürütülmez.
Hayır. Değerlendirme sonrasında danışmanlık çalışması otomatik olarak başlamaz. Kurumun ihtiyacına göre proje bazlı veya dönemsel destek ayrıca tanımlanabilir.
Çalışma genellikle bilgi teknolojileri, bilgi güvenliği, iç denetim, risk ve uyum ekipleriyle yürütülür. Kurumun organizasyon yapısına göre hukuk, satın alma, insan kaynakları veya operasyon ekipleri de sürece dahil edilebilir.
Bu çalışma temel olarak mevcut durum değerlendirmesi ve süreç incelemesi niteliğindedir. Sızma testi, kaynak kod güvenliği veya teknik güvenlik testi ihtiyaçları ayrıca değerlendirilir.
Değerlendirme çıktıları, denetim açısından risk oluşturabilecek alanların görünür hale gelmesini sağlar. Böylece kurum hangi başlıklarda öncelikli çalışma yapılması gerektiğini daha net görebilir.
VII-128.10 kapsamındaki mevcut durumunuzu değerlendirin, öncelikli ihtiyaçlarınızı belirleyin ve kurumunuza uygun uyum çalışmalarını planlayın.
SPK Uyum Desteği Alın