loader image
Search
Close this search box

SPK Bilgi Sistemleri Tebliği Uyum Programı

SPK uyum danışmanlığı ile bilgi sistemleri yönetişimi, bilgi güvenliği, risk yönetimi, iş sürekliliği, sızma testi ve denetim hazırlığı yükümlülüklerinizi VII-128.10 düzenlemesine uygun, ölçülebilir ve sürdürülebilir bir programla yönetin.

SPK Uyum İhtiyacınızı Değerlendirin

SPK Uyum Danışmanlığı Nedir?

SPK uyum danışmanlığı, Sermaye Piyasası Kurulu düzenlemelerine tabi kurumların bilgi sistemleri yönetişimi, bilgi güvenliği, teknoloji riskleri, iş sürekliliği, dış hizmet alımı, sızma testi ve denetim yükümlülüklerini bütüncül bir program kapsamında yönetmesini sağlar.

Lostar’ın SPK Bilgi Sistemleri Tebliği Uyum Programı, kurumun yalnızca politika ve prosedürlerini değil; organizasyon yapısını, teknik kontrollerini, görev ve sorumluluklarını, risk yönetimi süreçlerini ve denetim kanıtlarını da değerlendirir.

Çalışma, kurumun mevcut bilgi sistemleri yapısının SPK VII-128.10 sayılı Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği kapsamındaki gerekliliklerle karşılaştırılmasıyla başlar. Eksik, kısmen uygulanan veya geliştirilmesi gereken kontroller belirlenir ve olası etkilerine göre önceliklendirilir.

Tespit edilen ihtiyaçlar; sorumluları, hedef tarihleri ve uygulama adımları tanımlanmış bir uyum yol haritasına dönüştürülür. Politika ve prosedürlerin hazırlanması, teknik güvenlik çalışmalarının planlanması ve gerekli kanıtların oluşturulması süreç boyunca desteklenir.

Amaç yalnızca yaklaşan bir denetime hazırlanmak değil, SPK bilgi sistemleri gerekliliklerini kurumun günlük işleyişine entegre edilen, ölçülebilir ve sürdürülebilir bir yönetim modeline dönüştürmektir.

Mevcut Durum ve Healthcheck

Kurumun bilgi sistemleri yönetişimi, güvenlik kontrolleri, dokümantasyonu, teknik altyapısı ve mevcut uygulamaları VII-128.10 gereklilikleri doğrultusunda değerlendirilir.

Eksiklik ve Risk Analizi

Eksik veya geliştirilmesi gereken kontroller belirlenir. Bulgular, mevzuat yükümlülüğü, risk seviyesi ve kurum üzerindeki olası etkilerine göre sınıflandırılır.

Uyum Yol Haritası ve Uygulama

Öncelikli aksiyonlar, sorumlular ve hedef tarihler belirlenir. Gerekli politika, prosedür, teknik kontrol ve süreç iyileştirmeleri kurumun yapısına uygun şekilde hayata geçirilir.

Denetim ve Kanıt Hazırlığı

Uygulanan kontrollerin işleyişi doğrulanır; denetim sırasında ihtiyaç duyulabilecek kayıtlar, raporlar ve diğer kanıtlar düzenli ve izlenebilir bir yapıda hazırlanır.

VII-128.10 Hangi Kurumları Kapsar?

Sermaye Piyasası Kurulu (SPK) düzenlemelerine tabi kurumlar için bilgi sistemleri yalnızca teknik altyapı konusu değildir. Bilgi sistemleri yönetimi; kurumsal yönetişim, risk yönetimi, iç kontrol, süreklilik, güvenlik ve denetim süreçlerinin ayrılmaz bir parçasıdır.

Bu nedenle SPK Bilgi Sistemleri Tebliği kapsamındaki kurumların mevcut bilgi sistemleri yapılarını yalnızca teknik kontroller açısından değil; yönetim sorumlulukları, politika setleri, süreç olgunluğu ve denetim hazırlığı açısından da değerlendirmesi gerekir.

01

SPK Düzenlemelerine Tabi Kurumlar

Bilgi sistemleri yönetimini mevzuat beklentileriyle uyumlu hale getirmek isteyen kurumlar için mevcut durumun netleştirilmesini sağlar.

02

Denetim Hazırlığı Yapan Ekipler

Bilgi teknolojileri, bilgi güvenliği, iç denetim, risk ve uyum ekiplerinin öncelikli çalışma alanlarını görmesine yardımcı olur.

03

Risk ve Uyum Süreçlerini Olgunlaştırmak İsteyen Kurumlar

Bilgi sistemleri risklerini daha ölçülebilir, takip edilebilir ve yönetilebilir hale getirmek isteyen kurumlara yol gösterir.

SPK Uyum Sürecinin İlk Adımı: Mevcut Durum Değerlendirmesi

Healthcheck çalışması, SPK VII-128.10 kapsamında kurumunuzun bilgi sistemleri yönetiminin mevcut durumunu ortaya koymak amacıyla yürütülür.

Bu Çalışma Ne Sunar?

  • Kısa ve odaklı bir değerlendirme yaklaşımı
  • Danışmanlık veya uygulama içermeyen bağımsız bir başlangıç noktası
  • Mevcut durumun net bir fotoğrafını sunan bir çerçeve
Bu aşamada iyileştirme veya uygulama yapılmaz; amaç yalnızca mevcut durumu görünür hale getirmektir.

Healthcheck Nasıl Yapılır?

  • VII-128.10 madde ve fıkraları baz alınır
  • CISO ve İç Denetim ile sınırlı sayıda görüşme yapılır
  • Doküman ve süreçler yüksek seviyede incelenir
  • Denetim açısından risk oluşturabilecek alanlar belirlenir

Healthcheck Çıktıları

Healthcheck çalışması sonucunda:

  • Mevcut durum netleştirilir
  • Denetim açısından kritik görülen başlıklar belirlenir
  • Öncelikli risk alanlarına ilişkin değerlendirme sunulur
  • Hangi alanlarda hangi tür çalışmalara ihtiyaç duyulabileceğine dair bir karar zemini oluşur

Bu aşamada iyileştirme veya uygulama yapılmaz.

Healthcheck Sonrasında

Healthcheck çıktıları sonrasında, kurumunuzun tercihine bağlı olarak aşağıdaki çalışma modelleri değerlendirilebilir:

  • Belirli başlıklarda proje bazlı danışmanlık
  • Belirli bir dönem boyunca sürekli danışmanlık desteği
  • Standart bir paket kapsamında sunulmaz
  • Kapsam ve süre ihtiyaç netleştirildikten sonra ayrıca tanımlanır
  • Healthcheck’ten bağımsız ve otomatik değildir

SPK Uyum Danışmanlığı Kapsamında Hangi Alanlar Değerlendirilir?

Mevcut durum değerlendirmesi, kurumun bilgi sistemleri yönetimini yalnızca teknik kontrollerle sınırlı ele almaz. Yönetim, risk, güvenlik, süreklilik, dış hizmet kullanımı ve denetim hazırlığı başlıkları birlikte değerlendirilir.

01

Bilgi Sistemleri Yönetişimi

Bilgi sistemleri sorumlulukları, karar mekanizmaları, politika yapısı, görev ayrımları ve yönetim raporlaması değerlendirilir.

02

Risk ve İç Kontrol Yapısı

Bilgi sistemleri risklerinin nasıl belirlendiği, takip edildiği, önceliklendirildiği ve kontrol süreçlerine nasıl yansıtıldığı incelenir.

03

Bilgi Güvenliği Politikaları

Bilgi güvenliği politika, prosedür ve standartlarının varlığı, güncelliği, uygulanabilirliği ve kurum içinde nasıl takip edildiği değerlendirilir.

04

İş ve Bilgi Sistemleri Sürekliliği

Kritik süreçlerin sürekliliği, yedeklilik yaklaşımı, felaket kurtarma planları ve test süreçleri yüksek seviyede ele alınır.

05

Dış Hizmet ve Üçüncü Taraf Yönetimi

Hizmet alınan tedarikçiler, dış kaynak kullanımı, erişim yönetimi ve üçüncü taraf risklerinin nasıl yönetildiği değerlendirilir.

06

Denetim Hazırlığı

Denetimlerde risk oluşturabilecek eksikler, kayıt ve kanıt ihtiyaçları, dokümantasyon durumu ve öncelikli çalışma alanları belirlenir.

Healthcheck Sonrası SPK Uyum Danışmanlığı

01

htiyaca Göre Sunulan Danışmanlık Alanları

Healthcheck sonuçları doğrultusunda, ihtiyaç görülmesi halinde aşağıdaki alanlarda çalışmalar ele alınabilir:

  • Bilgi sistemleri yönetişimi, risk ve uyum (GRC)
  • Bilgi güvenliği politika ve prosedürleri
  • Denetim hazırlığı ve iç kontrol yapıları
  • İş ve bilgi sistemleri sürekliliği
Bu başlıklar örnek niteliğindedir ve yalnızca talep edilmesi halinde değerlendirilir.
02

Programın Yaklaşımı

  • Healthcheck ile başlar ve mevcut durumu ortaya koyar
  • Uygulama veya iyileştirme taahhüdü içermez
  • Danışmanlık çalışmalarını otomatik olarak başlatmaz
  • Tek tip paketler yerine, ihtiyaca göre şekillenen bir yapı sunar

SPK Uyum Sürecinde Sık Karşılaşılan Eksikler

Kurumların SPK Bilgi Sistemleri Tebliği kapsamında karşılaştığı eksikler çoğu zaman yalnızca teknik açıklardan kaynaklanmaz. Süreç sahipliği, dokümantasyon, iç kontrol yapısı, üçüncü taraf yönetimi ve süreklilik planları da denetim açısından kritik hale gelebilir.

01
Eksik veya Güncel Olmayan Politikalar
Bilgi güvenliği, erişim yönetimi, değişiklik yönetimi, yedekleme, süreklilik ve olay yönetimi politikalarının güncel olmaması ya da kurum içinde uygulanabilir şekilde tanımlanmaması.
02
Netleşmemiş Sorumluluklar
Bilgi sistemleri süreçlerinde görev, yetki ve sorumlulukların açık şekilde tanımlanmamış olması; süreç sahipliği ve onay mekanizmalarının belirsiz kalması.
03
Risklerin Ölçülebilir Takip Edilmemesi
Bilgi sistemleri risklerinin düzenli olarak kaydedilmemesi, önceliklendirilmemesi, aksiyon takibine bağlanmaması veya yönetim raporlamasına dahil edilmemesi.
04
Yetersiz Süreklilik Hazırlığı
İş sürekliliği, felaket kurtarma, yedekleme ve geri dönüş testlerinin düzenli şekilde yapılmaması veya denetim sırasında sunulabilecek kayıtlarla desteklenmemesi.
05
Üçüncü Taraf Risklerinin Zayıf Yönetilmesi
Dış hizmet alınan firmalara ilişkin güvenlik, erişim, sözleşme, izleme ve denetim kontrollerinin yeterince olgun veya düzenli takip edilir durumda olmaması.
06
Denetim Kanıtlarının Hazır Olmaması
Süreçler yürütülse bile denetim sırasında sunulabilecek kayıt, rapor, onay, test sonucu ve dokümantasyon yapısının eksik kalması.

SPK Bilgi Sistemleri Uyum Süreci Hakkında Merak Edilenler

Mevcut durum değerlendirmesi danışmanlık hizmeti midir?

Hayır. Mevcut durum değerlendirmesi, kurumun SPK Bilgi Sistemleri Tebliği kapsamındaki mevcut durumunu ortaya koyan bağımsız bir başlangıç çalışmasıdır. Bu aşamada uygulama, iyileştirme veya danışmanlık projesi yürütülmez.

Değerlendirme sonrasında danışmanlık almak zorunlu mudur?

Hayır. Değerlendirme sonrasında danışmanlık çalışması otomatik olarak başlamaz. Kurumun ihtiyacına göre proje bazlı veya dönemsel destek ayrıca tanımlanabilir.

Çalışma hangi ekiplerle yürütülür?

Çalışma genellikle bilgi teknolojileri, bilgi güvenliği, iç denetim, risk ve uyum ekipleriyle yürütülür. Kurumun organizasyon yapısına göre hukuk, satın alma, insan kaynakları veya operasyon ekipleri de sürece dahil edilebilir.

Mevcut durum değerlendirmesi kapsamında teknik test yapılır mı?

Bu çalışma temel olarak mevcut durum değerlendirmesi ve süreç incelemesi niteliğindedir. Sızma testi, kaynak kod güvenliği veya teknik güvenlik testi ihtiyaçları ayrıca değerlendirilir.

Çıktılar denetim hazırlığında nasıl kullanılır?

Değerlendirme çıktıları, denetim açısından risk oluşturabilecek alanların görünür hale gelmesini sağlar. Böylece kurum hangi başlıklarda öncelikli çalışma yapılması gerektiğini daha net görebilir.

PK Uyum Sürecinizi Lostar ile Planlayın

VII-128.10 kapsamındaki mevcut durumunuzu değerlendirin, öncelikli ihtiyaçlarınızı belirleyin ve kurumunuza uygun uyum çalışmalarını planlayın.

SPK Uyum Desteği Alın